案例库 · 法务与合规 · 法务决策 · 2016–2018
Uber 付给黑客 10 万美元掩盖 2016 年泄露——50 州因掩盖而罚它 1.48 亿美元
黑客在 2016 年窃取了 5700 万乘客和 60 万名司机的记录。Uber 付给他们 10 万美元删除数据并保持沉默,把泄露掩盖了一年多。
Uber Technologies · 2018-09-26
怎么回事
2016 年 10 月,两名黑客侵入了 Uber 工程师使用的私有 GitHub 仓库,找到了能进入一个存放乘客与司机数据的云存储账户的凭据。他们下载了 5700 万 Uber 用户的姓名、邮箱和电话号码,外加约 60 万名美国司机的驾驶执照号码。
Uber 没有披露这项泄露,而是通过其漏洞赏金计划——那个本意是给负责任报告漏洞的安全研究员的渠道——向黑客转付了 10 万美元,条件是销毁数据并签署保密协议。公司没有通知受影响用户、司机或任何监管机构。直到一年多后的 2017 年 11 月,新上任的首席执行官 Dara Khosrowshahi 亲自披露,这次泄露才公之于众。
全美 50 州及华盛顿特区的总检察长将这一掩盖行为调查为违反州数据泄露通知法——这些法律通常要求在发现泄露后及时披露。2018 年 9 月,Uber 同意支付 1.48 亿美元——当时创纪录的多州和解——并采用企业诚信计划、改进数据安全实践、接受独立第三方对其如何保护用户数据的评估。
为什么会这样
- Uber 的工程师把云凭据存放在代码仓库可访问的地方,给了攻击者一条从一套系统通向存有敏感用户数据的另一套系统的路径。
- 公司没有披露已确认的泄露,而是通过一个为不同目的而设的项目酬谢攻击者,把付款当作让事件消失的方式。
- 州的泄露通知法从发现之时起计时,而非从披露方便之时起——Uber 长达一年的沉默本身就是违规。
- 掩盖只在没有参与原决定的新领导层选择透明而非延续先前回应时才告结束。
代价1.48 亿美元多州和解代价高昂
教训
泄露是一起事件;掩盖它是另一个、具有自身法律风险的独立决定——付钱给攻击者并不会把掩盖变成合规。
后来呢
50 州及华盛顿特区的总检察长调查了掩盖行为,2018 年 9 月 Uber 同意支付 1.48 亿美元和解,并采取企业诚信计划与第三方数据安全评估。
资料来源
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。