註冊 | 登入 | RSS Feeds
ZDNet | Taiwan.CNET.com |

廣告:
2009/01/14 05:00:00
[戰國策事件]為何資料外洩事件像極了不可解的X檔案?
蔡宜秀
PlurkFacebook
   

為何個資外洩事件像極了不可解的X檔案?讓我們一起從2009年第一條震驚產業界的資料外洩事件談起:戰國策外洩4,270筆客戶訂單資料。

戰國策外洩客戶訂單等資料一事發生至今,僅戰國策的客戶、其他主機代管業者以及資安專家先後針對該事件表示看法,如戰國策客戶不滿戰國策無主動告知該事件,以及資安業者呼籲戰國策客戶以更換密碼等方式避免惡意份子竄改其資料等;反觀戰國策,其除要求Google移除相關資料,以及對外表示正在追查促發該事件發生的原因外,無其他解釋。

戰國策對該起資料外洩事件的做法是─不大積極的亡羊補牢。發現資料外洩狀況後,戰國策除趕緊請Google移除相關資訊(先補牆防止發生更多問題)外,對於那些可能恐已被狼群(駭客等惡意份子)刁走的亡羊、或者是還在柵欄內的羊群(問題一),可能因為數量過多且無法稽核等,戰國策是以不變應萬變,如未在第一時間告知客戶發生該起事件等,至於其計劃如何補強柵欄(問題二)等,只能說,戰國策真的是保密到家,完全不對外透漏任何風聲(問題三)。

問題一:未告知導致客戶無法自防。
由於戰國策未通知,客戶對於公司名稱、聯絡人姓名、身分證字號、電話、地址、電子郵件、交易方式、金額、主機方案,以及代管主機的IP位址、帳號、密碼、網域名稱等資訊都赤裸裸的暴露在網際網路上可能渾然無所覺,更不用說有任何因應之道。

問題二:無後續因應之道恐導致業務銷售成績下滑。
截至今日,戰國策仍未對外表明後續因應之道,如其將如何強化資安防護機制等,這除影響戰國策在(虛擬)主機租賃服務市場的名聲外,亦可能導致既有與潛在客戶對戰國策的信任感逐漸下降,以及思考是否該使用戰國策的主機租賃服務。

問題三:委外服務市場恐因此受影響。
根據IDC與MIC等市調單位的報告,2009年,基於降低資訊營運成本等考量,委外、租賃或代管等服務極可能成為市場寵兒,但上述市場狀況極可能在虛擬主機租賃服務業者─戰國策爆發個資外洩事件而趨緩。可以想見,委外、租賃或代管業者會積極於向企業客戶證明其的資安防護機制有多嚴謹,但,業者所提供的資安防護機制是否真為企業所需?又該由誰來稽核所言不假?

不只戰國策,甚少有人清楚表示其是如何處理個資外洩事件。回顧2008年發生過的資料外洩事件─金石堂與誠品書局等書局傳出會員個資外洩、6月國中基測31萬考生資料遭竊、7月職訓e網9萬筆個資外洩等…現在,讓我們一起來回想一下:有幾個單位曾在事發後主動對外表示其計劃如何「解決」上述問題,而非對外澄清該事件沒想像中嚴重?

不公開絕對不是最佳資訊安全防護方式。猶記,筆者在2年前因伺服器虛擬化技術專題至戰國策採訪時,戰國策技術部主任胡邦元即曾直接對筆者說:基於安全考量,無法提供詳細(或簡易)的戰國策內部資訊系統架構示意圖,在那個時間點,筆者認為他說的很對。

現在,我依舊覺得他的堅持沒錯,但只堅持不公開資訊系統架構等可能有點不夠,以這次的資料外洩事件來看,根據媒體報導,導致這起客戶資料外洩事件的原因可能是戰國策員工使用的瀏覽器安裝了類似Google Toolbar的工具軟體…我們或許可以這樣說:為避免企業形象與業務營運績效會受到資料外洩等事件的影響,企業除得循序部署合宜的資安防護系統架構外,還得確定相關人員(內部員工與外部合作夥伴)對資安防範有一定程度的了解;畢竟,無論資安系統如何健全、自動化,仍需「人員」操作相關系統。

除了部署健全的資安防禦系統架構、適時的資安觀念宣導外,當企業是否能以主動積極的態度與行動面對突發的資安事件:對外(客戶)解說因應之道,以及對內(系統與人員)進行稽核與改善,亦極重要…當然,要做到上述動作,一開始一定會有不小的挑戰(尤其在亞洲這種嚴守家醜不可外揚的地區),但上述這種從作中學的做法確實有助於企業精進資安防禦機制,至少,企業新進資訊人員可透過詳盡的資安報告了解企業曾遭遇過哪些資安問題。

大家好,我是一個非科班出身但卻十分熱愛IT的媒體人,打從2005年底成為IT媒體人後,一直是以軟體線為主,直到2007年底才開始接觸伺服器等硬體產品......一路走來,有人說我是披著乖順羊皮的大野狼(因為有些時候的用字較為辛辣?!)、有人說我是個認真的媒體人(這點是真的啦!)......但我自己覺得,我是站在喜愛與認同IT的角度上,想與大家一同分享所見所聞,所以,在這裡,你不會看到硬梆梆的新聞式報導,你會看到的是,我,蔡宜秀對IT產業的觀察與想法,因此,十分歡迎大家一起討論唷~
 
 

thumbs Upthumbs Down
+0
推薦
0/0 票
 

 
加入我的圖書館 訂閱關鍵字
加入網路書籤> 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 | 加入twitter | 加入facebook | 加入plurk |
友善列印 | 轉寄朋友

回應   對本則報導有任何意見或看法嗎?歡迎留言
13.NoEvil 於 2010/05/09 11:47 回應
Google 未經著作人允許將其作品放到網路上不知道算不算犯法?
讚?讚0 個人喜歡這個留言
 
12.test 於 2010/02/25 08:38 回應
讚?讚0 個人喜歡這個留言
 
11.Jack 於 2009/02/20 10:36 回應
強烈的 良心的 建議 不要使用 戰國策的服務 , 我本身就是一個受害者
有問題時 得到的回答只是 "請留下連絡資料 等確定了問題之後 再回報"
之後音訊全無

要求找負責的主管 也只有一句話 "開會中" "外出中"
問他主管的分機 竟然回答 主管沒有分機 只有專線 但不知是幾號
不是一個人這樣回答 是很多人都這樣回答

請問你還敢用嗎??

我是戰國策的使用戶 DOAMIN 是 AMPROTOOLS.MET , 電話是 0937094427
戰國策的人員 , 如果看到我這篇留言有疑問 歡迎打來找我....
讚?讚0 個人喜歡這個留言
 
10.佳佳 於 2009/01/20 16:20 回應
大家好像都很討厭戰國策喔

風評不好又貴??!!

我也被牠們耍過!!

但是他們給程式設計師的薪水很高呢!!
讚?讚0 個人喜歡這個留言
 
9.gleetrust 於 2009/01/16 16:43 回應
限制網路搜尋引擎不敲門但自己進來搜尋資料的法律?

Google再厲害也不敢做違法之事....
Google它會故意破解企業的防火牆嗎?
企業自己加上某些文件告知Google搜尋引擎不允許搜尋,並不代表Google搜尋是違法之事....

企業通往網際網路的門自己要看好! 因為有Google隨時進來常常看您門關了沒!?
除非日後有"限制網路搜尋引擎不敲門自己進來"的法律,但要先規定那些通訊協定可以用! 那些通訊協定不可以用!
讚?讚0 個人喜歡這個留言
 
8.小呆廷 於 2009/01/16 02:35 回應
這裡有更詳細的討論串喔

連結
讚?讚0 個人喜歡這個留言
 
7.小歪 於 2009/01/15 23:03 回應
3F. 當然實際發生狀況如何外人可能已經難以得知了.
不過由現有資料推測出的可能發生原因可以參考以下網址的推斷.
連結
讚?讚0 個人喜歡這個留言
 
6.Sam 於 2009/01/15 13:26 回應
Google再厲害也不敢做違法之事....是自己應該加上文件告知GoogleBot不允許搜尋吧!
建議最好去學一下Google相關設定
讚?讚0 個人喜歡這個留言
 
5.匿名 於 2009/01/15 12:29 回應
3f 看別的媒體的報導是說 內部沒做登入控管 結果剛好有員工使用裝有Google toolbar的瀏覽器去看系統的網頁
網址就被 catch到了

整件事情
對我來說真的是匪夷所思 竟然會內部控管爛到這種地步
而且現在在某些搜尋引擎還搜得到資料 戰國策還想掩蓋
真的是...
讚?讚0 個人喜歡這個留言
 
4.elgoog 於 2009/01/15 11:04 回應
找個洞躲起來絕對不是最佳的防衛方法.
這種閃避的態度讓人懷疑, 他們是否還找不到資料外洩真正發生的原因,
從1月9日發生迄今, 客戶並沒有被通知此一情事, 也沒被要求更改密碼.
客戶資料是否已經被擷取, 是否可能被惡意人士利用, 客戶有何因應之道, 完全不得而知.
整個事件要不是經過媒體報導, 客戶還被矇在鼓裡.
媒體應該也是在討論區發現網友的貼文後, 才將整個事件披露.
從客戶資料外洩到戰國策發現後亡羊補牢的這段空窗期間, 誰又能擔保這些資料的安全性?
作為戰國策的客戶, 真的很希望他們能重視客戶的感覺, 起碼給個說明, 讓客戶安心...

讚?讚0 個人喜歡這個留言
 
3.比爾蓋茲 於 2009/01/15 10:10 回應
"...導致這起客戶資料外洩事件的原因可能是戰國策員工使用的瀏覽器安裝了類似Google Toolbar的工具軟體…"

Why?為什麼裝了browser toolbar是主因?作者沒講清楚,應該是不小心裝了惡意的toolbar了吧?!
讚?讚0 個人喜歡這個留言
 
2.inpines 於 2009/01/14 18:24 回應
根據過去在研究所資訊安全的課程所學到的知識,架構底層的密碼學演算法技術支援上層的稽核管理,技術與管理的搭配,才是完整的資訊防護。

此外,資訊安全技術架構內功(加密,簽章技術)比起外功(防火牆及入侵偵測)還來得重要。並且在加解密的時候必須做到實體隔離,這些可確保資料不致外洩出錯。
讚?讚0 個人喜歡這個留言
 
1.gleetrust 於 2009/01/14 15:58 回應
1.資安本來就不應對外講太清楚,只是業者可能有必要通知顧客其資料可能被外洩一事!?

2. Google再厲害也不敢做違法之事,資安應從企業內部做起,避免內部人員的疏失及資料分機密等級、層層把關。單一疏失也才不致造成資料外洩!
讚?讚0 個人喜歡這個留言
 


留下你的意見
會員 * 帳號:
* 密碼:
  1. 欄位可選填,若全不填,則顯示為「匿名」。
  2. 不支援html語法
非會員

*姓名:
*E-Mail:

Blog:
  重新載入驗證碼
* 驗證碼: 記住我