Eatigo didenda S$62,400 atas ketirisan data; maklumat peribadi 2.8 juta pengguna dijual online
Anggaran Waktu Membaca:
Gambar fail aplikasi Eatigo. (Gambar: CNA)
SINGAPURA: Platform menempah restoran, eatigo, didenda S$62,400 selepas pangkalan data, yang mengandungi data peribadi sekitar 2.8 juta pengguna, ditawarkan untuk dijual di sebuah forum online.
Nama, emel, nombor telefon, kata laluan tersulit, nombor ID Facebook dan token - yang membenarkan akses kepada akaun-akaun Facebook serta eatigo pengguna - terjejas dalam ketirisan data itu.
Syarikat itu tidak dapat menjejak pangkalan datanya apabila ia berpindah ke platform online pada tahun 2018. Demikian menurut Timbalan Pesuruhjaya Suruhanjaya Perlindungan Data Peribadi (PDPC) Yeong Zee Kin dalam penilaian bertulis yang dikeluarkan pada Jumaat (10 Mac).
Pihak berkuasa mendapat tahu tentang kebocoran data itu hanya pada Oktober 2020.
PDPC mendapati syarikat tersebut gagal melaksanakan aturan keselamatan yang sewajarnya untuk melindungi data peribadi para penggunanya.
Eatigo membiarkan pangkalan data "terdedah kepada risiko akses dan pemindahan data tidak dibenarkan berlarutan buat tempoh masa yang lama," kata Encik Yeong.
Ia juga menghalang siasatan dengan memberi respons dalam "cara yang tidak memberi kerjasama serta berdalih" terhadap notis-notis PDPC untuk mengemukakan butiran serta dokumen tertentu.
Syarikat eatigo juga tidak melaksanakan proses perlindungan data asas atau menjalankan audit keselamatan terhadap prasarana ITnya, yang mungkin membawa kepada penemuan bahawa pangkalan datanya sudah dibocorkan.
APA YANG BERLAKU
Pada Oktober 2020, pihak ketiga memaklumkan kepada PDPC tentang sebuah forum online yang menjual data peribadi daripada pelbagai laman e-dagang di seluruh dunia.
Catatan sama dalam forum itu menyenaraikan maklumat peribadi untuk dijual daripada 1.1 juta akaun RedMart.
Khidmat penghantaran barang dapur itu, yang dimiliki platform e-dagang Lazada, didenda S$72,000 tahun lalu.
Menurut catatan tersebut, akaun-akaun eatigo terjejas melibatkan pengguna di Singapura, Hong Kong dan Thailand.
Eatigo memulakan siasatan apabila ia dimaklumkan mengenai ketirisan data itu oleh PDPC, seorang pengguna dan juga seorang wartawan Mediacorp. Ia mendapati bahawa data peribadi yang dijual itu sepadan dengan struktur pangkalan data yang mengandungi data pengguna sedari lewat 2018.
Pangkalan data itu kali terakhir dikemas kini pada lewat 2018 dan ia dihoskan pada prasarana penyedia khidmat pengkomputeran awan di Singapura.
Eatigo kemudian berpindah ke wadah online sedia ada sekarang, satu proses yang melibatkan pembangunan semula secara penuh prasarana penyimpanan data.
Syarikat itu menyimpan pangkalan data tersebut untuk menyokong pemindahan data ke platform baru tetapi ia berpindah tangan ke sebuah pasukan kejuruteraan baru dan tidak menjalankan penyerahan data dengan betul. Ini bermakna pasukan tersebut tidak tahu tentang pangkalan data berkenaan.
Ketua pegawai teknologi firma itu meletak jawatan beberapa bulan lalu, bersama-sama beberapa jurutera yang diambilnya untuk bekerja dengan syarikat tersebut.
Pangkalan data itu juga tidak disertakan ke dalam prasarana rangkaian privet maya eatifo selepas pemindahan itu dilakukan.
Eatigo tidak dapat menentukan secara tepat bila pelaku mendapat akses secara haram kepada pangkalan data tersebut tetapi ia berkemungkinan besar berlaku antara 2018 dengan 2020 apabila pangkalan data itu ditawarkan untuk dijual.
Semasa tempoh itu, pangkalan data itu boleh diakses daripada Internet. Sesiapa saja yang mempunyai bukti kelayakan yang diperlukan boleh mengaksesnya tetapi tiada seorang kakitangan eatigo mempunyainya mahupun tahu tentang pangkalan data tersebut.
Eatigo kemudian melaksanakan pelbagai tindakan pembetulan, seperti membuat salinan pangkalan data itu dan memadamkannya.
Para individu terjejas dimaklumkan tentang perkara itu manakala kakitangan diberi kemas kini mengenai dasar keselamatan rangkaian serta latihan berhubung perlindungan data dan pencegahan kejuruteraan sosial.
Nama, emel, nombor telefon, kata laluan tersulit, nombor ID Facebook dan token - yang membenarkan akses kepada akaun-akaun Facebook serta eatigo pengguna - terjejas dalam ketirisan data itu.
Syarikat itu tidak dapat menjejak pangkalan datanya apabila ia berpindah ke platform online pada tahun 2018. Demikian menurut Timbalan Pesuruhjaya Suruhanjaya Perlindungan Data Peribadi (PDPC) Yeong Zee Kin dalam penilaian bertulis yang dikeluarkan pada Jumaat (10 Mac).
Pihak berkuasa mendapat tahu tentang kebocoran data itu hanya pada Oktober 2020.
PDPC mendapati syarikat tersebut gagal melaksanakan aturan keselamatan yang sewajarnya untuk melindungi data peribadi para penggunanya.
Eatigo membiarkan pangkalan data "terdedah kepada risiko akses dan pemindahan data tidak dibenarkan berlarutan buat tempoh masa yang lama," kata Encik Yeong.
Ia juga menghalang siasatan dengan memberi respons dalam "cara yang tidak memberi kerjasama serta berdalih" terhadap notis-notis PDPC untuk mengemukakan butiran serta dokumen tertentu.
Syarikat eatigo juga tidak melaksanakan proses perlindungan data asas atau menjalankan audit keselamatan terhadap prasarana ITnya, yang mungkin membawa kepada penemuan bahawa pangkalan datanya sudah dibocorkan.
APA YANG BERLAKU
Pada Oktober 2020, pihak ketiga memaklumkan kepada PDPC tentang sebuah forum online yang menjual data peribadi daripada pelbagai laman e-dagang di seluruh dunia.
Catatan sama dalam forum itu menyenaraikan maklumat peribadi untuk dijual daripada 1.1 juta akaun RedMart.
Khidmat penghantaran barang dapur itu, yang dimiliki platform e-dagang Lazada, didenda S$72,000 tahun lalu.
Menurut catatan tersebut, akaun-akaun eatigo terjejas melibatkan pengguna di Singapura, Hong Kong dan Thailand.
Eatigo memulakan siasatan apabila ia dimaklumkan mengenai ketirisan data itu oleh PDPC, seorang pengguna dan juga seorang wartawan Mediacorp. Ia mendapati bahawa data peribadi yang dijual itu sepadan dengan struktur pangkalan data yang mengandungi data pengguna sedari lewat 2018.
Pangkalan data itu kali terakhir dikemas kini pada lewat 2018 dan ia dihoskan pada prasarana penyedia khidmat pengkomputeran awan di Singapura.
Eatigo kemudian berpindah ke wadah online sedia ada sekarang, satu proses yang melibatkan pembangunan semula secara penuh prasarana penyimpanan data.
Syarikat itu menyimpan pangkalan data tersebut untuk menyokong pemindahan data ke platform baru tetapi ia berpindah tangan ke sebuah pasukan kejuruteraan baru dan tidak menjalankan penyerahan data dengan betul. Ini bermakna pasukan tersebut tidak tahu tentang pangkalan data berkenaan.
Ketua pegawai teknologi firma itu meletak jawatan beberapa bulan lalu, bersama-sama beberapa jurutera yang diambilnya untuk bekerja dengan syarikat tersebut.
Pangkalan data itu juga tidak disertakan ke dalam prasarana rangkaian privet maya eatifo selepas pemindahan itu dilakukan.
Eatigo tidak dapat menentukan secara tepat bila pelaku mendapat akses secara haram kepada pangkalan data tersebut tetapi ia berkemungkinan besar berlaku antara 2018 dengan 2020 apabila pangkalan data itu ditawarkan untuk dijual.
Semasa tempoh itu, pangkalan data itu boleh diakses daripada Internet. Sesiapa saja yang mempunyai bukti kelayakan yang diperlukan boleh mengaksesnya tetapi tiada seorang kakitangan eatigo mempunyainya mahupun tahu tentang pangkalan data tersebut.
Eatigo kemudian melaksanakan pelbagai tindakan pembetulan, seperti membuat salinan pangkalan data itu dan memadamkannya.
Para individu terjejas dimaklumkan tentang perkara itu manakala kakitangan diberi kemas kini mengenai dasar keselamatan rangkaian serta latihan berhubung perlindungan data dan pencegahan kejuruteraan sosial.
Sumber : CNA/FZ/fz
Ikuti perkembangan kami dan dapatkan Berita Terkini
Langgani buletin emel kami
Dengan mengklik hantar, saya bersetuju data peribadi saya boleh digunakan untuk menghantar artikel dari Berita, tawaran promosi dan juga untuk penyelidikan dan analisis.