遭黑客攻击企业应负法律责任:督促重视安全

导语:科技网站Ars Technica周末刊文称,黑客组织LulzSec近期发动了一系列攻击,这表明软件行业在信息安全方面的工作还有很多不足。分析认为,追究相关企业的法律责任将有助于解决信息安全问题。  以下为文章全文:  如果你开发的软件被黑客攻击,那么你是否会是受害者?在软件行业发展的早期,答案通常是否定的。软件许可协议通常会撇清相关责任,而安全漏洞则被认为是软件的正常一部分。当问题被发现时,开发者会尽快修复问题,但他们通常并不会成为黑客攻击造成损失的受害者。  然而这一情况正在迅速改变。近期,由于数百万用户信息在黑客攻击中被泄露,索尼遭遇了集体诉讼。本周,Dropbox也由于一次信息安全事故而被起诉。  责任认定  目前尚无法判断这类诉讼是否会越来越多,但这已经成为一种趋势。随着在线服务对美国经济重要性的提升,运营这些在线服务的企业已经发现,信息安全问题对
它们造成了实质上的冲击,影响了它们的利润。  美国联邦贸易委员会(以下简称“FTC”)也越来越关注计算机安全领域。6月中旬,FTC委员艾迪斯·拉米雷兹(Edith Ramirez)在美国国会的听证会上表示,FTC已经要求企业加强网络系统的安全性。FTC此前针对金融行业提出了特殊的规定,该委员会近期表示,有权监管任何做出“错误或误导性数据安全承诺”,或是因没有采取“合理安全措施”而给消费者造成损失的公司。  拉米雷兹表示,在近期的两起案件中,由于信息安全方面的漏洞导致黑客获取了敏感的用户数据,相关企业已经与FTC达成了解决协议。根据协议,这些企业必须在未来20年中向FTC提交独立的信息安全审计报告。  以往,软件公司可以在事故发生后再修复漏洞,这种模式已成为历史,但目前并不清楚将会出现什么样的新模式。集体诉讼和FTC的新规定将迫使企业更认真地对待信息安全问题。此外,企业还可以采取其他一些措施,例如进行信息安全审计,以及制定更好的数据保存规定等。合适的规定将鼓励企业更认真地应对数据安全问题,但过多的监管将影响软件开发流程。  密歇根大学计算机科学教授亚历克斯·哈尔德曼(Alex Halderman)认为,让消费者来选择信息安全措施不利于开发出安全的软件。大部分消费者并不能判断,企业在信息安全方面的承诺是否只是幌子。因此,往往只有事故发生后,信息安全漏洞才会
曝光,而这时已为时过晚。  不过他也指出,政府部门对软件安全性的直接监管可能无法起到效果。类似FTC的美国联邦机构缺乏软件方面的专业性,也没有足够的人手去彻底审计数千家公司开发的软件的安全性。哈尔德曼表示:“我们尚没有被广泛认可的成熟模式。从外部来看,了解一个问题,并确定该问题发生的原因很难。”  此外,当类似FTC的机构发现软件缺陷时,它们也无法确定问题的严重性。私营软件公司有可能花费很长时间来解决一些细小的问题,而更严重的问题有可能被略过。  哈尔德曼表示,如果一家公司的企业文化能更认真地对待信息安全问题,那么通常能开发出较安全的软件。然而从一家公司的外部很难确定或衡量软件的安全性。监管部门可以要求企业提高软件安全性,但除非企业管理层留意该问题,否则这样的要求也很难收效。  因此,信息安全政策的中心应当是明确责任。如果企业需要承担信息安全事故带来的财产损失,那么企业管理层将会有强烈的动力去加强安全性,而无需政府部门的监管和惩罚性措施。在今年早些时候遭遇黑客攻击之前,索尼裁减了一些负责信息安全的人员,并认为这样的做法有助于削减成本。索尼此次遭遇集体诉讼将确保其他企业未来不犯类似的错误。  其他举措  哈尔德曼警告称,过度监管将导致企业对信息安全问题过度谨慎。在信息安全以及成本和营销等方面,企业总是需要找到平衡。迫使企业更多关注安全性也将造成损害,因此政策制定者不应仅仅强调企业在这一方面的责任。  另一个可行的做法是提升透明度。美国一些州已经制定法律,要求企业披露数据泄露事故。哈尔德曼建议,这样的法律可以被拓展,以涵盖其他信息安全问题。这将使消费者获得更多信息,以选择合适的软件和服务。  哈尔德曼谈到了加强信息安全教育的重要性,这也是FTC目前强调的。毫无疑问,企业有责任就信息安全问题培训程序员。此外,大学在这一方面也应当扮演一定的角色。对于所有大学的计算机系来说,信息安全培训都应当是课程的一部分。  此外哈尔德曼指出,企业应当尽可能少地持有用户信息。尽管这对避免信息安全问题没有帮助,但是可以减少事故带来的损失。他认为,企业应当自动删除没有必要的用户数据,同时应当向用户提供途径,帮助他们确认并删除属于自己的数据。  近期,黑客组织LulzSec发动了一系列攻击并取得了成功。这表明,在网站和企业网络的安全性方面,整个行业还有很多工作要做。美国的企业或许并不害怕LulzSec这样的“恶棍”,但它们已经看到黑客攻击带来的大规模集体诉讼,承担责任将是驱动企业解决信息安全问题的最主要动力。(维金)

时间: 2024-10-28 18:34:38

遭黑客攻击企业应负法律责任:督促重视安全的相关文章

以太坊钱包客户端 Parity 遭黑客攻击,价值3000万美元的以太币被盗

本文讲的是以太坊钱包客户端 Parity 遭黑客攻击,价值3000万美元的以太币被盗,今天,推特上流传着一个VMware虚拟机逃逸漏洞的利用工具. 这个工具已经在GitHub上开源,作者是CTF/PWN相关活动选手@unamer.根据项目介绍,利用工具对VMware WorkStation 12.5.5之前的版本都有效,只需在虚拟机内执行相应PoC,宿主机便弹出了计算器.换句话说,攻击者如果在工具里加入黑客远控木马,是可以直接控制使用者宿主机的. @unamer的测试环境是: 宿主机:Windo

从去年年底美国零售巨头 塔吉特 公司遭黑客攻击

从去年年底美国零售巨头塔吉特公司遭黑客攻击,到我国近日曝出携程网致使大量用户银行卡信息泄露,在信息安全成为全球范围内共同关注焦点的同时,公众对于国家监管的呼声也越来越高.如何对我国涉及信息泄露的互联网金融领域进行监管,海外的一些实例可以提供一些经验. 美国塔吉特公司用户信息泄露事件的风波至今仍未平息,尽管这家美国第二大零售商一再致歉,并表示自己也是黑客网络攻击的受害者,但美国马萨诸塞州检察官们对该公司存在数据安全漏洞的担忧并未消散,塔吉特首席信息官Beth Jacob近日因此事件承压离职. 早在

金融安全资讯精选 2017年第十三期 百慕大离岸律师事务所遭黑客攻击,Google 发布HTTPS 普及度报告,Bad Rabbit攻击预警和安全建议,PCI SSC 发布新的 3DS 支付标准

[金融安全动态] 百慕大离岸律师事务所 Appleby 近期遭黑客攻击 点击查看原文   点评:与此前声名大噪的"巴拿马文件"一样,"百慕大"事件的目标在于掀起新一轮对全球财务.企业以及税务事务的大规模审查.从这次事件可以见到,其实对于越大型的公司或个人来说,数据泄露所最担心的问题并非是经济损失,公司名誉和品牌的杀伤力,才是致命的.   Google 发布HTTPS 普及度报告 点击查看原文   概要:一项Google发布出来的数据:64% Android设备上,7

日政府军工企业连遭黑客攻击

政府网站一度瘫痪:日方暗示黑客攻击来自中国:表示要严防信息泄露 日本政府网站以及三菱重工等军工企业近期接连遭受黑客攻击和病毒感染,可能致有关军事机密外泄. 据日本警方调查,感染服务器的病毒中发现有简体中文,黑客攻击疑似来自中国.日政府官员事后称要加强管理,严防信息泄露. "重要信息未外泄" 日本警视厅19日发布消息称,人事院等政府机关网站17-18日遭到黑客攻击,一度无法正常浏览.警视厅网站也遭到攻击,但未造成实际损失.同时,三菱重工19日发布消息,该公司的83台服务器和电脑感染了病毒

调查:中企遭黑客攻击案例激增 物联网存安全隐患

英媒称,世界顶级会计审计公司普华永道的最新统计显示,过去两年中,中国公司遭黑客攻击的数量激增,物联网的普及给中国企业带来新的安全隐患. 据英国广播公司网站11月30日报道,普华永道11月29日发布了< 2017年全球信息安全状况调查报告>.对中国内地和香港地区的审计显示,在过去12个月中,中国内地及香港企业检测到的各类信息安全事件平均数量为2577起,是去年同期的两倍,较2014年则飙升了969%. 报告分析说,随着物联网的快速发展.对物联网产品安全意识的缺失,导致了消费者技术,包括网络摄像头

速卖通连遭黑客攻击阿里巴巴进军美国意外曝光

本报讯 "这个站点从去年年底开始试运营,但我们从来没有作过宣传,被黑客攻击真是非常意外."阿里巴巴相关人士告诉记者. 据消息人士透露,4月16日.17日,阿里巴巴旗下"速卖通"位于杭州和美国的服务器,连续遭遇黑客攻击,所幸未造成实质损失. "速卖通"被黑,无奈从"潜水"状态上升至聚光灯下,提前泄露了阿里巴巴进军美国的计划. "速卖通"遭黑客骚扰 最近,黑客猖獗.4月12日上午,百度再次出现访问故障.4月14

二季度八大热点网络安全事件出炉 台湾ATM遭黑客攻击被窃取7000万上榜

360互联网安全中心近日发布的<2016年第二季度中国互联网安全报告>盘点了2016年第二季度八大热点网络安全事件,其中包括台湾ATM机遭黑客攻击被窃取7000万.这八大热点网络安全事件分别是: 一.白帽报告世纪佳缘漏洞被抓事件 2015年12月份,袁某在乌云提交发现的婚恋交友网站世纪佳缘的系统漏洞.在世纪佳缘确认漏洞,修复漏洞并按乌云平台惯例向漏洞提交者致谢后,事情突然发生转折.世纪佳缘在一个多月后以"网站数据被非法窃取"为由报警.2016年4月份,袁某被司法机关逮捕.此

育碧遭黑客攻击:用户账号被窃

本文讲的是 : 育碧遭黑客攻击:用户账号被窃   ,  [IT168 导购] 育碧公司LOGO 7月6日凌晨消息,旧金山游戏公司育碧周二宣布,该公司网站已被未知黑客攻破,一部分用户账号被窃取,但并未透露具体数字. 育碧发表博文称:"我们最近发现,公司旗下的一个网站已被攻破,黑客越权存取了我们的一些在线系统.在这一过程中,我们得知自己的账号数据库中的数据已被非法存取,包括用户名.电子邮件地址和加密密码等."育碧称,一名员工的证书被窃取,并被用来进入该公司的网络.育碧拒绝透露更多细节,并表

苹果网络遭黑客攻击 罪魁祸首是Java

第1页苹果网络遭黑客攻击 http://www.aliyun.com/zixun/aggregation/33241.html">罪魁祸首是Java [天极网开发频道消息]美国时间周二,苹果宣布遭到黑客攻击,而正是Java软件漏洞让他们有了可乘之机.此新闻一放出就成为了美国各大媒体的头条.该公司透露,部分员工的Mac电脑,遭到恶意软件攻击.而事件的罪魁祸首,正是让乔布斯痛恨的Java苹果浏览器中的Java插件. 截至美国时间本周二晚8时,苹果已经发布了新的软件更新,并且消除了问题Java代