CEO TVING Choi Joo-hee, xin lỗi về sự cố rò rỉ dữ liệu cá nhân tại buổi họp báo ngày 3/9 ở khách sạn Koreana, quận Jung, Seoul. Ảnh: DigitalToday

TVING ngày 3/9 công bố phương án bồi thường dành cho người dùng sau vụ rò rỉ dữ liệu cá nhân ảnh hưởng đến 39,54 triệu tài khoản. Gói hỗ trợ gồm 5.000 won điểm TVING, nâng hạng gói xem và bảo hiểm một năm. Tuy nhiên, do không chi trả bằng tiền mặt và người dùng đã hủy tài khoản phải đăng ký lại mới nhận được quyền lợi, phương án này được cho là có thể tiếp tục gây tranh cãi.

Tại buổi họp báo về sự cố tấn công mạng tổ chức ở khách sạn Koreana, quận Jung, Seoul, CEO Choi Joo-hee cho biết công ty tiếp nhận kết luận của đoàn điều tra chung công - tư, đồng thời xin lỗi vì đã khiến khách hàng lo lắng. Bà nói bản thân cảm thấy trách nhiệm rất lớn trên cương vị người đứng đầu doanh nghiệp.

Theo bà Choi, TVING sẽ cải tổ toàn diện hệ thống bảo mật thông tin, coi bảo vệ dữ liệu là trách nhiệm cốt lõi và cũng là năng lực cạnh tranh của doanh nghiệp, qua đó nỗ lực khôi phục niềm tin của người dùng.

Theo TVING, gói bồi thường gồm bảo hiểm chống hack và phishing, nâng hạng lên gói Premium, 5.000 won điểm TVING và coupon giải trí.

Gói bảo hiểm có thời hạn một năm, với mức chi trả tối đa 3 triệu won mỗi người. Phạm vi bảo hiểm bao gồm thiệt hại do gian lận tài chính trực tuyến phát sinh từ hack hoặc phishing, lừa đảo mua sắm trực tuyến và cả lừa đảo trong giao dịch trực tiếp giữa cá nhân.

Đối với người dùng đang đăng ký gói xem của TVING, nền tảng này sẽ tự động nâng lên gói Premium trong ba tháng, từ tháng 10 đến tháng 12, mà không cần thủ tục đăng ký riêng. Những người vốn đã sử dụng gói Premium sẽ được cộng thêm 5.000 won điểm TVING.

Những tài khoản bị ảnh hưởng cũng sẽ nhận 5.000 won điểm TVING để sử dụng cho các nội dung trả tiền riêng lẻ, như phim mới. Ngoài ra, TVING phát coupon giải trí cho phép người dùng chọn một trong hai quyền lợi: một tháng sử dụng Wavve AVOD hoặc coupon giảm giá combo CGV.

Ông Jang Hyun-kyung, Trưởng bộ phận quản lý kinh doanh của TVING, cho biết nếu quy đổi theo từng người, giá trị của gói bồi thường vào khoảng 20.000 won.

Khi được hỏi về tổng gánh nặng tài chính của phương án này, TVING không công bố con số cụ thể. Công ty cho biết đang tính toán chi phí nội bộ, song tổng mức chi còn phụ thuộc vào nhóm đối tượng đủ điều kiện, tỷ lệ người dùng đăng ký nhận bồi thường và hạng mục được lựa chọn.

Trước đó cùng ngày, Bộ Khoa học và ICT Hàn Quốc công bố kết quả điều tra của đoàn điều tra chung công - tư, cho biết tổng cộng 39,54 triệu tài khoản bị lộ dữ liệu. Trong đó có 22,06 triệu tài khoản đang hoạt động, 8,5 triệu tài khoản không hoạt động, 8,87 triệu tài khoản đã hủy và 110.000 tài khoản thử nghiệm.

Tuy nhiên, cơ quan chức năng lưu ý số liệu trên có thể bao gồm tài khoản trùng lặp. Số người thực tế bị ảnh hưởng sẽ được xác định sau cuộc điều tra bổ sung của Ủy ban Bảo vệ Thông tin cá nhân.

Một điểm có thể gây tranh cãi khác là phạm vi áp dụng bồi thường. TVING đưa cả tài khoản không hoạt động và tài khoản đã hủy vào diện được hỗ trợ, nhưng người dùng đã hủy tài khoản muốn nhận quyền lợi phải tạo lại tài khoản.

CEO Choi cho biết người dùng không nhất thiết phải đăng ký gói thuê bao, song cần tạo tài khoản để TVING đối chiếu thông tin. Phía công ty cũng nhắc lại rằng người dùng đã hủy tài khoản phải đăng ký lại và đăng nhập thì mới có thể nhận bồi thường.

Thời gian đăng ký nhận bồi thường kéo dài 24 ngày, từ 7/9 đến 30/9. TVING cho biết người dùng phải nộp yêu cầu trên trang riêng trong thời gian này mới được áp dụng quyền lợi, nhưng chưa đưa ra biện pháp hỗ trợ riêng cho các trường hợp bỏ lỡ thời hạn.

Song song với phương án bồi thường, TVING cho biết sẽ tăng mạnh đầu tư cho bảo mật thông tin. Ngân sách an ninh thông tin năm nay vào khoảng 3 tỷ won và dự kiến nâng lên 10-12 tỷ won mỗi năm trong 5 năm tới.

Về nhân sự, lực lượng bảo mật nội bộ hiện khoảng 4 người và sẽ tăng lên 10 người vào cuối năm nay. Nếu tính cả nhân sự thuê ngoài, con số này sẽ ở mức 15-16 người. Mục tiêu trong 5 năm tới là nâng tổng nhân sự nội bộ và bên ngoài tham gia công tác bảo mật lên 25-30 người.

TVING cũng giải thích thêm về một số vấn đề được đoàn điều tra nêu ra. Theo đoàn điều tra, trong đợt kiểm thử xâm nhập năm 2024, công ty đã phát hiện lỗ hổng làm lộ khóa truy cập đối với môi trường phát triển và vận hành ngay trong mã nguồn, nhưng không khắc phục.

Ông Jo Seong-dae, Trưởng bộ phận công nghệ mạng của TVING, cho biết dự án bị phát hiện có vấn đề trong đợt kiểm thử năm 2024 không phải là dự án bị khai thác trong sự cố lần này. Theo ông, TVING đã tiếp nhận một dự án sử dụng khóa truy cập trong quá trình thay đổi dịch vụ và đang thực hiện các thay đổi liên quan thì vụ tấn công xảy ra.

Liên quan chênh lệch giữa kết quả điều tra cho rằng nhân sự chuyên trách bảo mật chỉ khoảng 4 người và báo cáo công bố thông tin bảo mật của TVING ghi nhận 9,4 người trong năm ngoái, công ty cho biết nguyên nhân là do khác biệt về tiêu chí tính toán. Theo TVING, con số 4 người chỉ bao gồm nhân sự nội bộ chuyên trách; nếu cộng thêm khoảng 5-6 nhân sự thuê ngoài, lực lượng thực tế tham gia công việc bảo mật vào khoảng 10 người.

TVING cũng thừa nhận hệ thống báo cáo nội bộ chưa hoàn thiện trong việc xác định thời điểm nhận biết sự cố. Đoàn điều tra xác định mốc nhận biết là 10h10 ngày 31/5, thời điểm tình huống nghi vấn được chia sẻ với đội bảo mật thông tin. Trong khi đó, TVING báo cáo mốc 15h09 cùng ngày, khi thông tin đã được chuyển lên ban điều hành và cơ chế phối hợp ứng phó chung được kích hoạt.

CEO Choi cho rằng cơ chế truyền đạt nội bộ để nhanh chóng chia sẻ sự cố và phối hợp ứng phó vẫn chưa được thiết lập đầy đủ.

Dù vậy, tranh cãi về trách nhiệm trong quản trị an ninh vẫn chưa khép lại. Đoàn điều tra nhận định TVING quản lý khóa truy cập còn lỏng lẻo, như cấp quyền truy cập toàn bộ dự án phát triển cho mọi lập trình viên, lưu khóa dưới dạng văn bản thuần hoặc chia sẻ qua hệ thống nhắn tin nội bộ.

Ngoài dữ liệu người dùng, 361 dự án phát triển chứa mã nguồn phục vụ vận hành và phát triển dịch vụ TVING cũng đã bị rò rỉ. Công ty cho biết đã hoàn tất kiểm tra tổng thể các lỗ hổng thông qua một doanh nghiệp bảo mật tư nhân, đồng thời đang triển khai phân tích lỗ hổng dựa trên AI và thay đổi, cải thiện mã hiện có.

Các biện pháp nhân sự cụ thể liên quan trách nhiệm của ban lãnh đạo chưa được công bố trong ngày 3/9. Về trách nhiệm bồi thường theo quy định pháp luật, CEO Choi cho biết công ty sẽ thực hiện đầy đủ nghĩa vụ.

Từ khóa

#TVING #rò rỉ dữ liệu #bồi thường người dùng #bảo mật thông tin #tấn công mạng #phishing #Bộ Khoa học và ICT Hàn Quốc
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.