J'ai découvert qu'un employé qui n'est plus avec nous a téléchargé un fichier Excel géant contenant des informations RH dans Slack. Le fichier est accessible à tous les employés de notre Slack et contient les noms de tous les employés actuels et anciens, leurs coordonnées, leurs noms complets, les détenteurs d'options sur actions, les droits aux congés annuels, l'historique des ressources humaines et diverses notes à leur sujet, mais pas les détails de la rémunération. Le fichier est en quelque sorte là et peut être trouvé dans la recherche, mais il n'est joint à aucun message ou publié sur un canal (je ne sais pas comment cela fonctionne).
Dois-je en informer notre CTO?
Oui, vous devez informer votre RSSI ou CTO par écrit.
Dans les secteurs verticaux sur lesquels j'ai travaillé, les options sur actions relèvent de la rémunération des dirigeants et la rémunération des dirigeants est classée comme des données de grande valeur .
La classification de haute valeur comprend les fusions et acquisitions, les litiges en cours, la rémunération des dirigeants, les rapports sur les performances de l'entreprise comme les dépôts non publiés auprès de la SEC, etc.
Les données sur les employés sont généralement classées comme étant de valeur moyenne ou faible Les données. Les données incluent le nom, l'adresse, le numéro de téléphone, le numéro de sécurité sociale, etc.
Et pour ajouter une touche, Slack peut chiffrer les données de telle sorte que seule votre entreprise puisse les déchiffrer, il se peut donc qu'il n'y ait pas de fichier externe fuite du tout. (Je ne connais pas Slack et je n'ai pas effectué d'évaluation de sécurité, donc je ne peux pas dire ce qu'il fait).
Les entreprises se soucient beaucoup si des données de grande valeur sont perdues ou divulguées à cause de un préjudice financier et de réputation potentiel pour l'entreprise, en particulier dans des environnements réglementés comme la finance américaine Aux États-Unis, les entreprises ne se soucient pas autant des fuites de numéros de sécurité sociale ou de comptes bancaires, car il y a peu de risque de les perdre. Même la perte de données de santé est une blague parce que l'HIPPA impose artificiellement de petites limites aux mesures réglementaires.
Je ne sais pas ce qui se passe en Asie, dans l'UE ou dans d'autres pays et régions.
Et gardez à l'esprit qu'aux États-Unis, le risque est démocratisé en répercutant les pertes sur les actionnaires, et la récompense est privatisée par le biais de primes exécutives. La plupart des pertes de données n'affectent pas matériellement l'entreprise ou les dirigeants. Ils ont poussé le risque sur les actionnaires, les abonnés et les consommateurs dont les données sont perdues.
Je n'ai pas d'explication plausible sur la façon dont j'ai trouvé ce fichier (oui, je fouinais notre Slack un week-end pour voir ce que je peux trouver)
Cela n'a pas vraiment d'importance. Vous [espérons] l'avoir trouvé avant un mauvais acteur. Je doute que quiconque vous blâme pour cela.
De plus, nous sommes une entreprise assez petite (moins de 200 personnes), nous n'avons donc pas de politique officielle publiée concernant tout cela.
Oui, c'est assez typique pour les petites entreprises et les entreprises.
C'est une lacune dans les politiques et procédures de votre entreprise, et les dirigeants doivent y remédier. Jusqu'à ce que les dirigeants décident d'y remédier, le mieux que vous puissiez faire est de signaler l'incident au RSSI, au CTO ou à une autre direction.
Si vous êtes intéressé, par US Financial, j'ai travaillé comme architecte de sécurité en danger. J'étais responsable de l'évaluation des systèmes internes et des systèmes des fournisseurs (et des propositions des fournisseurs).
Nous avons fait trois ou quatre choses:
- Classer les données selon les politiques et procédures de l'entreprise
- Effectuer une évaluation de sécurité sur le système, en s'assurant que le système peut traiter les données conformément aux politiques et procédures de l'entreprise
- Fournir des suggestions de modifications pour s'assurer que les données ont été traitées conformément aux politiques et procédures de l'entreprise
Parfois, un fournisseur refusait de mettre un système en conformité avec les politiques et procédures de l'entreprise. Dans ce cas, l'exécutif parrainant l'initiative pourrait dire "Je m'en fiche, je le veux quand même" . Si l'exécutif a dit cela, alors le système et son évaluation de la sécurité ont été envoyés à un comité des risques pour effectuer une analyse détaillée des coûts / avantages et déterminer si l'entreprise devait annuler ma décision. Le comité des risques a eu le dernier mot sur la question.
Les projets qui m'ont donné le plus de mal étaient les applications "Board Pad" comme je les appelais. Tous les dirigeants voulaient se passer de papier et placer les affaires de l'entreprise sur leur iPad pour les réunions du conseil. Et bien sûr, comme ils étaient cadres, ils voulaient effectuer des fusions et acquisitions, des litiges en cours, des rémunérations des dirigeants, des rapports de performance de l'entreprise. Le tout protégé par un code PIN à 4 chiffres, car le développeur, si l'authentification d'Apple était suffisante. Soupir ...