英航官网流量劫持导致数据泄露,收到16亿GDPR罚单

简介: 为规避GDPR违规风险,我国企业无论是否在欧盟开展业务,都应加强数据安全防护,而数据加密是安全防护的重中之重。

今年7月8日,英国信息专员办公室(ICO)决定,对去年英国航空50万用户信息泄露一事开出1.83亿英镑(约合人民币15.8亿元)的罚单。这是欧盟《通用数据保护条例》(GDPR)生效以来的最高金额罚单,约占英国航空2018年收入的1.5%。

blog_image_1400x788

根据英国信息专员办公室(ICO)官方声明,英国航空于2018年9月向英国信息专员办公室(ICO)通报了一起网络安全事件:从2018年6月开始,英国航空官网的用户流量被劫持到一个欺诈网站,攻击者通过这个虚假站点截获50万用户的个人敏感信息,包括姓名、住址、账号密码、信用卡信息和订单详情等数据。ICO经过调查后认为,这起数据泄露事件的主要原因是该公司脆弱的安全防护措施。
ICO_2

欧盟《通用数据保护条例》(简称GDPR)于2018年5月25日生效,被称为“史上最严隐私条例”, GDPR违规最高罚金可达公司全球总收益的4%或2000万欧元(取最高值)。GDPR适用于向欧盟公民提供服务,向市场提供数据或收集数据的任何人,无论您的组织位于何处。

流量劫持的方式有很多种,常见的主要有DNS劫持、CDN入侵、网关劫持、ARP攻击、HTTP缓存投毒等等,不同的劫持方式,获得的流量有所差异。而利用HTTP明文协议实现流量劫持是最常用且低成本的劫持方式。HTTP协议中,一切数据都是明文传输,流量在传输过程的任意节点都可以被拦截、窃取或篡改,实现劫持跳转、弹窗广告、钓鱼网站、恶意代码注入等网络攻击。

为规避GDPR违规风险,我国企业无论是否在欧盟开展业务,都应加强数据安全防护,而数据加密是安全防护的重中之重。网站启用全站HTTPS加密,使用沃通SSL证书在网络通信中保护数据机密性、完整性,验证服务器身份真实性,确保数据在传输过程的每个环节都全程加密,且传输到正确的服务器上,保护用户隐私数据安全,是防止HTTP流量劫持的有效防护手段。

消息来源:ICO官网博客 沃通原创整理

相关文章
RAKsmart服务器查看网络攻击和投诉封停方法
RAKsmart是美国知名的服务器租用商,也是美国机房位置中距离中国大陆最近的美国机房,在国内访问速度快。最重要的是,RAKsmart机房与HE线路一样,与国内中国联通、中国电信、中国移动三大线路直连,国内访问速度快。用户使用的时候不知道在哪查看网络攻击和投诉封停,主机侦探为大家介绍一下。
1333 0
|
安全 PHP
数据显示社交网站成黑客发动攻击重要渠道
根据Cellopoint Global Anti-spam Center最新的监控数据显示,因为社交网站(SNS, Social Networking Site)的流行,黑客攻击目标从传统的email逐渐转移至此,其中特别热门的Facebook、Plurk、Twitter等网站就成为主要目标;攻击手法则结合木马程序、僵尸网络、社交工程及邮件钓鱼技术,成为安全威胁新趋势。
1236 0
|
监控 安全 算法
如果全球的沙子都对你发起DDoS攻击,如何破?
IPv6已来 2016年6月1日开始,苹果规定所有提交至AppStore的应用必须兼容IPv6-only标准。可以预计,2018年底会有大量互联网资源、上网用户使用IPv6协议。这意味着,如果一个互联网服务不能支持IPv6,将失去大量用户流量。
2948 0
|
机器学习/深度学习 云安全 安全
游戏安全资讯精选 2017年第十期 英国彩票网遭遇DDoS攻击,中断90分钟 DNSMASQ多高危漏洞公告 阿里云协助警方破获国内最大黑客攻击案,攻击峰值690G
英国彩票网遭遇DDoS攻击,中断90分钟,DNSMASQ多高危漏洞公告,阿里云协助警方破获国内最大黑客攻击案,攻击峰值690G
1947 0
|
Web App开发 安全 区块链
一次对恶意邮件分析并拿下其赎金服务器的溯源
本文讲的是一次对恶意邮件分析并拿下其赎金服务器的溯源,在这个案例里面,我们通过分析垃圾邮件,进而劫持其赎金服务器,并且告知每个人关于发现的这一威胁。然后我会尝试寻找攻击者身份,并且将有关信息告诉执法部门。不过这一部分就不在文章中公开了。
1851 0