在得知著名網路書城亞馬遜(Amazon.com)旗下Bibliofind網站遭不明人士入侵,估計竊走約9.8萬名的客戶信用卡資料後,普華資安特別發表他們的呼籲與看法,因為這個事件使得網路交易安全再度受到質疑與挑戰。
在瞭解亞馬遜事件後,普華資安的資訊安全資深顧問蔡興樺表示該事件是因為發現網頁被竄改才發現資料被竊取,因此亞馬遜(Amazon.com)公司在整體的資訊安全政策落實上出現些許的漏洞導致駭客有機可乘。蔡興樺進一步表示,該公司並不是透過日常性的控制檢查點發現的,依據CISA所提出之資訊安全控制分類上,可分為預防性控制(Preventive)、偵測性控制(Detective)及修正性控制(Corrective),而亞馬遜公司的預防性控制或偵察性控制在實際執行上可能不夠完備,應重新檢討整個控制流程;在事後亞馬遜採取關閉網站的因應措施,在企業的緊急應變程序裡是有瑕疵的,畢竟網站是該公司的營收來源;因此,是否應採取更適當的處理措施,應是該公司下一步重要的工作。
僅管全球資訊安全產品與技術越來越成熟,但資訊安全事件確也層出不窮,因此企業應該要摒除傳統頭痛醫頭、腳痛醫腳的做法,重新回歸到整體的資訊安全政策的制定,方能使資訊安全產品發揮出它最大的功用。而對於高度仰賴資訊活動的企業也應當取得類似BS7799資訊安全管理系統認證以確保企業本身與客戶一定程度上資訊資產的安全性。