0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

万豪酒店用户数据泄露 推上舆论的风口浪尖!

电子工程师 来源:yxw 2019-05-13 14:44 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

因为用户数据泄露,万豪酒店这次被推上舆论的风口浪尖!

万豪酒店宣布,旗下喜达屋酒店(Starwood Hotel)的一个顾客预订数据库被黑客入侵,可能有多达5亿人次预订喜达屋酒店客人的详细个人信息遭到泄露。

据悉,黑客入侵早在2014年就已经开始,但公司直到2018年9月才第一次收到警报。该消息公布后,万豪国际酒店股价一度下跌逾5%。

5亿人次用户信息泄露 被索赔125亿美元

据万豪国际酒店称,泄露的5亿人次信息中,约有3.27亿人的信息包括:

姓名、邮寄地址、电话号码、电子邮件地址、护照号码、SPG俱乐部账户信息、出生日期、性别、到达与离开信息、预订日期和通信偏好。

更严重的是,对某些客人而言,信息还包括支付卡号和支付卡有效期,虽然已经加密,但无法排除该第三方已经掌握密钥。

目前,美国Geragos & Geragos律师事务所律师本·梅塞拉斯和Underdog Law法律顾问迈克尔·富勒代表两名原告大卫·约翰逊和克里斯·哈里斯对万豪酒店提起集体诉讼,索赔125亿美元。

原告在起诉书中称:“在当今这个数字时代,酒店客户最担忧的是银行卡号码和其他敏感个人信息的安全。而在过去的四年里,有5亿客户原本期望在万豪国际酒店过上舒适无忧的生活,结果却遭遇了历史上最大的数字灾难之一。”

近年来,随着用户数据的价值越来越大,数据泄露频繁发生,一些用户数据的聚集地也成为黑客攻击的主要目标。

近年来酒店行业发生的用户信息泄露事件

除了万豪酒店,洲际、希尔顿、凯悦、文华东方等酒店集团均遭遇过用户数据泄露事件。

2014和2015年:希尔顿酒店集团,泄露数据涉及超过36万条支付卡数据;

2017年4月:洲际酒店集团,泄露数据涉及超过1000家酒店;

2017年10月:凯悦酒店集团,泄露数据涉及全球的41家凯悦酒店;

2018年8月:华住酒店集团,泄露数据5亿条,并在暗网售卖;

2018年10月:丽笙(Radisson)酒店,具体泄露数据量未公布

我们看到,这些大型国际酒店集团拥有很大的名声,吸引着全球各地的旅行、商务和出差人士,其系统拥有大量的客户详细数据,并且非常有价值,因此成为黑客的攻击目标。

黑客一旦窃取用户数据成功,则直接可以放到暗网进行售卖或者进行交易,这类高价值的用户数据必定标价不菲。

酒店集团用户信息泄露的“三大罪”

根据阿里云安全的分析,酒店集团数据泄露一般有三大主因:一是未经授权的第三方组织窃取数据。

该分析指出,“万豪酒店的本次数据泄露与第三方支持人员有很大关系。酒店管理系统比较复杂,通常涉及大量第三方参与系统开发与运维支持。因此很容易出现第三方支持人员或者内部人员利用系统漏洞取得数据库访问权限。”

二是特权账号被公开至Github导致泄露。开发人员将包含有数据库账号和密码的代码传至了Github上,被黑客扫描到以后进行了拖库。

三是POS机被恶意软件感染。因POS机被植入了恶意程序,导致支付卡信息被窃取。

如何做好酒店集团安全?

对于如何做好酒店集团安全,阿里云安全给支了7招:

1. 严控代码

告诉所有开发人员,不允许将任何开发代码上传到第三方平台,已经传上去的代码立即删除。

2. 全业务渗透测试

启动一次针对全业务的渗透,堵上可能存在威胁数据安全的漏洞。

3. 权限梳理

尽快完成对业务系统敏感数据、访问人员和权限的梳理。对大部分中小企业来说,完成梳理并不需要太多时间,而且自己就可以完成,成本较低。

4. 数据加密

对梳理出来的敏感数据进行分类分级,确定哪些字段必须加密,利用第三方的透明加密系统、云上的加密服务/密钥管理服务逐步完成系统改造。

5. 审计与分析

建设数据访问控制、日志审计和异常行为分析手段,对第三方系统、外包人员和内部人员的权限进行严格限制,对数据访问行为进行审计、分析和监控。

6. 数据脱敏

在开发测试和运维环节,建设数据静态/动态脱敏手段,确保生产数据的抽取、查看受到严格保护;在应用系统后台管理中严格限制数据导出落地,同时在系统中做好日志埋点。

7. 办公网安全

建设办公网的数据防泄漏系统,完成数据防泄漏从生产网到办公网的闭环。

这7步是阿里云安全从防丢失、防滥用、防篡改和防泄漏四个方向出发给出的建议。

在笔者看来,用户数据安全关系重大,事关企业的生存发展。从基层员工到企业领导层,必须重新审视公司的数据安全策略,高度重视数据安全问题。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 万豪
    +关注

    关注

    0

    文章

    2

    浏览量

    6220
  • 阿里云
    +关注

    关注

    3

    文章

    1028

    浏览量

    45498
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    宗申命名“碰瓷”智界和问界!三轮车龙头的电动化转型焦虑

    电子发烧友网报道(文/李弯弯)2025年7月,中国三轮车行业因一场命名争议被推上风口浪尖。重庆宗申车辆有限公司在年中新品发布会上,将两款电动三轮车命名为“智界S300”与“问界Q1P”,其命名与华为
    的头像 发表于 07-12 00:14 1.1w次阅读

    ZeroNews 如何关注用户数据安全

    ZeroNews 通过控制平面与边缘节点协同,保障用户数据安全与透明传输。
    的头像 发表于 11-13 19:17 360次阅读
    ZeroNews 如何关注<b class='flag-5'>用户数据</b>安全

    国际集团与阿里巴巴达成AI时代战略合作 升级宾客旅行体验

    杭州2025年11月11日 /美通社/ -- 国际集团日近日宣布与阿里巴巴集团达成AI时代战略合作伙伴关系,双方将在中国市场围绕云基础设施、AI应用创新等领域深度合作,为宾客创造个性化、高品质
    的头像 发表于 11-11 22:47 91次阅读
    <b class='flag-5'>万</b><b class='flag-5'>豪</b>国际集团与阿里巴巴达成AI时代战略合作 升级宾客旅行体验

    广立微DE-G零断档重构智能数据分析

    近日,数据分析领域被一则消息推上风口浪尖:一家老牌软件巨头将撤出中国。在此背景下,其旗下以灵活著称的数据分析软件,在中国市场的未来将面临极大的不确定性。
    的头像 发表于 11-07 10:39 450次阅读

    AppTest邀请测试---创建测试群组(二)

    7.在弹出的“添加测试用户”窗口,添加测试用户。当前支持三种不同的添加方式。 单个添加:适用于测试用户数量较少、可手动逐条添加的场景。填写测试用户的华为账号和
    发表于 09-15 15:58

    华为星河AI数据中心网络助力阿根廷电信数智化转型

    随着业务的飞速发展,阿根廷电信的用户数量持续攀升,移动用户已达240,宽带用户26.4,视频用户
    的头像 发表于 08-16 10:08 981次阅读

    如何在下载程序时保护flash中的用户数据不被覆盖?

    使用stm32cubeide或stm32cubeprogrammer烧写程序,stlink下载器,芯片stm32h743,芯片内部flash的0x08100000地址中写有用户数据,如何在重新烧写
    发表于 08-14 06:38

    充电宝安全危机背后,灵科超声波用“微米级”技术守护全球制造品质

    近日,充电宝行业接连“爆雷”:罗马仕、安克等品牌大规模召回问题产品,多款充电宝3C认证被紧急叫停,民航局更是明令禁止部分隐患产品登机。这一系列事件将锂电池焊接工艺的可靠性推上风口浪尖——而焊接技术
    的头像 发表于 07-23 10:27 760次阅读
    充电宝安全危机背后,灵科超声波用“微米级”技术守护全球制造品质

    电商API安全最佳实践:保护用户数据免受攻击

    。本文将系统介绍电商API安全的最佳实践,帮助您保护用户数据免受常见攻击。文章结构清晰,分步讲解关键措施,确保内容真实可靠,基于行业标准如OWASP API安全指南。 1. 使用HTTPS加密所有通信 API通信必须全程加密,防止数据在传输中被窃取
    的头像 发表于 07-14 14:41 418次阅读
    电商API安全最佳实践:保护<b class='flag-5'>用户数据</b>免受攻击

    九霄智能国产EDA工具的突围之路

    近日,芯片行业因EDA工具「断供」事件再次被推到了舆论风口浪尖。作为深耕数字EDA前端工具的从业者,我们亲历了行业从技术封锁初期的焦虑,到如今全产业链协同破局的蜕变。本文不聚焦短期博弈,而是希望从
    的头像 发表于 06-06 10:09 2194次阅读
    九霄智能国产EDA工具的突围之路

    中兴通讯携手高校构建教育数字新生态

    在数字化飞速发展的当下,身为国之大计的教育也站在转型的“风口浪尖”,探索数字教育新形态,正是直击痛点的良方。
    的头像 发表于 02-18 16:03 1208次阅读

    DeepSeek日活突破3000,刷新历史纪录

    据QuestMobile最新数据显示,DeepSeek应用在短时间内取得了惊人的增长。1月28日,其日活跃用户数首次超越了豆包,紧接着在2月1日,DeepSeek的日活跃用户数成功突破3000
    的头像 发表于 02-10 16:30 655次阅读

    百度文库AI用户量飙升,付费用户突破4000

    百度文库近日传来喜讯,其AI功能的月活跃用户数(MAU)已成功突破9000大关,成为国内用户规模最大的AI应用之一。这一数字在全球范围内也仅次于ChatGPT的3.1亿用户,位列全球
    的头像 发表于 01-07 10:31 989次阅读

    5G用户数突破10亿大关

    工信部近期发布的数据显示,我国移动电话用户规模在保持稳定的基础上持续增长,而5G用户数更是迎来了历史性突破,成功迈过了10亿户的大关。 截至11月末,我国三家基础电信企业以及中国广电的移动电话
    的头像 发表于 12-25 09:58 642次阅读

    Meta因数据泄露被爱尔兰监管机构重罚2.51亿欧元

    件在全球范围内引发了广泛关注。 据爱尔兰数据保护委员会透露,Meta公司的数据泄露事件影响了全球约2900个Facebook账户。其中,约有300
    的头像 发表于 12-19 10:29 808次阅读