化妆品巨头雅芳遭遇数据泄露,1900 万条数据记录已暴露 9 天

X0_0X2020-07-30 17:03:22

全球化妆品巨头雅芳(Avon)最近因云服务器配置错误泄漏了1900万条记录,其中包括个人信息和技术日志。

SafetyDetectives的研究人员发现雅芳在Azure服务器上的Elasticsearch数据库公开暴露,且没有密码保护或加密。

SafetyDetectives在随后的一份报告中解释说:“该漏洞实际上意味着拥有服务器IP地址的任何人都可以访问公司的开放数据库。”

总部位于伦敦的雅芳公司在全球范围内的年销售额超过55亿美元,此次暴露的7GB数据于6月12日被安全公司发现之前已经暴露了9天。

暴露的数据库包含有关客户和员工的个人身份信息(PII),包括全名、电话号码、生日、电子邮件和家庭住址以及GPS坐标。此外包括40,000多个安全令牌、OAuth令牌、内部日志、账户设置和技术服务器信息。

根据SafetyDetectives的说法,虽然可以利用PII进行各种各样的身份欺诈和后续的网络钓鱼诈骗,但暴露的技术细节也给雅芳自身带来了风险。

“鉴于提供的敏感信息的类型和数量,黑客将能够掌握完全的服务器控制权并实施严重破坏性的行动,这些行动能永久性地损害雅芳品牌,暴露勒索软件攻击并使公司的支付基础设施瘫痪。”

有趣的是,6月9日向美国证券交易委员会提交的文件显示,雅芳提及“在其信息技术环境中发生了网络事件,该事件中断了某些系统并部分影响了运营”。

雅芳在6月12日的第二次申明中指出,该公司正计划重启系统。

SafetyDetectives透露:“雅芳正在继续调查以确定事件的程度,包括潜在的泄露的个人数据。”“尽管如此,由于它的主要电子商务网站未存储该信息,因此目前尚无法预料信用卡详细信息会受到影响。”

大数据雅芳
本作品采用《CC 协议》,转载必须注明作者和本文链接
在孩童时代,很多人都希望拥有哆啦A梦的“任意门”,通过那一扇门,可以进入一个全新的世界,去任何想去的地方。那是一个单纯且美好的梦想。一个名为蒲浪的年轻人也有着一个单纯且美好的梦想:他希望打造一个网络世界的“任意门”,让每个人敲下网址,都能进入一个美好纯净的网络世界。
当前,数据作为数字经济中的“新石油”,已成为重要的生产要素。发挥数据要素价值,激发数字经济潜能,需通过开放、共享、交易等实现数据的连接、打通和流动。通过盘活数据资源、丰富数据维度,可充分释放数据价值,优化资源配置、提高协同管理效率、节约社会成本以及创造更多的社会财富。但由于前期数据管理意识待提高,数据系统分散,造成了当前各机构、各行业“数据烟囱”林立的局面。目前,数据资源无法聚合集约和互联互通
威胁“进不来”,扩散“藏不住”,敏感数据“带不走”
近日,中共中央 国务院正式印发《关于构建数据基础制度 更好发挥数据要素作用的意见》(以下简称《数据二十条》),是我国推动数据要素市场化配置改革、做强做优做数字经济的又一里程碑事件。
数据是发展数字经济的重要战略资源和关键生产要素,只有构建符合数据要素市场化配置要求的交易体系才能有效促进数字经济健康可持续发展。
数据安全法》解读
2021-09-02 15:42:16
2021年6月10日,《数据安全法》经第十三届全国人大常委会第二十九次会议通过并正式发布,于2021年9月1日起施行。 作为数据安全领域的基础性法律和国家安全法律制度体系的重要组成,《数据安全法》的出台有着深刻的时代背景和现实意义,是对当前数据安全内外部形势的回应,是护航数字经济发展的重要举措,开创新时代中国数据安全治理新局面。
数据安全法2021年6月10日,《数据安全法》经第十三届全国人大常委会第二十九次会议通过并正式发布,于2021年9月1日起施行。适用范围方面,《数据安全法》在属地管辖之外引入保护性管辖原则,赋予该法域外效力。可以预见,《数据安全法》的一系列数据安全风险防范制度设计将通过下位配套和实施细则等予以落实。主动应对挑战,依法履行职责《数据安全法》实施在即,公安机关需主动应对挑战,依法履行职责服务发展大局,
从政府侧、供给侧、需求侧、专业机构等角度出发,聚焦创新和市场双驱动、供给和需求互促进、治理和发展两手抓等思路,加大技术研究及应用示范支持力度,分类推进数据安全技术产品的服务创新,强化数据安全防护和数据开发利用,做专做强数据安全检测评估工作。
近年来,党和国家密集出台健全数据资源体系、畅通数据共享利用的相关政策。2021年,“十四五”规划提出建立健全国家公共数据资源体系,加强数据开放共享。2022年,《关于加强数字政府建设的指导意见》提出构建开放共享的数据资源体系,《全国一体化政务数据体系建设指南》提出整合构建全国一体化政务数据体系,加强数据汇聚共享和利用。2023年,《数字中国建设整体布局规划》提出夯实数据资源体系,畅通数据资源
《意见》具有三个重要特色:凸显了发展导向。《意见》虽然定位于宏观指导,但是在不少方面已具备实际可操作性。总体看,《意见》的出台,为我国促进数据要素化的相关制度建设奠定了基础,发出了动员令。后续需要各部门、地方政府、行业联盟、企事业机构等在《意见》给出的指导和框架下,加大实践、创新和探索,为制度的建立健全添砖加瓦、贡献智慧、经验乃至教训。
X0_0X
暂无描述