搜尋此網誌

顯示具有 Data Leakage 標籤的文章。 顯示所有文章
顯示具有 Data Leakage 標籤的文章。 顯示所有文章

2009年2月24日 星期二

別讓你的羊被員工給順手牽走了

在由 Ponemon Institute 針對945位離職員工所做的研究報告中顯示,有高達6成的員工自承在離開公司時候帶走了一些不該帶的東西。這個數據其實比之前另外一份由 Cyber-Ark 所做的研究還低,那份研究所顯示的比例高達88%。不同的是, Ponemon Institute 的研究對象不侷限於 IT 人員,而包含了各種不同職務的員工。所以,IT 人員比較邪惡,還是 IT 人員比較勇於認錯?原因不可而知,但是可以確定的是企業對於這個問題的嚴重性,是應該加以好好加以面對的時候了。

說到好好加以面對,其實相信離職員工不會搞鬼的企業只有3成左右,其餘7成不是不確定就是直接表達不信任。弔詭的是卻有超過一半的離職員工,還可以在離職後繼續存取公司資料長達一天以上的時間。而在一周後還可以繼續存取的,比例也有20%。顯示企業對於此問題的認知與處理腳步,還有相當大的改進空間。

研究中有另外一個有趣的發現,就是這些被帶走的資料,最主要的使用方法是透過電子郵件與紙張。電子郵件應該沒甚麼爆點,但是在家家有網路的21世紀,既然紙張還是主要的資料外洩管道!其實,認真思考這個倒也沒甚麼好驚訝的。因為帶走資料的人主要目的是帶走資料,而不是展示技術,所以當下甚麼方便就用甚麼方法。另外,有些企業對於已經印出來的資料,可能就不屬於資訊安全團隊的管控,所以造成這類問題更難加以管理。但是不管由誰加以管控,在考慮資訊安全的時候,不能只侷限於電子形式,也不能僅止於IT/IS部門,都是必須注意的重點。甚至那些越傳統的東西,更要多費心神格外注意。

除了電子郵件與紙張外,CD/DVD與USB隨身碟也是常使用的攜帶管道。更可見一個全面的考量與相對應的安全措施,對於防範這類問題的重要性。企業主們,別再當鴕鳥了,更別說現在不景氣,公司的花費能省則省。因為這類問題的嚴重性,可是跟不景氣成正比的。

相關連結:

2009年2月16日 星期一

好東西可別跟陌生人分享

Peer to Peer (P2P)分享,或許很多人沒聽過。但是說到BT下載,電騾等軟體,就算你沒用過,也應該曾經聽說過。基本上,P2P分享就是希望不管是朋友間,甚至是陌生人之間,都可以直接分享所有的資料或程式。這樣的方式跟傳統上大家前往一個下載網站下載所需資料有很大的不同,以較有學問的說法,就是利用Web 2.0的精神來達到資料交流的目的。

不可諱言,當初這樣的機制能夠運行並持續發揚光大,盜版軟體與影音是兩大推手。因為所有的資料並不存在於廠商的伺服器之中,所以即使傳送的資料可能有版權的問題,仍然讓廠商有遊走法律邊緣的手段可以進行。更何況這些機制的運作,甚至往往連檔案在傳送過程中也不需要經過伺服器本身,所以對規避法律問題更是有利。而盜版軟體與影音的下載,依舊是目前大部分人使用這類軟體的主要目的。

除了在私人的電腦使用外,有不少人也會在工作的電腦使用這類軟體。原因不一而足,包含公司的網路比較快(ISP比較不會限制企業用戶的網路使用,而對一般家用網路則會限制特定服務的流量),公司的電腦開機時間比較長,公司的網路比較”安全”等等。不管原因為何,這類軟體的使用對公司造成的影響,絕對不單單是頻寬被佔用的問題而已。

首先,因為這類軟體主要是用來分享盜版的資料,所以不管是上傳或下載,都表示公司的電腦內有了盜版的資料。如果公司沒有明確的規範與控制手段,相關的法律責任可是無法避免的。其次,也是更重要的一點就是,一些應該保密的資料,也可能在有意或無意間就被”分享”出去了。

Dartmouth 的教授 Eric Johnson 日前發表一份報告 – Data Hemorrhages in the Health Care Sector,報告中提到於P2P分享網路上發現多份應該加以保護的醫療資訊,其中包含許多病人極為隱私的個人資料。除了社會安全碼、姓名這類基本資訊,一些特殊病症的病名(如AIDS)也可以找到。我們知道,不管是從法律的規範或是社會大眾的期待來看,醫療院所對於資料保護的要求是極高的。如果連醫療院所的防護都這麼不堪,更遑論其它的產業了。解決之道除了透過明確的規範與適當的限制手段外,如何從源頭保護好資料本身,避免資料可以被任意地加以開啟或儲存在個人的電腦上,其重要性也會越來越高。

相關連結:

2008年9月2日 星期二

不可得罪的小人物 - IT人員,尤其是被資遣的。

在台灣常常聽到MIS(IT)人員,自嘲為打雜一族,有時候甚至在公司講話還得靠不少好運才能讓高層聽到。不過經營高層可別忽略了這群看起來老實,而且又很少發表意見的族群,因為他們可是掌握了許多通往公司機密的關鍵。DBA擁有資料庫的帳號與密碼,可以輕易取得顧客的資料。加密,重要欄位加密就算好的了,每個欄位都加密應該很少人會這樣設計。存取紀錄,只對君子有效,對小人或不怕死的人,只有事後歸責的用途。當然還有其他的方法可以防範,但是有多少公司採用,又有多少的效用,都是值得商榷的。

相信員工。是的,這是一個好方法,而且當初也做了背景調查,確認你的IT人員不是經濟犯、更不是殺人犯。但是,人在不同的時空下,往往會有不一樣的反應。員工在離職的時候可以分為兩種,一種是主動離職,一種是被動離職。對於被動離職的人,往往對公司會懷有程度不一的恨意,這樣的恨意也就很容易轉換為破壞的行為。根據Cyber-Ark的研究報告顯示,有高達88%的IT人員承認如果被解雇,將會順手帶走公司的機密資料。剩下的12 %表示會兩手空空的離開,who knows?

所以,對於員工的離職,尤其是被迫性的離職,公司應該有一套良好的機制,確保離職員工沒有辦法在離開前、甚至是離開後,取得或攜出公司的機密資料。一個作法是請被迫離職的員工在公司的監督下收拾家當後馬上離開,雖然不近人情(遣散費還是不可少,甚至可以優於法律規定,這樣就近人情些了),但是卻最有效。但是,如果沒有後續的處理程序,還是很有可能讓這些人可以在事後依舊存取到公司的機密資料。畢竟,實體的問題容易防,但是無形(網路)的問題不容易查覺,而現在幾乎所有資料都可以透過網路取得。公司能不能有效防範,問一個很簡單的問題,當員工A離職後,有哪些東西需要歸還,有哪些相關權限應該移除,又有哪些相關設定應該修改。如果公司沒辦法馬上回答,甚至明白條列下來,那公司可能就會有大麻煩了。

相關連結

About