英航官网流量劫持导致数据泄露,收到16亿GDPR罚单

今年7月8日,英国信息专员办公室(ICO)决定,对去年英国航空50万用户信息泄露一事开出1.83亿英镑(约合人民币15.8亿元)的罚单。这是欧盟《通用数据保护条例》(GDPR)生效以来的最高金额罚单,约占英国航空2018年收入的1.5%。

根据英国信息专员办公室(ICO)官方声明,英国航空于2018年9月向英国信息专员办公室(ICO)通报了一起网络安全事件:从2018年6月开始,英国航空官网的用户流量被劫持到一个欺诈网站,攻击者通过这个虚假站点截获50万用户的个人敏感信息,包括姓名、住址、账号密码、信用卡信息和订单详情等数据。ICO经过调查后认为,这起数据泄露事件的主要原因是该公司脆弱的安全防护措施。

欧盟《通用数据保护条例》(简称GDPR)于2018年5月25日生效,被称为“史上最严隐私条例”, GDPR违规最高罚金可达公司全球总收益的4%或2000万欧元(取最高值)。GDPR适用于向欧盟公民提供服务,向市场提供数据或收集数据的任何人,无论您的组织位于何处。

流量劫持的方式有很多种,常见的主要有DNS劫持、CDN入侵、网关劫持、ARP攻击、HTTP缓存投毒等等,不同的劫持方式,获得的流量有所差异。而利用HTTP明文协议实现流量劫持是最常用且低成本的劫持方式。HTTP协议中,一切数据都是明文传输,流量在传输过程的任意节点都可以被拦截、窃取或篡改,实现劫持跳转、弹窗广告、钓鱼网站、恶意代码注入等网络攻击。

为规避GDPR违规风险,我国企业无论是否在欧盟开展业务,都应加强数据安全防护,而数据加密是安全防护的重中之重。网站启用全站HTTPS加密,使用SSL证书在网络通信中保护数据机密性、完整性,验证服务器身份真实性,确保数据在传输过程的每个环节都全程加密,且传输到正确的服务器上,保护用户隐私数据安全,是防止HTTP流量劫持的有效防护手段。

沃通SSL证书由全球信任顶级根签发,支持所有浏览器和移动端,能够为Web站点、iOS/安卓APP、小程序等各类互联网应用提供HTTPS加密。沃通CA是由获得工信部《电子认证服务许可证》的权威CA机构,在数字证书行业具备十余年的行业积累,在机构资质、技术实力和服务能力等方面都具备行业领先水平,是您值得信赖的SSL证书服务提供商。 

 

消息来源:ICO官网博客 沃通原创整理

转载于:https://my.oschina.net/wossl/blog/3082015

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值