2019年国际数据隐私日的到来,为组织机构和终端用户提供了重新审视和改善数据隐私的机会。
1月28日是国际数据隐私日——这一天的设立是为了让我们关注自己是如何在网络上接触事物,使用线上服务和收集数据,以及组织机构和终端用户可以采取哪些措施来降低相关风险。
数据隐私日并不是一个新闻,但是过去一年里发生的事件,突出了更深层次的保护数据隐私的需求。2018年Facebook“数据门” 事件被曝光——剑桥分析公司(Cambridge Analytica)滥用用户信息,数百万用户资料未经用户同意,就被第三方使用。同样在2018年,万豪(Marriott Hotel)旗下喜达屋(Starwood)酒店报告的一起数据泄露事件影响了超过数亿用户的数据隐私 。除了数据泄漏事件,2018年欧盟《通用数据保护条例》 (GDPR)正式生效,颁布了一系列规定,组织机构需要服从这些条例以保护用户隐私。
根据数据隐私日的精神,本文总结了一些数据观点和隐私保护贴士 ,希望能够在帮助终端用户和组织机构保护数据隐私上提供建议。
数据观点1:隐私和安全不同
虽然数据隐私和数据安全有关联性,但是他们并不是同义词。
数据安全可以保护数据隐私,例如通过数据加密等技术,但是数据隐私不仅仅是保护数据安全。数据隐私是指终端用户和个人,对自己的数据被共享和使用的程度和方式有话语权和控制权。
数据观点2:密码通常是保护数据安全的关键
很多终端用户每天访问的网站和服务,都会需要通过某种形式的身份验证(通常是密码),来获取访问权限。这时候密码不仅是一个访问工具,而是获取数据隐私的“钥匙”。在以往的很多数据泄露事件中,攻击者都采用了事先窃取的密码库,然后将其用于撞库攻击(credential stuffing attacks)。撞库攻击是指黑客试图通过已经窃取的密码登陆其他站点和服务。而且这种攻击往往都会成功,因为很多用户都有重复使用相同的密码的习惯。
不要在不同的网站使用同样的密码,并且尽可能使用多因素身份验证。在使用多因素身份验证的情况下,即使黑客窃取了登陆密码,也仍然需要通过另外一种身份种验证来获得访问权限。
数据观点3:查看社交媒体设置,了解数据是如何进行共享的
社交媒体平台为与朋友,家人和同事分享信息提供了绝佳的机会,但并非所有信息都应该与其他人共享。
当安装社交类应用,游戏,插件,工具和参加调查时,应该查看应用程序正在请求的访问权限都有哪些;当发布个人信息时,检查下读者访问设置,确保将私人信息保密;对于那些敏感信息,例如信用卡信息和社会安全号码(Social Security numbers),从来都没有公开发布这些信息或者分享包含这些信息的图片的必要。
数据观点4:不要选择参与所有事情
在注册一些网络服务时,网站通常会要求消费者选择加入不同的邮件列表。这些列表会收集用户信息,这些信息可能以无数种方式被使用,共享和转售。
尽管某些时候,加入一个邮件列表并共享你的信息是有意义的,但是记住是“选择加入”——你是否想要或者需要分享你的信息,是由你来决定的。
数据观点5:考虑使用有隐私模式的浏览器
网站通常会通过不同的方式,包括利用cookies和其他形式的跟踪器追踪用户行为。你在网上的活动,浏览网站以及点击的服务都会以表单数据的形式被收集起来,然而出于不同的原因,用户有时候希望或者需要将这些信息保密。
有几个方法可以减少数据暴露于网络跟踪器的风险。最简单的方法是在隐私模式下使用浏览器。所有主流的网页浏览器现在都有隐私模式,隐私模式下至少用户的浏览记录不会被追踪,也不会在浏览器会话之外存储cookies。
数据观点6:在适当的情况下使用VPN
公共WiFi带来了便利,但是它们也可能成为用户安全的问题之一。通过开放的公共WiFi接入点,可以轻松的截取数据,危及用户的隐私。
使用VPN(Virtual Private Network),用户可以通过隧道传输数据和加密数据,即使在开放的公共WiFi网络上,也能够降低隐私泄露的风险。
数据观点7:如果你不需要它,就不要收集它
数据隐私不仅和终端用户有关,这也是组织机构必须关注的一个主题,因为涉及企业对数据的收集。近年来,随着大数据和高级分析的出现,组织机构尽可能收集更多的信息已经成为了一个趋势,但是这可能不是一个正确的方法。隐私信息的收集需求为GDPR和全球范围内其他隐私法规,带来了着更多的合规挑战。
数据观点8:保持警惕——数据隐私不是终极状态,而是一个持续的旅程
数据隐私不仅涉及加密和跟踪,而和个人用户紧密相关。保持警惕是关键。在2019年,更是如此。
关注数据是如何持续被收集,共享和使用是保护数据隐私的基础。归根结底,这才是数据隐私日真正的内涵,不是吗?提高安全意识,提醒我们安全隐私是一项持续性任务,我们应该始终考虑到安全隐私,而不是只在某一时刻想到它。
【本文是51CTO专栏作者“李少鹏”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】