نقطه کور DLP که هنوز ممیزی نشده است
ابزارهای DLP ترافیک شبکه، فایلهای ایمیل و انتقال فایل را رصد میکنند. صفحات گسترده با ستونهای SSN را شناسایی میکنند. ایمیلهایی با لیست مشتریان را علامت میزنند. آپلودهای دارای سوابق پزشکی را مسدود میکنند.
اما اسکرینشاتها را شناسایی نمیکنند.
یک اسکرینشات یک فایل تصویری است. اطلاعات شخصی داخل آن به صورت پیکسل رسم شده است. به عنوان متن ذخیره نشده است. موتورهای DLP که الگوهای اطلاعات شخصی را اسکن میکنند هیچ چیزی پیدا نمیکنند.
هر روز، کارمندان اسکرینشاتها را در Slack، Jira، Teams و زنجیرههای ایمیل میچسبانند. هیچ هشدار DLP فعال نمیشود.
نحوه گسترش اطلاعات شخصی از طریق اسکرینشات در محل کار
کار از راه دور و هیبریدی اشتراکگذاری اسکرینشات را رایج کرده است. ابزارهای داخلی هر روز پر از آنها میشوند.
اعضای تیم اسکرینشات برای زمینهدهی سریع میفرستند:
- عوامل پشتیبانی نمای حساب مشتری را برای اشتراک با سرپرستان میگیرند.
- توسعهدهندگان گزارشهای خطایی که شامل دادههای ورودی کاربر است را به اشتراک میگذارند.
- مدیران حساب برای دادن زمینه به تیمهای مالی، رکوردهای CRM میفرستند.
- مدیران IT نمای سیستم را برای مستندسازی تنظیمات برای پیمانکاران ضبط میکنند.
هر پیوست ممکن است اطلاعات شخصی داشته باشد. یک اسکرینشات حساب مشتری شامل نام، ایمیل، وضعیت و آدرس صورتحساب است.
مشکل کنترل دسترسی
اشتراکگذاری اسکرینشاتها همچنین یک مشکل کنترل دسترسی ایجاد میکند.
اکثر سازمانها کنترلهای دسترسی مبتنی بر نقش (RBAC) در سیستمهای تولید اعمال میکنند. یک عامل پشتیبانی فقط رکوردهای صف خود را میبیند. یک پیمانکار فقط فایلهای پروژه تخصیصدادهشده را میبیند.
وقتی یک عامل یک رکورد مشتری میگیرد و آن را در یک کانال Slack با پیمانکاران میچسباند، کنترل دسترسی دور زده میشود. پیمانکار به اطلاعات شخصی دسترسی پیدا میکند که از مسیرهای عادی قادر به دسترسی به آنها نبود. توافقنامه پردازش داده برای کار پیمانکاری ممکن است این انتقال را پوشش ندهد.
این دور زدن یک مسئله ماده ۵(۱)(ف) GDPR است. یکپارچگی و محرمانگی را پوشش میدهد. همچنین ممکن است مشکلات همراستایی ماده ۲۸ ایجاد کند اگر پیمانکاران اطلاعات شخصی بدون توافقنامههای پردازش داده مناسب دریافت کنند. راهنمای انطباق GDPR ما را برای چکلیست وظایف ماده ۲۸ ببینید.
شناسایی اطلاعات شخصی در تصویر به عنوان حفاظ فنی
حفاظ فنی برای مواجهه با نشت اطلاعات شخصی از طریق اسکرینشات، OCR به علاوه شناسایی NLP است. مراحل ساده هستند:
- کارمند یک صفحه از رابط مشتری را اسکرینشات میگیرد.
- قبل از اشتراکگذاری: اسکرینشات را به یک ابزار شناسایی آپلود میکند.
- ابزار متن قابل مشاهده را از طریق OCR استخراج میکند.
- NLP موجودیتهای اطلاعات شخصی را در متن پیدا میکند.
- کارمند گزارشی میبیند: «این اسکرینشات شامل: [نام مشتری]، [آدرس ایمیل]، [شناسه حساب] است."
- کارمند سپس اطلاعات شخصی را حذف میکند، دامنه اشتراکگذاری را محدود میکند، یا با یک دلیل مکتوب ادامه میدهد.
این همه اشتراکگذاریها را مسدود نمیکند. اطلاعات شخصی را قبل از انتقال نمایش میدهد. مردم میتوانند تصمیمهای آگاهانه بگیرند. ببینید این چطور در صفحه حفاظهای امنیتی با stack حفاظتی شما متناسب است.
مطالعه موردی: خطمشی اسکرینشات Jira یک میزخدمت SaaS
میزخدمت یک شرکت SaaS از Jira برای ثبت مشکلات حساب استفاده میکرد. فایلهای پیوستشده به آن تیکتها حاوی اطلاعات شخصی کاربران بود:
- آدرسهای ایمیل کاربران از صفحات مدیریت حساب
- جزئیات پلان اشتراک
- مبالغ و تاریخهای صورتحساب
- دادههای پرداخت جزئی در برخی موارد
یک ممیزی GDPR ۸۴۷ تیکت Jira را در طول ۱۸ ماه پیدا کرد. همه دارای پیوستهای اطلاعات شخصی بودند. Jira برای همه ۲۰۰ مهندس باز بود. برخی پیمانکارانی بودند که توافقنامه پردازش داده برای سوابق صورتحساب مشتری نداشتند.
مراحل اصلاح:
- ممیزی گذشتهنگر: شناسایی اطلاعات شخصی در همه پیوستهای موجود. ۳۱۲ تیکت برای بررسی DPO علامتگذاری شد.
- پاکسازی تیکت: ۸۹ تیکت قبل از پیوست مجدد تاریک شدند.
- تغییر فرآیند: جریان کاری جدید نیازمند بررسی اطلاعات شخصی قبل از پیوست Jira.
- آموزش: یک جلسه ۱۵ دقیقهای برای همه کارکنان میزخدمت.
نتایج پس از ۹۰ روز:
- حوادث اطلاعات شخصی در Jira: کاهش ۹۰ درصدی
- حوادث باقیمانده: مواردی که کارکنان با دلیل تشخیصی مکتوب ادامه دادند
- دامنه توافقنامه پردازش داده: بروزرسانی برای کاهش قرار گرفتن غیرضروری پیمانکاران در معرض اطلاعات شخصی
ادغام بررسی اسکرینشات در جریانهای کاری تیم
برای سازمانهایی که کنترلهای اطلاعات شخصی میخواهند بدون کند کردن عملیات، چندین گزینه وجود دارد.
گزینه سبک: یک ابزار مرورگر که کارمندان قبل از چسباندن در Slack یا Jira استفاده میکنند. اسکرینشات را بکشید، در پنج ثانیه گزارش اطلاعات شخصی دریافت کنید، سپس ادامه دهید یا حذف کنید.
هوک Jira یا ServiceNow: شناسایی که قبل از رسیدن فایلها به تیکتها اجرا میشود. مثل اسکن ویروس قبل از آپلود فایل عمل میکند.
ربات Slack: یک ربات که پیوستهای اسکرینشات در کانالهای انتخابشده را دریافت میکند. شناسایی اطلاعات شخصی را اجرا میکند. یک پاسخ در رشته با موجودیتهای شناساییشده ارسال میکند.
هنجار تیم به علاوه نمونهگیری: یک بررسی خودکار هفتگی. ۱۰ درصد از اسکرینشاتها در ابزارهای همکاری را نمونهگیری کنید. شناسایی را اجرا کنید. یافتهها را به سرپرست تیم گزارش دهید.
برای سوابق GDPR: کنترل اطلاعات شخصی اسکرینشات به عنوان یک «اقدام سازمانی» تحت ماده ۳۲ محسوب میشود. صفحه انطباق ما را برای چارچوب حقوقی گستردهتر ببینید.