首页 > 动态中心 > 技术文章  >  正文

新加坡处罚最严重酒店客户数据泄露事件

2023-06-15 00:00:00

文章摘要:新加坡个人数据保护委员会 (PDPC) 已对旅游公司 Commeasure 处以 74,000 新加坡元(折合54,456 美元)的罚款,该公司经营名为 RedDoorz 的旅行预订网站,该网站泄露了 590 万客户的数据——这是该委员会自成立以来处理的最大数据泄露事件。PDPC宣布对“未能采取合理的安全措施来防止未经授权访问和泄露托管在云数据库中的客户个人数据”的处罚。RedDoorz 最初在印

新加坡个人数据保护委员会 (PDPC) 已对旅游公司 Commeasure 处以 74,000 新加坡元(折合54,456 美元)的罚款,该公司经营名为 RedDoorz 的旅行预订网站,该网站泄露了 590 万客户的数据——这是该委员会自成立以来处理的最大数据泄露事件。

PDPC宣布对“未能采取合理的安全措施来防止未经授权访问和泄露托管在云数据库中的客户个人数据”的处罚。

RedDoorz 最初在印度尼西亚开展业务,然后将其业务转移到新加坡,在那里汇总选定东南亚城市的经济型酒店预订。用户根据照片、面积和价格从 RedDoorz 选择经济型酒店,但并不总是知道酒店的实际名称或位置。当旅客抵达时,酒店客房体验将更名为 RedDoorz,并提供某些有保障的服务,例如 WiFi、电视和饮用水。

Commeasure 了解到,早在 2020 年 9 月,其 RedDoorz 客户就发生了数据泄露事件,当时一家总部位于亚特兰大的网络安全公司通知母公司发生了黑客攻击并提供了补救服务。一周内,这家旅游科技公司通知了 PDPC。

被盗数据包括姓名、联系电话、电子邮件地址、生日、加密的 RedDoorz 帐户密码和预订信息。根据PDPC 的裁决,数据库不包括信用卡号码。战利品在黑客论坛上出售。

导致数据被盗的失误可以追溯到公司成立之初,当时 AWS 访问密钥被嵌入到 Android 应用程序包 (APK) 中,可从 Google Play 商店公开下载。该 APK 创建于 2015 年,最后一次更新于 2018 年 1 月,当时被开发人员错误地标记为“测试”密钥。尽管在 2020 年公司收到违规通知之前,它被视为“不复存在”,但它仍然可见。

有了 AWS 访问密钥,犯罪分子就可以访问并泄露托管在 Amazon RDS 云数据库中的客户记录。RedDoorz 确实尝试过保护数据——例如通过聘请网络安全公司和使用 Java 混淆工具 Proguard 来防止 APK 逆向工程——但这一切都是徒劳的,因为相关文件从未被评估过。

RedDoorz 创始人兼首席执行官 Amit Samberwal 表示:

我们立即进行了内部审查,随后聘请了外部网络安全公司来加强安全措施。当时,我们还向所有用户、公共媒体和相关当局通报了违规情况。新加坡的 PDPC 最近在一年半后结束了调查,并认为案件已结案,并处以 74,000 美元的罚款。

Commeasure 告诉 PDPC,未能实施足够强大的流程来管理其基础设施访问密钥库存是由于员工流动率高。委员会对此并不满意。然而,监管机构确实表示,在决定罚款时,它考虑了公司的合作行为、补救措施、无效但定期的安全审查以及在大流行期间作为酒店业务的不幸情况。委员会给了 Commeasure 30 天的时间来支付利息。[来源:互联网]


编辑推荐

洞察眼MIT系统文件加密系统–-企业保密专家!防拷贝复制、防外发泄密!实现企业内部文件只允许内部环境流转使用;未经许可,私下将文件带离公司内部环境,将无法打开使用,显示为乱码!

对于外发给客户(第三方)的文件,可控制对方的打开时间和次数等限制!同时可设置对员工电脑文件自动备份,防止恶意删除造成企业数据的遗失!从源头防控企业数据安全

上一篇 : 微软Teams通话数据加密功能推迟到12月份发布
  • 相关推荐
  • 工作时间摸鱼怎么处罚?应该怎样怎样去发现员工工作时间摸鱼?

    你的员工上班时间在干什么?员工上班时间在:刷抖音、看电影、上京东、聊微信…… 您都知道吗?作为老板在企业管理中,监控员工电脑是一个敏感的话题。通过监控我们可以让员工在工作时间内专注完成工作内容,但是监控要掌握适合的度,注意保护员工的隐私。通过这些问题小编给大家介绍两种方法,可以帮助企业在保障员工隐私和权益的同时,实现有...

    2024-07-30 14:06:58
  • 工作时间摸鱼怎么处罚?员工上班摸鱼,该怎么管!

    有句谚语:勤能补拙是良训,一分耕耘一分才意味着勤奋可以弥补天赋的不足,付出多少努力就会有多少收获。但是总有人工作时间摸鱼,这对于认真工作的人,站在别人的努力成果上去享受。员工工作时间摸鱼应该怎么处置?明确处罚措施是必不可少的,处罚方式可以多样化,但应遵循“教育为主,惩罚为辅”的原则。我们该怎么管理?管理者需要制定一套清...

    2024-07-30 14:06:11
  • 处罚:未履行数据保护义务,某医学检验机构被处以警告罚款

    处罚:未履行数据保护义务,某医学检验机构被处以警告罚款《数据安全法》施行近两年来,江苏公安机关网安部门聚焦信息数据泄露、滥用、篡改等行业领域问题乱象,加大监督检查、通报预警和行政执法力度。近期,江苏宿迁公安网安部门对当地某医学检验机构检查时发现,该机构运营的医学检验信息平台存在SQL注入漏洞、弱口令等网络安全隐患,且未...

    2024-01-09 00:00:00
  • 数据泄露如何防范?

    一、数据泄露的原因黑客攻击:黑客攻击是数据泄露的另一个大头,黑客通常是通过漏洞攻击进入数据库或者其他系统,窃取数据信息。二、如何防范数据泄露?技术层面防范:技术防范是数据泄露防范的一项重要措施,具体包括:(3)数据备份:备份数据是防范数据泄露的有效方法,为了数据的安全可靠,最好在备份数据的时限短了之后,及时将备份数据迁...

    2023-10-07 11:42:32
  • 多家企业因不履行数据安全保护义务被处罚

    《数据安全法》施行近两年来,江苏公安机关网安部门聚焦信息数据泄露、滥用、篡改等行业领域问题乱象,加大监督检查、通报预警和行政执法力度。警方严厉惩治不履行数据安全保护义务的违法行为,全面压紧压实网络运营单位数据安全主体责任,已累计依据《数据安全法》办理行政案件336起。案例一:宿迁某医学检验机构不履行数据安全保护义务案近...

    2023-09-14 12:38:03
  • 某科技公司未履行数据安全保护义务导致存在数据泄露风险隐患被处罚

    2022年3月,广州警方工作发现,广州某科技公司向各地驾校提供的某驾培平台储存处理了驾校培训学员的姓名、证件号、手机号、个人照片等公民个人信息数据被挂在外网售卖。经查,该公司没有建立数据安全管理制度和操作规程,对采集到的个人信息未采取去标识化和加密措施,且系统存在未授权访问漏洞,未落实网络安全等级保护制度,存在数据泄露...

    2023-07-28 13:53:48
  • 连锁巨头数次数据泄露遭巨额处罚,传统企业敲响警钟!

    3月31日,一家知名酒店在其官方网站上宣布发生了数据泄漏,这是该集团在过去两年中发生的第二起重大数据安全事件。该集团宣布,数据泄漏发生在今年1月中旬至2月底,可能是因为第三方使用该员工的登录凭证访问该集团的访客数据,涉及总计520万访客信息,目前已被禁用。这一消息无疑给用户带来了深深的焦虑。当今智能信息时代,数据的价值...

    2023-06-15 00:00:00
  • 企业设计图纸神秘外流 内鬼员工受处罚

    上海顶新箱包有限公司是一家生产和销售时装包、箱包等皮革制品的知名企业。出人意料的是,最近这家企业频频出现图纸泄露事件的发生,到底是谁将公司的设计草案“输”给了竞争对手。经过调查,揪出“黑手”设计师刘某,上海海外进出口有限公司(以下简称“海外公司”)和海外公司职员董某,三名被告共同赔偿顶新公司经济损失25万元。2005年...

    2023-06-15 00:00:00
  • 巴西发生史上最严重个人数据泄露事件,无人幸免

    据外媒报道,近日巴西联邦警察局报告称,警方已经开始调查超过2.23亿的个人数据可能遭泄露和被出售一案,其中包括公民、政府官员甚至总统博索纳罗的个人数据。警方消息人士在一家网络安全公司就数据泄露发出警报后几天向埃菲社确认已经启动调查,泄露的公民个人数据包括姓名、出生日期、身份证、地址和收入等敏感信息。在人口数量庞大的低收...

    2023-06-15 00:00:00

大家都在搜的词:

微信扫一扫联系售前工程师