tag
個資外洩
該標籤下有 2 篇文章
2026-07-07
宅ふぁいる便 資料外洩事件(2019)— 密碼明文保存為何致命,以及雜湊化的防禦
伺服器漏洞遭到利用而發生未授權存取,約 481 萬筆資料——姓名、電子郵件、登入密碼、出生年月日,連同已退會的客戶——一併外洩。決定性的敗因是登入密碼未加密、以明文保存:一旦外洩即可立即濫用,並透過密碼重複使用助長了在其他網站上的帳號盜用。防禦之道是把密碼以單向的加鹽雜湊保存、不持有非必要的資料、修補漏洞,並為重複使用預作準備(2FA)。
2026-07-07
Benesse 個資外洩事件(2014)— 內部不法為何無法被阻止,以及最小權限的防禦
外包集團公司的一名派遣系統工程師,用正當取得的資料庫存取權大量複製客戶資料,傳到私人智慧型手機上,再賣給名冊業者。監控軟體封鎖了對 USB 儲存裝置的寫入,卻沒有封鎖到智慧型手機的傳輸(MTP)。高達約 3,504 萬筆資料外洩。防禦之道:把權限收到最小(最小權限/need-to-know)、用 DLP 封閉每一條外流路徑、偵測大量存取,並把監督一路延伸到承包商與再承包商。