Canvas遭入侵︱私隱公署:4院校確認受影響 涉逾15萬學生及員工資料

個人資料私隱專員公署公布有關網上教學管理平台Canvas資料外洩事故的調查結果。(點新聞資料圖)

【點新聞報道】個人資料私隱專員公署已完成對網上教學管理平台Canvas資料外洩事故的調查,並於今日(20日)公布結果。早前共有七間教育機構通報可能受影響,經公署核實後,確認實際涉及四間機構,包括香港城市大學、香港演藝學院、香港建造學院及香港科技大學;其餘三間,即香港藝術學院、香港理工大學及香港教育城有限公司,則未確認受影響。事故合共涉及逾15萬人,外洩資料包括姓名、電郵地址、學生編號及/或所修讀課程等。

目前已核實的外洩資料方面,城大涉及146,969名學生及員工的姓名、電郵地址、用戶名稱、學生編號及/或修讀課程資料;演藝學院涉及4,584名學生及員工的姓名、電郵地址、用戶/學生編號及/或修讀課程資料;建造學院涉及2,333名學生及員工的姓名、電郵地址及用戶/登入編號。至於科大,仍有待Canvas營運商Instructure進一步核實,初步知悉或涉及用戶在Canvas平台內發送的訊息內容。

調查總結指,事件源於第三方平台漏洞,涉事院校的內部系統並無受影響。相關機構在使用Canvas前已作風險評估,並透過合約條款及審查機制保障已轉移至平台的個人資料。私隱專員鍾麗玲表示,未見證據顯示四間機構未有採取所有切實可行步驟保障所持資料,因此不構成違反《私隱條例》。然而,公署仍建議各機構重新檢視外洩風險,加強監管第三方平台保安措施,審視並盡量減少平台儲存的個人資料,並啟用多重認證、訂立清晰存取權限及資料保留期限等,以提升整體資料安全。

城大回應調查結果時表示,大學一直高度重視數據安全及個人私隱,嚴格遵守《個人資料(私隱)條例》,並已採取措施保障師生及用戶資料。校方引述公署確認,城大在採用Canvas前已完成事前評估,並透過合約規範及審查機制保障資料;城大內部系統完全未受影響,亦設強制多重認證,第三方不能僅憑基本賬戶資料登入。城大補充,事件涉及約14萬個賬戶紀錄,其中約3.4萬為現正使用賬戶,其餘為非活躍封存賬戶,外洩資料僅屬基本資料,不涉及敏感個人資料。校方早前已通知受影響用戶並提供防範建議,並會落實公署建議,持續提升保障。

私隱專員公署同時提醒持有大量個人資料的機構,在委聘資料處理者時須採取機構性及技術性措施,包括事前審查處理者背景及其資訊保安安排,如數據加密、存取管控、防禦及偵測機制;在可行情況下優先使用自家可控伺服器處理及儲存大量資料;以合約清楚訂明保安要求、違約後果及審核權;建立持續檢視機制,定期評估保安措施並檢視存取權限及日誌;訂立清晰事故通報及應變安排;按「需要知道」原則只轉移必要資料並制訂保留政策;以及啟用多重認證等合適保安功能。

(大公文匯全媒體記者莫楠報道)

(本文為作者觀點,不代表本媒體立場)
收藏 收藏
取消收藏 取消收藏

Canvas遭入侵︱私隱公署:4院校確認受影響 涉逾15萬學生及員工資料

(本文為作者觀點,不代表本媒體立場)
收藏 收藏
取消收藏 取消收藏