คลังเก็บป้ายกำกับ: GDPR

เครือโรงแรม Marriott ถูกแฮ็ก ข้อมูลแขกราว 500 ล้านคนหลุดสู่ภายนอก

Marriott International เครือโรงแรมที่ใหญ่ที่สุดในโลกออกแถลงการณ์ กลุ่มโรงแรม Starwood ถูกแฮ็กเกอร์นิรนามแฮ็กฐานข้อมูลการจองที่พัก ขโมยข้อมูลแขกของโรงแรมไปกว่า 500 ล้านคน นับเป็นหนึ่งในเหตุ Data Breach ที่ใหญ่ที่สุดในโลกต่อจากการแฮ็ก Yahoo ในปี 2016

Credit: StarwoodHotels.com

Starwood Hotels and Resorts Worldwide เป็นกลุ่มโรงแรมในเครือของ Marriott International ถูกควบรวมกิจการเมื่อปี 2016 โดยมีมูลค่าการเข้าซื้อสูงถึง $13,000 ล้าน (ประมาณ 428,000 ล้านบาท) จากการตรวจสอบพบว่าเหตุ Data Breach นี้เกิดขึ้นตั้งแต่ปี 2014 หลังจากที่ “กลุ่มที่ไม่ได้รับอนุญาต” ประสบความสำเร็จในการเข้าถึงฐานข้อมูลการจองที่พักของ Starwood ได้โดยมิชอบ และได้ทำการคัดลองและเข้ารหัสข้อมูลภายใน

Marriott International ตรวจพบการแฮ็กนี้เมื่อวันที่ 8 กันยายนที่ผ่านมา หลังจากที่ได้รับการจากเตือนจากอุปกรณ์รักษาความมั่นคงปลอดภัยภายในเกี่ยวกับความพยายามที่จะเข้าถึงฐานข้อมูลการจองที่พักของเครือ Starwood ในสหรัฐอเมริกา ต่อมาในวันที่ 19 พฤศจิกายน ทีมสืบสวนพบการเข้าถึงฐานข้อมูลการจองที่พักโดยมิชอบ โดยแฮ็กเกอร์สามารถเข้าถึงข้อมูลของแขกของเครือโรงแรม Starwood ที่เข้ามาจองที่พักตั้งแต่ก่อนวันที่ 10 กันยายน 2018

ฐานข้อมูลการจองที่พักของเครือโรงแรมที่ถูกขโมยไปประกอบด้วยข้อมูลส่วนบุคลของแขกที่ได้รับการยืนยันแล้วประมาณ 327 ล้านคน ได้แก่ ชื่อ อีเมล เบอร์โทร หมายเลขพาสปอร์ต วันเกิด เพศ ข้อมูลไฟลท์บิน วันที่จอง และคำร้องขออื่นๆ นอกจากนี้ หมายเลขบัตรเครดิตและวันหมดอายุของแขกบางคนก็ถูกขโมยออกไปอีกด้วย เคราะห์ดีที่ข้อมูลบัตรเครดิตเหล่านั้นถูกเข้ารหัสอยู่

จนถึงตอนนี้ Marriott International กำลังตรวจสอบจำนวนผู้ที่ได้รับผลกระทบทั้งหมดในฐานข้อมูล ซึ่งคาดว่าอาจมีจำนวนสูงถึง 500 คน นอกจากนี้ การสืบสวนที่ดำเนินไปกระทำเฉพาะบนเครือข่ายของ Starwood เท่านั้น ขณะนี้ทางโรงแรมกำลังเริ่มตรวจสอบเครือข่ายของโรงแรมภายในเครือทั้งหมดเพื่อยืนยันผลกระทบที่เกิดขึ้น

เนื่องจากเหตุ Data Breach นี้อยู่ภายใต้ความคุ้มครอง GDPR ของสหภาพยุโรปด้วย ส่งผลให้ Marriott International อาจถูกปรับเป็นจำนวนเงินสูงสุดถึง 700 ล้านบาท หรือ 4% ของรายได้จากทั่วโลก ถ้าพบว่ามีการละเมิดกฎหมายดังกล่าว

ที่มา: https://thehackernews.com/2018/11/marriott-starwood-data-breach.html

from:https://www.techtalkthai.com/marriott-starwood-hacked-500-million-customer-data-stolen/

Advertisements

Knuddels ข้อมูลผู้ใช้รั่วกว่า 1.8 ล้านราย สังเวย GDPR รายแรกในเยอรมนี

หลังจากถูกแฮ็กเกอร์ล้วงข้อมูลชื่อผู้ใช้และรหัสผ่านไปกว่า 1,800,000 ราย และอีเมลอีกกว่า 808,000 เมื่อเดือนกรกฎาคมที่ผ่านมา Knuddels.de แพลตฟอร์มโซเชียลมีเดียชื่อดังในเยอรมนีถูก Baden-Württemberg Data Protection Authority ปรับเป็นเงิน 760,000 บาทฐานละเมิด GDPR

Credit: ShutterStock.com

Knuddels.de เป็นแพลตฟอร์มแชตจีบสาวที่รู้จักกันดีในประเทศเยอรมนี ถูกแฮ็กเกอร์โจมตีเมื่อเดือนกรกฎาคมที่ผ่านมา ส่งผลให้เกิดเหตุ Data Breach และข้อมูลของผู้ใช้จากเซิร์ฟเวอร์ถูกเผยแพร่ออนไลน์ในรูปของ Clear Form บน Pastebin และ Mega (บริการเก็บข้อมูลบน Cloud) หนึ่งในผู้ดูแลระบุในขณะนั้นว่า เหตุการณ์นี้ส่งผลกระทบต่อผู้ใช้ทั้งหมดที่มีบัญชีบนแพลตฟอร์ม ณ วันที่ 20 กรกฎาคม 2018 ในขณะที่ผู้ดูแลอีกคนระบุว่า อีเมลผู้ใช้ที่หลุดออกไปได้รับการยืนยันเรียบร้อยแล้ว 330,000 ราย ส่งผลให้ทีมงานเพิ่มมาตรการรักษาความมั่นคงปลอดภัยทันที และแจ้งผู้ใช้ให้รีเซ็ตรหัสผ่านใหม่ทั้งหมด

ที่น่าตกใจคือ มีการค้นพบภายหลังว่าแพลตฟอร์มดังกล่าวไม่มีการวางมาตรการควบคุมเพื่อคุ้มครองข้อมูลสำคัญ เช่น รหัสผ่าน และจัดเก็บข้อมูลเหล่านั้นในรูปของ Plain Text

จากเหตุ Data Breach นี้ เมื่อพิจารณาถึงจำนวนผู้ใช้ที่ได้รับผลกระทบ ข้อกฎหมายที่ละเมิด การรับมือต่อเหตุการณ์ มาตรการป้องกัน และความร่วมมือกับหน่วยงานกำกับดูแลที่เกี่ยวข้อง แล้ว Baden-Württemberg Data Protection Authority ได้สั่งปรับ Knuddels.de เป็นเงินประมาณ 760,000 บาท นับว่าเป็นการลงโทษฐานละเมิด GDPR ครั้งแรกในประเทศเยอรมนี

ถึงแม้ว่าพวกเขาล้มเหลวในการปฏิบัติตามข้อพึงปฏิบัติทั่วไปด้านความมั่นคงปลอดภัยข้อมูล Article 32, a) of the GDPR regarding pseudonymization and encryption of users personal data แต่นับว่า Knuddels.de ให้ความร่วมมือกับหน่วยงานกำกับดูแลที่เกี่ยวข้องและตอบสนองต่อเหตุการณ์ Data Breach ที่เกิดขึ้นได้ดี รวมไปถึงปฏิบัติตามกฎหมายได้เกือบทั้งหมด จึงถูกลงโทษไม่รุนแรงมากนัก

ที่มา: https://www.bleepingcomputer.com/news/security/first-gdpr-sanction-in-germany-fines-flirty-chat-platform-eur-20-000/

from:https://www.techtalkthai.com/first-gdpr-sanction-fines-knuddels-760-thousand/

GDPR เริ่มทำงาน เว็บแชตถูกปรับ 20,000 ยูโรหลังถูกแฮกและพบว่าไม่แฮชรหัสผ่าน

เว็บแชต Knuddels.de ถูกตัดสินปรับ 20,000 ยูโรหลังจากถูกแฮกเมื่อเดือนกันยายนที่ผ่าน ทำให้ข้อมูลผู้ใช้หลุดไป 330,000 ราย และถูกนำไปเผยแพร่ แต่จุดที่เป็นความผิดคือเก็บรหัสผ่านโดยไม่ได้แฮช

คำตัดสินของกรรมการข้อมูลส่วนบุคคล (Landesbeauftragte für Datenschutz und Informationsfreiheit – LfDI) ระบุว่า การเก็บรหัสผ่านโดยไม่เข้ารหัส เป็นการละเมิดมาตรา 32 ของ GDPR ที่ระบุว่าผู้ให้บริการต้องเตรียมการป้องกันจากความเสี่ยงที่ข้อมูลจะถูกเปิดเผยโดยไม่ได้รับอนุญาต

ค่าปรับ 20,000 ยูโรไม่สูงนักในยุโรป แต่ LfDI ระบุว่าได้คิดถึงการปรับปรุงของบริษัทที่แก้ไขหลายอย่างในช่วงเวลาไม่กี่สัปดาห์ และภาระที่เหมาะสมกับบริษัท โดยยืนยันว่าแม้บริษัทมีความผิดจริงแต่ทางกรรมการก็ไม่ได้จะแข่งกับใครตั้งค่าปรับสูงๆ แต่พยายามให้บริษัทปรับปรุงความปลอดภัยให้ผู้ใช้มากกว่า

ที่มา – LfDI

No Description

Topics: 

from:https://www.blognone.com/node/106581

แค่บล็อคโฆษณาไม่พอ Opera for Android บล็อคหน้าจอแจ้งเตือนคุกกี้ที่บังหน้าเว็บด้วย

หลังกฎ GDPR ของยุโรปบังคับใช้ สิ่งที่จับต้องได้อย่างชัดเจนคือเว็บไซต์จำนวนมากจะแสดงข้อความแจ้งเตือนผู้ใช้ว่า ใช้งานคุกกี้เพื่อเก็บข้อมูลส่วนตัว ข้อเสียสำคัญคือหน้าจอคุกกี้เหล่านี้มักบังส่วนสำคัญของเว็บเพจ จนทำให้เกิดความรำคาญไม่ต่างอะไรกับโฆษณาบางประเภท

Opera for Android เวอร์ชันล่าสุด 48.0 จึงขยายฟีเจอร์ ad blocking ไปอีกขั้น เพิ่มตัวเลือก block cookie dialogs เพื่อปิดการแสดงผลหน้าจอคุกกี้เหล่านี้ด้วย (ผู้ใช้จำเป็นต้องเปิดใช้กันเองในหน้า Settings ไม่ได้เปิดมาเป็นดีฟอลต์)

No Description

ฟีเจอร์อื่นได้แก่

  • ตัวเลือกว่าให้เปิด Opera พร้อมกับแท็บที่เปิดค้างไว้เดิมหรือไม่
  • เพิ่มเมนูช็อตคัตบนหน้าโฮม หากใช้ Android 7.1 ขึ้นไป สามารถกดค้างที่ไอคอน Opera เพื่อเปิดเมนูคำสั่งลัดได้
  • ถามว่าต้องการบันทึกข้อมูลบัตรเครดิตหรือไม่ เมื่อเรากรอกบัตรเครดิตและสั่งซื้อสินค้าสำเร็จเป็นครั้งแรก
  • เพิ่มตัวเลือกปรับขนาดข้อความบนหน้าเว็บตามต้องการ
  • ปรับปรุงหน้าจอ Autofill ให้ลบข้อมูลที่ไม่ตองการให้เก็บได้ง่ายขึ้น
  • บังคับการซูมหน้าเว็บได้ตามต้องการ แม้เว็บไซต์นั้นจะบังคับ CSS ไว้ก็ตาม

No Description

ที่มา – Opera

from:https://www.blognone.com/node/106280

แม้แต่บริษัทจีนยังชื่นชม GDPR ประธาน Huawei ชี้ GDPR เป็นกฎที่ดีต่อธุรกิจโลก

Huawei อาจไม่ใช่แบรนด์ที่โด่งดังเรื่องความปลอดภัยของข้อมูลส่วนตัว หน่วยงานความมั่นคงสหรัฐฯ ยังออกเตือนประชาชน ไม่แนะนำให้ใช้สินค้าจากบริษัทจีน Huawei และ ZTE ด้วยเหตุผลเรื่องความมั่นคง เสี่ยงถูกรัฐบาลต่างชาติเจาะความลับก่อนหน้านี้ โดนัลด์ ทรัมป์ ประธานาธิบดีสหรัฐฯ ก็ลงนามกฎหมายสั่งแบนภาครัฐห้ามใช้อุปกรณ์ Huawei ไปแล้ว

แม้ Huawei ต้องเจออุปสรรคมากมาย แต่ก็ไม่ยอมแพ้ที่จะเป็นที่ยอมรับในตลาดโลก ล่าสุดประธาน Huawei คือ Ken Hu ขึ้นเวที Nikkei Global Management Forum บอกว่าบริษัทจะส่งเสริมแนวทางโลกาภิวัตน์และดำเนินการเป็นพันธมิตรกับประเทศอื่นๆ เพื่อจัดการข้อพิพาทกับสหรัฐฯ

Hu ยังพูดถึงกฏคุ้มครองข้อมูลส่วนบุคคล GDPR ด้วยว่า เป็นโมเดลที่ดีที่สุดต่อภาคธุรกิจทั่วโลก และการคุ้มครองข้อมูลต้องเป็นไปอย่างพิถีพิถัน

Hu ไม่ได้พูดเพิ่มเติมว่า Huawei จะมีแนวทางปฏิบัติตามกฎ GDPR อย่างไรได้บ้าง แต่ก็พอจะคาดการณ์ได้ว่าหนึ่งในสิ่งที่หัวเว่ยจะทำเพื่อให้ได้รับการยอมรับจากตลาดโลกและในหลายๆ ประเทศคือการให้ความสำคัญกับกฏ GDPR ซึ่งถือเป็นมาตรฐานคุ้มครองข้อมูลส่วนบุคคลที่ดีที่สุดในโลกตอนนี้

No Description
ภาพจาก หัวเว่ย

ที่มา – Asian Nikkei Review

Topics: 

from:https://www.blognone.com/node/106266

อังกฤษสั่งปรับ Facebook เต็มเพดาน 5 แสนปอนด์ กรณีข้อมูลหลุด Cambridge Analytica

สำนักงานคุ้มครองข้อมูลส่วนตัวของสหราชอาณาจักร (Information Commissioner’s Office หรือ ICO) สั่งปรับ Facebook เป็นเงิน 5 แสนปอนด์ (ราว 21 ล้านบาท) จากปัญหาข้อมูลหลุดกรณี Cambridge Analytica

ICO แจ้งการลงโทษ Facebook มาตั้งแต่เดือนกรกฎาคม และหลังจากฟังคำให้การจากตัวแทนของ Facebook ทาง ICO ก็ตัดสินใจเดินหน้าสั่งปรับตามแผนเดิม ซึ่งเป็นเพดานตัวเลขค่าปรับสูงสุดที่กฎหมาย Data Protection Act 1998 กำหนดไว้

กรณีนี้ถือว่า Facebook ค่อนข้างโชคดี เพราะกฎหมายฉบับใหม่ Data Protection Act 2018 เพิ่งมีผลบังคับใช้ในเดือนพฤษภาคม 2018 (หลังคดี Cambridge Analytica) โดยกฎหมายฉบับนี้อิงตามเกณฑ์ GDPR ของยุโรป ซึ่งกำหนดโทษปรับสูงสุดถึง 17 ล้านปอนด์ (ราว 720 ล้านบาท) หรือ 4% ของรายได้บริษัทจากธุรกิจทั่วโลก

ที่มา – ICO

No Description

from:https://www.blognone.com/node/106092

Facebook อาจถูกปรับถึง 52,500 ล้านบาทในยุโรป หากพบว่าละเมิด GDPR

หน่วยงานเฝ้าระวังด้าน Privacy ของสหภาพยุโรปหรือ EU อาจสั่งปรับ Facebook เป็นจำนวนเงินสูงสุดถึง 52,500 ล้านบาทสำหรับเหตุ Data Breach ที่เกิดขึ้นเมื่อสุดสัปดาห์ที่ผ่านมา ส่งผลให้บัญชีผู้ใช้กว่า 50 ล้านคนถูกแฮ็ก ในกรณีที่หน่วยงานเห็นว่า Facebook ละเมิดกฏหมาย GDPR

Credit: ShutterStock.com

Data Protection Commission (DPC) ของประเทศไอร์แลนด์ ซึ่งเป็นหน่วยงานกำกับดูแลอันดับต้นๆ ของ Facebook ในยุโรป ออกมาเปิดเผยเมื่อวันเสาร์ที่ผ่านมา ระบุว่าขณะนี้กำลังร้องขอข้อมูลเพิ่มเติมจาก Facebook เกี่ยวกับเหตุการณ์ Data Breach ที่เกิดขึ้น ว่าส่งผลกระทบต่อผู้ที่อาศัยอยู่ใน EU มากน้อยแค่ไหน นอกจากนี้หน่วยงานดังกล่าวยังแสดงความกังวลอีกว่า เหตุการณ์ถูกค้นพบเมื่อวันอังคารที่ผ่านมา ซึ่งกระทบต่อผู้ใช้หลายล้านคน แต่จนถึงตอนนี้ Facebook ยังไม่สามารถบอกรายละเอียดและความเสี่ยงที่ผู้ใช้ได้รับได้

โฆษกของ Facebook ออกแถลงการณ์ในวันอาทิตย์ที่ผ่านมา ระบุว่าทางบริษัทฯ พยายามตอบคำถามของ DPC และรายงานสถานการณ์ที่เกิดขึ้นล่าสุดเป็นระยะๆ ซึ่งทางมาร์ก ซักเคอร์เบิร์ก CEO ของ Facebook ก็ได้ยืนยันว่า Facebook เอาจริงเอาจังกับการแก้ปัญหาครั้งนี้เป็นอย่างมาก และพยายามตัดสินใจเกี่ยวกับรายละเอียดต่างๆ รวมไปถึงผลกระทบที่เกิดขึ้นจากเหตุการณ์นี้

เหตุการณ์ Data Breach นี้ยังถือว่าเป็นบททดสอบแรกสำหรับหน่วยงานกำกับดูแลที่ต้องบังคับใช้ GDPR กับหนึ่งในบริษัทที่ใหญ่ที่สุดในโลกอีกด้วย ถึงแม้ว่าก่อนหน้านี้จะมีเหตุการณ์ Data Breach ของสายการบิน British Airways ที่แฮ็กเกอร์แอบดักฟังข้อมูลการเงินของลูกค้าที่ทำการจองตั๋วเครื่องบิน แต่เมื่อเทียบสเกลของเหตุการณ์ที่เกิดขึ้นแล้ว Facebook นับว่าใหญ่กว่าอย่างเทียบไม่ติด

คำถามสำคัญสำหรับหน่วยงานกำกับดูแลตอนนี้คือ Facebook มีการลงทุนด้านความมั่นคงปลอดภัยเพียงพอที่จะหลีกเลี่ยงเหตุ Data Breach หรือไม่ เนื่องจาก GDPR ระบุไว้ว่า บริษัทที่ไม่มีการคุ้มครองความเสี่ยงของข้อมูลผู้ใช้ที่ดีเพียงพอ จะต้องโทษปรับสสูงสุด 20 ล้านยูโร (ประมาณ 750 ล้านบาท) หรือ 4% ของรายได้ต่อปีที่ได้จากการทำธุรกิจทั่วโลก ซึ่งในกรณีของ Facebook อาจโดนปรับสูงสุดถึง 52,500 ล้านบาท อย่างไรก็ตาม คำว่า “ดีเพียงพอ” ในตัวบทกฎหมายนั้นก็ยังไม่เคยถูกนิยามมาก่อน คงต้องรอดูว่าเมื่อถูกฟ้องแล้ว ศาลจะพิจารณาอย่างไร

นอกจากนี้ GDPR ยังระบุอีกว่า บริษัทจะต้องแจ้งเหตุที่เกิดกับทางหน่วยงานกำกับดูแลที่เกี่ยวข้องภายใน 72 ชั่วโมงหลังทราบเรื่อง มิเช่นนั้นอาจถูกปรับอีก 2% ซึ่ง Facebook รายงานเหตุการณ์นี้ในช่วงเย็นวันพฤหัสบดี จึงถือว่าผ่านเงื่อนไขที่กฎหมายกำหนด เพียงแต่ยังขาดรายละเอียดเกี่ยวกับเหตุการณ์ไปหน่อย ซึ่งไม่ใช่เรื่องแปลกอะไร เนื่องจากการรายงานครั้งแรกมักเป็นการแจ้งเหตุที่เกิดขึ้น ส่วนรายละเอียดมักตามมาภายหลังหลังจากที่เริ่มกระบวนการสืบสวนหาข้อเท็จจริงแล้ว

ทั้งนี้ หน่วยงานกำกับดูแลของ EU บอกเสมอว่า ตัวเลขค่าปรับ 4% ของรายได้ต่อปีที่ได้จากการทำธุรกิจทั่วโลกถูกตั้งไว้เพื่อใช้ประเมินความเสี่ยงขององค์กรเท่านั้น ทางหน่วยงานกำกับดูแลไม่เคยมีความคิดที่จะลงโทษด้วยการปรับเงินสูงสุดแต่อย่างใด

ที่มา: https://www.wsj.com/articles/facebook-faces-potential-1-63-billion-fine-in-europe-over-data-breach-1538330906?mod=e2fb

from:https://www.techtalkthai.com/facebook-might-be-fined-52500-million-due-to-violating-gdpr/