來源:澳洲財經見聞
在信息化時代,網路安全、個人隱私受關注程度明顯上升。
數據顯示,過去一年,澳大利亞數據泄露事件高達812起,醫療行業成為「重災區」。70%的事件為黑客攻擊所致,30%的案件則是人為錯誤所致。
暗網上,一份醫療保險身份證售價1刀起,醫療檔案價格每份5刀起。
什麼原因導致我們的網路保護系統成為了「豆腐渣工程」?又是什麼原因導致電信詐騙分子能夠對你的個人信息「知根知底」?
蘋果「打臉」自己
近日,蘋果被告了。原因正是涉嫌使用客戶隱私數據牟利。
即便蘋果曾一度表示自己在保護客戶數據隱私方面要高出臉書、谷歌等一眾科技巨頭,但是這次卻是被實打實的「打臉」了。
據彭博社消息,當地時間5月24日,美國加利福尼亞州北區聯邦法院公布了一份起訴文件。來自羅德島州、密歇根州的數名訴訟方,代表「數以萬計」iTunes用戶,向蘋果提起訴訟,要求賠償超500萬美元的金額。
iTunes是蘋果產品自帶的一款數字媒體播放應用程序。除此以外,用戶還可通過付費的方式成為會員,使用iTunes中相關服務。
訴訟方認為,蘋果向第三方出售、出租、轉讓iTunes用戶個人數據,「狠賺了一筆」。這些個人數據包括:用戶全名、家庭住址、學歷等。文件顯示,蘋果甚至對上述個人數據進行了「明碼標價」。
起訴文件透露,任何個人或者機構都可以向蘋果租用一個用戶清單,篩選出符合「未婚」、「本科畢業」、「70歲以上」、「女性」、「年收入超過8萬美元」、「愛聽鄉村音樂」等標籤的用戶。
文件指出,平均算下來,每1000個用戶資料售價136美元。也就說每個iTunes用戶的個人信息,大約售價0.3澳元。
「蘋果靠個人信息獲利,既沒有通知用戶,也沒有取得用戶的同意。」由於蘋果此舉涉嫌違反訴訟人各自所在州的相關隱私保護法律,現控方請求法院裁定蘋果,對每位來自羅德島州受數據竊用危害的用戶賠償250美元,密歇根州每人賠償5000美元。總計賠償金額超過500萬美元。
根據蘋果官網的用戶隱私條例,蘋果強調僅會收集非個人數據,並可出於「任何目的」收集、使用、轉讓和披露這些數據。但是,蘋果也會滿足一個前提,就是先得取得用戶的同意。
頗具諷刺意味的是,蘋果曾多次表示很重視對用戶隱私的保護,為佐證這點,不惜暗諷谷歌、臉書等科技巨頭泄露客戶隱私的行為。
2015年6月,蘋果CEO庫克在出席活動室公開表示,對手公司的商業模式並沒有很好地保護用戶隱私,並暗示個人數據正在被谷歌等矽谷大公司「出賣」。2018年初,臉書爆發「數據泄露門」后,庫克又表示,這件事情「很可怕」,各國應該從嚴立法。
今年1月,拉斯維加斯召開消費電子展CES。在不參展的情況下,蘋果在會展旁租下一個大型廣告牌,廣告牌上寫有「發生在你iPhone上的事,只會留在iPhone上(what happens on your iPhone stays on your iPhone)」.
而這句話在本起訴訟案中,也成為了訴訟對象攻擊蘋果的籌碼。訴訟文件第51頁寫道,「當你在iTunes上買音樂時,任何相關的數據都不會僅僅留在iPhone上。」
此舉旨在「反諷」蘋果不尊重保護用戶個人數據安全。
並不安全的世界
官方數據顯示,2018年澳大利亞企業共報告了800多起數據泄露事件。其中,以醫療保健和金融服務公司表現最為嚴重。
據《澳大利亞金融評論報》的報道,一名記者成功以30澳元的價格從一名「暗網」交易人處買到了自己的醫療卡號。
「暗網」指不會在常規搜索引擎中找到、只能通過特殊軟體打開的網頁,能讓用戶和網站運營者保持匿名或無法追蹤。這種網路常常與網路犯罪、槍支毒品等非法交易聯繫在一起。
澳大利亞警方發言人證實,警方正對事情展開評估,眼下不便公開更多信息。從媒體披露的內容看,這個「暗網」自去年10月起已售出至少75套個人醫療卡信息,前前後後加起來可能更多。
雖然售賣的這些醫療卡信息不足以泄露受害人全部個人資料,但黑客可能會把這些數據用於竊取身份等犯罪目的。如,一些遭竊取的身份會被販毒團伙用來購物、租賃或購買房產和汽車等。
澳大利亞信息專員辦公室(OAIC)發布數據顯示,僅去年第四季度,澳大利亞公司報告的數據泄露數量即增加了7%,達到262起。
雖然,在這262起數據被竊事件中,絕大多數規模很小(60%受影響的人數不足100人),但是也不乏大規模的數據被竊時間,影響人數介於100萬-1000萬人。
這些可能被泄露的信息包括顧客的姓名、出生日期、電話號碼、護照號碼、通信地址、電子郵箱、喜達屋VIP客戶信息和其他一些個人信息。甚至對於部分客戶,被泄露的信息還包括支付卡號碼和有效日期。
同樣,在第四季度,澳大利亞本土造船廠Austal也遭到不明身份黑客人士的攻擊,導致部門員工聯繫方式遭到泄露。
在總計812起數據被竊事故中,網路犯罪佔64%,人為錯誤則佔33%。由此可見,我們生活在一個並不安全的世界中。
毀滅性的結果
今年以來,最著名的數據泄露事件當屬澳大利亞規模最大的上市地產估值公司,Landmark White Limited(ASX: LMW)。
今年年初,LMW公司系統遭到黑客攻擊,導致數十萬名客戶的個人信息被竊。這些信息包括名下物業估值、電話號碼、出生日期等。在暗網上,數千條LMW公司客戶信息公開出售。
據了解,LandMark White是四大銀行等主要貸款機構用於評估抵押貸款申請等服務的最大估值公司之一。事發后,澳大利亞國民銀行、聯邦銀行以及澳新銀行先後宣布暫停使用LandMark White公司服務。
為此,LMW首席執行官克里斯·庫南(Chris Coonan)引咎辭職。同時,LMW執行董事表示,如果四大銀行不恢復公司業務,公司即將面臨破產。
LandMark White於5月6日發布的公告顯示,截至今年6月的一年內,受數據泄露導致IT安全性成本增加,以及銀行業務丟失影響,公司收入下滑高達700萬澳元。同時,公司盈利也遠不及此前發布的指引,稅後凈損失預計達到230萬澳元。
在進行額外融資,承諾對IT系統進行升級后,澳大利亞國民銀行和西太銀行表示,在測試公司系統安全性后恢復對該公司的業務。
在獲得四大銀行「首肯」后,這家公司才得以倖免「破產退市」。
澳大利亞信心安全專家邁克爾·沃諾克(Michael Warnock)表示,中等規模的企業是網路犯罪分子的「快樂狩獵場」。原因很簡單,相對財力豐厚的大型企業相比,規模較小的企業管理層往往不願意為網路安全分配足夠的資源。
沃諾克說道:「然而,嚴酷的現實卻是,未來一年,網路攻擊的頻率和複雜性將繼續增長,而澳大利亞企業仍然是網路攻擊的目標。」
一切皆因「利」而起
就行業而言,澳大利亞衛生醫療行業再次成為數據泄露事件受影響最嚴重的行業。2018年第四季度共報告了54起數據泄露事件;其次是金融服務部門,同期數據泄露事件為40起,法律,會計和管理服務行業則報告了23起。
對於網路犯罪分子來說,醫療保健數據可能比財務數據更有價值。據悉,被盜的醫療保險身份證在暗網上至少售價1刀,醫療檔案價格從每份5刀起。
醫療記錄的價值遠遠超過信用卡數據等,因為它們彙集了大量個人信息。這包括個人的財務信息和主要背景數據。更令人防不勝防的是,甚至某些醫療保健內部人員也在竊取患者數據,其目的大概只有利益二字可以解釋了。
另外,澳大利亞採礦和製造業也首次出現在報告中,第四季度共發生了12次數據泄露事件。
RSA亞太地區網路安全顧問倫納德·克萊曼(Leonard Kleinman)表示,礦業部門的攻擊很可能是因為惡意行為者試圖竊取公司機密以在合同談判過程中獲得優勢。
他說:「過去一年,澳大利亞採礦業遭受網路攻擊,目的是收集敏感信息,協助國家或國有企業進行合同談判。」
5
網路安全人才匱乏
澳大利亞官方最新的一份報告警告稱,到2026年,澳大利亞在網路安全領域存在18,000餘人的技術人才缺口。
由於惡意威脅的激增和互聯網連接設備的激增,網路安全行業的規模將增加三倍,達到60億澳元。
澳大利亞科學部長凱倫·安德魯斯(Karen Andrews)說道:「這是一個快速發展的行業,如果我們無法填補這一技能缺口,我們就會落後。
他說:「事實上,網路安全人才短缺的問題並不僅僅是澳大利亞有,全球其他國家也有。因此,這類人才在全球任何地方都可以找到工作。因此,我們必須盡我們所能,吸引這些人才並留住這些人才。」
這一說法也是直接針對澳大利亞聯邦政府「削減移民配額」的做法。
網路安全公司WatchGuard Technologies的馬克·辛克萊(Mark Sinclair)指出,沒有絕對的安全,但是最佳的網路安全做法則是採用均衡的網路安全策略,將資金和資源分散到威脅預防、檢測和響應、用戶培訓、業務連續性和災難恢復之中。
END
縱觀全球,無論是澳大利亞,還是其他國家,對網路攻擊造成的經濟損失的關注程度與日俱增。
為此,各國政府也出台了一系列的法規和政策,例如,澳大利亞《1988年隱私法》中相關數據泄露通知制度規定,以及歐盟《一般數據保護條例》(GDPR)。
但是,對於用戶數量大,影響嚴重的行業,相關法規仍需加強。例如,在澳大利亞未履行通知義務的最高罰款為180萬澳元,比GDPR的規定要低得多。
另外,個人也好,企業也罷都應合理分配資源,加強保護意識,畢竟自己才是網路攻擊的最直接受害者。
原文鏈接: 點擊進入