8月28日,网络上疯传着一张涉及华住旗下酒店开房数据的截图。数据显示,总计约5亿条信息被泄露,其中包括1.23亿条官网注册资料、1.3亿条入住登记身份信息以及2.4亿条详细的开房记录。
几天前,浙江绍兴越城警方成功侦破了一起史上最大规模的用户数据窃取案。这起案件揭露了黑产公司通过非法手段获取的30亿条用户个人信息,这些信息被用于各大互联网平台的恶意刷粉、刷赞以及精准营销活动,涉及百度、腾讯、阿里、今日头条等96家互联网公司。
网约车、移动支付、网购外卖……网络技术的迅速发展改变了我们的生活方式,同时也给信息安全带来了巨大的挑战。早在2013年,汉庭等酒店就曾因WiFi管理和认证系统漏洞导致数据泄露。2015年,7天连锁酒店也发生了用户信息安全事件,有市民的账户在短时间内出现了大量异常订单。
2016年,凯悦酒店集团同样遭遇了支付卡数据泄露事件,影响范围覆盖全球50个国家的250家酒店,其中22家在中国。互联网安全专家指出,由于酒店行业本身较为传统,转向互联网化过程中往往难以跟上技术更新的步伐,因此多数酒店选择第三方服务。这也导致在信息化进程中,许多信息安全问题难以避免。
根据DCCI互联网数据中心的报告,2017年手机应用程序获取用户隐私权限的现象十分普遍,高达96.6%的Android应用会获取用户隐私权限,iOS应用的比例也达到了69.3%。此外,25.3%的Android应用存在越界获取隐私权限的情况。
华住酒店的数据泄露事件只是信息安全问题的一个缩影。浙江绍兴越城警方透露,此次案件首次暴露了电信运营商在用户数据保护方面存在的严重管理漏洞。犯罪分子通过流量劫持和清洗手段,从源头上窃取数据。警方调查发现,运营商未能对相关项目进行有效的约束和监督,从而让犯罪分子有机可乘。
华住酒店虽然借助大数据获得了可观的收益,但其在信息安全方面的投入却相对不足。数据显示,2018年第一季度,华住的其他酒店经营费用仅占总支出的4%,其中包含了APP建设和IT系统维护等项目。整个2017年,该费用均未超过9%。
网络安全专家警告说,暗网中的数据泄露事件极为严重。个人信息不仅是商业竞争的关键资源,也是众多诈骗活动的“金矿”。一旦流入黑市,后果不堪设想。
近年来,业界不断呼吁加强用户信息安全。今年初,全国政协委员、360集团董事长周鸿祎在全国两会期间提出了“用户隐私保护三原则”,强调互联网公司在收集和使用用户数据时,必须明确数据所有权归属,保障用户的知情权和选择权,并确保用户数据的安全。
早在2007年,公安部、国家保密局等四部委联合发布了《信息安全等级保护管理办法》,将信息系统分为五个安全等级进行规范保护。2017年6月,《网络安全法》颁布,严厉打击泄露个人信息、非法买卖信息等犯罪行为。
中国人民大学金融科技与互联网安全研究中心主任杨东认为,如何在有效利用数据的同时保护每一位消费者的隐私,是当前企业和政府面临的重大课题。北京大学法学院教授张平建议,进一步细化个人信息保护的法律法规,建立合理的个人信息采集使用制度,确保数据采集使用必须经过当事人授权。此外,还应加大对非法采集使用个人信息行为的惩罚力度。