案例库 · 软件与 IT · 运营决策 · 2014
eBay 2014 年数据泄露:1450 万用户受影响,公司却拖了三个月才通知
2014 年,黑客用员工凭证偷走了 1.45 亿条 eBay 用户记录。eBay 在 5 月就发现了,却等到媒体把消息捅出来后才通知用户。
eBay · 2014-05
怎么回事
2014 年初,黑客利用被盗的员工凭证进入 eBay 公司网络,外泄了一个包含约 1.45 亿条用户记录的数据库,里面有姓名、地址、电话号码、出生日期和加密密码。
eBay 在 2014 年 5 月初发现了这起泄露,但直到 5 月 21 日、技术媒体报道后才公开披露。发现与披露之间隔了三周,这一点被广泛批评,公司也被指是在先评估损失再决定是否公布。
eBay 要求所有用户更改密码。这个案例说明,员工凭证可能是大型组织安全链条里最弱的一环,而发现和披露之间的拖延,对用户信任的伤害往往比泄露本身更大。
为什么会这样
- 黑客用被盗的员工凭证进入了 eBay 的网络。
- 1.45 亿条用户记录被盗。
- eBay 在 5 月初发现泄露,却直到 5 月 21 日才披露。
- 发现与披露之间三周的延迟遭到批评。
代价1.45 亿条记录;披露延迟 3 周;信任受损代价高昂
教训
员工凭证就是最薄弱的一环。eBay 这次翻车不是因为高明的漏洞利用,而是从一个被盗登录信息开始。三周的拖延,伤信任比泄露本身更重。
后来呢
eBay 重置了密码,并加强了认证系统。此事也推动了企业环境中多因素认证的更广泛采用。
资料来源
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。