Delta Dental 表示数据泄露暴露了 700 万人的信息
Delta Dental of California 发生了与 MOVEit 文件传输漏洞有关的大规模数据泄露,据称约 700 万人的个人和金融信息被暴露,其中还包括不当存储的信用卡安全码。评论者认为,这反映出数据安全与监管的系统性失败:企业激励不足、过度依赖第三方供应商、披露延迟,以及通常只提供短期信用监控而缺乏真正问责。许多人提到消费者日益严重的“泄露疲劳”,并呼吁更严厉的法定处罚、更好的支付架构,以及更广泛使用信用冻结和令牌化支付等工具。
泄露的范围与具体情况
- 这起泄露与 MOVEit 漏洞有关;数据是从 Delta Dental of California 被外传的,并非所有 Delta Dental 实体都受影响。
- 据称受影响的数据包括姓名、金融账户以及信用卡/借记卡号码和安全码。
- 多条评论指出,Delta Dental of California 为联邦雇员和 VA 推荐的计划提供管理服务,这让人担心敏感人群受到影响。
- 一些用户指出,雇主赞助的成员往往从未把自己的卡信息给过 Delta,因此泄露可能主要集中在个人/零售客户。
PCI 合规、CVV 存储与支付实践
- 有人强烈批评存储 CVV/安全码违反 PCI-DSS,也违背常识;一些人认为 Delta 应该失去处理银行卡支付的资格。
- 也有人指出更讽刺的一点:MOVEit 被宣传用于 PCI/HIPAA 这类环境,因此这个“合规”供应商本身却成了泄露入口,尤其令人震惊。
- 关于 CVV 到底有多“机密”的争论:
- 一方认为:它们并不是真正的额外因素,只是更多几位数字。
- 反驳观点:禁止存储它们能减少攻击面,并阻止整个数据库外传后立刻可被利用。
- 多位评论者强调,最安全的模式是令牌化,并尽量根本不存储原始卡数据。
泄露频率、麻木感与个人防护
- 许多人认为,几乎每个美国人都已经经历过多次数据泄露(Equifax、OPM 等)。
- “泄露疲劳”很常见:非技术人员,甚至一些技术人员,除非直接受害,否则基本都会耸耸肩。
- 讨论中的个人缓解措施包括:
- 冻结三大征信机构的信用记录(不过这一流程被描述为痛苦且设计得并不安全)。
- 避免使用借记卡,改用带提醒、虚拟号码和快速锁定功能的信用卡。
- 接受卡号迟早会泄露,把重点放在监控和争议处理机制上。
问责、监管与通知延迟
- 有人强烈呼吁对每条泄露记录设定法定赔偿、严厉罚款,甚至对严重疏忽判处监禁。
- 也有人提出,应该实际上对疏忽的数据持有者施以“死刑”式惩罚,以迫使数据最小化和用户可控的数据存储。
- 许多人批评从发现到公开通知之间长达数月的延迟(6 月发现,11 月底才通知),并声称这很可能违反州级通知法律。
- 普遍情绪是:企业几乎不会受到真正后果,因此糟糕的安全状况才会持续存在。
更广泛的系统性批评
- 人们对支付系统仍然依赖静态卡号,而不是更强的加密或基于银行的系统感到沮丧。
- 有人提到国外更好的模式(例如基于银行应用授权),以及 Apple/Google Pay 和虚拟号码等逐步变化。
- 另有一条关于牙科保险的讨论:看法不一,有人把它称作类似卡特尔的“付款计划”,也有人为其辩护,认为它是真正的保险,并带来有意义的折扣谈判。