萬豪酒店五億人信息泄露 專家稱多數(shù)酒店無強(qiáng)力防范黑客手段
專家稱,多數(shù)酒店沒有強(qiáng)力防范黑客的手段,目前國內(nèi)法律法規(guī)對(duì)酒店泄露客人信息的懲罰力度不大
11月30日,萬豪國際集團(tuán)在官方微博賬號(hào)上表示,其公司旗下喜達(dá)屋酒店的一個(gè)客房預(yù)訂數(shù)據(jù)庫被黑客入侵,多達(dá)5億人次的詳細(xì)信息可能遭到泄露。
萬豪方面表示,一項(xiàng)集團(tuán)內(nèi)部的調(diào)查發(fā)現(xiàn),自2014年以來,一名攻擊者一直都能夠訪問該集團(tuán)喜達(dá)屋(Starwood)部門的客戶預(yù)訂數(shù)據(jù)庫,數(shù)據(jù)庫中包含約5億名客人信息,其中高達(dá)3.27億人次的泄露信息包括名字、郵寄地址、電話號(hào)碼、護(hù)照號(hào)碼、生日、到達(dá)和離店信息等。
目前萬豪國際已經(jīng)遭遇了消費(fèi)者的集體訴訟。
截至美國東部時(shí)間11月30日收盤,萬豪國際酒店股價(jià)下跌5.59%。萬豪集團(tuán)對(duì)新京報(bào)記者表示,目前對(duì)于該事件是否波及中國酒店及中國顧客仍在調(diào)查當(dāng)中。
萬豪酒店信息泄露事件距離8月末發(fā)生的華住集團(tuán)5億名用戶數(shù)據(jù)信息泄露僅僅過了3個(gè)月。為何酒店客人信息頻頻被曝泄露丑聞?網(wǎng)絡(luò)安全專家張百川表示,目前很多酒店都有在線訂房業(yè)務(wù),這里的安全問題往往比較容易暴露出來,被黑客利用,但多數(shù)酒店卻沒有強(qiáng)有力的防范、對(duì)抗黑客的手段。
在西安郵電大學(xué)副教授任方看來,對(duì)于酒店泄露客人信息,具體泄露到什么程度算違法,應(yīng)該怎么處罰,都不好界定。另一方面,如果要求酒店提高安全性,則需要專業(yè)的技術(shù),會(huì)造成管理系統(tǒng)的復(fù)雜化,還需要專業(yè)的技術(shù)和管理人員,這將提高酒店的成本,這肯定是大多數(shù)商家不愿意看到的。對(duì)此,將來需要增加這一塊的立法,以及加強(qiáng)監(jiān)管。
騰訊安全云鼎實(shí)驗(yàn)室首席架構(gòu)師李濱認(rèn)為,酒店和其他航旅服務(wù)如航空運(yùn)輸?shù)染邆鋸?qiáng)關(guān)聯(lián)性和相似性,安全問題可能會(huì)相互影響和蔓延,整個(gè)航空旅行業(yè)的信息安全和公眾的安全利益息息相關(guān),需要引起重視和注意。
1 為何酒店客人信息屢遭泄露?
酒店防御黑客手段大多較為初級(jí)
Q:分析認(rèn)為,目前很多酒店都有在線訂房業(yè)務(wù),這里的安全問題比較容易暴露出來,被黑客利用。此外,高端酒店的客戶數(shù)據(jù)被利用來做灰產(chǎn)、黑產(chǎn)的價(jià)值更高一些。
根據(jù)萬豪國際發(fā)布的聲明,自2014年起,即存在第三方對(duì)其旗下喜達(dá)屋網(wǎng)絡(luò)未經(jīng)授權(quán)的訪問,該第三方“已復(fù)制并加密了某些信息,并采取措施試圖將該信息移出”。2018年11月19日,萬豪國際解密該信息發(fā)現(xiàn),確定信息內(nèi)容來自喜達(dá)屋賓客預(yù)訂數(shù)據(jù)庫。
“這屬于APT,即高級(jí)可持續(xù)性威脅攻擊。”12月2日,張百川對(duì)新京報(bào)記者表示,“黑客入侵后不破壞數(shù)據(jù),只潛伏,以獲取更多的、實(shí)時(shí)的數(shù)據(jù),謀取更深層次的利益。”
據(jù)了解,黑客入侵系統(tǒng)后,可以在服務(wù)器里安置“后門”,達(dá)到源源不斷獲取最新數(shù)據(jù)的目的。
而對(duì)于最初黑客是如何“入侵”喜達(dá)屋系統(tǒng)的,任方認(rèn)為,目前針對(duì)企業(yè)數(shù)據(jù)庫的攻擊手段很多,簡單的如弱口令暴力破解、SQL注入等,還可以利用數(shù)據(jù)庫本身的漏洞甚至是人工竊取等方式獲得數(shù)據(jù)庫的數(shù)據(jù)。根據(jù)所使用的數(shù)據(jù)庫類型和管理系統(tǒng)的安全性不同,攻擊手段不同。
在張百川看來,由于萬豪國際在聲明中并沒有給出更多資訊,所以無法知曉黑客從何入侵,可能是訂房系統(tǒng)。“目前很多酒店都有在線訂房業(yè)務(wù),這里的安全問題往往比較容易暴露出來,被黑客利用。據(jù)我所知,多數(shù)酒店沒有強(qiáng)有力的防范、對(duì)抗黑客的手段。有的會(huì)買傳統(tǒng)防火墻,但傳統(tǒng)防火墻對(duì)新型攻擊幾乎無能為力。Web安全、郵件安全、數(shù)據(jù)庫安全、WiFi安全,都是問題。”
另一方面,相比較為初級(jí)的酒店信息防護(hù),酒店客戶數(shù)據(jù)卻“價(jià)值連城”。
此前,華住集團(tuán)泄露的5億條客戶信息在暗網(wǎng)上以37萬元的價(jià)格“打包”出售。在曾經(jīng)做過房地產(chǎn)銷售的羅先生看來,酒店客戶信息的價(jià)值遠(yuǎn)不止此。“目前黑市上房產(chǎn)業(yè)主的電話號(hào)碼可以賣到2000元一萬條,而此次泄露的信息更多,價(jià)值更大”。羅先生說,最簡單的,如果信息泄露涉及中國的客戶,黑客將數(shù)據(jù)中消費(fèi)金額高、住址為北上廣等一線城市的人篩選出來,可以作為高端人士數(shù)據(jù)在市場上買賣。此外,由于酒店有開房記錄和家庭住址這些敏感信息,也有可能被詐騙分子利用。
張百川表示,高端酒店的客戶往往“有錢”,所以被利用來做灰產(chǎn)、黑產(chǎn)的價(jià)值更高一些。
2 數(shù)據(jù)泄露有哪些途徑?
內(nèi)外部威脅、第三方數(shù)據(jù)處理可能泄露信息
Q:騰訊安全云鼎實(shí)驗(yàn)室首席架構(gòu)師李濱表示,數(shù)據(jù)安全的威脅不僅可能來自于外部的黑客攻擊,更多可能來自于內(nèi)部人員的疏忽大意和蓄意越權(quán)訪問,以及內(nèi)外部業(yè)務(wù)系統(tǒng)的關(guān)聯(lián)接口。
李濱對(duì)新京報(bào)記者表示,一般而言,數(shù)據(jù)在三個(gè)途徑上有泄露的風(fēng)險(xiǎn):外部威脅、內(nèi)部威脅、第三方數(shù)據(jù)處理。
李濱認(rèn)為,外部威脅包括來自互聯(lián)網(wǎng)和企業(yè)外部的黑客攻擊等行為。在這個(gè)攻擊途徑上,黑客對(duì)數(shù)據(jù)系統(tǒng)的攻擊主要是利用開發(fā)運(yùn)維人員因?yàn)橐粫r(shí)疏忽而暴露在互聯(lián)網(wǎng)上的數(shù)據(jù)訪問接口和訪問憑據(jù)對(duì)數(shù)據(jù)進(jìn)行違規(guī)訪問;或者利用應(yīng)用系統(tǒng)編程的漏洞,例如SQL注入或XSS腳本繞過數(shù)據(jù)庫的認(rèn)證機(jī)制越權(quán)訪問信息。
內(nèi)部威脅主要來源于企業(yè)內(nèi)部員工的無意或蓄意的違規(guī)訪問數(shù)據(jù)造成的信息泄露,根據(jù)IBM2018年威脅情報(bào)指數(shù)的報(bào)道,2017年內(nèi)發(fā)生的數(shù)據(jù)泄露事件,60%和內(nèi)部原因有關(guān)。來源于企業(yè)內(nèi)部的數(shù)據(jù)安全攻擊又分為兩類情況,一類是內(nèi)部惡意員工利用合法的權(quán)限或非法獲取他人的權(quán)限,進(jìn)行數(shù)據(jù)訪問和竊取。當(dāng)前的經(jīng)濟(jì)環(huán)境中對(duì)于高價(jià)值的企業(yè)數(shù)據(jù)來說,商業(yè)間諜和“內(nèi)鬼”造成的數(shù)據(jù)失竊事件頻率越來越高,加強(qiáng)內(nèi)部安全管控值得注意。
另一類情況是由于企業(yè)內(nèi)部人員的一時(shí)疏忽,在日常IT使用過程中,業(yè)務(wù)終端被導(dǎo)入木馬,或企業(yè)的內(nèi)部業(yè)務(wù)系統(tǒng)因?yàn)閼?yīng)用漏洞被黑客通過近場進(jìn)行內(nèi)部攻擊,然后進(jìn)一步用這些設(shè)備作為跳板,來獲取系統(tǒng)內(nèi)的訪問權(quán)限?,F(xiàn)在隨著移動(dòng)辦公、無線網(wǎng)絡(luò)等新技術(shù)的廣泛應(yīng)用,原來傳統(tǒng)企業(yè)概念中的物理安全邊界并不可靠,來源于內(nèi)部的訪問也不一定就安全可靠,內(nèi)網(wǎng)系統(tǒng)和用戶終端的安全防護(hù)需要考慮,用戶和關(guān)鍵數(shù)據(jù)的訪問行為也需要持續(xù)監(jiān)控。
同時(shí),值得注意的途徑還有企業(yè)與第三方的數(shù)據(jù)交換和外包?,F(xiàn)在很多企業(yè)會(huì)進(jìn)行數(shù)據(jù)處理的外包,或因業(yè)務(wù)連接而進(jìn)行數(shù)據(jù)的交換。在與第三方進(jìn)行數(shù)據(jù)交換和處理的過程中安全保護(hù)措施的疏忽也會(huì)是一個(gè)重要的直接或間接泄露途徑,2018年初Facebook5000萬用戶數(shù)據(jù)泄露事件就是第三方數(shù)據(jù)處理因素造成的典型案例。
對(duì)于酒店業(yè)數(shù)據(jù)庫保護(hù),李濱認(rèn)為,從企業(yè)層面來說,要做好數(shù)據(jù)安全的防范至少要做到識(shí)別關(guān)鍵數(shù)據(jù),做好數(shù)據(jù)分類分級(jí),清晰地了解企業(yè)內(nèi)的關(guān)鍵數(shù)據(jù)和價(jià)值,知曉數(shù)據(jù)的位置、邊界和關(guān)系,并制定針對(duì)性的保護(hù)策略,以及持續(xù)監(jiān)控,主動(dòng)發(fā)現(xiàn),對(duì)網(wǎng)絡(luò)邊界、業(yè)務(wù)終端和數(shù)據(jù)庫的異常訪問行為進(jìn)行持續(xù)性監(jiān)控,及時(shí)分析和處理。此外,還要做到對(duì)外和對(duì)內(nèi)的安全防控,做到關(guān)鍵數(shù)據(jù)保護(hù)等。
3 客人信息泄露是否追究酒店責(zé)任?
國內(nèi)酒店信息泄露問責(zé)力度欠缺
Q:有律師認(rèn)為,如果酒店泄露客人信息,應(yīng)該追究酒店的責(zé)任。但專家認(rèn)為,目前的法律條款尚不足以提高酒店管理者對(duì)信息安全保護(hù)問題的重視。需要增加立法和加強(qiáng)監(jiān)管。
律師楊繼先認(rèn)為,如果酒店泄露客人的信息,應(yīng)該追究酒店的責(zé)任,因?yàn)榫频暧斜U峡腿诵畔踩牧x務(wù)。
楊繼先說,《消費(fèi)者權(quán)益保護(hù)法》規(guī)定:在入住并且提供個(gè)人信息時(shí)客戶就已經(jīng)與酒店形成了合同關(guān)系,表面上看兩者之間只是住客支付費(fèi)用,酒店提供住處,但實(shí)際上還有一些基于這個(gè)合同而產(chǎn)生的附加條件,其中就包括住客提供的個(gè)人隱私信息應(yīng)該得到酒店的保護(hù)。假如因?yàn)樾畔⑿孤抖o消費(fèi)者帶來損失,酒店則應(yīng)承擔(dān)民事賠償責(zé)任。
公安部發(fā)布的《旅館業(yè)治安管理?xiàng)l例》也對(duì)酒店住客入住、監(jiān)控、信息安全等做出了詳細(xì)規(guī)定。其中明確指出,旅館及其工作人員,不得向任何單位和個(gè)人提供住宿人員相關(guān)信息和視頻監(jiān)控資料。若向有關(guān)部門、單位或個(gè)人提供住宿人員相關(guān)的情況應(yīng)當(dāng)進(jìn)行登記。
但在任方看來,目前的法律條款尚不足以提高酒店管理者對(duì)信息安全保護(hù)問題的重視。
“目前,國內(nèi)法律法規(guī)對(duì)酒店泄露客人信息的懲罰力度并不大,我沒有聽說哪一家酒店或者服務(wù)性公司因?yàn)檫@類事受到過很大的處罰。”任方說,“信息安全問題這幾年突然集中式爆發(fā),各方面都沒有做好準(zhǔn)備,服務(wù)行業(yè)從業(yè)者都應(yīng)該提高安全服務(wù)意識(shí),但他們往往做不到。”
任方認(rèn)為,如果要求酒店提高安全性,則需要專業(yè)的技術(shù),會(huì)造成管理系統(tǒng)的復(fù)雜化,還需要專業(yè)的技術(shù)和管理人員,這將提高酒店的成本,這肯定是大多數(shù)商家不愿意看到的。對(duì)此,將來需要增加這一方面的立法,以及加強(qiáng)監(jiān)管。
當(dāng)11月30日萬豪國際信息泄露事件曝光后不久,Murphy等訴訟集團(tuán)就代表消費(fèi)者對(duì)萬豪國際提起了集體訴訟。訴訟指出,萬豪國際疏于處理客戶數(shù)據(jù),且“等了太久才通知他們”。訴訟稱,萬豪提出的一年信用監(jiān)控計(jì)劃是不夠的,因?yàn)樗鼰o法保護(hù)客人的個(gè)人信息免受長期威脅。
同濟(jì)大學(xué)法學(xué)教授金澤剛認(rèn)為,在美國,如果有大公司的不當(dāng)行為對(duì)公眾造成損失,會(huì)有律師事務(wù)所主動(dòng)聯(lián)系受害者,然后提起集體訴訟,受害者只需簽字授權(quán)即可。這可資借鑒。就當(dāng)下看,若大量住客信息泄露的事件發(fā)生在我國,受害者如何維權(quán),律師如何介入并不明晰。這已被部分外國公司在發(fā)生損害消費(fèi)者利益事件后,對(duì)中外消費(fèi)者持明顯不同的兩種態(tài)度所印證。鑒于此,如何利用好消費(fèi)者訴訟的方式對(duì)此形成制衡,需要繼續(xù)探索。
關(guān)鍵詞:
您可能也感興趣:
- 億滋國際發(fā)布全球零食現(xiàn)狀報(bào)告 社交媒...
- 2022什么值得買年貨報(bào)告發(fā)布 國產(chǎn)商品...
- 知乎發(fā)布2021影視數(shù)據(jù)報(bào)告 “主旋律”...
- 新老人互聯(lián)網(wǎng)健康消費(fèi)洞察報(bào)告發(fā)布 新...
- 去年四季度就業(yè)市場景氣報(bào)告發(fā)布 中介...
- 中國汽車數(shù)字化營銷市場白皮書發(fā)布 頭...
- 《居住服務(wù)就業(yè)發(fā)展研究報(bào)告》發(fā)布 從...
- 首份海洋能源發(fā)展的綜合性報(bào)告發(fā)布 預(yù)...
今日熱點(diǎn)
為您推薦
8家險(xiǎn)企股權(quán)被掛牌轉(zhuǎn)讓,為何險(xiǎn)企股權(quán)不再被追捧?
深圳最低工資標(biāo)準(zhǔn)調(diào)整為2360元/月 失業(yè)保險(xiǎn)金為2124元/月
遼寧實(shí)施失業(yè)保險(xiǎn)省級(jí)統(tǒng)籌 對(duì)缺口核定等作出詳細(xì)規(guī)定
更多
- 蕪湖釋放創(chuàng)新“N次方”效應(yīng) 數(shù)字賦能驅(qū)動(dòng)產(chǎn)業(yè)升級(jí)
- 重慶:激發(fā)人才創(chuàng)新活力,到2025年創(chuàng)新要素活躍度顯著增強(qiáng)
- 西寧加快知識(shí)產(chǎn)權(quán)強(qiáng)市建設(shè)步伐 去年兌現(xiàn)資助資金200萬元
- 無錫錫山區(qū)全面啟動(dòng)實(shí)施“雙招雙引” 引進(jìn)高端創(chuàng)新資源
- 重慶巴南區(qū)落實(shí)創(chuàng)新驅(qū)動(dòng)發(fā)展戰(zhàn)略 以科技創(chuàng)新引領(lǐng)五大產(chǎn)業(yè)集...
- 朝陽北票經(jīng)開區(qū)加快推進(jìn)數(shù)字經(jīng)濟(jì)發(fā)展 推動(dòng)體制機(jī)制創(chuàng)新
- 湖北省先進(jìn)低碳冶金產(chǎn)業(yè)技術(shù)創(chuàng)新聯(lián)合體組建 打造五千億級(jí)產(chǎn)...
- 重慶渝北將優(yōu)化創(chuàng)新生態(tài)環(huán)境 培育打造一批引領(lǐng)型的科創(chuàng)載體
更多
- 深圳不斷提升對(duì)外投資水平 “走出去”服務(wù)水平顯著提高
- 去年實(shí)際使用外資達(dá)1.1萬億元 來源地投資穩(wěn)定增長
- 北京“十四五”投資實(shí)現(xiàn)良好開局 高技術(shù)產(chǎn)業(yè)投資亮眼
- 山東抓投資抓項(xiàng)目 新興領(lǐng)域投資規(guī)模持續(xù)擴(kuò)大
- 2021年各地引資成績單亮眼 迸發(fā)出巨大經(jīng)濟(jì)活力
- 多地重大項(xiàng)目投資規(guī)模力度明顯加大 新基建項(xiàng)目成重要發(fā)力點(diǎn)
- 年內(nèi)湖北新開工城建項(xiàng)目160個(gè) 集中在道路交通等方面
- 去年我國對(duì)外投資合作平穩(wěn)發(fā)展 境外經(jīng)貿(mào)合作區(qū)建設(shè)成效顯著
排行
- 億滋國際發(fā)布全球零食現(xiàn)狀報(bào)告 社交媒體成消費(fèi)者嘗新的重要渠道
- 報(bào)告顯示:海上油氣生產(chǎn)已經(jīng)成為國家重要的能源增長極
- 北京新機(jī)場完成首次真機(jī)驗(yàn)證 試飛成功
- 網(wǎng)絡(luò)個(gè)人求助如何用民法、刑法等法律約束
- 中國信息消費(fèi)領(lǐng)域創(chuàng)新活躍 新模式快速涌現(xiàn)
- 國內(nèi)發(fā)明專利擁有量達(dá)160.2萬件
- 浙江再推20條有望助企業(yè)減負(fù)降本超過2000億元
- “軟硬”兼施促發(fā)展 發(fā)揮多種主體積極性
- “雙G雙提” 提速擴(kuò)容兩不誤
- 王府井沉浮錄:從雜貨市場到“金街”
最近更新
- 德商銀行:美聯(lián)儲(chǔ)明天將確認(rèn)3月加息的計(jì)劃
- 佛羅里達(dá)州金融監(jiān)管辦公室就 DeFi 發(fā)出警告
- Google Nexus7 完全拆解
- 實(shí)時(shí)融合計(jì)費(fèi)系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn)
- 金星JXD3000拆解
- 基于超聲導(dǎo)波的結(jié)構(gòu)健康狀態(tài)無損檢測及在線監(jiān)測
- 蒲地藍(lán)消炎片等轉(zhuǎn)換為非處方藥,涉及4家企業(yè)
- 解禁后就套現(xiàn)?蘇泊爾股權(quán)激勵(lì)引廣泛討論
- 比特富富將通過與SPAC合并上市,估值為15億美元
- 國際清算銀行創(chuàng)新中心將于2022年開發(fā)DeFi產(chǎn)品
- 美國運(yùn)通CEO:可能考慮讓積分兌換成加密貨幣
- YouTube將為視頻創(chuàng)作者探索NFT功能
- 一車多用買它沒毛病!傳祺M6 PRO“大有可為”
- 2021年杭州亞運(yùn)會(huì)概念股票龍頭股有哪些?
- LVDT位移傳感器的構(gòu)成原理及特點(diǎn)
- RGB傳感器的典型應(yīng)用
- 隔膜計(jì)量泵工作原理
- 東芝M800內(nèi)部拆解
- 單片機(jī)最小系統(tǒng)介紹
- 實(shí)達(dá)黑軸方臉機(jī)械鍵盤拆解測試
- 宏英2022年年會(huì)慶典-- 文章
- 匿名巨鯨在市場下跌期間購入488枚BTC后,持幣量超越MicroStrategy
- 國內(nèi)市場需求持續(xù)回暖 支持出口轉(zhuǎn)內(nèi)銷需注重長短相濟(jì)
- 佳兆業(yè)否認(rèn)深圳國資接盤文體業(yè)務(wù) 稱目前未與任何單位簽訂文件
- 成都警方通報(bào)“360員工被打傷”:傷者目前傷情平穩(wěn)
- 格力百億分紅到底要給誰?高瓴入股三年仍浮虧18億
- “長租公寓第一股”破產(chǎn):擬從美國退市,上市3年市值蒸發(fā)97%
- 失去獨(dú)家版權(quán)的騰訊音樂:股價(jià)暴跌8成,單季營收或首次下降
- 盛新鋰能:2021年凈利同比預(yù)增2954%-3286%
- 未來三年格力每年分紅兩次,董明珠:分紅比股價(jià)重要
今日要聞
- 德商銀行:美聯(lián)儲(chǔ)明天將確認(rèn)3月加息的計(jì)劃
- 佛羅里達(dá)州金融監(jiān)管辦公室就 DeFi 發(fā)出警告
- Google Nexus7 完全拆解
- 實(shí)時(shí)融合計(jì)費(fèi)系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn)
- 金星JXD3000拆解
- 基于超聲導(dǎo)波的結(jié)構(gòu)健康狀態(tài)無損檢測及在線監(jiān)測
- 蒲地藍(lán)消炎片等轉(zhuǎn)換為非處方藥,涉及4家企業(yè)
- 解禁后就套現(xiàn)?蘇泊爾股權(quán)激勵(lì)引廣泛討論
- 比特富富將通過與SPAC合并上市,估值為15億美元
- 國際清算銀行創(chuàng)新中心將于2022年開發(fā)DeFi產(chǎn)品