美國隱私與資料安全法發展
101年4月號 道 法 法 訊 (240) |
DEEP & FAR |
美國隱私與資料安全法發展 |
蔡豐德
資深專利工程師 交通大學土木工程系 |
|
|
違反管理及訴訟
‧ 前年六月在Twitter及聯邦貿易委員會(FTC)間之一個被提議的和解方案強調公司
要密切注意到他們行政控制及使用者名稱/密碼策略之需要。FTC對Twitter基於駭客由
於在Twitter一系列2009事件的資料安全之“嚴重失誤”,取得Twitter之行政控制而對
之提出一項控告。在2009年一月的一次違反導致當時總統選舉巴拉克歐巴馬的帳號被
駭,一個tweet從他的帳號被送出而提供給他的支持者贏得500元美金之免費汽油的一
個機會。Twitter的行政控制藉由運用一種自動猜密碼的工具而達成,並傳送千種猜測進
入Twitter的登入網頁。該密碼是一種弱的、小寫字體、一般的字典字,且並無機制以在
一個合理的次數不成功的登入嘗試之後,即暫時取消或使一帳號失效。在2009年4月
之一個個別違反的期間中,在破解一位雇員之個人的email帳號之後,一位駭客猜測該
位Twitter雇員之行政密碼,其有二個類似的密碼以純文字被儲存。
依據經Twitter所同意之該和解方案條款,Twitter必須建立並維持在十年內之每個不 同的年將被一位獨立的稽核員存取之一種全面安全程式。“由於誤導消費者關於保護不 公開的消費者資訊之安全、隱私、及機密之範圍,包括要防範對不公開資訊之未授權的 存取而採取以及兌現由消費者所建立之該隱私選擇所採取的方法”,在20年內亦被封 鎖。(待續) |
|