澳航5.7万用户数据泄露,隐私专员竟说没违规
澳洲航空去年爆出大规模数据泄露,570万用户个人信息被窃。但澳大利亚隐私专员近日发布的调查报告却认定,澳航并未违反隐私保护义务,也不打算展开正式调查。这个结论让不少人感到意外。
事情是这样的:一名冒充“澳航IT支持”的诈骗分子给客服中心打电话,诱导一名客服人员登录CRM系统并执行一系列操作。结果这些操作没有关闭工单,反而把CRM系统连上了一个数据提取工具,骗子就这样把客户记录全偷走了。
隐私专员调查后发现,澳航对客服中心运营商做过审计,也测试过员工的安全意识,还定期进行隐私数据处理培训。系统采用了基于角色的访问控制,并且每年都会清理不需要的个人数据。专员认为,澳航已经采取了合理措施,这次攻击属于无法合理预见和阻止的“语音钓鱼”攻击,所以没有违反隐私原则。
不过这事还没完——集体诉讼已经在进行中,隐私专员也可能在将来重新审视这个问题。对普通用户来说,这提醒我们:即使大公司遵守了规则,你的个人信息仍然可能因为一个电话、一次社会工程攻击而泄露。数据安全不只是公司的事,我们自己也要对陌生来电保持警惕,尤其是那些声称是“官方技术支持”的电话。
目前还不清楚攻击者的身份,有安全专家猜测可能是之前攻击过航空业的“散落蜘蛛”团伙。这件事最终如何收场,还要看后续的法律诉讼进展。