黑客攻击Canvas|私隐署指港逾15万人受影响 城大等4机构没违例

撰文: 石国威
出版:更新:

网上教育平台Canvas遭黑客组织攻击,全球2.75亿名用户受影响,香港有7间教育机构向个人资料私隐专员公署通报资料外泄事故。私隐公署今日(20日)公布调查结果指外泄事件实际只影响四间教育机构,包括香港城市大学、香港演艺学院、香港建造学院及香港科技大学,而据前三者提供资料,截至目前受外泄事件影响的学生及员工逾15万名,涉及姓名、电邮地址、用户名称、所修读课程讯息等个人资料。

私隐公署指,四间教育机构的外泄事件源于第三方平台漏洞,相关机构内部系统不受事件影响,而调查发现相关机构在使用 Canvas前已进行事前评估、采取合约规范及建立审查机制,以确保被转移的个人资料受保障。因此,私隐专员钟丽玲认为四间教育机构不涉及违反《私隐条例》情况。

网上教育平台Canvas遭黑客组织攻击,个人资料私隐专员公署8月20日公布调查结果。(资料图片/夏家朗摄)

私隐公署指调查源于七间教育机构于今年5月6日至11日期间通报资料外泄事故,表示可能受第三方网上教学管理平台Canvas遭黑客入侵(外泄事件)一事所影响,包括香港城市大学、香港演艺学院、香港建造学院、香港科技大学、香港艺术学院、香港理工大学及香港教育城有限公司。

7间教育机构通报外泄事件 实际只影响城大、演艺、建造学院及科大

私隐公署经考虑外泄事件的情况及调查所获得资料,外泄事件实际只影响四间教育机构,包括香港城市大学、香港演艺学院、香港建造学院及香港科技大学,该些机构自2014年起陆续使用 Canvas 作教学用途。

全球高等院校广泛使用的网上教学管理平台Canvas怀疑遭受大规模网络攻击,受影响本地院校包括科技大学。(科大网页图片)

相关机构内部系统不受事件影响 使用Canvas前有确保个人资料受保障

私隐公署指综合来说,四间教育机构外泄事件源于第三方平台漏洞,而相关机构内部系统不受外泄事件影响。调查发现,相关机构在使用Canvas前已进行事前评估、采取合约规范及 建立审查机制,以确保被转移的个人资料受保障。

因此,个人资料私隐专员钟丽玲认为无证据显示四间教育机构在使用Canvas过程中没有采取所有切实可行的步骤保障所持有的个人资料,因而不涉违反《私隐条例》。

然而,私隐专员公署已建议涉事机构重新审视资料外泄的风险、加强监管第三方平台所采取的保安措施、审视及尽量减少平台上储存的个人资料、启用帐户的多重认证功能,以及订定清晰的存取权限和资料保留时限等,以确保资料安全。

个人资料私隐专员钟丽玲。(资料图片/廖雁雄摄)