政府安全资讯精选 2017年第七期 美国权威征信公司发生严重数据泄漏 数据安全重要性再突显


【安全事件】


 

美国信用评级公司Equifax泄漏 1.43 亿用户数据  点击查看原文

 

概要:美国三大权威征信公司之一Equifax 被攻击,泄漏 1.43 亿用户数据。泄露信息包括用户社会安全码(SSN)、驾照、生日、信用卡数据等。事件曝光之前,CFO等三位高管抛售了近180万美元的股票。作为应对,Equifax开通了一个网站帮助消费者确定个人信息是否遭到损害,并提供免费的信贷档案监控和识别盗窃保护。从规模之大和被泄漏信息的隐私程度看,这可能是近年来最严重的数据泄露事故之一。

 

点评:对用户重要信息的有效保护是信用评级公司的核心能力。Equifax作为全美最权威的的信用评级公司之一,却在此次网络攻击中“信用彻底崩塌”。预计联邦贸易委员会(FTC)将会根据泄漏的影响程度作出相应惩处,如Uber近日被要求接受20年审计;各州监管也会有各自的裁决。目前,国内个人信息保护的相关标准不断健全,各类政府网站、金融机构保障数据安全的责任也在增加,避免重要数据泄漏造成严重损失。


【国内政策分析】


网信办发布新规 加强管理互联网群组和公众号  

 

概要:网信办9月7日发布《互联网用户公众账号信息服务管理规定》《互联网群组信息服务管理规定》,2017年10月8日起施行。依据规定,互联网群组和公共账号须备案;群组建立者须承担管理责任;公众账号平台须设立总编辑,负责信息内容安全;群组信息服务提供者要做实名认证并建立黑名单管理制度,还需要留存网络日志至少6个月。

 

点评:两项规定进一步落实了内容安全的主体责任,群组“谁创建谁负责”,把责任落实到个人。群组和公众账号服务提供者的管理责任更加重大,内容安全的技术、人力投入以及网络日志存储的成本都将增加。

微博推进实名制认证 所有新老用户需实名 否则无法发博与评论  点击查看全文

 

概要:微博近日发布公告称,在2011年《北京市微博客管理规定》实施以后,按照规定要求新用户进行“前台资源,后台实名”的认证,并引导老用户进行实名验证。截至目前,微博已完成了全站活跃用户的实名验证工作。根据相关法律要求,微博将在今年9月15日之前,完善产品机制,要求所有用户包括2011年之前注册的用户,在发博和评论前,先行完成实名验证。

 

点评:微博率先响应《网络安全法》有关实名认证的要求,对新老用户实名信息进行“查漏补缺”。值得注意的是,微博将向第三方开放授权登录服务,第三方使用微博登录时微博会反馈请求账号是否已完成实名验证。使用微博授权登录等同于该用户在第三方实名登录。换言之,第三方平台将与微博有更多的数据共享,也将相应地承担更多个人信息保护责任。

 


【国外政策趋势】


欧盟裁决将加强对工作场所的隐私保护 点击查看全文

 

概要:9月5日,欧洲人权法院对早前罗马尼亚籍男子因工作期间处理私人邮件被解雇案件做出了裁定。该决定对工作场所的隐私和监控具有里程碑式的意义。欧盟企业今后有义务提前告知雇员其电子邮件正被监控,私自操作属于违法行为。同时,企业对于隐私监测的合理性和程序性保障至关重要

 

点评:欧盟GDPR里显著增强了雇员作为数据主体的权利。雇主需要提供更多关于处理人力资源相关个人资料的方式和原因的详细资料。旨在提高数据处理的透明度和安全性。其次,员工有权访问他们的数据,并有权纠正不准确的数据。
最后,根据“被遗忘权”,员工有权要求雇主在某些情况下清除有关他们的个人资料。

期待听到您的反馈

阿里云安全微信和微博,每周与您见面。

如果您是阿里云用户,

也欢迎通过邮件、钉钉公众号查看本周行业资讯。

扫码参与全球安全资讯精选

读者调研反馈

我们会认真讨论您的每一条建议

并邀请精彩回答者加入VIP读者群

时间: 2024-08-10 19:55:41

政府安全资讯精选 2017年第七期 美国权威征信公司发生严重数据泄漏 数据安全重要性再突显的相关文章

金融安全资讯精选 2017年第七期:Equifax 泄漏 1.43 亿用户数据,Struts2 REST插件远程执行命令漏洞全面分析,阿里云护航金砖五国大会

   [金融安全动态] 美国信用评分公司Equifax 被攻击,泄漏 1.43 亿用户数据.点击查看原文   概要:泄露的信息包括用户社会安全码.驾照信息.生日信息.信用卡数据等.据SEC(U.S. Securities and Exchange Commission)的文件,三位Euifax董事已经售出了"一小部分"所持股票.Equifax 称黑客利用了 Web 应用的漏洞访问了某些文件,Apache Struts 受到的怀疑最多.Apache Struts 项目今年爆出了两个漏洞,

游戏安全资讯精选 2017年 第七期:游戏账号窃取日益猖獗,Struts2 REST插件远程执行命令漏洞全面分析,2017世界物联网博览会IoT安全观点

  [每周游戏行业DDoS态势]     [游戏安全动态] 游戏账号窃取日益猖獗,游戏运维人员如何做好防范?点击查看原文   概要:盗取游戏账号主要目的是获取个人信息在暗网售卖,并且用账号.虚拟货币.虚拟装备来盈利,这也意味着,游戏行业越发达,安全风险也就越高,因为攻击者的盈利空间越大. 作为游戏公司,可定期引导玩家去检查自己的账户密码是否受到数据泄露的影响:如果遇到游戏账号丢失或大面积被窃取,游戏公司需要尽快做好沟通:安全运维人员要随时关注登录游戏的活跃IP,如果遇到IP增加的情况,则需要及时

政府安全资讯精选 2017年第五期 各国加强隐私和个人信息保护

[全球政策趋势] 印度最高法院裁定宪法保障公民隐私权  点击查看原文 概要:日前,印度最高法院作出历史性的判定,宣布宪法将保障印度公民的隐私权.该项决定可能会限制政府推广生物识别ID数据库Aadhaar计划.批评者称Aadhaar可能侵犯公民隐私权.并且,由于印度没有综合隐私保护法,公民在遇到数据泄漏情况时很难依法维权. 点评:印度最高法院的决定后,企业需要更加重视数据安全和用户隐私,尤其是与Aadhaar系统关联的产品和服务.例如,WhatsApp目前在印度用户量高达1.6亿,WhatsApp

政府安全资讯精选 2017年第十期 广州加强对商家Wifi实名制监管 各级人大常委在全国范围推进“一法一决定”执法检查

  [国内政策分析] 广州加强对商家Wifi监管 必需留存日志并实名登记 点击查看原文  概要:广州警方近日表示,将对商家提供的公共Wifi加强监管,要求商家留存日志.用户实名联网.广州市公安局网监分局近期对600多个单位进行了网络安全检查,其中有259家存在安全漏洞,35家有黑客入侵.木马等安全问题.   点评:广州警方响应<网络安全法>关于网络日志存储6个月.实名登记才能提供服务的要求,将安全责任进一步扩大到提供Wifi的广大商家.全国各地执法部门未来可能有类似动作,餐饮.酒店等服务行业的

政府安全资讯精选 2017年第八期 等保检查工作、网络安全威胁监测与处置办法细化,监管有据可依

  [国内政策分析] <公安等保检查工作规范>9月13日发布 等保检查将有据可依 点击查看全文 概要:<规范>明确等保负责单位为市(地)级以上公安机关,"谁受理备案,谁负责检查".等保三级每年检查一次,等保四级半年一次.检查内容包括定级备案.整改情况.管理制度.产品使用.测评进展和自查情况. 点评:检查标准的细化是监管加强的重要信号,等保检查工作的推动将有据可依,且责任落实到市级公安机关.<网安法>框架下等保的核心要求包括,一.内部安全管理制度和操作

政府安全资讯精选 2017年第六期 车联网和移动安全可能成为未来监管重点

[全球政策趋势]   车辆数据隐私受美国监管重视 点击查看原文 概要:美国政府问责办公室(GAO)做了一项关于车辆数据隐私的调查,包括汽车制造商如何收集.使用和共享定位.轮胎压力等车辆数据.被研究调查的16家制造商中,有13家都表示有限制数据收集和使用的隐私条款,但没有给消费者明确易懂的文字通知.国家交通安全管理局(NHTSA)在隐私保护中提到关键作用,但其目前责任仍然不明确. 点评:日前,Uber追踪客户地理位置引起争议,车辆数据隐私和车联网安全的讨论热度增加.汽车制造商和网约车公司收集用户的

政府安全资讯精选 2017年第四期:聚焦美国网络安全新动态

[安全事件] Uber被指控侵犯用户数据 美政府要求接受20年隐私系统审核  点击查看全文 概要:美国联邦贸易委员会(下称FTC)经调查称,Uber失实报告了对雇员提取乘客和司机个人信息的监测程度,且未采取适当措施保护用户数据.FTC称,Uber甚至未采取低成本的防止入侵措施,例如要求工程师使用区分的密钥,或要求多重因素认证.此外,Uber还把地理位置等敏感用户信息,在数据库存为普通可读文本.Uber和FTC达成协议,将在在180天内取得独立第三方的隐私审核,今后每两年进行一次审核,持续20年.

游戏安全资讯精选 2017年 第四期:游戏行业上周最大DDoS流量超770G, 魔兽世界遭遇DDoS攻击,开源CMS Drupal 8发布更新修复多处高危漏洞补丁

  [每周行业DDoS攻击态势]     [游戏安全动态]  魔兽世界遭遇DDoS攻击.点击查看原文   概要:此次 DDoS 攻击实际是从周日的早上开始发生,暴雪发现问题后第一时间在 Twitter 上发出通知,"我们正在对于身份验证服务缓慢的原因进行调查."目前还没有个人或组织对此次 DDoS 事件负责,暴雪目前也还未公开更多攻击细节.(引用自Freebuf) 点评:阿里云安全团队也跟踪发现,暴雪被DDoS的时长近三小时.攻击最开始,登录服出现问题,接着是支付出现问题,并在1小时后

金融安全资讯精选 2017年第八期:Equifax数据泄露事件本周五个进展,企业用户如何使用SOC 2 报告来评估CSP安全性,Alert Logic发布云安全报告:云上发生安全事件数更少

   [金融安全动态] Equifax数据泄露事件本周五个进展.点击查看原文 点评:上周我们提到,Equifax泄露的信息包括用户社会安全码.驾照信息.生日信息.信用卡数据等.据SEC(U.S. Securities and Exchange Commission)的文件,三位Euifax董事已经售出了"一小部分"所持股票.和Equifax可能受到的处罚(链接).   从上周三到今天,Equifax事件有5个新披露的进展.   首先,CIO辞职.Equifax首席安全官员Susan M