2026年5月28日,美国加利福尼亚州总检察长罗布·邦塔(Rob Bonta)宣布将对DNA检测公司Chrome Holding(原名23andMe)提起诉讼,指控其前身在2023年发生的大规模数据泄露事件中未能保护用户的敏感基因数据。这一诉讼标志着这起震惊全球的个人生物信息泄露事件进入法律追责的新阶段。
2023年的数据泄露事件涉及近700万用户的基因数据,堪称近年来最敏感的数据安全事件之一。攻击者通过"撞库攻击"(credential stuffing)——即利用用户在其它平台已泄露的密码尝试登录23andMe账户——成功入侵了大量用户账户。29andMe因此暴露的信息包括:用户的基因疾病易感性、健康风险因素、生物学亲属信息、祖源构成及种族血统等极其敏感的个人生物数据。
更令人担忧的是,攻击者在暗网上出售这些数据时,特别标注了数据属于"亚太裔"和"犹太裔"用户群体。邦塔在新闻发布会上指出,这种针对特定族裔的数据贩卖"令人不安且极度危险",尤其是在当前反亚裔和反犹太主义仇恨犯罪不断上升的背景下。
事后调查发现,23andMe在安全防护方面存在严重失职——该公司未实施充分的身份验证和登录审查措施,对已知的安全风险缺乏有效的应对方案。英国信息专员办公室(ICO)此前已对23andMe处以231万英镑的罚款,认定其违反了英国数据保护法,未能在事件发生前落实适当的安全措施。
23andMe事件为所有涉及个人敏感数据处理的企业敲响了警钟,也为我们提供了重要的安全启示,可以概括为以下三重防线:
基础防线:身份认证与访问控制。23andMe事件的核心教训之一在于,该平台未能实施多因素认证(MFA)等基本安全措施。对于任何处理用户数据的系统而言,尤其是在涉及基因、健康等高度敏感信息时,多因素认证已不再是可选项,而是必须项。企业应为所有用户账户启用MFA,对敏感操作(如导出基因数据)实施二次验证,定期审查账户登录异常行为并建立自动告警机制。
第二道防线:数据分级与最小化原则。23andMe泄露事件中,用户的完整基因数据被一次性获取,暴露出数据访问权限管理方面的不足。企业应遵循数据分级管理原则,根据数据的敏感程度设置差异化的访问权限。对于基因信息、生物特征等特别敏感的数据,还应考虑数据加密存储(包括传输加密和静态加密)、脱敏处理和访问审计。
第三道防线:事件响应与法律合规。23andMe被指控在事件发生后向用户隐瞒了泄露的严重程度,这种信息不对称进一步加剧了用户的隐私风险。企业必须建立完善的事件响应机制——包括及时的用户通知、数据泄露影响评估、监管机构报告和应对措施公开。在全球数据保护法规日益严格的今天(如中国的《个人信息保护法》、欧盟的GDPR、美国的各州数据保护法),合规不再是选择题,而是必答题。
23andMe事件虽然发生在美国,但其安全启示对青海的政企单位同样具有重要的借鉴意义。
随着青海省数字政府建设和企业数字化转型的深入推进,各类政务数据、居民个人信息和企业商业秘密的数据量持续增长。尤其在医疗卫生、社会保障、教育考试等领域,涉及大量与个人生物特征、健康状况相关的敏感数据,其安全保护等级应得到足够重视。
对此,建议青海政企单位:
一是强化等保2.0合规建设。按照等级保护2.0标准,对涉及个人敏感信息的系统进行安全评估和加固,特别是在身份鉴别、访问控制、数据完整性保护等方面落实相应等级的安全要求。
二是建立敏感数据专项保护机制。对于涉及个人生物特征、基因信息、健康数据等高度敏感信息的信息系统,建议单独制定数据保护方案,包括数据分类分级、使用授权管理、传输存储加密、数据脱敏处理等,确保"最小够用"原则落到实处。
三是完善数据安全事件应急预案。参考23andMe教训,数据安全事件发生后,及时的用户告知和事件处置同样重要。建议各单位建立完善的数据安全事件应急响应机制,明确事件分级、响应流程、通知时限和对外沟通策略。
四是关注供应链安全风险。23andMe事件的初始突破口是用户在其他平台的已泄露密码,这提醒我们数据安全不能仅关注自有系统的防护,还应将第三方合作方、供应商的安全能力纳入评估范围,建立全链路的数据安全防护体系。
© 2026 西宁惠康电子有限公司 | 青海·西宁