Skip to Content Facebook Feature Image

南華會資料外洩被裁定違反條例 私隱專員:已送達執行通知促糾正

社會事

南華會資料外洩被裁定違反條例 私隱專員:已送達執行通知促糾正
社會事

社會事

南華會資料外洩被裁定違反條例 私隱專員:已送達執行通知促糾正

2024年10月22日 11:34 最後更新:12:09

私隱專員鍾麗玲在調查報告指,對南華會事前未能採取有效資訊系統保安措施,感到非常失望,裁定違反《個人資料私隱條例》,已向南華會送達執行通知,要求糾正。

私隱專員公署完成對南華體育會資料外洩事故的調查。私隱專員鍾麗玲在調查報告指,南華會對保障所持有的會員個人資料意識薄弱,對於南華會事前未能採取有效資訊系統保安措施,感到非常失望,裁定南華會違反《個人資料私隱條例》,已向南華會送達執行通知,要求糾正。

示意圖。設計圖片

示意圖。設計圖片

調查結果指出,黑客早於2022年1月已在南華會其中 1台與互聯網連接的伺服器內安裝了惡意程式,到今年3月,黑客透過潛伏在相關伺服器內的惡意程式,入侵南華會網絡,並安裝遠端控制軟件 ,隨後透過遠端存取對南華會的電腦系統展開暴力攻擊,並進行其他惡意活動 ,最終透過勒索軟件將載有會員個人資料的檔案加密。有關的勒索軟件屬 Trigoma 的變種,外洩事件導致南華會共 8台伺服器、1台數據儲存器及 18台電腦遭受勒索軟件攻擊及加密。黑客曾要求南華會支付贖金,為已被加密的檔案解鎖。

私隱專員公署

私隱專員公署

受外洩事件影響的南華會會員數目為 72315人,所涉及的個人資料包括姓名、香港身份證號碼、護照號碼等。

鍾麗玲在報告指,南華會在事件中有多項缺失,包括相關伺服器被意外地曝露於互聯網,資訊系統欠缺有效的偵測措施,沒有為管理員帳戶啟用多重認證功能,欠缺資訊保安政策及指引,以及沒有定期進行風險評估及保安審計,亦欠缺離線數據備份方案。

往下看更多文章

鍾麗玲東京出席亞太區私隱機構論壇 交流監管經驗執法挑戰及法例改革

2024年11月28日 16:57 最後更新:18:25

個人資料私隱專員鍾麗玲在東京,出席由日本個人情報保護委員會主辦的「第六十二屆亞太區私隱機構論壇」。

私隱專員鍾麗玲(左二)到東京出席「第六十二屆亞太區私隱機構論壇」。私隱公署圖片

私隱專員鍾麗玲(左二)到東京出席「第六十二屆亞太區私隱機構論壇」。私隱公署圖片

論壇雲集來自17個亞太區私隱保障機構成員、其他私隱或資料保障機構或組織、私隱保障智庫以及學術機構的代表,與會者交流監管經驗、執法挑戰、法例改革,並討論時下關注的私隱議題。

私隱專員鍾麗玲(左一)與日本個人情報保護委員會委員進行雙邊會談。私隱公署圖片

私隱專員鍾麗玲(左一)與日本個人情報保護委員會委員進行雙邊會談。私隱公署圖片

鍾麗玲亦與日本、韓國、新加坡及意大利監管機構的專員或高級人員代表進行雙邊會談,探討不同的資料保障議題以及合作範圍,加強個人資料私隱專員公署與其他司法管轄區的私隱或資料保障機構的聯繫。

你 或 有 興 趣 的 文 章