0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

万豪酒店用户数据泄露 推上舆论的风口浪尖!

电子工程师 来源:yxw 2019-05-13 14:44 次阅读

因为用户数据泄露,万豪酒店这次被推上舆论的风口浪尖!

万豪酒店宣布,旗下喜达屋酒店(Starwood Hotel)的一个顾客预订数据库被黑客入侵,可能有多达5亿人次预订喜达屋酒店客人的详细个人信息遭到泄露。

据悉,黑客入侵早在2014年就已经开始,但公司直到2018年9月才第一次收到警报。该消息公布后,万豪国际酒店股价一度下跌逾5%。

5亿人次用户信息泄露 被索赔125亿美元

据万豪国际酒店称,泄露的5亿人次信息中,约有3.27亿人的信息包括:

姓名、邮寄地址、电话号码、电子邮件地址、护照号码、SPG俱乐部账户信息、出生日期、性别、到达与离开信息、预订日期和通信偏好。

更严重的是,对某些客人而言,信息还包括支付卡号和支付卡有效期,虽然已经加密,但无法排除该第三方已经掌握密钥。

目前,美国Geragos & Geragos律师事务所律师本·梅塞拉斯和Underdog Law法律顾问迈克尔·富勒代表两名原告大卫·约翰逊和克里斯·哈里斯对万豪酒店提起集体诉讼,索赔125亿美元。

原告在起诉书中称:“在当今这个数字时代,酒店客户最担忧的是银行卡号码和其他敏感个人信息的安全。而在过去的四年里,有5亿客户原本期望在万豪国际酒店过上舒适无忧的生活,结果却遭遇了历史上最大的数字灾难之一。”

近年来,随着用户数据的价值越来越大,数据泄露频繁发生,一些用户数据的聚集地也成为黑客攻击的主要目标。

近年来酒店行业发生的用户信息泄露事件

除了万豪酒店,洲际、希尔顿、凯悦、文华东方等酒店集团均遭遇过用户数据泄露事件。

2014和2015年:希尔顿酒店集团,泄露数据涉及超过36万条支付卡数据;

2017年4月:洲际酒店集团,泄露数据涉及超过1000家酒店;

2017年10月:凯悦酒店集团,泄露数据涉及全球的41家凯悦酒店;

2018年8月:华住酒店集团,泄露数据5亿条,并在暗网售卖;

2018年10月:丽笙(Radisson)酒店,具体泄露数据量未公布

我们看到,这些大型国际酒店集团拥有很大的名声,吸引着全球各地的旅行、商务和出差人士,其系统拥有大量的客户详细数据,并且非常有价值,因此成为黑客的攻击目标。

黑客一旦窃取用户数据成功,则直接可以放到暗网进行售卖或者进行交易,这类高价值的用户数据必定标价不菲。

酒店集团用户信息泄露的“三大罪”

根据阿里云安全的分析,酒店集团数据泄露一般有三大主因:一是未经授权的第三方组织窃取数据。

该分析指出,“万豪酒店的本次数据泄露与第三方支持人员有很大关系。酒店管理系统比较复杂,通常涉及大量第三方参与系统开发与运维支持。因此很容易出现第三方支持人员或者内部人员利用系统漏洞取得数据库访问权限。”

二是特权账号被公开至Github导致泄露。开发人员将包含有数据库账号和密码的代码传至了Github上,被黑客扫描到以后进行了拖库。

三是POS机被恶意软件感染。因POS机被植入了恶意程序,导致支付卡信息被窃取。

如何做好酒店集团安全?

对于如何做好酒店集团安全,阿里云安全给支了7招:

1. 严控代码

告诉所有开发人员,不允许将任何开发代码上传到第三方平台,已经传上去的代码立即删除。

2. 全业务渗透测试

启动一次针对全业务的渗透,堵上可能存在威胁数据安全的漏洞。

3. 权限梳理

尽快完成对业务系统敏感数据、访问人员和权限的梳理。对大部分中小企业来说,完成梳理并不需要太多时间,而且自己就可以完成,成本较低。

4. 数据加密

对梳理出来的敏感数据进行分类分级,确定哪些字段必须加密,利用第三方的透明加密系统、云上的加密服务/密钥管理服务逐步完成系统改造。

5. 审计与分析

建设数据访问控制、日志审计和异常行为分析手段,对第三方系统、外包人员和内部人员的权限进行严格限制,对数据访问行为进行审计、分析和监控。

6. 数据脱敏

在开发测试和运维环节,建设数据静态/动态脱敏手段,确保生产数据的抽取、查看受到严格保护;在应用系统后台管理中严格限制数据导出落地,同时在系统中做好日志埋点。

7. 办公网安全

建设办公网的数据防泄漏系统,完成数据防泄漏从生产网到办公网的闭环。

这7步是阿里云安全从防丢失、防滥用、防篡改和防泄漏四个方向出发给出的建议。

在笔者看来,用户数据安全关系重大,事关企业的生存发展。从基层员工到企业领导层,必须重新审视公司的数据安全策略,高度重视数据安全问题。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 万豪
    +关注

    关注

    0

    文章

    2

    浏览量

    6114
  • 阿里云
    +关注

    关注

    3

    文章

    883

    浏览量

    42615
收藏 人收藏

    评论

    相关推荐

    Netflix利润创新高,付费用户数达2.696亿,季度报告公布

    Netflix在股东信中指出,未来将更注重收入及其他财务数据的披露,而非单纯关注用户数。同时,Netflix宣布自2025年Q1起,将不再披露订阅用户数数据,但在达到特定里程碑后仍会
    的头像 发表于 04-19 11:27 65次阅读

    蔚来智能驾驶月度运营报告新鲜出炉:新增智能驾驶用户11,816名

    2024年3月,蔚来新增智能驾驶用户11,816名,智能驾驶总用户数达307,783名。其中,全域领航辅助NOP+用户数达193,174名。智能驾驶端云算力新增11.5 EOPS,总算力达232.21 EOPS。
    的头像 发表于 04-09 15:03 609次阅读

    Android安全性:保护你的应用和用户数据

    其次,数据传输加密也是一个重要的安全性方面。在应用中,数据的传输经常涉及到敏感信息,例如用户的个人信息、登录凭证等。为了保护这些敏感信息不被窃取或篡改,应用开发者应该使用安全的通信协议,例如
    的头像 发表于 11-25 11:24 551次阅读

    如何将用户数据存贮到电池供电域数据寄存器

    AT32F4xx电池供电域数据存储展示如何将用户数据存贮到电池供电域数据寄存器。
    发表于 10-27 08:17

    智能手机如何保护用户数据与同时保持电池寿命

    智能手机如何在不受信任的云环境中保护用户数据,同时保持电池寿命? 美国的一个研究小组提出了一个建议。他们为边缘设备开发了一种新的硬件加速器原型,可以以标准RISC-V处理器的1000到6000
    的头像 发表于 10-26 15:08 646次阅读

    如何让用户数据更安全?消费级SSD中的掉电保护思路分享

    Power Loss Protection(掉电保护,简称PLP)技术旨在为SSD提供数据完整性和可靠性方面的保障,主要是为了应对断电或电源突然中断等意外情况,防止数据丢失或损坏。 突然断电时,SSD可能会丢失其易失性写入缓存中的用户
    的头像 发表于 10-16 15:55 1127次阅读
    如何让<b class='flag-5'>用户数据</b>更安全?消费级SSD中的掉电保护思路分享

    Windows server 2019AD域创建用户的三种形式简析

    csvde.exe:能利用它来新建用户账户,但不能修改。需要将用户数据输入纯文本文件中
    的头像 发表于 10-07 09:38 1466次阅读

    特斯拉查明数据泄露原因

    以及美国执法部门通报了那次数据泄露的规模以及原因。 那次数据泄露事件影响了超过7.5万人的个人信息,以及一些用户投诉的
    的头像 发表于 08-21 18:00 1055次阅读

    中国IPv6活跃用户数达到7.63亿 各大厂商加快IPv6规模建设

    中国信息通信研究院总工程师兼推进IPv6规模部署和应用专家委员会秘书长敖立表示,中国的IPv6发展已经历20年,用户数量快速增长,流量占比不断提升,同时应用领域也在持续扩大。
    的头像 发表于 07-25 16:15 738次阅读

    SIMATIC S7-1500数据块介绍其应用(1)

    数据块用于存储用户数据及程序中间变量。新建数据块时,默认状态是优化的存储方式,且数据块中存储的变量是非保持的。
    的头像 发表于 07-24 15:13 1507次阅读
    SIMATIC S7-1500<b class='flag-5'>数据</b>块介绍其应用(1)

    SIMATIC S7-1500数据块介绍其应用

    数据块用于存储用户数据及程序中间变量。新建数据块时,默认状态是优化的存储方式,且数据块中存储的变量是非保持的。
    发表于 07-21 09:29 497次阅读
    SIMATIC S7-1500<b class='flag-5'>数据</b>块介绍其应用

    5天内用户数破亿、增速碾压ChatGPT,Twitter 劲敌Threads是如何构建的?

    而此时,距离 Threads 在美洲地区首发上线连 5 天整都没到。Threads 的注册用户增速也打破了此前 ChatGPT 留下的记录,后者用了 2 个月实现注册用户数破亿。此外,Threads
    的头像 发表于 07-16 16:36 451次阅读
    5天内<b class='flag-5'>用户数</b>破亿、增速碾压ChatGPT,Twitter 劲敌Threads是如何构建的?

    用户数据报协议UDP(2)#计算机网络

    计算机网络
    未来加油dz
    发布于 :2023年06月02日 21:09:28

    用户数据报协议UDP(2)#计算机网络

    计算机网络
    未来加油dz
    发布于 :2023年06月02日 13:56:26

    C#上位机用户管理

    用户管理是上位机的一门必修课,一个简单的用户管理应该包含用户登录设置,用户权限设置,用户数据管理,用户数
    发表于 05-08 10:13 1次下载
    C#上位机<b class='flag-5'>用户</b>管理