0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

万豪酒店用户数据泄露 推上舆论的风口浪尖!

电子工程师 来源:yxw 2019-05-13 14:44 次阅读

因为用户数据泄露,万豪酒店这次被推上舆论的风口浪尖!

万豪酒店宣布,旗下喜达屋酒店(Starwood Hotel)的一个顾客预订数据库被黑客入侵,可能有多达5亿人次预订喜达屋酒店客人的详细个人信息遭到泄露。

据悉,黑客入侵早在2014年就已经开始,但公司直到2018年9月才第一次收到警报。该消息公布后,万豪国际酒店股价一度下跌逾5%。

5亿人次用户信息泄露 被索赔125亿美元

据万豪国际酒店称,泄露的5亿人次信息中,约有3.27亿人的信息包括:

姓名、邮寄地址、电话号码、电子邮件地址、护照号码、SPG俱乐部账户信息、出生日期、性别、到达与离开信息、预订日期和通信偏好。

更严重的是,对某些客人而言,信息还包括支付卡号和支付卡有效期,虽然已经加密,但无法排除该第三方已经掌握密钥。

目前,美国Geragos & Geragos律师事务所律师本·梅塞拉斯和Underdog Law法律顾问迈克尔·富勒代表两名原告大卫·约翰逊和克里斯·哈里斯对万豪酒店提起集体诉讼,索赔125亿美元。

原告在起诉书中称:“在当今这个数字时代,酒店客户最担忧的是银行卡号码和其他敏感个人信息的安全。而在过去的四年里,有5亿客户原本期望在万豪国际酒店过上舒适无忧的生活,结果却遭遇了历史上最大的数字灾难之一。”

近年来,随着用户数据的价值越来越大,数据泄露频繁发生,一些用户数据的聚集地也成为黑客攻击的主要目标。

近年来酒店行业发生的用户信息泄露事件

除了万豪酒店,洲际、希尔顿、凯悦、文华东方等酒店集团均遭遇过用户数据泄露事件。

2014和2015年:希尔顿酒店集团,泄露数据涉及超过36万条支付卡数据;

2017年4月:洲际酒店集团,泄露数据涉及超过1000家酒店;

2017年10月:凯悦酒店集团,泄露数据涉及全球的41家凯悦酒店;

2018年8月:华住酒店集团,泄露数据5亿条,并在暗网售卖;

2018年10月:丽笙(Radisson)酒店,具体泄露数据量未公布

我们看到,这些大型国际酒店集团拥有很大的名声,吸引着全球各地的旅行、商务和出差人士,其系统拥有大量的客户详细数据,并且非常有价值,因此成为黑客的攻击目标。

黑客一旦窃取用户数据成功,则直接可以放到暗网进行售卖或者进行交易,这类高价值的用户数据必定标价不菲。

酒店集团用户信息泄露的“三大罪”

根据阿里云安全的分析,酒店集团数据泄露一般有三大主因:一是未经授权的第三方组织窃取数据。

该分析指出,“万豪酒店的本次数据泄露与第三方支持人员有很大关系。酒店管理系统比较复杂,通常涉及大量第三方参与系统开发与运维支持。因此很容易出现第三方支持人员或者内部人员利用系统漏洞取得数据库访问权限。”

二是特权账号被公开至Github导致泄露。开发人员将包含有数据库账号和密码的代码传至了Github上,被黑客扫描到以后进行了拖库。

三是POS机被恶意软件感染。因POS机被植入了恶意程序,导致支付卡信息被窃取。

如何做好酒店集团安全?

对于如何做好酒店集团安全,阿里云安全给支了7招:

1. 严控代码

告诉所有开发人员,不允许将任何开发代码上传到第三方平台,已经传上去的代码立即删除。

2. 全业务渗透测试

启动一次针对全业务的渗透,堵上可能存在威胁数据安全的漏洞。

3. 权限梳理

尽快完成对业务系统敏感数据、访问人员和权限的梳理。对大部分中小企业来说,完成梳理并不需要太多时间,而且自己就可以完成,成本较低。

4. 数据加密

对梳理出来的敏感数据进行分类分级,确定哪些字段必须加密,利用第三方的透明加密系统、云上的加密服务/密钥管理服务逐步完成系统改造。

5. 审计与分析

建设数据访问控制、日志审计和异常行为分析手段,对第三方系统、外包人员和内部人员的权限进行严格限制,对数据访问行为进行审计、分析和监控。

6. 数据脱敏

在开发测试和运维环节,建设数据静态/动态脱敏手段,确保生产数据的抽取、查看受到严格保护;在应用系统后台管理中严格限制数据导出落地,同时在系统中做好日志埋点。

7. 办公网安全

建设办公网的数据防泄漏系统,完成数据防泄漏从生产网到办公网的闭环。

这7步是阿里云安全从防丢失、防滥用、防篡改和防泄漏四个方向出发给出的建议。

在笔者看来,用户数据安全关系重大,事关企业的生存发展。从基层员工到企业领导层,必须重新审视公司的数据安全策略,高度重视数据安全问题。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 万豪
    +关注

    关注

    0

    文章

    2

    浏览量

    6146
  • 阿里云
    +关注

    关注

    3

    文章

    965

    浏览量

    43117
收藏 人收藏

    评论

    相关推荐

    5G用户数突破10亿大关

    工信部近期发布的数据显示,我国移动电话用户规模在保持稳定的基础上持续增长,而5G用户数更是迎来了历史性突破,成功迈过了10亿户的大关。 截至11月末,我国三家基础电信企业以及中国广电的移动电话
    的头像 发表于 12-25 09:58 155次阅读

    Meta因数据泄露被爱尔兰监管机构重罚2.51亿欧元

    件在全球范围内引发了广泛关注。 据爱尔兰数据保护委员会透露,Meta公司的数据泄露事件影响了全球约2900个Facebook账户。其中,约有300
    的头像 发表于 12-19 10:29 225次阅读

    微软否认使用用户数据训练AI模型

    近日,微软公司正式否认了一项关于其使用Microsoft 365应用程序中客户数据来训练人工智能模型的指控。这一声明旨在澄清近期在社交媒体上流传的某些用户的疑虑和误解。 此前,部分用户在社交媒体平台
    的头像 发表于 12-02 10:33 159次阅读

    programmer烧写用户数据到flash-v1

    今天有客户提出怎样把用户数据写入到flash的操作,本来以为写的programmer都不支持了,但是经过多次验证发现还是可以的,可能之前的验证哪里有点问题吧。 一、通过SPI Active或者SPI
    的头像 发表于 11-28 15:13 904次阅读
    programmer烧写<b class='flag-5'>用户数据</b>到flash-v1

    请问DIX4192要读取或者写入状态和用户数据寄存器的逻辑是什么?

    使用DIX4192通过SPDIF发送和接收用户数据,配置为48kHZ的采样率,每次进入到接收块开始中断,延时2ms去读取Register Page 1的寄存器. 这样配置后,上电运行几秒钟后,锁相环会UNLOCK.下面是寄存器配置,请问一下要读取或者写入状态和用户数据
    发表于 09-30 07:06

    SpaceX星链全球用户数量突破400

    SpaceX的星链(Starlink)服务再次刷新纪录,宣布其全球用户数量已突破400大关。这一成就标志着自今年5月底以来,短短四个月内,星链新增用户量即达百万之众,展现出其低轨道宽带卫星网络的强劲增长势头。
    的头像 发表于 09-29 18:17 684次阅读

    闪存的哪些扇区可用于用户数据存储?

    我想问一下闪存的哪些扇区可用于用户数据存储(例如配置、登录名/密码)。目前,我正在使用外部存储器,但使用板载闪存的某些扇区会更便宜。我尝试在用 blank.bin 编写的一些扇区中写入数据,但最后
    发表于 07-12 08:13

    巴西禁止Meta使用用户数据训练AI

    巴西数据保护局于7月2日对全球科技巨头Meta公司发出严厉警告,明确要求其不得利用巴西用户的个人数据来训练生成式人工智能模型。此禁令直接指向Meta旗下广受欢迎的社交平台,如“脸书”和“照片墙”,体现了巴西在保护公民
    的头像 发表于 07-05 16:40 922次阅读

    特斯拉4680电池:挑战与希望并存的未来之路

    在新能源汽车领域,特斯拉始终以其创新技术和前瞻视野引领着行业的发展。然而,近期关于特斯拉可能因4680电池能量密度和充电性能不佳以及成本问题而考虑停产的传言,再次将这家全球领先的电动汽车制造商推上舆论风口浪尖。这一消息不仅引
    的头像 发表于 07-03 14:28 1473次阅读

    请问CYW20829能否通过Quad SPI连接固件、用户数据和Quad SPI SRAM?

    我计划在下图所示的配置中使用 CYW20829。 是否可以使用 Quad SPI 连接固件、用户数据和 Quad SPI SRAM?
    发表于 07-03 06:25

    RFID技术:医药管理的未来之选

    近日,国家医保局对某药业集团连锁门店的违规行为进行了通报,再次将医药管理的问题推到了风口浪尖
    的头像 发表于 06-06 11:20 264次阅读
    RFID技术:医药管理的未来之选

    中国移动4月用户数增173 总数达9.97亿户

    中国移动4月用户数增173 根据中国移动公布的2024年4月客户统计数据显示,在移动业务方面,中国移动目前客户总数约9.97亿户,中国移动在2024年4月份净增客户数173.7
    的头像 发表于 05-21 16:10 805次阅读

    Avast因违规处理用户数据被处以罚款

    据最新报道,安全软件厂商阿瓦斯(Avast)因违规处理用户数据,遭受捷克个人数据保护部门罚款高达3.51亿捷克克朗(相当于约1.09亿元人民币)。该事件并不是阿瓦斯首次因用户数据处理问题受到监管部门惩罚。
    的头像 发表于 05-08 14:51 483次阅读

    Netflix利润创新高,付费用户数达2.696亿,季度报告公布

    Netflix在股东信中指出,未来将更注重收入及其他财务数据的披露,而非单纯关注用户数。同时,Netflix宣布自2025年Q1起,将不再披露订阅用户数数据,但在达到特定里程碑后仍会
    的头像 发表于 04-19 11:27 1168次阅读

    Reddit拟赴纽交所首次公开发行股票,CEO关注平台数据

     按注册声明,Reddit拥有超过10个活跃社群,每日活跃用户数达7300/每周活跃用户数达2.67亿,用户总发帖量十亿,2023年度营
    的头像 发表于 02-23 14:26 668次阅读