万豪数据泄漏门再敲警钟,酒店集团7步安全建议

标签: 资讯 万豪 安全建议 | 发表时间:2018-12-03 15:20 | 作者:阿里云安全
出处:https://www.freebuf.com

前言

11月30日,万豪酒店官方发布消息称,多达5亿人次预订喜达屋酒店客人的详细个人信息可能遭到泄露。万豪国际在调查过程中了解到,自2014年起即存在第三方对喜达屋网络未经授权的访问,但公司直到2018年9月才第一次收到警报。

万豪国际还表示,泄露的5亿人次的信息中,约有3.27亿人的信息包括如下信息的组合:姓名、邮寄地址、电话号码、电子邮件地址、护照号码、SPG俱乐部账户信息、出生日期、性别、到达与离开信息、预订日期和通信偏好;更为严重的是,对于某些客人而言,信息还包括支付卡号和支付卡有效期,虽然已经加密,但无法排除该第三方已经掌握密钥。

酒店行业数据泄漏频繁发生

酒店集团的数据泄漏问题已经不是第一次。近些年洲际、希尔顿、凯悦、文华东方等酒店集团等不止一次遭遇过这类安全事件。上一次华住集团的数据泄露事件我们还记忆犹新。以下是最近几年发生在酒店行业的部分数据泄漏事件:

2018.10:丽笙(Radisson)酒店,具体泄露数据量未公布。

2018.8:华住酒店集团,泄露数据量:5亿条,并在暗网售卖。

2017.10:凯悦酒店集团,泄露数据涉及全球的41家凯悦酒店。

2017.4:洲际酒店集团,泄露数据涉及超过1000家酒店。

2014和2015:希尔顿酒店集团,泄露数据涉及超过36万条支付卡数据。

酒店集团数据泄露事件三大主因

从这几起典型的酒店数据泄露事件的原因来看,主要有以下几种:

1. 未经授权的第三方组织窃取数据

虽然万豪并未明确指出数据泄露的原因,但从官方声明中提到的”an unauthorized party”,可以猜测本次数据泄露与第三方支持人员有很大关系。酒店管理系统比较复杂,通常涉及大量第三方参与系统开发与运维支持。因此很容易出现第三方支持人员或者内部人员利用系统漏洞取得数据库访问权限。而2017年凯悦酒店集团的数据泄露事件也是一些酒店IT系统被注入第三方恶意软件代码,通过酒店管理系统的漏洞获取数据库的访问权限,从而提取酒店客户的支付卡信息并解密。

2. 特权账号被公开至Github导致泄露

这类原因以华住集团的泄漏事件为典型代表,开发人员将包含有数据库账号和密码的代码传至了Github上,被黑客扫描到以后进行了拖库。这一类原因已经成为全行业数据泄露的主要原因之一,Uber在2107年因此泄露了5700万用户信息。

3. POS机被恶意软件感染

这一原因的典型事件是希尔顿和洲际酒店集团。据公开的消息,这两起数据泄露事件都是由于POS机被植入了恶意程序,导致支付卡信息被窃取。

事件暴露的数据安全隐患

数据安全问题是一个很大的话题,无法用一篇文章讲完。我们仅综合近些年的数据泄露事件和企业在数据安全领域最常见的几个误区,总结出以下几个最明显的问题:

内部安全意识不强,开发人员的安全红线要求缺失;

管理者对业务系统存在的漏洞和安全风险心存侥幸,不发生安全事件就假装视而不见;

对敏感数据资产梳理不清,哪些人、哪些系统有访问权限情况不明,数据安全管控无从下手;

敏感数据字段未进行加密,一旦泄露就是明文数据;或使用了数据库自身的密钥管理机制做加密,但数据库本身无法保证安全,密钥也可以被黑客所窃取;

对数据异常访问行为缺乏检测和审计手段,导致泄露发生多年后才被发现(更大的可能性是大多数企业从来没有发现过)。

酒店集团7步安全建议

当前,以数据安全生命周期进行安全管控的最佳实践已经成为业内数据安全治理的共识。

我们也深知,大部分企业不可能一次性把所有事情全部做完,我们从防丢失、防滥用、防篡改、防泄露四个方向出发,按照先易后难、风险从高到低的优先级给出如下建议:

严控代码:此时此刻,就立即告诉包括第三方外包服务商在内的所有开发人员,不允许将任何的开发代码上传到第三方平台,已经传上去的代码立即删除;阿里云已经看到太多企业因为代码传至Github而引发的大规模数据泄露事件;

全业务渗透测试:如果你的企业已经有超过半年以上没有进行过渗透测试,尽快启动一次针对全业务的渗透,堵上可能存在威胁数据安全的漏洞。为什么是全业务?因为你可能并不清楚一些不起眼的边缘业务系统里可能就有公司内部人员的账号;

权限梳理:尽快完成对业务系统敏感数据、访问人员和权限的梳理。对大部分中小企业来说,完成梳理并不需要太多时间,而且自己就可以完成,成本较低;

数据加密:对梳理出来的敏感数据进行分类分级,确定哪些字段必须加密,利用第三方的透明加密系统、云上的加密服务/密钥管理服务逐步完成系统改造;

审计与分析:建设数据访问控制、日志审计和异常行为分析手段,对第三方系统、外包人员和内部人员的权限进行严格限制,对数据访问行为进行审计、分析和监控;

数据脱敏:在开发测试和运维环节,建设数据静态/动态脱敏手段,确保生产数据的抽取、查看受到严格保护;在应用系统后台管理中严格限制数据导出落地,同时在系统中做好日志埋点;

办公网安全:建设办公网的数据防泄漏系统,完成数据防泄漏从生产网到办公网的闭环。

​​​​*本文作者:阿里云安全,转载请注明来自FreeBuf.COM

相关 [万豪 数据 酒店] 推荐:

万豪数据泄漏门再敲警钟,酒店集团7步安全建议

- - FreeBuf互联网安全新媒体平台
11月30日,万豪酒店官方发布消息称,多达5亿人次预订喜达屋酒店客人的详细个人信息可能遭到泄露. 万豪国际在调查过程中了解到,自2014年起即存在第三方对喜达屋网络未经授权的访问,但公司直到2018年9月才第一次收到警报. 万豪国际还表示,泄露的5亿人次的信息中,约有3.27亿人的信息包括如下信息的组合:姓名、邮寄地址、电话号码、电子邮件地址、护照号码、SPG俱乐部账户信息、出生日期、性别、到达与离开信息、预订日期和通信偏好;更为严重的是,对于某些客人而言,信息还包括支付卡号和支付卡有效期,虽然已经加密,但无法排除该第三方已经掌握密钥.

Olset使用大数据为你挑选三个最好的酒店

- - 谈资网
Olset本质上是一个虚拟旅行社,创立的初衷是专门为帮那些无暇自己上网找合适的酒店的商务旅客提供服务. 通过了解用户的喜好,可实现完全自动化的在线旅游推荐,该系统从各个网站(从Facebook到 Expedia)收集用户信息,以便了解用户喜欢哪种旅行方式、哪种酒店. 从这里,它可完全根据这些喜好来推荐行程并进行预订.

【数据】酒店哪些服务经常在网络点评中被讨论到?

- - SocialBeta
  内容合作伙伴 @环球旅讯. 在酒店客户点评中提到最多的项目分别是服务、地理位置、食物、卫生、价格和房间大小. 不过,讨论最多的WiFi/互联网却排在末位. 在线声誉管理公司 TrustYou分析了250多个网站上成千上万的各色评论,来找出酒店顾客评价最好和最坏的方面. TrustYou 第二次的年度《好评与差评》报告指出,排在前十的好评和差评中,里面所提到的因素几乎都是相似的.

豪华酒店网:世界最贵酒店排行榜

- 罗智中 - 译言-每日精品译文推荐
译者 chunfengqiushui. 豪华酒店网:世界最贵酒店排行榜. 2011年9月27日,《商业内参》. 想要预订一趟一生只此一次的度假吗. 那么世界上最贵的30家酒店可供您选择. 最近,豪华酒店网(Luxury-Hotels.com)基于今年6月到8月的酒店双人标间平均价数据发布了世界上最贵的酒店排行榜.

值得一去的水上酒店

- zx - 译言-每日精品译文推荐
来源CNNcojp:一度は行きたい世界の水上ホテル - (1/10).  在水上漂浮的酒店中,享受奢侈的假日——. 船坞、小船,还有建筑在竹筏上的小别墅、高床式小木屋,CNN甄选了世界各地的5家水上旅馆为您介绍. 巴拿马的Punta Caracol aqua小木屋,面向生态旅行者. 用太阳能发电,仅能保证每个房间一盏12伏特电灯泡的用电,不过也无需挑剔了.

北京酒店业揭秘(一)

- Mengge - 阮一峰的网络日志
去年底,一个点评网站举办酒店"潜伏达人"活动. 网络招募3名"达人",提供每人10000元基金. 要求在30天内,"潜伏"入住20家酒店,写出点评和心得,供网友参考. 最后,一位笔名为"山寨新闻调查"的网友入选. 他曾经在深圳"潜伏"三个月,写出了长篇报道《山寨机揭秘》,引起了很大的反响. 这一次,他决定将"酒店潜伏"活动,作为"山寨新闻调查"的第二季,隆重推出.

雪屋酒店:冰雪中的安禅

- 没头苍蝇 - 果壳网 guokr.com - 果壳网
有很多人都是不折不扣的旅行狂热者. 相比之下,我们宁愿选择一次旅行,而不是一些电子产品或小玩具. 一次好的旅行经历能让人刻骨铭心,而高科技产品却会随科技的进步逐渐失去新鲜感. 当你可以和最亲爱的家人和朋友在一个美丽的地方一起相处很长一段时间的时候,钱似乎就显得微不足道了. Kakslauttanen度假村是位于芬兰的雪屋酒店,它和瑞典北部的冰晶旅馆很相像,唯一不同的是,瑞典冰屋则是用货真价实的冰和雪盖成的,也正因为如此,它们每年都要被重修一遍;而位于芬兰的这些旅馆的房间都是圆顶建筑,由混凝土、电缆以及大量玻璃建成.

Google推出【酒店搜索助手】

- Taozi - 36氪
Google今天推出了一个名为酒店搜索助手{Hotel Finder}的搜索工具,用来帮助用户找到最满意的酒店. Google地图会突出显示最受游客欢迎的酒店. 一键点击把酒店添加至清单,可以方便查阅. 对比酒店现在的价格和历史价格. 该工具目前还处在测试阶段,目前仅支持美国部分城市. 除非注明,本站文章均为原创或编译,转载请注明: 文章来自36氪.

酒店业10大科技新趋势

- - 商业不靠谱
之前bukop.com总结过 餐饮业未来的四个创新趋势,科技发展的足迹随处可见,跟餐饮业密切的酒店业也不能在科技应用领域中缺席. 最近由华尔街日报举办的网络论坛邀集了科技从业者及酒店业领军人物参与讨论,并发表白皮书,说明酒店业的十大科技趋势,供大家参考:. 根据SmartBrief的调查结果,45%的饭店客人会携带两种数字设备入住,40%会带三种以上的设备.

“今夜酒店特价”发布iPhone 版客户端,每晚6点后以低价预订酒店剩房

- austin - 36氪
移动互联网的一大优势就是能将信息更加快速的传递给每一个人,这一优势也使得从前会被浪费的资源可能被充分利用起来. “今夜酒店特价” 就在今天发布了iPhone 应用(下载地址),通过将今日剩余客房的情况通过移动互联网传递给相应的用户,并提供更低价的优惠鼓励用户购买入住,从而降低了酒店剩房的资源浪费. 每晚6点后,“今夜酒店特价”会列出每个城市提供特价的酒店(目前似乎尚未加入根据用户位置过滤的功能,只是列出某个城市所有特价酒店),用户可以通过星级、价格、距离、方便等个人喜好挑选.