DLP akloji zona, kurios dar neauditavote
DLP įrankiai stebi tinklo srautą, el. pašto failus ir failų perkėlimus. Jie pagauna skaičiuokles su asmens kodo stulpeliais. Jie pažymi el. laiškus su klientų sąrašais. Jie blokuoja įkėlimus su medicinos įrašais.
Jie nepagauna ekrano kopijų.
Ekrano kopija yra vaizdo failas. Joje esantys asmens duomenys atvaizduoti kaip pikseliai. Jie nėra saugomi kaip tekstas. DLP varikliai, ieškantys asmens duomenų šablonų, nieko neranda.
Kiekvieną dieną darbuotojai įkelia ekrano kopijas į Slack, Jira, Teams ir el. pašto srautus. Joks DLP įspėjimas neaktyvuojamas.
Kaip ekrano kopijos skleidžia asmens duomenis darbe
Nuotolinis ir hibridinis darbas padarė kopijų dalijimąsi įprastu reiškiniu. Vidiniai įrankiai jų pilni kiekvieną dieną.
Komandos nariai dalijasi kopijomis greitam kontekstui:
- Palaikymo agentai fiksuoja kliento paskyros rodinius ir dalijasi su komandos vadovais.
- Kūrėjai dalijasi klaidų žurnalais, kuriuose yra vartotojo įvesties duomenų.
- Paskyros valdytojai siunčia CRM įrašus finansų komandoms suteikti kontekstą.
- IT administratoriai fiksuoja sistemos rodinius, kad dokumentuotų sąrankas rangovams.
- Produkto komandos dalijasi valdymo skydelio rodiniais suinteresuotųjų šalių ataskaitose.
Kiekvienas priedas gali turėti asmeninės informacijos. Kliento paskyros kopija turi vardą, el. paštą, statusą ir atsiskaitymo adresą. Klaidų žurnalo failas gali turėti vardus, adresus arba vartotojų įvestus telefono numerius. CRM įrašo kopija turi visą paskyros profilį. Valdymo skydelio failas gali rodyti vartotojų ID diagramų etiketėse.
Prieigos kontrolės problema
Ekrano kopijų dalijimasis taip pat sukuria prieigos kontrolės problemą.
Dauguma organizacijų taiko vaidmenimis pagrįstą prieigos kontrolę (RBAC) gamybos sistemose. Palaikymo agentas mato tik savo eilės įrašus. Rangovas mato tik priskirtos projekto failus.
Kai agentas paima kliento įrašą ir įkelia jį į Slack kanalą su rangovais, prieigos kontrolė yra apeinama. Rangovas gauna asmens duomenis, kurių normaliu keliu negalėtų pasiekti. DPA rangovų darbui gali neaprėpti šio perdavimo. Kliento BDAR teisės gali netaikytis tam rangovui.
Šis apėjimas yra BDAR 5 straipsnio 1 dalies f punkto klausimas. Jis apima vientisumą ir konfidencialumą. Jis taip pat gali sukelti 28 straipsnio derinimo problemų, jei rangovai gauna asmens duomenis be tinkamų DPA. Žr. mūsų BDAR atitikties vadovą 28 straipsnio pareigų kontroliniam sąrašui.
Vaizdo asmens duomenų aptikimas kaip techninė apsaugos priemonė
Techninė apsaugos priemonė nuo kopijomis pagrįsto asmens duomenų atskleidimo yra OCR ir NLP aptikimas. Veiksmai paprasti.
- Darbuotojas nufotografuoja kliento sąsajos ekraną.
- Prieš dalijantis: įkelia kopiją į aptikimo įrankį.
- Įrankis per OCR ištraukia matomą tekstą.
- NLP randa asmens duomenų objektus tekste.
- Darbuotojas mato ataskaitą: "Ši kopija turi: [kliento vardą], [el. pašto adresą], [paskyros ID]."
- Darbuotojas tada redaguoja asmens duomenis, susiaurina dalijimosi sritį arba tęsia su rašytiniu pagrindojimu.
Tai neblokuoja viso dalijimosi. Tai rodo asmeninę informaciją prieš jai judant. Žmonės tada gali priimti informuotus sprendimus. Žr. kaip tai tinka jūsų apsaugos rinkiniui apsaugos puslapyje.
Naudojimo atvejis: SaaS pagalbos tarnybos Jira kopijų politika
SaaS įmonės pagalbos tarnyba naudojo Jira paskyros problemoms registruoti. Prie tų bilietų pridėti failai turėjo vartotojo asmens duomenis. Tiksliau:
- Vartotojų el. pašto adresai iš paskyros valdymo ekranų.
- Prenumeratos plano duomenys.
- Atsiskaitymo sumos ir datos.
- Dalinis mokėjimo duomenys kai kuriais atvejais.
BDAR auditas atskleidė 847 Jira bilietus, sukurtus per 18 mėnesių. Visi turėjo asmens duomenų priedus. Jira buvo prieinama visiems 200 inžinierių. Kai kurie buvo rangovai be DPA klientų atsiskaitymo įrašams.
Taisymo veiksmai:
- Retrospektyvinis auditas: asmens duomenų aptikimas visuose esamuose prieduose. 312 bilietų pažymėti DPO peržiūrai.
- Bilietų valymas: 89 bilietai turėjo failų, kurie buvo paslėpti prieš prijungimą iš naujo.
- Proceso pakeitimas: nauja darbo eiga, reikalaujanti asmens duomenų patikrinimo prieš Jira priedą.
- Mokymai: 15 minučių sesija visiems pagalbos tarnybos darbuotojams.
Rezultatai po 90 dienų:
- Asmens duomenų incidentai Jira: sumažėjo 90 procentų.
- Likę incidentai: atvejai, kai darbuotojai tęsė su rašytiniu diagnostiniu pagrindojimu.
- DPA apimtis: atnaujinta, siekiant sumažinti nereikalingą asmens duomenų atskleidimą rangovams.
312 istorinių bilietų buvo atitikties radinys. 90 procentų sumažėjimas tarnavo kaip taisymo įrodymas audito atsakyme.
Kopijų peržiūros įtraukimas į komandos darbo eigas
Organizacijoms, norinčioms asmens duomenų kontrolės nesuletinant operacijų, yra kelios galimybės.
Lengvoji parinktis: Naršyklės įrankis, kurį darbuotojai naudoja prieš įkeldami į Slack ar Jira. Vilkite kopiją, gaukite asmens duomenų ataskaitą per penkias sekundes, tada tęskite arba redaguokite.
Jira ar ServiceNow integravimas: Aptikimas, vykdomas prieš failams pasiekiant bilietus. Jis veikia kaip virusų tikrinimas prieš failo įkėlimą.
Slack botas: Botas, gaunantis kopijų įkėlimus pasirinktose kanaluose. Jis vykdo asmens duomenų aptikimą. Jis pateikia gijų atsakymą su aptiktais objektais. Tai daro asmeninę informaciją matomą neblokuojant darbo eigos.
Komandos norma ir atranka: Savaitinis automatinis patikrinimas. Imkite 10 procentų kopijų bendradarbiavimo įrankiuose. Vykdykite aptikimą. Pateikite rezultatus komandos vadovui. Tai sukuria atskaitomybę neblokuojant jokios darbo eigos.
BDAR įrašams: kopijų asmens duomenų kontrolė skaičiuojama kaip "organizacinė priemonė" pagal 32 straipsnį. Surašykite apsaugos priemonę — politiką kartu su techniniu įrankiu. Pridėkite naudojimo įrodymus. Tai atitinka 5 straipsnio 2 dalies atskaitomybės taisyklę. Žr. mūsų atitikties puslapį ir žodyne esantį 32 straipsnio įrašą.
Norite sužinoti, kaip anonym.legal tvarko tai jūsų komandai? Apsilankykite mūsų planų puslapyje arba skaitykite įkūrėjo pareiškimą apie deidentifikaciją.
Šaltiniai
- BDAR 5 straipsnis: Duomenų tvarkymo principai. PATIKRINTA-IŠORĖ.
- BDAR 32 straipsnis: Tvarkymo saugumas. PATIKRINTA-IŠORĖ.
- ICO: Duomenų apsauga pagal dizainą ir nutylėjimą. PATIKRINTA-IŠORĖ.