11月30日,万豪酒店官方发布消息称,多达5亿人次预订喜达屋酒店客人的详细我的信息可能遭到泄露。万豪国际在调查过程当中了解到,自2014年起即存在第三方对喜达屋网络未经受权的访问,但公司直到2018年9月才第一次收到警报。数据库
万豪国际还表示,泄露的5亿人次的信息中,约有3.27亿人的信息包括以下信息的组合:姓名、邮寄地址、电话号码、电子邮件地址、护照号码、SPG俱乐部帐户信息、出生日期、性别、到达与离开信息、预订日期和通讯偏好;更为严重的是,对于某些客人而言,信息还包括支付卡号和支付卡有效期,虽然已经加密,但没法排除该第三方已经掌握密钥。安全
酒店行业数据泄漏频繁发生网络
酒店集团的数据泄漏问题已经不是第一次。近些年洲际、希尔顿、凯悦、文华东方等酒店集团等不止一次遭遇过这类安全事件。上一次华住集团的数据泄露事件咱们还记忆犹新。如下是最近几年发生在酒店行业的部分数据泄漏事件:运维
2018.10
丽笙(Radisson)酒店,具体泄露数据量未公布。测试
2018.8
华住酒店集团,泄露数据量:5亿条,并在暗网售卖。阿里云
2017.10
凯悦酒店集团,泄露数据涉及全球的41家凯悦酒店。加密
2017.4
洲际酒店集团,泄露数据涉及超过1000家酒店。3d
2014&2015
希尔顿酒店集团,泄露数据涉及超过36万条支付卡数据。日志
酒店集团数据泄露事件三大主因blog
从这几起典型的酒店数据泄露事件的缘由来看,主要有如下几种:
1.未经受权的第三方组织窃取数据
虽然万豪并未明确指出数据泄露的缘由,但从官方声明中提到的”an unauthorized party”,能够猜想本次数据泄露与第三方支持人员有很大关系。酒店管理系统比较复杂,一般涉及大量第三方参与系统开发与运维支持。所以很容易出现第三方支持人员或者内部人员利用系统漏洞取得数据库访问权限。而2017年凯悦酒店集团的数据泄露事件也是一些酒店IT系统被注入第三方恶意软件代码,经过酒店管理系统的漏洞获取数据库的访问权限,从而提取酒店客户的支付卡信息并解密。
2.特权帐号被公开至Github致使泄露
这类缘由以华住集团的泄漏事件为典型表明,开发人员将包含有数据库帐号和密码的代码传至了Github上,被黑客扫描到之后进行了拖库。这一类缘由已经成为全行业数据泄露的主要缘由之一,Uber在2107年所以泄露了5700万用户信息。
3.POS机被恶意软件感染
这一缘由的典型事件是希尔顿和洲际酒店集团。据公开的消息,这两起数据泄露事件都是因为POS机被植入了恶意程序,致使支付卡信息被窃取。
事件暴露的数据安全隐患
数据安全问题是一个很大的话题,没法用一篇文章讲完。咱们仅综合近些年的数据泄露事件和企业在数据安全领域最多见的几个误区,总结出如下几个最明显的问题:
酒店集团7步安全建议
当前,以数据安全生命周期进行安全管控的最佳实践已经成为业内数据安全治理的共识。
咱们也深知,大部分企业不可能一次性把全部事情所有作完,咱们从防丢失、防滥用、防篡改、防泄露四个方向出发,按照先易后难、风险从高到低的优先级给出以下建议:
1.严控代码:此时此刻,就当即告诉包括第三方外包服务商在内的全部开发人员,不容许将任何的开发代码上传到第三方平台,已经传上去的代码当即删除;阿里云已经看到太多企业由于代码传至Github而引起的大规模数据泄露事件;
2.全业务渗透测试:若是你的企业已经有超过半年以上没有进行过渗透测试,尽快启动一次针对全业务的渗透,堵上可能存在威胁数据安全的漏洞。为何是全业务?由于你可能并不清楚一些不起眼的边缘业务系统里可能就有公司内部人员的帐号;
3.权限梳理:尽快完成对业务系统敏感数据、访问人员和权限的梳理。对大部分中小企业来讲,完成梳理并不须要太多时间,并且本身就能够完成,成本较低;
4.数据加密:对梳理出来的敏感数据进行分类分级,肯定哪些字段必须加密,利用第三方的透明加密系统、云上的加密服务/密钥管理服务逐步完成系统改造;
5.审计与分析:建设数据访问控制、日志审计和异常行为分析手段,对第三方系统、外包人员和内部人员的权限进行严格限制,对数据访问行为进行审计、分析和监控;
6.数据脱敏:在开发测试和运维环节,建设数据静态/动态脱敏手段,确保生产数据的抽取、查看受到严格保护;在应用系统后台管理中严格限制数据导出落地,同时在系统中作好日志埋点;
7.办公网安全:建设办公网的数据防泄漏系统,完成数据防泄漏从生产网到办公网的闭环。
一直以来,阿里云都很是重视云上客户的数据安全,做为云平台服务商,不只在国内首家发布了《数据安全白皮书》,还陆续在云上提供了渗透测试、SSL证书、加密服务、密钥管理服务和数据库审计等数据安全服务来保护客户的数据安全。相比于云下,阿里云的一体化安全能力、应急响应速度都有着较大的优点,例如云上能够快速对Github代码泄露风险造成自动化监控,效率大大提高。此外,阿里云后续还将上线新一代数据安全产品——数据盾。若您有任何问题,请联系您的客户经理,或拨打95187-1热线,咱们将为您详细解答。