英國生物樣本庫經由內部研究人員外洩,50萬筆記錄流入阿里巴巴兜售
全球最大生物樣本資料庫UK Biobank發生重大資安事件,50萬筆匿名化生物資料遭具合法存取權的內部研究人員外洩,並被放上阿里巴巴平臺兜售。在英中兩國政府介入下,相關資料已下架且未被出售,UK Biobank已暫停所有存取並強化安全管控措施。
Summary
UK Biobank是全球最大生物樣本資料庫,自2006至2010年間募集英國50萬名40至69歲自願者,收集其血液、唾液、尿液及身體檢測數值,經匿名化處理後供國際研究者申請使用。迄今已有來自68個國家、1,375個單位的1萬3千名研究人員登記註冊,共核准1,200個計畫使用其資料。
2023年4月20日,UK Biobank發現三批資料集被不同賣家放上阿里巴巴旗下消費者電商平臺出售,其中至少一筆涵蓋全部50萬名參與者的資料。調查顯示,此次事件並非因網站漏洞或遭駭所致,而是來自具有合法存取權限的研究人員,屬於學術機構的嚴重違約行為。目前尚不確定研究人員是刻意外流資料,還是因未妥善保管下載的資料集而導致資料被竊。
UK Biobank執行長Rory Collins在英中兩國政府介入後,已要求阿里巴巴將相關資料集下架,確認這些資料均未被出售。UK Biobank強調,所有外洩資料均為匿名化資料,不含任何可辨識身份的個人資訊,如姓名、住址、出生日期及NHS編號。涉事研究機構及研究人員的存取權已遭吊銷。
事件發生後,UK Biobank已暫時關閉所有平臺存取,並採取多項強化安全措施,包括縮小可下載的資料規模,以及對所有輸出檔案監控可疑行為,以減少資料被誤用及濫用的風險。此外,文章亦提及英國公立醫療機構Barts Health NHS Trust去年曾遭駭客攻擊Oracle EBS系統,導致不詳數量的個人資料外洩,顯示英國醫療資料安全問題持續受到關注。
Key Insights
- UK Biobank指出此次資料外洩並非駭客攻擊或系統漏洞所致,而是來自具合法存取權限的內部研究人員,屬於學術機構的明顯違約行為。
- UK Biobank強調所有外洩資料均經過匿名化處理,不含姓名、住址、出生日期及NHS編號等可辨識個人身份的資訊,試圖降低參與者的隱私風險疑慮。
- 此事件揭示了大型研究資料庫在開放國際存取模式下的管控漏洞——即便資料本身設有匿名化保護,具合法存取權的研究人員仍可能成為資安威脅的來源。
- UK Biobank在事件後採取縮小可下載資料規模及監控輸出檔案可疑行為等措施,顯示原有的存取控管機制對資料外洩的防範能力存在明顯不足。
- 英中兩國政府的介入促使阿里巴巴將相關資料下架,說明跨國資料安全事件的處理需要政府層級的外交協作,而非單純仰賴平臺自律。
Topics
Full transcript available for MurmurCast members
Sign Up to Access