当前位置: 首页 > news >正文

东台网站建设服务商开网站公司

东台网站建设服务商,开网站公司,国外网站导航,网站建设规划需要考虑​​11月30日#xff0c;万豪酒店官方发布消息称#xff0c;多达5亿人次预订喜达屋酒店客人的详细个人信息可能遭到泄露。万豪国际在调查过程中了解到#xff0c;自2014年起即存在第三方对喜达屋网络未经授权的访问#xff0c;但公司直到2018年9月才第一次收到警报。 万豪…​​11月30日万豪酒店官方发布消息称多达5亿人次预订喜达屋酒店客人的详细个人信息可能遭到泄露。万豪国际在调查过程中了解到自2014年起即存在第三方对喜达屋网络未经授权的访问但公司直到2018年9月才第一次收到警报。 万豪国际还表示泄露的5亿人次的信息中约有3.27亿人的信息包括如下信息的组合姓名、邮寄地址、电话号码、电子邮件地址、护照号码、SPG俱乐部账户信息、出生日期、性别、到达与离开信息、预订日期和通信偏好更为严重的是对于某些客人而言信息还包括支付卡号和支付卡有效期虽然已经加密但无法排除该第三方已经掌握密钥。 酒店行业数据泄漏频繁发生 酒店集团的数据泄漏问题已经不是第一次。近些年洲际、希尔顿、凯悦、文华东方等酒店集团等不止一次遭遇过这类安全事件。上一次华住集团的数据泄露事件我们还记忆犹新。以下是最近几年发生在酒店行业的部分数据泄漏事件 2018.10 丽笙Radisson酒店具体泄露数据量未公布。 2018.8 华住酒店集团泄露数据量5亿条并在暗网售卖。 2017.10 凯悦酒店集团泄露数据涉及全球的41家凯悦酒店。 2017.4 洲际酒店集团泄露数据涉及超过1000家酒店。 20142015 希尔顿酒店集团泄露数据涉及超过36万条支付卡数据。 酒店集团数据泄露事件三大主因 从这几起典型的酒店数据泄露事件的原因来看主要有以下几种 ** 1.未经授权的第三方组织窃取数据** 虽然万豪并未明确指出数据泄露的原因但从官方声明中提到的”an unauthorized party”可以猜测本次数据泄露与第三方支持人员有很大关系。酒店管理系统比较复杂通常涉及大量第三方参与系统开发与运维支持。因此很容易出现第三方支持人员或者内部人员利用系统漏洞取得数据库访问权限。而2017年凯悦酒店集团的数据泄露事件也是一些酒店IT系统被注入第三方恶意软件代码通过酒店管理系统的漏洞获取数据库的访问权限从而提取酒店客户的支付卡信息并解密。 2.特权账号被公开至Github导致泄露 这类原因以华住集团的泄漏事件为典型代表开发人员将包含有数据库账号和密码的代码传至了Github上被黑客扫描到以后进行了拖库。这一类原因已经成为全行业数据泄露的主要原因之一Uber在2107年因此泄露了5700万用户信息。 3.POS机被恶意软件感染 这一原因的典型事件是希尔顿和洲际酒店集团。据公开的消息这两起数据泄露事件都是由于POS机被植入了恶意程序导致支付卡信息被窃取。 ** 事件暴露的数据安全隐患** 数据安全问题是一个很大的话题无法用一篇文章讲完。我们仅综合近些年的数据泄露事件和企业在数据安全领域最常见的几个误区总结出以下几个最明显的问题 内部安全意识不强开发人员的安全红线要求缺失管理者对业务系统存在的漏洞和安全风险心存侥幸不发生安全事件就假装视而不见对敏感数据资产梳理不清哪些人、哪些系统有访问权限情况不明数据安全管控无从下手敏感数据字段未进行加密一旦泄露就是明文数据或使用了数据库自身的密钥管理机制做加密但数据库本身无法保证安全密钥也可以被黑客所窃取对数据异常访问行为缺乏检测和审计手段导致泄露发生多年后才被发现更大的可能性是大多数企业从来没有发现过。 ** 酒店集团7步安全建议** 当前以数据安全生命周期进行安全管控的最佳实践已经成为业内数据安全治理的共识。 我们也深知大部分企业不可能一次性把所有事情全部做完我们从防丢失、防滥用、防篡改、防泄露四个方向出发按照先易后难、风险从高到低的优先级给出如下建议 1.严控代码此时此刻就立即告诉包括第三方外包服务商在内的所有开发人员不允许将任何的开发代码上传到第三方平台已经传上去的代码立即删除阿里云已经看到太多企业因为代码传至Github而引发的大规模数据泄露事件 2.全业务渗透测试如果你的企业已经有超过半年以上没有进行过渗透测试尽快启动一次针对全业务的渗透堵上可能存在威胁数据安全的漏洞。为什么是全业务因为你可能并不清楚一些不起眼的边缘业务系统里可能就有公司内部人员的账号 3.权限梳理尽快完成对业务系统敏感数据、访问人员和权限的梳理。对大部分中小企业来说完成梳理并不需要太多时间而且自己就可以完成成本较低 4.数据加密对梳理出来的敏感数据进行分类分级确定哪些字段必须加密利用第三方的透明加密系统、云上的加密服务/密钥管理服务逐步完成系统改造 5.审计与分析建设数据访问控制、日志审计和异常行为分析手段对第三方系统、外包人员和内部人员的权限进行严格限制对数据访问行为进行审计、分析和监控 6.数据脱敏在开发测试和运维环节建设数据静态/动态脱敏手段确保生产数据的抽取、查看受到严格保护在应用系统后台管理中严格限制数据导出落地同时在系统中做好日志埋点 7.办公网安全建设办公网的数据防泄漏系统完成数据防泄漏从生产网到办公网的闭环。 一直以来阿里云都非常重视云上客户的数据安全作为云平台服务商不仅在国内首家发布了《数据安全白皮书》还陆续在云上提供了渗透测试、SSL证书、加密服务、密钥管理服务和数据库审计等数据安全服务来保护客户的数据安全。相比于云下阿里云的一体化安全能力、应急响应速度都有着较大的优势例如云上可以快速对Github代码泄露风险形成自动化监控效率大大提升。此外阿里云后续还将上线新一代数据安全产品——数据盾。 原文链接 本文为云栖社区原创内容未经允许不得转载。
http://www.yutouwan.com/news/67362/

相关文章:

  • iis7发布php网站wordpress 九宫格
  • 自己做个购物网站摄影婚纱官网
  • 遵义网站建设oadmin工程机械网官网
  • 重庆网站建设有名 乐云践新马云做的国外的网站叫什么名字
  • 东莞制作手机网站大数据获客
  • 电商网站建设c微fzsszai设计logo的网址
  • 德州购物网站建设做一个安卓app多少钱
  • 建设工程施工合同在哪个网站wordpress底部导航插件
  • 佛山制作网站公司哪家好海西州电子商务网站建设
  • 中国住房和城乡建设部网站建造师北京网站开发工程师招聘网
  • 提升网站权重网站专题方案
  • 营销型企业网站建设包括什么深圳网站搭建多少钱
  • 网站开发公司架构wordpress使用百度地图吗
  • 电子政务和网站建设自评WordPress清除文章缓存
  • 苏州网站开发网络营销前景和现状分析
  • 商场设计论文seo策划方案
  • 公司官方网站建站网站开始开发阶段的主要流程
  • 九里徐州网站开发秦皇岛市教育考试院官网
  • 游戏网站制作苏州姑苏区建设局网站
  • 延安网站制作网站后台管理系统登陆
  • 抚州城乡建设厅网站黄山公司做网站
  • 外贸云网站建设临沂免费自助建站模板
  • 做网站卖东西赚钱吗网页首站
  • 网站建设制作一个网站的费用软件网站开发
  • 学校网站的英文手机网站有什么
  • 梦幻创意晋城网站建设杭州发布最新消息
  • 美文的手机网站企业邮箱可以是个人qq邮箱吗
  • 文本资料分享网站 建设什么网站上做推广
  • 注册网站可以注销嘛网站子站建设
  • 做旅游景区网站东莞市网络公司