国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

賽門(mén)鐵克研究顯示,三分之二酒店網(wǎng)站存在用戶數(shù)據(jù)泄露風(fēng)險(xiǎn)
2019-04-25   網(wǎng)絡(luò)安全和運(yùn)維

北京 - 2019年4月25日 – 去年,華住集團(tuán)旗下酒店5億條用戶個(gè)人信息疑遭泄露,萬(wàn)豪旗下喜達(dá)屋酒店數(shù)據(jù)庫(kù)遭非法入侵致最多5億客人信息被竊,酒店服務(wù)類網(wǎng)站的個(gè)人數(shù)據(jù)保護(hù)已經(jīng)成為全球的熱門(mén)話題。近日,賽門(mén)鐵克公司發(fā)布了一個(gè)覆蓋全球 54 個(gè)國(guó)家及地區(qū)的1,500 多家酒店網(wǎng)站的研究報(bào)告,結(jié)果發(fā)現(xiàn),酒店網(wǎng)站存在網(wǎng)頁(yè)表單內(nèi)容劫持(Formjacking)的風(fēng)險(xiǎn),其中三分之二 (67%) 的網(wǎng)站都在無(wú)意間將顧客預(yù)訂信息泄露給廣告商和分析公司等第三方網(wǎng)站。這些酒店網(wǎng)站均有隱私政策,但他們都沒(méi)有在其中明確提到此類行為。
 
在行業(yè)內(nèi),廣告商追蹤用戶瀏覽痕跡、了解用戶的瀏覽習(xí)慣已不是秘密。但信息大范圍共享會(huì)使得第三方能夠登錄顧客預(yù)訂窗口,查看他們?cè)敿?xì)的個(gè)人信息,甚至故意取消其預(yù)訂。《通用數(shù)據(jù)保護(hù)條例》(GDPR) 已經(jīng)在歐洲施行了近一年之久,中國(guó)也在2017年6月推出了《網(wǎng)絡(luò)安全法》,旨在監(jiān)管網(wǎng)絡(luò)安全、保護(hù)個(gè)人隱私和敏感信息,以及維護(hù)國(guó)家網(wǎng)絡(luò)空間主權(quán)和安全。然而直至今日,仍有許多酒店遲遲不愿承認(rèn)與面對(duì),更沒(méi)有及時(shí)采取應(yīng)對(duì)措施去解決相關(guān)問(wèn)題。

 
 
賽門(mén)鐵克公司的研究員們隨機(jī)選擇了一些旅游景點(diǎn),并檢索了位于這些地點(diǎn)的不同級(jí)別的熱門(mén)酒店。從鄉(xiāng)村二星級(jí)普通酒店到豪華五星級(jí)海邊度假村等等,一些大型知名連鎖酒店的旗下品牌也被納入測(cè)試范疇,這意味著賽門(mén)鐵克公司的調(diào)查結(jié)果基本上可以反映業(yè)內(nèi)普遍情況。其中部分網(wǎng)站的預(yù)訂系統(tǒng)在隱私保護(hù)方面表現(xiàn)良好,只簡(jiǎn)單顯示了基礎(chǔ)數(shù)據(jù)和停留日期,并未透露任何個(gè)人信息。但絕大多數(shù)網(wǎng)站都泄露了如下個(gè)人數(shù)據(jù):

·姓名
·電子郵件地址
·郵寄地址
·手機(jī)號(hào)碼
·信用卡后四位數(shù)字、卡類型和有效日期
·護(hù)照號(hào)
 
圖 1.預(yù)訂信息樣本 - 顯示可能會(huì)泄露的顧客預(yù)訂數(shù)據(jù)類型
 
數(shù)據(jù)泄露的原因

在賽門(mén)鐵克公司研究員評(píng)測(cè)的酒店中,超過(guò)一半 (57%) 的酒店會(huì)向顧客發(fā)送電子郵件確認(rèn)預(yù)訂信息,并在郵件中提供可以直接訪問(wèn)預(yù)訂信息的鏈接。其本意是為了方便顧客,讓顧客無(wú)需登錄即可進(jìn)入預(yù)訂窗口。 然而,這些預(yù)定信息在通過(guò)電子郵件發(fā)送的同時(shí),由于很多第三方會(huì)在同一網(wǎng)站上加載廣告,會(huì)導(dǎo)致直接訪問(wèn)權(quán)會(huì)被共享給其他資源,或者被間接共享。賽門(mén)鐵克的測(cè)試表明,每次預(yù)訂平均會(huì)生成 176 個(gè)請(qǐng)求,雖然并非所有請(qǐng)求都包含詳細(xì)的預(yù)訂信息,但這一數(shù)字表明預(yù)訂數(shù)據(jù)會(huì)被大范圍共享。
 
圖 2.測(cè)試示例 – 個(gè)人信息可通過(guò) HTTP 請(qǐng)求中的 referrer 字段被間接共享
 
研究測(cè)試發(fā)現(xiàn),顧客如果使用電子郵件中收到的鏈接直接自動(dòng)登錄到預(yù)定窗口,在此過(guò)程中加載的頁(yè)面可能會(huì)調(diào)用許多遠(yuǎn)程資源,而這些外部對(duì)象發(fā)出的Web請(qǐng)求會(huì)直接將完整URL作為參數(shù)發(fā)送。在此次測(cè)試中,酒店預(yù)定碼被30多個(gè)不同的服務(wù)供應(yīng)商共享,包括一些知名社交網(wǎng)絡(luò)、搜索引擎以及廣告和分析服務(wù)供應(yīng)商。在這種情況下,第三方服務(wù)可以登錄預(yù)訂窗口,查看詳細(xì)的個(gè)人信息,甚至取消顧客的預(yù)訂。值得強(qiáng)調(diào)的是,出現(xiàn)這種問(wèn)題并非服務(wù)供應(yīng)商的責(zé)任。
 
此外,對(duì)于預(yù)訂數(shù)據(jù)的泄露,還有其他潛在的原因。有些數(shù)據(jù)泄露發(fā)生在預(yù)訂過(guò)程中,有些則發(fā)生在顧客手動(dòng)登錄網(wǎng)站時(shí)。一些網(wǎng)站為了安全起見(jiàn)會(huì)生成一個(gè)令牌,然后通過(guò) URL 而非安全證書(shū)進(jìn)行傳送,但是這種做法也不值得提倡。 而且,在多數(shù)情況下即使顧客的酒店預(yù)訂已經(jīng)被取消,預(yù)訂數(shù)據(jù)仍然可見(jiàn),這便為攻擊者竊取個(gè)人信息提供了絕佳的機(jī)會(huì)。
 
值得一提的是,一些配置良好的網(wǎng)站會(huì)先識(shí)別安全憑證,然后在設(shè)置 cookie 后重新定向,以確保數(shù)據(jù)不會(huì)泄露。
 
未加密的鏈接

研究發(fā)現(xiàn),有超過(guò)四分之一 (29%) 的酒店網(wǎng)站沒(méi)有對(duì)電子郵件(包含 ID)中的初始鏈接加密,這一點(diǎn)令人擔(dān)憂。一旦顧客點(diǎn)擊電子郵件中的 HTTP 鏈接,攻擊者便會(huì)在這一進(jìn)程中攔截顧客憑證,從而達(dá)到查看或修改其預(yù)訂信息的目的。這一情形很可能發(fā)生在機(jī)場(chǎng)或酒店等使用公共熱點(diǎn)的場(chǎng)所,除非用戶主動(dòng)使用 VPN 軟件來(lái)保護(hù)鏈接。甚至有個(gè)別預(yù)訂系統(tǒng)在其鏈接從HTTP重定向到 HTTPS 之前,就已經(jīng)在預(yù)訂過(guò)程中將數(shù)據(jù)泄露給了服務(wù)器。
 
這一問(wèn)題并非只出現(xiàn)在酒店業(yè),網(wǎng)站通過(guò) URL 參數(shù)或 referrer 字段意外泄露敏感信息的現(xiàn)象屢見(jiàn)不鮮。近幾年來(lái),很多航空公司、度假景點(diǎn)和其他行業(yè)網(wǎng)站都出現(xiàn)過(guò)類似問(wèn)題。2019 年 2 月,賽門(mén)鐵克的研究人員便發(fā)現(xiàn)多家航空公司服務(wù)供應(yīng)商在使用未加密鏈接時(shí)出現(xiàn)了類似的問(wèn)題。
 
潛在風(fēng)險(xiǎn)

最近賽門(mén)鐵克旗下公司諾頓 LifeLock發(fā)布的《2018年諾頓LifeLock網(wǎng)絡(luò)安全調(diào)查報(bào)告》顯示,85%的中國(guó)人比以往更加警惕隱私安全——這一數(shù)字在全球參與調(diào)查的16個(gè)國(guó)家和地區(qū)中占居前列。然而,大多數(shù)人依舊愿意承擔(dān)一定隱私泄露的風(fēng)險(xiǎn)以追求便利(62%)。
 
許多人都喜歡在社交媒體上發(fā)布照片,與大家分享他們?cè)诼眯兄械狞c(diǎn)滴回憶。有些人甚至?xí)苯臃窒硭麄兊钠眲?wù)信息。但當(dāng)他們到達(dá)酒店時(shí)卻發(fā)現(xiàn)預(yù)定被取消,才會(huì)了解自己的一時(shí)大意可能會(huì)造成什么樣的后果。雖然攻擊者這么做可能是出于取樂(lè)或報(bào)復(fù)的心態(tài),但也不排除勒索敲詐或者競(jìng)爭(zhēng)對(duì)手暗箱操作的可能,這也會(huì)對(duì)酒店的聲譽(yù)造成影響。
 
對(duì)酒店業(yè)而言,配置不當(dāng)?shù)脑拼鎯?chǔ)桶也經(jīng)常導(dǎo)致數(shù)據(jù)泄露。這些信息隨后便可能在黑市上被兜售或用于身份欺詐。收集的數(shù)據(jù)越全面,其價(jià)值就越高。 此外,目標(biāo)性攻擊團(tuán)伙也可能對(duì)商務(wù)人士和政府職員的行程進(jìn)行攻擊。眾所周知,DarkHotel / Armyworm、OceanLotus / Destroyer,Swallowtail 和 WhiteFly 等 APT 組織已經(jīng)對(duì)酒店業(yè)產(chǎn)生了惡劣影響。這些團(tuán)伙瞄準(zhǔn)酒店業(yè)的原因有很多,比如監(jiān)視目標(biāo)、跟蹤行程和探查隨行人員,或者為了了解某一用戶在某一地點(diǎn)停留的時(shí)長(zhǎng),甚至實(shí)地侵入目標(biāo)的位置等。
 
解決問(wèn)題

無(wú)論是歐盟的GDPR還是我國(guó)的《網(wǎng)絡(luò)安全法》,都對(duì)對(duì)個(gè)人數(shù)據(jù)的保護(hù)作出了強(qiáng)調(diào)。然而賽門(mén)鐵克公司對(duì)存在這一問(wèn)題的酒店業(yè)進(jìn)行的調(diào)查結(jié)果顯示實(shí)際情況并不樂(lè)觀。就此調(diào)查結(jié)果,賽門(mén)鐵克也聯(lián)系了相關(guān)的酒店數(shù)據(jù)隱私官(DPO),一些DPO認(rèn)為這些數(shù)據(jù)并非“個(gè)人數(shù)據(jù)”,必須要根據(jù)隱私政策與廣告公司共享;一些則承認(rèn)他們?nèi)栽谏?jí)系統(tǒng),直至完全符合GDPR標(biāo)準(zhǔn)。
 
服務(wù)預(yù)訂網(wǎng)站應(yīng)統(tǒng)一使用加密鏈接 (HTTPS),并確保任何憑證都不會(huì)以 URL 參數(shù)的形式泄露,即使適用隱私條例允許也不例外(尤其是在歐洲),例如使用 cookie。顧客可以檢查鏈接是否已加密,或者個(gè)人數(shù)據(jù)(如電子郵件地址)是否作為 URL 中的可見(jiàn)數(shù)據(jù)進(jìn)行傳遞。他們還可以使用 VPN 服務(wù)來(lái)最大限度地降低使用公共熱點(diǎn)而帶來(lái)的信息泄露風(fēng)險(xiǎn)。遺憾的是,對(duì)于普通的酒店顧客來(lái)說(shuō),察覺(jué)信息泄露并非易事,而如果他們要預(yù)訂特定的酒店,選擇的余地也就變的非常有限。到目前為止,GDPR 違規(guī)、投訴和數(shù)據(jù)泄露事件已經(jīng)報(bào)告超過(guò) 20 萬(wàn)起,用戶個(gè)人數(shù)據(jù)仍然面臨著風(fēng)險(xiǎn)。

熱詞搜索:賽門(mén)鐵克

上一篇:VMware Pulse IoT Center 2.0 SaaS解決方案幫助客戶更安全地啟用物聯(lián)網(wǎng)
下一篇:謀變與賦能 F5談深度數(shù)字化轉(zhuǎn)型中的渠道變革

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩精品一级中文字幕精品视频免费观看 | 成人精品视频一区二区三区| 日韩一级精品视频在线观看| 丝袜美腿高跟呻吟高潮一区| 欧美videossexotv100| 国产精品主播直播| 亚洲色图在线播放| 欧美日韩二区三区| 激情六月婷婷久久| 久久精品视频免费观看| 99精品视频免费在线观看| 亚洲乱码国产乱码精品精98午夜| 一本色道a无线码一区v| 视频一区免费在线观看| 亚洲国产成人在线| 91精品久久久久久蜜臀| 国产91在线看| 日本午夜精品一区二区三区电影| 久久婷婷国产综合精品青草| 91丨九色丨蝌蚪富婆spa| 蜜臀av在线播放一区二区三区| 欧美国产精品v| 欧美一区二区成人| 97久久精品人人爽人人爽蜜臀| 日韩中文字幕不卡| 亚洲欧美经典视频| 国产亚洲欧美在线| 欧美岛国在线观看| 欧美三级视频在线播放| 成人不卡免费av| 蜜桃av一区二区在线观看| 亚洲情趣在线观看| 中文字幕精品一区二区精品绿巨人| 欧美人妇做爰xxxⅹ性高电影| 成人短视频下载| 福利一区二区在线| 久国产精品韩国三级视频| 亚洲国产一区二区三区青草影视| 亚洲欧洲在线观看av| 99riav久久精品riav| 欧美国产精品久久| 国产亚洲短视频| 亚洲精品一区二区三区蜜桃下载| 欧美三级蜜桃2在线观看| jlzzjlzz欧美大全| 成人三级伦理片| 国产美女精品一区二区三区| 美女视频黄a大片欧美| 婷婷综合久久一区二区三区| 亚洲永久精品国产| 亚洲自拍偷拍综合| 亚洲一区二区在线免费看| 国产精品麻豆欧美日韩ww| 国产精品色眯眯| 中文字幕欧美区| 亚洲欧洲av在线| 亚洲男人电影天堂| 亚洲激情图片小说视频| 亚洲国产成人精品视频| 一区二区高清在线| 亚洲图片有声小说| 丝袜诱惑亚洲看片| 日韩高清不卡一区| 老鸭窝一区二区久久精品| 激情另类小说区图片区视频区| 国产在线播精品第三| 成人激情视频网站| 色婷婷久久99综合精品jk白丝| 91社区在线播放| 欧美日韩国产区一| 久久久久久久久免费| 免费观看日韩电影| 成人欧美一区二区三区视频网页| 日韩一区二区不卡| 水蜜桃久久夜色精品一区的特点 | 日本色综合中文字幕| 日本韩国视频一区二区| 国产精品二区一区二区aⅴ污介绍| 亚洲免费视频中文字幕| 亚洲欧洲制服丝袜| 成人av在线电影| 免费看日韩精品| 亚洲愉拍自拍另类高清精品| 欧美一区二区三区视频在线 | 亚洲精品中文字幕乱码三区| 国产成人av电影在线| 亚洲一区二区高清| a级精品国产片在线观看| 欧美日韩免费高清一区色橹橹| 国产亚洲欧美日韩在线一区| 久久久www成人免费毛片麻豆 | 国产91精品久久久久久久网曝门| 欧美性色综合网| 成人高清视频免费观看| 欧美综合在线视频| 精品久久久久99| 91在线观看高清| 国产欧美综合色| 亚洲综合色视频| 亚洲国产成人自拍| 日产国产高清一区二区三区 | 国产午夜亚洲精品不卡| 亚洲激情图片qvod| 国产电影一区在线| 在线不卡免费欧美| 亚洲美女电影在线| 国产成人综合精品三级| 91精品婷婷国产综合久久竹菊| 中文字幕视频一区二区三区久| 免费成人在线影院| 色诱视频网站一区| 久久综合久色欧美综合狠狠| 一区二区三区不卡在线观看 | 欧美精品色一区二区三区| 国产精品美女久久久久aⅴ国产馆| 五月天丁香久久| 91极品美女在线| 国产精品久久综合| 国产999精品久久久久久| 欧美成人性战久久| 精品乱人伦一区二区三区| 久久精品99国产精品| 欧美高清一级片在线| 亚洲自拍偷拍图区| 欧美探花视频资源| 一区二区三区色| 色激情天天射综合网| 亚洲欧美国产毛片在线| 97se狠狠狠综合亚洲狠狠| 国产精品嫩草影院com| 成人永久看片免费视频天堂| 亚洲国产电影在线观看| 成人精品免费视频| 国产精品国产三级国产普通话三级| 国产精品99久久久| 国产精品萝li| 欧美影院午夜播放| 日韩不卡免费视频| 精品国精品自拍自在线| 国产一区在线不卡| 国产精品毛片久久久久久| 91成人免费电影| 日韩精品免费视频人成| 欧美tickling网站挠脚心| 国产乱码精品一区二区三| 国产精品美日韩| 欧美中文字幕不卡| 毛片av一区二区| 欧美激情一区二区三区四区| 91麻豆免费看| 日本免费新一区视频| 国产亚洲一本大道中文在线| 色婷婷av一区二区三区gif| 日韩在线观看一区二区| 国产午夜精品久久久久久免费视| 色综合久久综合网欧美综合网| 亚洲午夜精品网| 亚洲亚洲人成综合网络| 日韩视频免费观看高清完整版| 精品系列免费在线观看| 亚洲丝袜美腿综合| 欧美一区二区成人| 99久免费精品视频在线观看| 五月天网站亚洲| 国产精品久久久久久久第一福利 | 国产欧美日韩三级| 欧美视频在线不卡| 国产另类ts人妖一区二区| 亚洲精品国产精华液| 精品国产一区二区三区忘忧草 | 欧美日本一道本| 国产精品18久久久久久久久久久久| 亚洲欧美日韩国产手机在线| 日韩一级片在线播放| 色综合天天天天做夜夜夜夜做| 美腿丝袜亚洲色图| 亚洲一区二区视频在线观看| 久久精品一区四区| 91精品欧美综合在线观看最新| 91麻豆国产精品久久| 国产白丝精品91爽爽久久| 免费观看在线色综合| 亚洲福利一区二区三区| 亚洲色图视频网| 国产午夜一区二区三区| 91精品久久久久久久久99蜜臂| 一本一道久久a久久精品| 91精品国产综合久久久久久久| 99久久精品国产观看| 国产精品一品二品| 久热成人在线视频| 日韩专区中文字幕一区二区| 亚洲欧洲三级电影| 国产亚洲精久久久久久| 久久综合色8888| 久久久久一区二区三区四区| 欧美一级理论性理论a| 欧美一区二区三区影视| 欧美久久久久久久久| 91久久精品一区二区|