个人信息泄露

探讨可识别个人的信息因黑客攻击、内部人员、管理疏失等被擅自泄露的事故及其应对与监管的概念

个人信息泄露

概述

个人信息泄露(個人情報流出,Personal Data Breach)是指姓名、居民登录号码、联系方式、电子邮箱、账户·卡信息、生物信息、位置信息等能够识别个人的信息,在未经信息主体同意的情况下被外带,或被无权限者阅览·利用的事故。它不仅是单纯的黑客攻击事故,还会引发企业信任丧失、二次犯罪(电话诈骗·短信钓鱼·身份盗用)、国家层面的社会成本等复合性风险。近来,随着云与供应链(Supply Chain)结构的扩散,单一漏洞导致数千万人数据泄露的大规模事故反复发生。

主要内容

定义与范围

根据《个人信息保护法》,个人信息是指与在世个人相关的信息中,可通过姓名、居民登录号码、影像等识别个人的信息;即使仅凭该信息无法识别特定个人,若与其他信息易于结合从而能够识别,也包括在内。泄露可分为三种类型:① 机密性侵害(未经授权的阅览·外带);② 完整性侵害(伪造·篡改);③ 可用性侵害(删除·加密后加以人质化)。随着像勒索软件那样将数据加密并以泄露事实作为胁迫筹码的双重勒索(double extortion)成为标准做法,泄露与可用性侵害已不再是彼此分离的事件。

泄露路径与原因

  • 外部黑客攻击:SQL注入、凭证填充(credential stuffing)、零日漏洞、安装WebShell等
  • 供应链攻击:经由合作企业·SaaS·开源库的渗透
  • 内部人员威胁:即将离职者或权限滥用导致的大规模外带
  • 管理疏失:过度授予访问权限、未应用加密、公开设置的存储桶、测试服务器中放任真实数据
  • 物理泄露:USB·文件·打印物、终端丢失·被盗
  • 社会工程:利用钓鱼、短信钓鱼、深度伪造冒充员工

代表性案例

2008年Auction(옥션)遭黑客攻击(约1,080万条)、2011年Nate·Cyworld事故(约3,500万条),是在韩国改变社会对泄露规模认知的分水岭。2014年三家信用卡公司客户信息泄露(约2,000万条)暴露了金融界整体的内部控制问题,此后又有2016年Interpark遭黑客攻击、2018年Facebook–Cambridge Analytica丑闻、2023年韩国通信公司·金融公司事故等接连发生。2025年,韩国移动通信运营商发生大规模USIM(유심)相关信息泄露事故,数千万条线路的入网用户信息面临风险,并扩展为免费更换USIM、认证体系改革和集体诉讼。

法律监管与责任

在韩国,《个人信息保护法》《信息通信网法》《信用信息法》构成三大支柱,发生泄露时负有向信息主体不迟延通知以及向个人信息保护委员会申报的义务。随着2023年修订,引入了违规时处以不超过全部营业额3%的罚款等,制裁力度大幅加强。在海外,EU的GDPR(72小时内向监管机构申报,全球营业额的4%或2,000万欧元中较高者)、美国CCPA·CPRA、中国个人信息保护法(PIPL)等规范着应对体系。民事上可提出损害赔偿请求和惩罚性损害赔偿(最高5倍),也可通过个人信息纠纷调解委员会进行集体纠纷调解。

应对与预防

在组织层面,最小权限原则、多因素认证(MFA)、加密(存储·传输)、访问日志监控、零信任架构、数据分类·保存期限管理是基本要求。在个人层面,建议按服务区分密码、启用两步验证、定期更改密码、避开钓鱼链接、确认金融·通信公司的事故通知。事故发生时的标准流程为:保存日志、估算影响范围、申报·通知、使已泄露密码失效、监控受害者。

最新动向

2024~2025年最大的特征是经由供应链·云的泄露常态化与与AI结合的威胁。随着生成式AI使钓鱼文案和深度伪造语音变得精良,冒充员工夺取权限的情况增多,也有报告称包含在AI训练数据集中的个人信息被再次泄露。人质型勒索软件进化为结合加密与泄露胁迫的双重·三重勒索,各国监管当局正在细化泄露申报标准并使罚款落到实处。在韩国,以2025年大规模USIM信息事故为契机,通信认证体系改革、SIM保护服务商用化、加强入网用户识别信息管理监管的讨论正式展开,同时也在并行推进配合MyData·AI服务扩散的《个人信息保护法》全面修订与《AI基本法》制定讨论。在企业方面,零信任、数据访问治理(DAG)、隐私增强技术(PET:同态加密·差分隐私·联邦学习)的引入正迅速扩散。

相关主题

  • [[个人信息保护法]]
  • [[勒索软件]]
  • [[信息安全]]
  • [[黑客攻击]]
  • [[GDPR]]
  • [[零信任]]