वह DLP अंध बिंदु जिसका आपने ऑडिट नहीं किया
डेटा लॉस प्रिवेंशन टूल नेटवर्क ट्रैफिक, ईमेल अटैचमेंट, और व्यक्तिगत रूप से पहचान योग्य जानकारी के लिए फाइल ट्रांसफर की निगरानी करते हैं। वे SSN कॉलम वाली स्प्रेडशीट, संलग्न ग्राहक सूचियों वाले ईमेल, और मेडिकल रिकॉर्ड वाले फाइल अपलोड पकड़ते हैं।
वे स्क्रीनशॉट नहीं पकड़ते।
एक स्क्रीनशॉट एक इमेज फाइल है। स्क्रीनशॉट के अंदर PII — CRM इंटरफेस में दिखाई देने वाले ग्राहक नाम, इनबॉक्स दृश्य में ईमेल पते, बिलिंग सिस्टम में खाता नंबर — इमेज में टेक्स्ट के रूप में संग्रहीत नहीं है। यह पिक्सल के रूप में प्रस्तुत होता है। PII पैटर्न के लिए फाइल सामग्री की जांच करने वाले मानक DLP इंजन कुछ नहीं पाते।
परिणाम: परिष्कृत DLP बुनियादी ढांचे वाले संगठनों में हर दिन, कर्मचारी ग्राहक व्यक्तिगत डेटा वाले स्क्रीनशॉट Slack चैनलों, Jira टिकटों, Teams संदेशों, और ईमेल श्रृंखलाओं में पेस्ट करते हैं — और शून्य DLP अलर्ट सक्रिय होते हैं।
आधुनिक कार्य में स्क्रीनशॉट PII का दायरा
रिमोट और हाइब्रिड कार्य ने स्क्रीनशॉट साझाकरण को सर्वव्यापी बना दिया है। संदर्भ के लिए साझा किए गए स्क्रीन कैप्चर से आंतरिक संचार उपकरण भरे हुए हैं:
- सपोर्ट एजेंट असामान्य खाता स्थिति साझा करने के लिए टीम लीड के साथ ग्राहक खातों के स्क्रीनशॉट लेते हैं
- डेवलपर इंजीनियरिंग चैनलों में साझा करने के लिए उपयोगकर्ता इनपुट सत्यापन विफलताओं वाले त्रुटि लॉग के स्क्रीनशॉट लेते हैं
- खाता प्रबंधक वित्त के साथ डील संदर्भ साझा करने के लिए CRM रिकॉर्ड के स्क्रीनशॉट लेते हैं
- IT प्रशासक ठेकेदारों के लिए कॉन्फ़िगरेशन दस्तावेज़ करने के लिए सिस्टम इंटरफेस के स्क्रीनशॉट लेते हैं
प्रत्येक स्क्रीनशॉट में PII हो सकती है। ग्राहक खाते के स्क्रीनशॉट में ग्राहक का नाम, ईमेल, खाता स्थिति और बिलिंग पता होता है।
एक्सेस कंट्रोल का आयाम
DLP अंतराल के अलावा, स्क्रीनशॉट साझाकरण एक एक्सेस कंट्रोल समस्या बनाता है।
अधिकांश संगठनों के उत्पादन प्रणालियों पर भूमिका-आधारित एक्सेस कंट्रोल (RBAC) होते हैं। एक सपोर्ट एजेंट की अपनी सपोर्ट कतार से प्रासंगिक ग्राहक रिकॉर्ड तक पहुंच होती है; उनके पास पूर्ण ग्राहक डेटाबेस तक पहुंच नहीं है।
जब एक सपोर्ट एजेंट किसी ग्राहक रिकॉर्ड का स्क्रीनशॉट लेता है और उसे ठेकेदारों के साथ साझा एक Slack चैनल में पेस्ट करता है, तो एक्सेस कंट्रोल बाईपास हो जाता है। ठेकेदार को वह ग्राहक व्यक्तिगत डेटा मिलता है जिसे वे सामान्य सिस्टम एक्सेस पथों के माध्यम से एक्सेस नहीं कर पाते।
यह एक्सेस कंट्रोल बाईपास GDPR अनुच्छेद 5(1)(f) (अखंडता और गोपनीयता) का मुद्दा है और यदि ठेकेदार उचित DPA के बिना PII प्राप्त करते हैं तो अनुच्छेद 28 अनुपालन समस्याएं उत्पन्न कर सकता है।
तकनीकी नियंत्रण के रूप में इमेज PII पहचान
स्क्रीनशॉट PII रिसाव को संबोधित करने वाला तकनीकी नियंत्रण इमेज टेक्स्ट पहचान है — इमेज फाइलों पर लागू OCR दृश्यमान टेक्स्ट निकालने के लिए, उसके बाद निकाले गए टेक्स्ट पर NLP PII पहचान।
कार्यप्रवाह:
- कर्मचारी ग्राहक इंटरफेस का स्क्रीनशॉट कैप्चर करता है
- Slack/Jira/Teams में साझा करने से पहले: इमेज PII पहचान टूल में स्क्रीनशॉट अपलोड करता है
- टूल OCR के माध्यम से स्क्रीनशॉट से दृश्यमान टेक्स्ट निकालता है
- NLP निकाले गए टेक्स्ट में PII निकाय पहचानता है
- कर्मचारी को रिपोर्ट मिलती है: "इस स्क्रीनशॉट में शामिल हैं: [ग्राहक नाम], [ईमेल पता], [खाता ID]"
- कर्मचारी या तो: (a) स्क्रीनशॉट में PII को अस्पष्ट करता है, (b) अधिक सीमित साझाकरण दायरा चुनता है, या (c) दस्तावेज़ीकृत औचित्य के तहत आगे बढ़ता है
केस स्टडी: SaaS हेल्पडेस्क Jira स्क्रीनशॉट नीति
एक SaaS कंपनी के IT हेल्प डेस्क ने उपयोगकर्ता खाता मुद्दों का दस्तावेज़ करने वाले Jira टिकट बनाए। Jira टिकटों से जुड़े स्क्रीनशॉट में शामिल थे:
- उपयोगकर्ता ईमेल पते (खाता प्रबंधन इंटरफेस से)
- सदस्यता योजना विवरण
- बिलिंग राशि और दिनांक
- कभी-कभी आंशिक भुगतान जानकारी
GDPR डेटा ऑडिट में पाया गया कि 18 महीनों में बनाए गए 847 Jira टिकटों में PII-युक्त स्क्रीनशॉट थे। Jira एक्सेस सभी 200 इंजीनियरिंग स्टाफ के लिए उपलब्ध था, जिसमें ग्राहक बिलिंग डेटा तक पहुंच को कवर करने वाले डेटा प्रसंस्करण समझौतों के बिना ठेकेदार शामिल थे।
उपाय दृष्टिकोण:
- पूर्वव्यापी ऑडिट: सभी मौजूदा टिकटों में स्क्रीनशॉट पर इमेज PII पहचान — 847 टिकट समीक्षित, DPO समीक्षा के लिए 312 महत्वपूर्ण PII वाले चिह्नित
- टिकट सुधार: 89 टिकटों में स्क्रीनशॉट अस्पष्ट किए गए
- प्रक्रिया कार्यान्वयन: Jira अटैचमेंट से पहले स्क्रीनशॉट PII जांच आवश्यक करने वाला नया सपोर्ट कार्यप्रवाह
- प्रशिक्षण: सभी हेल्प डेस्क स्टाफ के लिए 15 मिनट का प्रशिक्षण
परिणाम (90-दिन बाद):
- Jira में स्क्रीनशॉट PII घटनाएं: 90% की गिरावट
- शेष घटनाएं: वे मामले जहां सपोर्ट स्टाफ दस्तावेज़ीकृत औचित्य के साथ आगे बढ़ा
सहयोगी कार्यप्रवाह में स्क्रीनशॉट समीक्षा बनाना
संगठनों के लिए परिचालन कार्यप्रवाह को बाधित किए बिना स्क्रीनशॉट PII नियंत्रण लागू करना:
हल्का एकीकरण: ब्राउज़र बुकमार्कलेट जिसे कर्मचारी Slack/Jira पेस्टिंग से पहले उपयोग करते हैं — स्क्रीनशॉट खींचें → 5 सेकंड में PII रिपोर्ट प्राप्त करें → आगे बढ़ें या अनामीकृत करें
Jira/ServiceNow एकीकरण: प्री-अटैचमेंट हुक जो टिकटों से जुड़ने से पहले PII पहचान सक्रिय करते हैं
Slack बॉट एकीकरण: बॉट जो विशिष्ट चैनलों में स्क्रीनशॉट अपलोड प्राप्त करता है, PII पहचान चलाता है, और पहचाने गए निकायों के साथ थ्रेड उत्तर पोस्ट करता है
GDPR दस्तावेज़ीकरण के लिए: स्क्रीनशॉट PII नियंत्रण अनुच्छेद 32 के तहत एक "संगठनात्मक उपाय" है।
स्रोत: