網(wǎng)絡(luò)違規(guī)計劃Equifax違規(guī)的教訓(xùn)
2017年5月13日,黑客攻擊了Equifax Inc.的軟件平臺,并訪問了美國和加拿大1.43億+ Equifax客戶的敏感個人信息。只有在更新過期的安全證書后,才會在黑客初次進(jìn)入后四個月內(nèi)發(fā)現(xiàn)該漏洞。黑客訪問了數(shù)百個Equifax Inc.數(shù)據(jù)庫中數(shù)百個數(shù)據(jù)庫表中的個人信息。盡管Equifax Canada的服務(wù)器與Equifax Inc.的系統(tǒng)是分開的,但Equifax Canada的安全政策和監(jiān)督通常由Equifax Inc.管理。
隱私專員的報告
隱私專員發(fā)布了一份關(guān)于調(diào)查此違規(guī)行為的調(diào)查結(jié)果報告。該報告涉及違規(guī)的各個方面,特別是與Equifax Canada實施的安全保障有關(guān)的方面,包括其監(jiān)督機(jī)制,漏洞管理和信息安全實踐的實施。
該報告強(qiáng)調(diào)了針對任何公司的網(wǎng)絡(luò)違規(guī)計劃的幾個教訓(xùn)。
安全保障
鑒于Equifax持有的個人信息的敏感性,專員對各種數(shù)據(jù)安全保障進(jìn)行了詳細(xì)調(diào)查,以確定安全保障措施是否足夠強(qiáng)大。
Equifax Inc.持有加拿大人的各種類型的個人信息,包括支付卡信息,賬戶信息(包括用戶名,密碼和社會保險號),以及完整信用報告和信用警報的副本。專員發(fā)現(xiàn),總的來說,這些信息是敏感的,可能導(dǎo)致身份盜用和/或聲譽(yù)受損。專員認(rèn)為,為了遵守聯(lián)邦隱私法,此類敏感信息需要Equifax Inc.提供更高的安全保障。
Equifax Inc.檢測到該攻擊,因為它更新了過期的安全證書。此更新允許黑客的可疑流量最終被注意到(請注意,Equifax第二天包含攻擊)。專員發(fā)現(xiàn),所有安全功能都需要及時更新,以確保更好地管理漏洞。
專員還評論了有意義地隔離網(wǎng)絡(luò)以確保計算機(jī)網(wǎng)絡(luò)不同部分之間信息流量有限的必要性。在這種情況下,需要更安全的方法來確保欺詐的檢測,從而允許更有意義的網(wǎng)絡(luò)隔離。
數(shù)據(jù)治理實踐
數(shù)據(jù)治理通常意味著管理數(shù)據(jù)訪問和使用的規(guī)則。在這種情況下,專員評論了“基本保護(hù)方法執(zhí)行不力”。
從專員的角度來看,善治實踐的一些經(jīng)驗教訓(xùn)包括:
知道誰在涉及個人信息時保存和修改文件;
安全地存儲員工和客戶的用戶名和密碼;
保持生產(chǎn)數(shù)據(jù)與測試數(shù)據(jù)分開;
培訓(xùn)員工妥善處理個人信息;
保持安全證書的更新;和,
符合要求的認(rèn)證標(biāo)準(zhǔn)。
專員指出,“各個安全領(lǐng)域的政策和做法之間存在明顯的脫節(jié),這表明Equifax Inc.的安全計劃存在重大差距,因此監(jiān)督機(jī)制不足”。這意味著需要一個全面而全面的問責(zé)制框架,特別是在存放敏感的個人信息時。
專員還強(qiáng)調(diào),當(dāng)?shù)谌教幚斫M織的個人信息時,需要采取適當(dāng)?shù)谋O(jiān)督做法。組織需要定期確保第三方履行保護(hù)個人信息的義務(wù)。記錄這些實踐是網(wǎng)絡(luò)準(zhǔn)備審計的關(guān)鍵。
保留記錄
盡管Equifax Inc.已制定了記錄保留政策,但它確認(rèn)其沒有刪除加拿大個人信息的程序。自2010年以來,沒有任何加拿大人的個人信息被刪除。這被認(rèn)為是一個重大缺陷,因為它意味著Equifax在刪除此類信息時存儲過時和重復(fù)的信息。在包括歐盟和加拿大在內(nèi)的多個司法管轄區(qū),都需要刪除不再需要的個人信息,以便提供收集信息的產(chǎn)品或服務(wù)。
事實上,該公司指出,它打算制定更符合歐洲通用數(shù)據(jù)保護(hù)條例2016/679的銷毀做法,但這些努力僅限于歐洲居民的個人信息。
報告還強(qiáng)調(diào)了與保留政策和監(jiān)督其遵守情況有關(guān)的工作人員缺乏足夠的知識和意識。從專員的角度來看,這是有問題的。一個重要的經(jīng)驗教訓(xùn)是確保員工接受所有數(shù)據(jù)安全策略的培訓(xùn),記錄此類培訓(xùn),并在整個公司內(nèi)部更新和應(yīng)用策略。
數(shù)據(jù)共享協(xié)議
專員評論說,與第三方就如何處理個人信息缺乏正式的書面安排。這些安排應(yīng)定期更新,并在關(guān)系發(fā)生重大變化時更新。
據(jù)專員介紹,安排應(yīng)討論:
第三方正在處理的個人信息;
處理個人信息時需要遵守的規(guī)則,規(guī)定和標(biāo)準(zhǔn);
與信息安全和保留/破壞有關(guān)的義務(wù);
可接受的個人信息使用;和,
報告和監(jiān)督義務(wù)。
披露與使用
Equifax違反行為導(dǎo)致專員發(fā)出政策重大變化的信號。報告的結(jié)論是,從組織轉(zhuǎn)移到關(guān)聯(lián)公司或第三方供應(yīng)商處理的個人信息被視為向第三方組織披露而非使用。
這很重要。
現(xiàn)在可能會出現(xiàn)一種新的期望,即附屬組織(例如Equifax Inc.和Equifax Canada)之間的數(shù)據(jù)傳輸應(yīng)被視為第三方披露。這意味著聯(lián)盟組織不再能夠依賴于基于其內(nèi)部策略的個人信息,而是需要展示強(qiáng)大的問責(zé)制框架,正式的書面合同以及它們之間的充分?jǐn)?shù)據(jù)治理實踐。鑒于數(shù)據(jù)的流動性,特別是附屬實體之間的流動性,這是否真的很實用?
同意
最后,專員發(fā)現(xiàn)從Equifax Canada向Equifax Inc.轉(zhuǎn)移個人信息需要有意義的同意,包括與位于不同國家的第三方有關(guān)的信息以及相關(guān)風(fēng)險:
[...]我們認(rèn)為,即使是在違規(guī)時仔細(xì)審查個人可用的隱私政策和使用條款的個人也無法理解Equifax公司正在收集他們的信息,無一例外。 ,在美國,立即生效。他們也不會理解Equifax Canada隨后會向Equifax Inc.披露重要的進(jìn)一步信息,或者在此類披露發(fā)生之前不會提供進(jìn)一步的細(xì)節(jié)或?qū)で笸?。鑒于收集和披露敏感個人信息的程度,我們認(rèn)為,在這種情況下,這種明確性是明確的
總之,Equifax Canada未充分明確:(i)Equifax Inc.在美國收集敏感個人信息,(ii)隨后向Equifax Inc.披露敏感個人信息,以及(iii)選項適用于不希望以這種方式披露其信息的個人。
專員評論說,信息的敏感性和個人的合理期望使得有義務(wù)獲得有意義的同意
免責(zé)聲明:本文由用戶上傳,與本網(wǎng)站立場無關(guān)。財經(jīng)信息僅供讀者參考,并不構(gòu)成投資建議。投資者據(jù)此操作,風(fēng)險自擔(dān)。 如有侵權(quán)請聯(lián)系刪除!
-
安徽淮南長安獵手K50作為一款備受關(guān)注的皮卡車型,其2025款在配置和性能上都有所升級。對于想要購買這款車的消...瀏覽全文>>
-
安徽阜陽的大眾高爾夫GTI作為一款備受年輕消費者喜愛的性能車型,其價格和配置一直是大家關(guān)注的重點。高爾夫GT...瀏覽全文>>
-
近年來,新能源汽車市場發(fā)展迅猛,大眾品牌憑借其深厚的技術(shù)積累和可靠的產(chǎn)品品質(zhì),在國內(nèi)市場上占據(jù)了重要地...瀏覽全文>>
-
QQ多米作為一款備受關(guān)注的小型車,憑借其時尚的外觀設(shè)計和實用的配置,吸引了眾多消費者的關(guān)注。為了幫助大家...瀏覽全文>>
-
隨著新能源汽車市場的持續(xù)升溫,上汽大眾ID 6 X憑借其寬敞的7座空間和出色的續(xù)航能力,成為不少家庭用戶的關(guān)...瀏覽全文>>
-
淮南途銳新能源2024款車型以其卓越的性能和環(huán)保特性吸引了眾多消費者的關(guān)注。作為一款高端插電式混合動力SUV,...瀏覽全文>>
-
近年來,隨著新能源汽車的普及和政策支持的不斷加大,越來越多消費者將目光投向了插電混動車型。作為一款備受...瀏覽全文>>
-
2025款生活家PHEV作為一款備受關(guān)注的新能源車型,憑借其出色的性能和環(huán)保特性,吸引了眾多消費者的目光。在購...瀏覽全文>>
-
長安汽車旗下高端新能源品牌——啟源,在2024款新車的推出中再次吸引了廣泛關(guān)注。作為該品牌的旗艦車型之一,...瀏覽全文>>
-
近年來,新能源汽車市場持續(xù)火熱,各大品牌紛紛推出新款車型以滿足消費者需求。在眾多選擇中,2025款安徽池州I...瀏覽全文>>
- iPhone用戶現(xiàn)在可以通過iOS18.1更新更改其Apple帳戶的主要電子郵件地址
- 當(dāng)你看到T-Mobile用戶贏得手機(jī)手表和耳機(jī)時你會羨慕不已
- Ubuntu24.10OracularOriole推出最新內(nèi)核工具鏈GNOME47和增強(qiáng)的安全性
- 搭載M4的MacBookPro在Cinebench上擊敗了CoreUltra9288V和Ryzen9AI370HX
- EarFun推出功能強(qiáng)大的159美元UBoomX便攜式揚聲器
- iPhone16Pro iPhone16ProMax表現(xiàn)優(yōu)于基本機(jī)型扭轉(zhuǎn)了之前的趨勢
- Waze迎來魔獸世界改版
- SquareEnix將心愛的RPG移植到MetaQuest3
- 蘋果正在設(shè)計全新操作系統(tǒng)瞄準(zhǔn)新類別的產(chǎn)品
- 小米RedmiA27U顯示器采用4K面板和90WUSBC端口
- QQ多米落地價,各配置車型售價一目了然
- 生活家PHEV多少錢?購車攻略在此
- 現(xiàn)代伊蘭特試駕,暢享豪華駕乘,體驗卓越性能
- 試駕領(lǐng)克03,從預(yù)約到試駕的完美旅程
- QQ多米最新價格2025款,各配置車型售價全揭曉,性價比之王
- 淮北途觀L多少錢 2025款落地價,價格再創(chuàng)新低,性價比爆棚
- 山東濟(jì)南帕薩特新能源新款價格2025款多少錢?最低售價17.715萬起,性價比大揭秘
- SWM斯威G01FF新款價格2024款多少錢?看完這篇購車攻略再做決定
- 淮南ID.4 X價格,最低售價13.9888萬起,價格再創(chuàng)新低
- 滁州途鎧多少錢 2023款落地價與配置的完美平衡
- 蘋果將為iPhone17系列采用新電池技術(shù)
- Adobe推出PhotoshopElements和PremiereElements2025取消Elements軟件的永久許可
- AppleiPhoneSE4將配備更新的OLED顯示屏
- InfinixZeroFlip首次亮相作為新款可折疊Android智能手機(jī)其價格低于摩托羅拉Razr2024
- OnePlus13型號 充電規(guī)格在最新泄漏中被登記
- Insta360AcePro2主要規(guī)格終于泄露GoPro和DJI運動相機(jī)競爭對手將配備50MP傳感器5nm和2倍數(shù)碼變焦
- XboxElite無線控制器系列2通過Xbox設(shè)計實驗室獲得透明面板
- 索尼INZONEM10S華碩ROGSwiftOLEDPG27AQDP新品上市但售價更高
- 谷歌終止PixelBuds的點擊通知功能
- 谷歌正在努力完善iOS中缺少的RCS支持重要功能
- 對AppleIntelligence功能的評價從一般到還可以
- GalaxyS25Plus看起來很時髦但三星是否選擇像iPhone一樣的通用設(shè)計
- 優(yōu)質(zhì)48英寸三星S90DOLED電視在亞馬遜上降至歷史最低價同時贈送100美元Xbox禮品卡和1年保護(hù)計劃
- AOC推出四款新型游戲顯示器具有快速刷新率和低價格
- Valve出售部分SteamDeck型號-GBLCD型號售價296.65美元512GBLCD型號售價336.75美元
- Beats在其產(chǎn)品線中增加了手機(jī)保護(hù)殼推出適用于iPhone16系列的MagSafe保護(hù)殼
- 三星在IFA2024上展示AI產(chǎn)品
- 新的AIPlaygroundDesign工具你可以簡單地與之交談就像ChatGPT一樣
- 極簡主義Linux發(fā)行版Peropesis2.7附帶存檔和ISO管理工具
- GAMEBABY控制器和外殼混合套裝現(xiàn)已接受預(yù)訂