Tving CEO Choi Joo-hee 9月3日在首尔中区Koreana酒店举行的网络安全事件说明会上,就个人信息泄露事件致歉。图片来源:DigitalToday

Tving就大规模个人信息泄露事件公布补偿方案。根据方案,受影响用户可获得5000韩元Tving积分、Premium会员权益升级、黑客攻击和钓鱼诈骗保险以及文娱优惠券等补偿。公司称,按内部测算,补偿方案折算后人均价值约2万韩元,但不会以现金形式发放。

不过,这一方案的实际效果仍可能引发争议。已注销用户若要领取补偿,需重新注册并登录;此外,补偿申领时间仅为9月7日至30日,共24天。

Tving CEO Choi Joo-hee 3日在首尔中区Koreana酒店举行的网络安全事件说明会上表示,公司将虚心接受民官联合调查团的调查结果,并就此次事件给用户带来的担忧和不安致歉。她表示,作为CEO对此深感责任重大。

Choi Joo-hee说,Tving将从根本上重建信息安全体系,把个人信息保护作为公司最重要的责任和核心竞争力,全力恢复用户信任。

当天,Tving同步披露了面向受影响用户的具体补偿内容,包括1年期黑客攻击和钓鱼诈骗保险、Premium会员权益升级、5000韩元Tving积分以及文娱优惠券等。

其中,保险保障期为1年,赔付范围涵盖因黑客攻击和钓鱼诈骗引发的网络金融诈骗,以及网购诈骗、个人线下交易诈骗等,单人最高赔付300万韩元。

针对当前仍在订阅Tving会员的用户,公司将于10月至12月连续3个月,在无需额外申请的情况下直接提供Premium会员权益升级。已经使用Premium会员服务的用户,则将额外获得5000韩元Tving积分。

对于此次个人信息泄露事件的受影响用户,Tving还将发放可用于最新电影等单点付费内容的5000韩元积分,并提供文娱优惠券。优惠券可在Wavve AVOD 1个月使用券和CGV套餐优惠券之间二选一。

Tving业务管理本部长Jang Hyun-kyung表示,按公司测算,上述补偿方案折算到个人后,价值约为2万韩元。

对于补偿方案可能带来的财务负担,Tving未披露具体规模。公司表示,相关成本仍在内部测算中,最终支出将取决于补偿对象范围、实际申领率以及用户所选补偿项目,因此暂未公布总额。

韩国科学技术信息通信部当天公布的民官联合调查团调查结果显示,此次信息泄露共涉及3954万个账户,其中包括2206万个活跃账户、850万个休眠账户、887万个已注销账户以及11万个测试账户。不过,该数据包含重复账户,实际受影响人数仍需由韩国个人信息保护委员会进一步调查后最终确认。

围绕补偿方案的争议,重点之一在于已注销用户的申领门槛。虽然Tving将休眠账户和已注销账户用户一并纳入补偿范围,但已注销用户如需领取补偿,必须重新注册。

对此,Choi Joo-hee解释称,申领补偿并不要求重新订阅会员服务,但需要先完成注册,以便公司将用户信息与补偿权益进行匹配。Tving也再次强调,已注销用户须在重新注册并登录后方可领取补偿。

此外,补偿申领期也较短。Tving表示,用户需在9月7日至30日期间通过专门页面提交申请,方可领取相关补偿。对于错过申领期限的用户,公司当天未公布具体补救安排。

安全投入拟增至4倍,并就密钥漏洞和人员配置争议作出说明

除补偿方案外,Tving还公布了信息安全体系整改计划。公司称,今年信息安全投入约为30亿韩元,未来5年将逐步提升至每年100亿至120亿韩元。

在人员配置方面,Tving表示,目前内部信息安全团队约4人,到今年年底将增至10人;若计入外包人员,团队规模将扩大至15至16人。公司目标是在未来5年内,将内部与外部信息安全人员合计增至25至30人。

针对民官联合调查团指出的部分问题,Tving也进行了补充说明。调查团称,Tving在2024年渗透测试中已发现开发和运营环境的访问密钥直接暴露在源代码中的漏洞,但此后并未完成整改。

对此,Tving网络技术本部长Jo Seong-dae表示,2024年渗透测试中发现问题的项目,与此次事件中被利用的项目并不相同。他补充称,公司是在服务变更过程中接手了使用相关访问密钥的项目,而攻击发生在变更作业推进期间。

对于调查团认定的信息安全专职人员约为4人,而Tving在信息保护披露文件中将去年相关人数记载为9.4人的差异,公司解释称,这是统计口径不同所致。按Tving的说法,调查团所指的4人仅包括内部专职人员;若加上约5至6名外包人员,实际从事安全工作的人员规模约为10人。

在事故认知时间点上,双方说法也存在差异。Tving承认,公司内部报告体系存在不足。调查团将5月31日10时10分——即疑似异常情况共享给信息安全团队的时间——认定为事故认知时点;而Tving则以当日15时09分,即向管理层报告并启动联合应对机制的时间,作为正式申报依据。

Choi Joo-hee表示,公司在内部发现问题后,快速上报并形成全员联动应对机制的制度体系仍不完善。

不过,围绕安全管理失误的责任问题,目前仍未完全厘清。调查团认为,Tving曾向所有开发人员授予全部开发项目的访问权限,同时存在将访问密钥以明文方式保存、或通过内部通讯工具共享等做法,显示其密钥管理体系整体较为薄弱。

除用户信息外,此次泄露还涉及361个与Tving服务运营和开发相关的开发项目源代码。Tving表示,公司已借助民间安全企业完成漏洞全面排查,目前正推进基于AI的漏洞分析,以及既有代码的修复和改进工作。

至于管理层责任是否会落实到具体人事措施,Tving当天未对外公开。对于法律赔偿责任,Choi Joo-hee表示,公司将依据相关法律履行应尽责任。

关键词

#Tving #个人信息泄露 #补偿方案 #5000韩元积分 #Premium会员权益升级 #黑客攻击和钓鱼诈骗保险 #韩国科学技术信息通信部 #信息安全投入 #民官联合调查团
版权所有 © DigitalToday。未经授权禁止转载或传播。