個人資料私隱專員公署(私隱專員公署)今日公布,已完成對網上教學管理平台Canvas資料外洩事故的調查,並發表相關調查結果。事故只影響4間教學機構,包括香港城市大學、香港演藝學院、香港建造學院及香港科技大學,其內部系統並未受事件波及。公署提醒持大量個人資料的機構在聘用第三方平台等資料處理者時,須事前進行盡職審查,仔細評估背景及資訊保安措施。
事件源於五月上旬,本港七間教育機構先後向公署通報,表示可能受第三方平台Canvas遭黑客入侵一事影響。該平台由Instructure, Inc.(Instructure)營運,主要協助教育機構及師生管理網上課程。調查顯示,黑客組織ShinyHunters於同年四月二十九日透過一個「Free-For-Teacher」賬戶提交載有惡意指令碼的支援請求,利用平台內的跨網站指令碼(XSS)漏洞取得高權限,從而進行未經授權活動並竊取個人資料。Instructure隨即封鎖存取,並聘用網絡安全公司CrowdStrike展開調查。然而,黑客於五月七日再利用另一保安漏洞入侵,修改多間院校登入頁面並張貼勒索訊息。Instructure其後修補漏洞、停用免費服務,於五月九日恢復服務,並在五月十一日與黑客達成協議以取回資料。
公署調查確認,七間通報機構中僅有四間實際受影響,包括自二零一四年起陸續使用Canvas的香港城市大學、香港演藝學院、香港建造學院及香港科技大學;至於香港藝術學院、香港理工大學及香港教育城有限公司則未受波及。在受影響數據方面,香港城市大學有十四萬六千九百六十九名師生受影響,涉及姓名、電郵地址、用戶名稱及學生編號等;香港演藝學院及香港建造學院則分別有四千五百八十四名及二千三百三十三名師生受影響,涉及類似的個人及登入資料;而香港科技大學受影響的資料主要為用戶在平台發送的訊息,具體情況仍有待進一步核實。
調查亦發現,四間受影響機構的內部系統並未受是次外洩事件波及。該些機構在採用Canvas前已進行事前評估,審視其保安措施及國際認證,並透過合約規範訂明Instructure須採取的保密及事故通報責任,同時設立持續審查機制。事發後,機構迅速與Instructure溝通,主動審視存取權限及活動日誌,為賬戶啟用多重認證功能,並重設管理員密碼。因此,個人資料私隱專員鍾麗玲認為,是次外洩事件完全源於第三方平台的漏洞,並無證據顯示該四間機構未有採取切實可行步驟保障資料,故不涉及違反《私隱條例》。儘管如此,公署仍建議涉事機構重新審視資料外洩風險,加強監管第三方平台、盡量減少平台上的個人資料儲存量,並訂定清晰的存取權限與資料保留時限。
私隱專員鍾麗玲表示,事件提醒所有持有大量個人資料的機構,在聘用第三方平台等資料處理者時,必須事前進行盡職審查,仔細評估其背景及資訊保安措施。在可行情況下,機構應優先採用由內部直接控制的伺服器來處理大量資料。機構必須透過簽訂資料處理合約,規範對方的保安責任及違約後果,按「需要知道」原則轉移資料,並保留審核權利。同時,機構應建立持續審查與事故通報機制,定期檢視第三方平台的存取權限及日誌紀錄,並全面啟用如多重認證等合適保安功能。