940 萬用戶數據洩露,450 萬罰款,國泰航空為「低級失誤」買單

2020-12-23 騰訊網

作者丨田曉旭

3 月 4 日,英國資訊專員辦公室(ICO)發布公告稱,因國泰航空未能有效保護客戶個人信息安全,導致全球約 940 萬客戶的個人詳細信息洩露,所以對國泰航空罰款 50 萬英鎊(約 451 萬人民幣)。據悉,這個罰款金額可能是英國法律指定的最高罰款金額。

事件回溯

據 ICO 稱,2014 年 10 月到 2018 年 5 月期間,國泰航空的系統因缺乏安全措施,導致全球約 940 萬客戶個人信息洩露,其中 111578 人來自英國。洩露的個人信息包括姓名、護照資料、出生日期、電話號碼、地址及旅行記錄。

2018 年 3 月,國泰航空發現系統出現數據洩露跡象,當時資料庫遭到了暴力攻擊,短時內提交了大量的密碼和短語。2018 年 5 月,國泰航空確認有客戶資料外洩,並向香港警方和 ICO 報告了這一事件,其中約 86 萬個護照號碼及 24.5 萬個香港身份證號碼曾被不當取閱,403 張已逾期信用卡號碼和 27 張無安全碼的信用卡號碼被不當取閱。2018 年 10 月,國泰航空主動對外披露了這一情況,並表示目前沒有證據顯示洩露數據遭到不當使用,ICO 也發布聲明稱,當前確實沒有發現確鑿的個人數據被濫用的案例,但不排除未來發生的可能性。

為什麼國泰航空會發生數據洩露事件呢?根據 ICO 調查發現,國泰航空的系統是通過連接到網際網路的伺服器被侵入的,並且被安裝了惡意軟體來收集數據。另外,國泰航空還存在很多基本的安全問題,使得黑客輕鬆獲得了訪問權限,例如備份文件沒有密碼保護,伺服器沒有應用補丁,應用的作業系統是不再被開發者支持和維護的系統,防病毒保護不足等等。

ICO 調查主管史蒂夫·埃克斯利(Steve Eckersley)表示:「國泰航空系統中基本的安全缺陷數量眾多,甚至有些安全措施遠低於標準,從最基本的角度來看,該航空公司未能滿足國家網絡安全中心基本網絡要求的五分之四。」

值得注意的是,本次國泰航空被罰 450 萬依據的是英國 1998 年通過的《數據保護法》,而不是最近被頻頻提到的《通用數據保護條例》(GDPR)。主要原因是國泰航空數據洩露發生在 GDPR 生效之前,根據 ICO 披露的信息,未經授權使用國泰航空系統的最早日期是 2014 年 10 月 14 日,最早的未授權訪問個人數據的日期是 2015 年 2 月 7 日。

相比於《數據保護法》,GDPR 的懲罰力度可能更大。2018 年 9 月,英國航空公司約 50 萬客戶的個人及信用卡信息洩露,ICO 擬罰款 1.83 億英鎊,約 16.5 億人民幣。

資料庫如何加固?

數據洩露事件時有發生,如果我們總結歸納一下,不難發現,造成數據洩露通常就是以下三種原因:

技術性洩露:譬如被黑客竊取。

非技術性洩露:主要是內部人員或者是管理失誤造成的洩露。

惡意破壞:江湖傳說中的「刪庫跑路」,尤其是內部人員的惡意破壞,危害程度往往更大。

關於如何避免這三種原因造成的數據洩露,很多文章都給出了方法。今天我們不從大而全的方面來講數據安全措施,而是從資料庫加固這一點入手。太陽塔科技 CTO 趙振平表示:「資料庫加固主要集中在以下幾個方面:物理加固、作業系統加固、數據文件加固、資料庫防火牆、資料庫加固、應用端加固和傳輸通道加固。」

物理加固(物理隔離)

物理隔離的最佳做法是嚴格限制對物理伺服器和硬體組件的訪問。例如,對資料庫伺服器硬體和網絡設備使用具有受限訪問權限的鎖定房間;通過將備份介質存儲在安全的異地位置來限制對備份介質的訪問;實施物理網絡安全,讓未經授權的用戶遠離網絡。

作業系統加固

作業系統是資料庫的基石,如果一個人控制了作業系統,也就控制了整個資料庫。因此,必須加固作業系統。

最基本的操作是把作業系統升級到高版本,定期給作業系統打上補丁包。防火牆是網絡流量的控制器,可以配置為強制實施組織的數據安全策略。如果使用防火牆,則可以通過提供集中安全措施的瓶頸來提高作業系統級別的安全性。

此外,限制作業系統用戶,尤其是超級用戶,特權用戶的使用,建議分級設置多個用戶。特權用戶由公司管理層保管,或者由多個高級經理保管保留。作業系統的口令要設置的非常複雜。

數據文件加固

資料庫使用作業系統文件進行操作和數據存儲。要限制對這些文件(通常叫數據文件)的訪問。最重要的是,還要對數據文件進行加密,也就是我們所說的透明加密 TDE(Transparent data encryption)。

透明加密技術是近年來針對企業文件保密需求,應運而生的一種文件加密技術。所謂透明,是指對資料庫(PostgreSQL、Oracle)來說是未知的,文件在硬碟上是密文,在內存中是明文,資料庫對於 TDE 無感知,也就是資料庫基本不知道 TDE 的存在。

資料庫防火牆

資料庫防火牆,是位於應用程式和資料庫之間的資料庫代理伺服器。應用程式連接到資料庫防火牆並發送查詢,就像它通常連接到資料庫一樣。資料庫防火牆分析預期的查詢,並將其傳遞給資料庫伺服器,如果認為安全,則將其執行;如果不安全,會阻止 SQL 的執行。資料庫防火牆可以防止 SQL 注入。

資料庫加固

層層遞進,資料庫自身也要依靠自己的安全機制進行加密,部分措施如下:

設置複雜的用戶身份認證方式。

在資料庫模式對象級別上控制資料庫的存取和使用機制。用戶要對某個模式對象進行操作,必須要有操作的權限。

加強資料庫權限和角色管理。通過管理權限和角色,限制用戶對資料庫的訪問和操作。

加密存儲過程和函數,防止商業秘密的洩露。

表級別加密。表級別加密的對象是資料庫中的表,資料庫中存放的是加密以後的數據。

應用端加固

在應用端加強管理,管理好應用端的用戶名和密碼。

應用端發送到伺服器端的數據,在發送之前,可以從開發人員的角度進行加密,這樣寫到資料庫表中的數據,就已經是加密數據了。

傳輸通道加固

當客戶端 (應用程式) 把 SQL 語句發送給資料庫伺服器端的時候,有可能被截獲;當資料庫伺服器查詢出結果,返回給客戶端的時候,也可能被截獲。因此,需要對傳輸通道進行加密,譬如使用 SSL。

盤點航空數據洩露事件

國泰航空數據洩露並不是個例,事實上,由於「不設防」、存在管理漏洞或者系統漏洞等原因,航空行業已經成為了數據洩露的重災區,各國航空公司都有數據洩露發生。

英國航空公司數據洩露

2018 年 9 月,英國航空透露自 8 月 21 日以來,英航的官網和移動端程序均遭到黑客攻擊,導致 38 萬用戶的個人及信用卡信息遭洩露。而根據英國廣播公司的報導,英國航空數據洩露事件始於 2018 年 6 月,涉及 50 萬顧客的登錄帳號、銀行卡、旅行預訂細節以及姓名和地址等信息。

英航數據洩露的原因是公司的安全防護措施較為脆弱,導致官網上的用戶流量被劫持到了一個欺詐網站。

2019 年,ICO 宣布,將對英國航空公司的 2018 年客戶數據遭洩露事件開出 1.83 億英鎊罰單,相當於英國航空公司 2017 年營業額的 1.5%。

馬印航空公司數據洩露

2019 年,卡巴斯基實驗室披露馬印航空及泰國獅航約 3 千萬乘客的資料被上傳存儲在開放的亞馬遜雲服務中,同時有部分數據已經在暗網售賣。洩露的數據包括護照信息、住址和電話號碼等,但付款信息並未遭到牽連。

馬印航空證實了數據洩露的消息,但表示數據洩露與 AWS 的安全架構無關,而是供職於為馬印航空提供電商服務的 GoQuo 公司前職員「不恰當地獲取並盜竊了乘客的個人數據」。

日本航空公司數據洩露

2014 年,日本航空公司 (JAL) 內部 20 臺電腦遭到惡意軟體襲擊,開始主動向外部發送數據信息,其中 5 臺電腦向顧客管理系統下達了調取數據的指令,並向其它電腦發送顧客信息,3 臺電腦將信息發送到了外部伺服器。

經過比對,4131 名顧客的文件內容與伺服器通信記錄一致,確認信息已經洩露。本次洩露的數據包括會員號、會員辦理時間、姓名、出生日期、性別、聯繫方式及其工作地相關信息等,但相關密碼及信用卡號並未洩露。

附錄:國泰航空聲明全文

國泰航空得悉,英國資訊專員辦公室(Information Commissioner’s Office, ICO)於 2020 年 3 月 4 日,就一宗涉及公司於 2018 年發生的資訊事件發出罰款通知。

我們謹再次就事件表示遺憾及誠摯致歉。我們已採納果斷的措施,從多方面增強公司的資訊科技安全水平,包括數據管理、網絡保安、取覽資料監控、內部教育及宣傳及應對事件靈敏度等等。過去三年,我們已投放大量資金強化公司的資訊科技基建及系統保安,並會繼續在這方面投資資源。

國泰航空一直與英國資訊專員辦公室和相關機構緊密合作,配合有關調查。我們就有關事件的調查顯示,至今並無任何個人資料遭不當使用。

然而我們深切明白,現今的網絡襲擊日趨頻繁及精密,我們會不斷投資並強化公司的資訊科技保安系統。我們繼續與有關當局合作,展示我們不遺餘力地履行保障個人資料合規的承諾。

採訪嘉賓

為你推薦

InfoQ Pro是 InfoQ 專為技術早期開拓者和樂於鑽研的技術探險者打造的專業媒體服務平臺。

這裡是 InfoQ 中文站的移動端入口,這裡有深度專業的技術內容,獨家報導的技術實踐,還有專屬InfoQ Pro 會員的福利優惠。

相關焦點

  • 全球940萬乘客信息遭洩露,香港國泰航空被罰450萬!
    來源:市界作者丨市界 馮晨晨 編輯丨朗明 國泰航空隱私外洩被罰450萬後宣布裁員,「老東家」因同樣問題曾被罰45億。3月6日,英國信息專員辦公室(ICO)對香港國泰航空外洩940萬名乘客的個人資料事件,以未能保護乘客個資安全為由,開出罰50萬英鎊罰單,約合450萬人民幣。有分析稱,這或許是根據英國相關法律而指定的最高罰款金額。
  • 國泰航空因數據洩露被英國重罰50萬 940萬乘客數據暫無濫用
    在聲明中,ICO指出,從2014年10月至2018年5月期間,因國泰航空的計算機系統缺乏合適的保護機制,已經洩露了940萬乘客的詳細個人信息,其中有111,578名英國居民受到影響
  • 國泰航空因2018數據洩露事件被英國ICO罰款50萬英鎊
    原標題:國泰航空因2018數據洩露事件被英國ICO罰款50萬英鎊來源:cnBeta.COM 外媒報導稱,因2018年在歐盟《通用數據保護條例》(GDPR)生效後發生的一次數據意外洩露事件,國泰航空已被英國數據監督機構處以50萬英鎊的罰款。
  • 940萬乘客資料外洩,國泰航空被罰50萬英鎊,成香港最大信息洩露案
    因洩露940萬乘客信息,國泰航空被罰50萬英鎊(約合人民幣450.5萬),股價下跌。國泰航空創辦於1946年,是香港第一家提供民航服務的航空公司,以香港國際機場為樞紐,旗下子公司包括國泰港龍航空、香港快運航空等。為太古集團及寰宇一家成員。
  • 洩露940萬乘客信息遭罰 國泰航空:屬實 已加強管理
    來源:新京報經濟新聞新京報訊(記者 張澤炎)3月6日,根據有媒體報導的「國泰航空洩露940萬乘客資料、遭英國罰款50萬英鎊」的消息,國泰航空對記者表示,該事件屬實,國泰已採納果斷的措施,從多方面增強公司的資訊科技安全水平,包括數據管理、網絡保安
  • 罰款500萬!英國數據監管機構為何重罰香港國泰航空?
    航空圈訊英國資訊委員會辦公室(ICO)當地時間3月4日公布消息說,對國泰航空有限公司(Cathay Pacific Airways Limited)罰款50萬英鎊(約450萬元人民幣或者500萬元港幣),原因是該公司未能保護客戶個人數據的安全。
  • 洩露940萬乘客信息遭罰 國泰航空:已採納果斷措施
    來源:新浪港股國泰航空被英國重罰50萬英鎊 外洩940萬名乘客信息3月6日,據香港01網5日報導的「國泰航空洩露940萬乘客資料、遭英國罰款50萬英鎊」的消息,國泰航空對新浪港股表示,該事件屬實,國泰已採納果斷的措施,從多方面增強公司的資訊科技安全水平,包括數據管理、網絡保安、取覽資料監控、內部教育及宣傳、應對事件靈敏度等等。
  • 國泰航空因安全漏洞遭黑客攻擊,洩露全球940萬客戶信息
    英國信息專員辦公室(ICO)因「一些基本的安全缺陷」而對國泰航空處以罰款,這導致黑客竊取了全球940萬人的數據,其中包括來自英國的111,578人。根據ICO的數據,國泰航空的失敗包括:該公司未能加密包含個人數據的資料庫備份,該航空公司未能針對面向網際網路的伺服器修補已有10年以上的已知漏洞,並且在處理敏感數據的伺服器上使用了過時的,不再受支持的作業系統。
  • 國泰航空洩露940萬乘客資料 被英國罰款50萬英鎊
    中國經濟周刊-經濟網訊 3月5日,據中國香港文匯網報導,國泰航空於2018年被爆出洩漏940萬名乘客個人資料,近日國泰航空洩漏信息被罰50萬英鎊。分析指這次或是據英國相關法律而處罰的最高金額。國泰方面回復稱已知悉英國方面的罰款通知,並再次就此事致歉。
  • 作妖不斷的國泰航空:洩露乘客資料被英國罰款,市值蒸發超90億
    來源:BOSS說財經北京時間3月5日,英國資訊專員辦公室發布公告稱:國泰航空洩露近940萬名來自不同國家和地區的乘客的相關信息,包括護照的全部信息、出生日期、私人電話、私人住址等。英國認為,國泰航空對乘客資料的保管負有絕對責任,其不作為的態度導致了嚴重的隱私洩露事故。2018年3月,國泰航空發現自己的電腦系統遭受到不明人士的密碼攻擊。在接下來的排查中,英方發現國泰航空存在很多漏洞,有相當「低級」的安全缺陷。
  • 國泰航空數據洩露
    香港國泰航空24日公布,該公司約940萬位乘客的資料出現過洩露。越來越頻繁的用戶信息數據洩露、被非法利用成為全球難題,客戶數量龐大的大公司成為重災區,蘋果公司執行長庫克等業界人士呼籲加強立法規範保護。
  • 940萬名客戶資料外洩國泰航空隱瞞5個月後公布或將面臨巨額罰款
    近日,香港國泰航空有限公司(以下簡稱「國泰航空」,00293.HK)發布公告稱,該公司及子公司國泰港龍航空發現大約有940萬名乘客的資料曾被不當取覽,每位乘客被不當取覽的程度有所不同。除了洩露的數據較多之外,國泰航空向外界宣布時間比確認資料外洩時間晚了約5個月。
  • 港股異動丨國泰航空跌3.59% 停飛一半機隊 洩露940萬乘客信息遭罰
    來源:格隆匯格隆匯3月6日丨國泰航空(0293.HK)跌3.59%,報9.93港元,總市值390.6億港元。據南華早報3月2日報導,目前國泰航空隨時都有120架飛機停在停機坪上,這些飛機約佔其機隊的一半。
  • 國泰航空940萬乘客資料遭洩露 建議:會員馬上修改重要密碼
    圖片來自國泰航空官網  昨日,國泰航空公司公開表示,該公司發現若干資訊系統曾被未獲授權取覽,裡面約有940萬乘客的資料。  受此消息影響,港股國泰航空股價應聲下跌,昨日早盤一度大跌逾6%,觸及9年低位。  這是在國泰航空進行資訊安保檢測過程中發現的情況。國泰航空方面強調,受影響的資訊系統與國泰航空的航班運作系統為兩個完全獨立的系統,此次事件不會對國泰航空的航班安全構成任何影響。  記者提醒:如果你是國泰航空會員,建議馬上修改重要帳號的密碼,比如支付寶、網銀。
  • 【調查】940萬名客戶資料外洩 國泰航空隱瞞5個月後公布或將面臨巨額罰款
    近日,香港國泰航空有限公司(以下簡稱「國泰航空」,00293.HK)發布公告稱,該公司及子公司國泰港龍航空發現大約有940萬名乘客的資料曾被不當取覽,每位乘客被不當取覽的程度有所不同。國泰航空在香港聯合交易所公布的一份公告中顯示,2018年3月公司首次在全資子公司港龍航空的系統中發現可疑活動,並在5月確認乘客個人資料被未獲授權取覽。根據歐盟的《通用數據保護條例》,涉事公司需在72小時內通報數據洩露事件,否則會面臨罰款。按條例最高可罰公司去年全球總收入的4%或2000萬歐元(約1.8億港元),以價高者為準。
  • 國泰航空940萬乘客信息遭洩露,與連年虧損比,遲到的自曝才是槽點
    新京報快訊(記者王慶濱)今日,國泰航空宣布,國泰航空及子公司港龍航空有限公司約940萬乘客資料洩露。被洩露資料包括: 乘客姓名、國籍、出生日期、電話號碼、電子郵件地址、地址、護照號碼、身份證號碼、飛行常客計劃的會員號碼、顧客服務備註及過往的飛行記錄資料。此外,有403張已逾期的信用卡號碼曾被不當取覽。
  • 香港國泰航空940萬乘客數據外洩 股價大跌
    來源:金融界網站據香港《文匯報》報導,香港國泰航空出現隱私外洩事故,有多達940萬名乘客受影響。國泰航空24日公布資料外洩事件,稱該公司及其全資子公司港龍航空,有部分乘客數據曾被未獲授權取覽,包括個人資料如護照號碼、身份證號碼等。
  • 國泰航空940萬乘客數據曾被盜 包含生日及電話
    據媒體報導,大型國際航空公司國泰航空披露,在今年3月發生的一次數據洩露事件中,該公司的940萬名乘客的記錄被盜,另外含有姓名、出生日期、住址等個人信息的護照信息也可能已經洩露。據悉,此次事件還涉及到了每位乘客的具體出行地點以及客戶服務代表的評論等等。
  • 國泰,又作死!洩露近千萬乘客資料,被罰500萬/股票大跌...
    3月4日,據有關媒體報導,國泰航空因洩露940萬乘客資料,遭英國罰款50萬英鎊(合500萬港幣)。
  • 國泰航空盈利大減!員工均開支超50萬,曾因洩露乘客資料被罰
    Wind數據顯示,國泰航空創辦於1946年,最初以「澳華出入口公司」名義在上海發展,後遷往香港。它是香港第一家提供民航服務的航空公司,旗下子公司包括國泰港龍航空、香港快運航空等。英國太古集團有限公司間接控制國泰航空26%股份,為公司實際控制人。