根据美国纽约州总检察长的说法, Letitia James 于 7 月 14 每日公告,个人基因检测服务公司 23andMe 已就 2023 今年发生的数据泄露事件,如纽约州等 43 位州检察长达成和解协议,同意付款 1800 一万美元的赔偿。

据介绍,这起数据泄露事件发生在 2023 年 10 月。当时黑客成功登录合同,采用撞库方式登录合同。 1.4 万只 23andMe 账户,并进一步使用 23andMe 提供的 DNA Relatives(DNA 家庭匹配)和 Family Tree(家族树)功能浏览并获取更多客户相关数据,导致 690 一万名客户数据泄露,部分泄露数据随后上传到暗网进行交易。
纽约州等 43 经过联合调查,个州检察长发现23andMe 安全防范存在诸多不足。23andMee 没有主动检查用户密码是否存在已知泄露密码数据库,也没有硬性要求客户使用多因素认证(MFA),同时,缺乏足够的登录频率限制、防入侵措施,以及发现数据泄露的日志记录和监控机制。
根据和解协议,23andMe 相关机构需要采取进一步的数据安全措施,包括风险评估、成立数据安全咨询委员会,并继续为消费者提供删除个人数据的权利。
事实上,23andMe 数据泄露曾引起外界对基因检查企业数据安全的关注。由于基因信息具有不可改变、长期相关个人身份的特点,一旦泄露,其潜在影响可能持续多年,因此相关企业的数据保护责任非常重要。
免责声明:本文数据来自互联网,该文观点不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。