DLP-এর অন্ধ স্থান যা আপনি অডিট করেননি
DLP টুলগুলো নেটওয়ার্ক ট্রাফিক, ইমেইল ফাইল এবং ফাইল ট্রান্সফার পর্যবেক্ষণ করে। এগুলো SSN কলাম সহ স্প্রেডশিট ধরে। গ্রাহকের তালিকা সহ ইমেইল ফ্ল্যাগ করে। চিকিৎসা রেকর্ড সহ আপলোড ব্লক করে।
কিন্তু স্ক্রিন ক্যাপচার ধরে না।
স্ক্রিন ক্যাপচার হলো একটি ছবি ফাইল। এতে থাকা PII পিক্সেল হিসেবে আঁকা। এটি টেক্সট হিসেবে সংরক্ষিত নয়। PII প্যাটার্ন স্ক্যান করা DLP ইঞ্জিনগুলো কিছুই খুঁজে পায় না।
প্রতিদিন, কর্মচারীরা Slack, Jira, Teams এবং ইমেইল চেইনে স্ক্রিন ক্যাপচার পেস্ট করে। কোনো DLP অ্যালার্ট বাজে না।
কর্মক্ষেত্রে কীভাবে স্ক্রিন ক্যাপচার PII ছড়ায়
রিমোট এবং হাইব্রিড কাজ ক্যাপচার শেয়ার করা সাধারণ করে তুলেছে। অভ্যন্তরীণ টুলগুলো প্রতিদিন এগুলোতে ভরে যায়।
টিম সদস্যরা দ্রুত প্রসঙ্গের জন্য ক্যাপচার শেয়ার করে:
- সাপোর্ট এজেন্টরা টিম লিডদের সাথে শেয়ার করতে গ্রাহকের অ্যাকাউন্ট ভিউ ক্যাপচার করে।
- ডেভেলপাররা ব্যবহারকারীর ইনপুট ডেটা সহ এরর লগ শেয়ার করে।
- অ্যাকাউন্ট ম্যানেজাররা ফাইন্যান্স টিমকে প্রসঙ্গ দিতে CRM রেকর্ড পাঠায়।
- IT অ্যাডমিনরা ঠিকাদারদের জন্য সেটআপ ডকুমেন্ট করতে সিস্টেম ভিউ ক্যাপচার করে।
- প্রোডাক্ট টিম স্টেকহোল্ডার আপডেটে ড্যাশবোর্ড ভিউ শেয়ার করে।
প্রতিটি সংযুক্তি ব্যক্তিগত তথ্য বহন করতে পারে। একটি গ্রাহকের অ্যাকাউন্ট ক্যাপচারে নাম, ইমেইল, স্ট্যাটাস এবং বিলিং ঠিকানা থাকে। একটি এরর লগ ফাইলে ব্যবহারকারীর দেওয়া নাম, ঠিকানা বা ফোন নম্বর থাকতে পারে। একটি CRM রেকর্ড ক্যাপচারে সম্পূর্ণ অ্যাকাউন্ট প্রোফাইল থাকে। একটি ড্যাশবোর্ড ফাইলে চার্ট লেবেলে ব্যবহারকারীর আইডি দেখাতে পারে।
অ্যাক্সেস কন্ট্রোলের সমস্যা
স্ক্রিন ক্যাপচার শেয়ার করা একটি অ্যাক্সেস কন্ট্রোল সমস্যাও তৈরি করে।
বেশিরভাগ সংস্থা প্রোডাকশন সিস্টেমে কে কী দেখতে পারবে তা সীমিত করতে রোল-ভিত্তিক অ্যাক্সেস কন্ট্রোল ব্যবহার করে। একজন সাপোর্ট এজেন্ট শুধু তাদের কিউ রেকর্ড দেখে। একজন ঠিকাদার শুধু নির্ধারিত প্রজেক্ট ফাইল দেখে।
যখন একজন এজেন্ট একটি গ্রাহকের রেকর্ড ধরে ঠিকাদারদের সহ একটি Slack চ্যানেলে পেস্ট করে, তখন অ্যাক্সেস কন্ট্রোল পাশ কাটানো হয়। ঠিকাদার ব্যক্তিগত তথ্য পায় যা তারা স্বাভাবিক পথে পৌঁছাতে পারত না। ঠিকাদারের কাজের DPA এই ট্রান্সফার কভার নাও করতে পারে। গ্রাহকের GDPR অধিকার সেই ঠিকাদারের ক্ষেত্রে প্রযোজ্য নাও হতে পারে।
এই পাশ কাটানো GDPR অনুচ্ছেদ ৫(১)(f) এর সমস্যা। এটি অখণ্ডতা এবং গোপনীয়তা কভার করে। সঠিক DPA ছাড়া ঠিকাদাররা PII পেলে অনুচ্ছেদ ২৮ সংযোজন সমস্যাও তৈরি হতে পারে। অনুচ্ছেদ ২৮ কর্তব্যের চেকলিস্টের জন্য আমাদের GDPR কনফর্মেন্স গাইড দেখুন।
প্রযুক্তিগত সুরক্ষা হিসেবে ইমেজ PII শনাক্তকরণ
ক্যাপচার-ভিত্তিক PII প্রকাশের প্রযুক্তিগত সুরক্ষা হলো OCR এবং NLP শনাক্তকরণ। ধাপগুলো সহজ।
১. কর্মচারী গ্রাহকের ইন্টারফেসের একটি স্ক্রিন ক্যাপচার করে। ২. শেয়ার করার আগে: একটি শনাক্তকরণ টুলে ক্যাপচার আপলোড করে। ৩. টুল OCR দিয়ে দৃশ্যমান টেক্সট বের করে। ৪. NLP টেক্সটে PII সত্তা খুঁজে পায়। ৫. কর্মচারী একটি রিপোর্ট দেখে: "এই ক্যাপচারে আছে: [গ্রাহকের নাম], [ইমেইল ঠিকানা], [অ্যাকাউন্ট আইডি]।" ৬. কর্মচারী তারপর PII রিডাক্ট করে, শেয়ারিং সুযোগ সংকুচিত করে, বা লিখিত কারণ সহ এগিয়ে যায়।
এটি সমস্ত শেয়ারিং ব্লক করে না। এটি তথ্য সরানোর আগে ব্যক্তিগত তথ্য দেখায়। মানুষ তখন সচেতন সিদ্ধান্ত নিতে পারে। এটি আপনার সুরক্ষা স্তরে কীভাবে ফিট করে তা সুরক্ষা পৃষ্ঠায় দেখুন।
ব্যবহারের ক্ষেত্র: SaaS হেল্পডেস্ক Jira ক্যাপচার নীতি
একটি SaaS কোম্পানির হেল্পডেস্ক অ্যাকাউন্ট সমস্যা লগ করতে Jira ব্যবহার করত। সেই টিকিটের সাথে সংযুক্ত ফাইলে ব্যবহারকারীর PII ছিল। বিশেষত:
- অ্যাকাউন্ট ম্যানেজমেন্ট স্ক্রিন থেকে ব্যবহারকারীর ইমেইল ঠিকানা।
- সাবস্ক্রিপশন পরিকল্পনার বিবরণ।
- বিলিং পরিমাণ এবং তারিখ।
- কিছু ক্ষেত্রে আংশিক পেমেন্ট ডেটা।
একটি GDPR অডিটে ১৮ মাসে তৈরি ৮৪৭টি Jira টিকিট পাওয়া গেছে। সব PII সংযুক্তি ছিল। Jira ২০০ জন ইঞ্জিনিয়ারের জন্য উন্মুক্ত ছিল। কেউ কেউ গ্রাহকের বিলিং রেকর্ডের জন্য DPA ছাড়া ঠিকাদার ছিলেন।
প্রতিকারমূলক পদক্ষেপ:
১. পূর্ববর্তী অডিট: সমস্ত বিদ্যমান সংযুক্তিতে PII শনাক্তকরণ। DPO পর্যালোচনার জন্য ৩১২টি টিকিট ফ্ল্যাগ করা হয়েছে। ২. টিকিট পরিষ্কার: পুনরায় সংযুক্ত করার আগে ৮৯টি টিকিটে ফাইল অস্পষ্ট করা হয়েছে। ৩. প্রক্রিয়া পরিবর্তন: Jira সংযুক্তির আগে PII চেক প্রয়োজন করা নতুন কর্মপ্রবাহ। ৪. প্রশিক্ষণ: সমস্ত হেল্পডেস্ক কর্মীদের জন্য ১৫ মিনিটের সেশন।
৯০ দিন পরে ফলাফল:
- Jira-তে PII ঘটনা: ৯০ শতাংশ কম।
- বাকি ঘটনা: কর্মীরা লিখিত ডায়াগনস্টিক কারণ সহ এগিয়ে গিয়েছিলেন এমন ক্ষেত্রে।
- DPA সুযোগ: ঠিকাদারদের জন্য অপ্রয়োজনীয় ব্যক্তিগত ডেটা প্রকাশ কমাতে আপডেট করা হয়েছে।
৩১২টি ঐতিহাসিক টিকিট একটি কনফর্মেন্স ফাইন্ডিং ছিল। ৯০ শতাংশ হ্রাস অডিট রেসপন্সে প্রতিকারের প্রমাণ হিসেবে কাজ করেছে।
দলীয় কর্মপ্রবাহে ক্যাপচার পর্যালোচনা তৈরি করা
যেসব সংস্থা কার্যক্রম ধীর না করে PII নিয়ন্ত্রণ চায়, তাদের জন্য বেশ কয়েকটি বিকল্প আছে।
হালকা বিকল্প: একটি ব্রাউজার টুল যা কর্মচারীরা Slack বা Jira-তে পেস্ট করার আগে ব্যবহার করে। ক্যাপচার টানুন, পাঁচ সেকেন্ডে PII রিপোর্ট পান, তারপর এগিয়ে যান বা রিডাক্ট করুন।
Jira বা ServiceNow হুক: টিকিটে ফাইল পৌঁছানোর আগে শনাক্তকরণ চলে। এটি ফাইল আপলোডের আগে ভাইরাস স্ক্যানিংয়ের মতো কাজ করে।
Slack বট: একটি বট যা নির্বাচিত চ্যানেলে ক্যাপচার আপলোড গ্রহণ করে। PII শনাক্তকরণ চালায়। শনাক্ত করা সত্তা সহ একটি থ্রেড রিপ্লাই পোস্ট করে। এটি কর্মপ্রবাহ না থামিয়ে ব্যক্তিগত তথ্য দৃশ্যমান করে।
টিম নিয়ম এবং স্যাম্পলিং: একটি সাপ্তাহিক স্বয়ংক্রিয় চেক। সহযোগিতা টুলে ১০ শতাংশ ক্যাপচার স্যাম্পল করুন। শনাক্তকরণ চালান। টিম লিডকে ফলাফল রিপোর্ট করুন। এটি কোনো কর্মপ্রবাহ ব্লক না করে জবাবদিহিতা তৈরি করে।
GDPR রেকর্ডের জন্য: ক্যাপচার PII নিয়ন্ত্রণ অনুচ্ছেদ ৩২ এর অধীনে একটি "সাংগঠনিক ব্যবস্থা" হিসেবে গণনা করে। সুরক্ষা লিখুন — নীতি এবং প্রযুক্তি টুল। ব্যবহারের প্রমাণ যোগ করুন। এটি অনুচ্ছেদ ৫(২) জবাবদিহিতা নিয়ম পূরণ করে। আমাদের কনফর্মেন্স পৃষ্ঠা এবং অনুচ্ছেদ ৩২ এর গ্লোসারি এন্ট্রি দেখুন।
anonym.legal আপনার টিমের জন্য এটি কীভাবে পরিচালনা করে তা দেখতে চান? আমাদের প্ল্যান পৃষ্ঠা দেখুন বা ডি-আইডেন্টিফিকেশন সম্পর্কে প্রতিষ্ঠাতার বিবৃতি পড়ুন।
সূত্রসমূহ
- GDPR অনুচ্ছেদ ৫: তথ্য প্রক্রিয়াকরণের নীতি। VERIFIED-EXTERNAL।
- GDPR অনুচ্ছেদ ৩২: প্রক্রিয়াকরণের নিরাপত্তা। VERIFIED-EXTERNAL।
- ICO: ডিজাইন এবং ডিফল্ট দ্বারা ডেটা সুরক্ষা। VERIFIED-EXTERNAL।