APP下载

安全“远低于应有水准”,国泰航空资料外泄案遭英-罚50万英镑

消息来源:baojiabao.com 作者: 发布时间:2026-08-04

报价宝综合消息安全“远低于应有水准”,国泰航空资料外泄案遭英-罚50万英镑

Photo by Kevin Bosc on unsplash

英国资讯委员会办公室(Information Commissioner Office,ICO)本周公布2018年的国泰航空资料外泄案惩处,由于业者多项缺失突显安全远不及格,判罚国泰航空50万英镑。

国泰航空2018年遭到攻击,骇客经由其IT外包商系统骇入Microsoft AD,国泰航空2018年3月发现后启动了一连串调查,进而发现长达4年、波及近千万客户的资料外泄。

调查发现,事件牵涉二组骇客攻击行动及国泰航空4个系统。第一组骇客入侵其报表系统,不过怎么骇入的尚不得而知。第二组骇客于2017年8月,经由连外服务器植入恶意程式后,窃取国泰航空员工帐密,然后取得VPN、管理员控制台及对外App的平台,最后第二组骇客一连骇入会员管理系统、亚洲万里通(Asia Miles)交易系统及一个网站后台数据库。

总结而言,国泰航空系统于2014年10月首度遭骇入,资料外泄时间从2015年7月持续到2018年5月。近940万客户的姓名、生日、护照号码、地址、电话、电子邮件、会员号码等个资外泄。其中包括超过23万及11万名欧洲经济区及英国公民。也有香港及台湾地区客户受到影响。事后有12万名客户通报资料外泄,像是信用卡被盗刷。

去年香港-相关调查便发现,国泰航空有多项漏洞管理、资安措施不当。像是一年才做一次漏洞扫描,以致于未能及时发现漏洞,有IT系统权限的远端用户未实施多因素验证,资料中心搬移时也未加密资料备份档,用户资料分散储存没有统一管理,以致于无法在最快时间掌握被骇灾情。

英国ICO则指出,客户把个资交给一家公司时,期待资料会被妥善保存,不受损害或欺诈,但显然不是如此,国泰航空基本安全措施之不足,使本案格外令人忧心,ICO认为上述多项重大缺失,突显国泰航空的安全措施远低于应有水准。但因事件发在GDPR上路(2018年5月)之前,故依据旧版资料保护法,判罚最高金额50万英镑(约1,920万台币)。

去年英国-,也分别就英国航空及饭店集团万豪国际的重大资料外泄做出处份,在GDPR上路后,两者分别被重罚1.8亿及9,900万英镑。

2020-03-05 19:52:00

相关文章