Должен ли я сообщить об утечке конфиденциальной информации отдела кадров?

Я обнаружил, что сотрудник, которого больше нет с нами, загрузил в Slack гигантский файл Excel, содержащий информацию о кадрах. Файл доступен любому в нашем Slack и содержит имена всех нынешних и бывших сотрудников, их контактные данные, полные имена, у кого есть опционы на акции, право на ежегодный отпуск, историю кадров и различные примечания о них, но не детали компенсации. Файл каким-то образом есть и его можно найти в поиске, но он не прикреплен ни к одному сообщению и не размещен ни в одном канале (не знаю, как это работает).

Должен ли я сообщить об этом нашему техническому директору? Никто не должен быть в состоянии найти эту информацию, и у нас даже есть несколько продавцов, стажеров и тех, кто работает неполный рабочий день в нашем Slack, которые, вероятно, могут ее найти.

С другой стороны, у меня нет правдоподобного объяснения того, как я нашел этот файл (да, я рылся в нашем Slack на выходных, чтобы посмотреть, что я могу найти). Я также думаю, что что бы я ни сказал в будущем, люди услышат это с мыслью «о, у этого парня был доступ к нашим трудовым книжкам» на затылке.

Другими словами, я ничего не теряю, если не сообщу об этом, и могу что-то потерять, если сообщу. Кажется, у нас нет способа сообщать о вещах анонимно.

Кроме того, мы довольно небольшая компания (менее 200 человек), поэтому у нас нет официальных опубликованных политик по этому поводу.

Почему вы думаете, что что-то пойдет не так, если вы открыто сообщите об этом? Тот факт, что вы нашли этот файл, не вызывает подозрений (это общедоступный файл, вы можете легко сказать, что искали какую-то другую информацию, когда наткнулись на него). И почему вы думаете, что все узнают, что вы сообщили об этом? Есть ли у вашей компании история плохого обращения с такого рода вещами? Лично я был бы очень благодарен получить эту информацию как можно скорее. Вы, вероятно, не первый, кто увидит эту информацию, но вы будете первым, кто сообщит об этом, и это будет что-то значить для начальства.
Что вам терять? Вы использовали Slack по назначению. Пока вы не использовали украденные учетные данные или взломали чужие пароли.
Здесь может быть история доступа к файлам.
Здесь важно ваше местоположение, так как если бы вы находились внутри ЕС, это, скорее всего, было бы нарушением GDPR. Можете ли вы подтвердить свое (приблизительное) местонахождение - страну, штат или просто что-то, чтобы дать нам общее представление?
Чтобы придумать фразу, сообщите о ней к черту.

Ответы (12)

Я бы сообщил об этом.

Не скрывайте свою личность, в этом нет смысла. Если ваша компания спросит Slack, Slack, вероятно, сможет сказать им, кто получил доступ к этому файлу. Все равно все есть в логах. Это просто вопрос того, кто их читает. Лично я даже не понимаю твоей потребности скрывать свою личность. Вы не сделали ничего плохого.

В любом случае лучше быть тем, кто получил доступ к файлу и сообщил об утечке, чем тем, кто получил доступ к файлу, но ничего не сообщил.

Этот. Кроме того, в некоторых юрисдикциях у вас есть обязательство сообщать об утечках данных, которые вы обнаружите, как только вы их обнаружите, и если OP появится в журналах как просматривавший файл, но не сообщивший об этом, могут быть сделаны негативные выводы. .
Я серьезно удивляюсь, почему ОП хочет сделать это анонимно.
@jzenting, тогда я предлагаю вам снова прочитать ОП. Хотя он, похоже, не знает о возможном ведении журнала доступа к файлам.
«Лично я даже не понимаю твоей потребности скрывать свою личность». - мне кажется, ОП объяснил, почему он чувствует эту потребность, словами : «У меня нет правдоподобного объяснения того, как я нашел этот файл» и «Я также думаю, что все, что я скажу в будущем, люди услышат ...» . Если вы считаете, что это необоснованные опасения, то, возможно, вы могли бы ответить на них в ответе.
Хорошее объяснение: вы использовали какой-либо комбинированный инструмент для поиска на рабочем столе и в Интернете, ожидая, что он найдет этот файл (или некоторую информацию, ТАКЖЕ содержащуюся в этом файле, которую вы ДОЛЖНЫ использовать для выполнения ВАШЕЙ работы) во внутренней сети вашей компании, вместо этого неожиданно обнаружив его в открытый интернет...
FWIW файл, который «доступен всем», который «можно найти в поиске», но «не прикреплен ни к какому сообщению и не размещен ни в одном канале», звучит как проблема контроля доступа со стороны Slack.
Кроме того, теперь вы сотрудник отдела кадров. Увидев эту информацию, вы не сможете ее развидеть. Никто за пределами отдела кадров не имеет права его видеть, следовательно, теперь вы являетесь сотрудником отдела кадров. Вот так и вербуют. Никто не хочет работать в HR, поэтому они оставляют такие вещи, чтобы найти новых сотрудников.
@DenisdeBernardy есть список загруженных файлов, которые вы можете просмотреть; он предназначен для проверки того, «что занимает все наше хранилище?»
@Riking: это здорово, если вы администратор; не так много, если список позволяет случайным сотрудникам получать доступ к файлам, которыми поделились в частных каналах или разговорах.

В зависимости от того, где находится ваша компания, существуют некоторые правила и законы о конфиденциальности, которые могут предписывать защиту личных данных.

Кроме того, информация, подобная той, которую вы перечисляете, может помочь потенциальному конкуренту адаптировать экономичные предложения, чтобы соблазнить сотрудников покинуть компанию.

Я думаю, вы должны сообщить об утечке, и если вы беспокоитесь о том, чтобы ваше имя не попало в эту историю, есть способы сделать это (фиктивная учетная запись электронной почты, неподписанное бумажное письмо и т. д.).

Вы должны немедленно сообщить об этом тому, кто в вашей организации отвечает за защиту данных.

К сожалению, вы не указываете свою юрисдикцию, поэтому я отвечу на основании своей юрисдикции.

В моей юрисдикции любая компания выше определенного размера должна иметь назначенного сотрудника по защите данных. (Если более 10 сотрудников регулярно обрабатывают PII в электронном виде.) Этот DPO должен иметь возможность отчитываться непосредственно перед генеральным директором, и их независимость должна быть гарантирована. Например, их нельзя уволить или объявить выговор за информирование властей об утечке данных в компании.

Вы должны немедленно сообщить об этом своему DPO. Вы можете сделать это анонимно (опять же, DPO защищен от любых выговоров за то, что они не раскрывают свой источник).

Ваша компания, в свою очередь, по закону обязана сообщить об этом в течение 72 часов своему соответствующему DPO, обычно государственному или правоохранительному органу, в противном случае они рискуют быть оштрафованными.

Речь идет только о данных PII, о которых вы говорили. Что касается просочившихся финансовых данных, то могут быть и другие законы и правила, которые также нарушаются.

их использование Slack само по себе уже является серьезным красным флагом для безопасности данных, поскольку Slack является внешней стороной без каких-либо гарантий безопасности данных того, что вы там публикуете. Это серьезная причина, по которой компания, в которой я работаю, не разрешает использовать Slack, вместо этого настроив аналогичную систему внутри, которая доступна только из корпоративной сети и размещена в наших собственных центрах обработки данных.
@jwenting НАСА использует Slack, так что разберитесь. Я не думаю, что они что-то получат как компания, если не смогут предоставить надлежащий канал для профессионалов.
@lucasgcb Используют ли они его для передачи защищенной информации? Есть разница между использованием Slack для обычного общения и его использованием для передачи конфиденциального контента.
@lucasgcb НАСА — агентство США. Наши клиенты в Европе обеспокоены тем, что данные хранятся и передаются через серверы, находящиеся за пределами ЕС, из-за различий в законах о защите данных и защите конфиденциальности, регулирующих эти серверы. Отсюда и ограничение на многие услуги.
@jwenting У меня есть сомнения по поводу того, что европейские жители больше разбираются в данных, чем профессионалы одной из крупнейших организаций космических исследований в мире, но я отвлекся.
@lucasgcb законы в ЕС довольно ясны и делают незаконным хранение довольно большого количества вещей за пределами ЕС, особенно там, где они подпадают под действие GDPR. Добавьте к этому всегда присутствующий риск корпоративного шпионажа (или шпионажа со стороны правительств), и многие компании и государственные учреждения имеют строгую политику, ограничивающую использование любых услуг за пределами ЕС. Очевидно, что NASA, подпадающее под действие законов США, не имеет тех же проблем, поскольку они подпадают под действие тех же законов о защите данных, что и провайдер облачного хостинга Slack.
@lucasgcb Буквально за последние несколько дней стало известно, что хакеры взломали сеть NASA JPL и скопировали данные, связанные с марсианскими миссиями — атака оставалась незамеченной в течение года. OIG НАСА обвинил в неудачах сегментацию внутренней сети на более мелкие сегменты, поддержание базы данных ИТ-безопасности в актуальном состоянии и своевременное устранение уязвимостей безопасности. В декабре 2018 года сообщалось, что хакеры получили персональные данные сотрудника и бывшего сотрудника НАСА в октябре 2018 года. НАСА подверглось аналогичным взломам в 2011 и 2016 годах (в 2013 году хакер обнаружил, что учетные данные администратора были оставлены по умолчанию).
@Lag Это действительно так, да!? Ученые, как правило, просто хотят, чтобы что-то было сделано, я полагаю

Я ничего не теряю, если не сообщу об этом, и я могу что-то потерять, если сообщу

Вы можете что-то потерять, если не сообщите об этом…

…но позже это делает кто-то другой. Если после отчета будет проведена проверка, ваше имя может появиться в списке людей, скачавших файл. В результате могут возникнуть вопросы о том, что вы делали с файлом при его загрузке и почему не сообщили об этом.

Конечно, это не так серьезно, если нет доказательств того, что вы использовали данные из этого файла, и если вы коснулись файла только один раз, вы можете сочинить что-то вроде «Я случайно щелкнул не тот файл и удалил его, не читая, когда понял виноват".

Но зачем сочинять ложь, когда можно сделать то, что от тебя ожидают, то есть сразу же сообщить об этом?

Лично я бы сообщил об этом.

Подумайте об этом таким образом.

Если бы это были ВАШИ данные, что бы вы хотели, чтобы кто-то узнал о утечке ВАШИХ данных.

Я не уверен, что мы можем обобщать и говорить, что всякий раз, когда есть что-то, что вы хотели бы, чтобы кто-то сделал, вы должны сделать то же самое в этой ситуации. Более важно учитывать такие вещи, как правильность, законность, возможность и т. д. сделать это. Например, я хотел бы, чтобы мой начальник удвоил мою зарплату. Это не означает, что если роли поменяются местами, я должен удвоить зарплату своего сотрудника.

Я обнаружил, что сотрудник, которого больше нет с нами, загрузил в Slack гигантский файл Excel, содержащий информацию о кадрах. Файл доступен любому в нашем Slack и содержит имена всех нынешних и бывших сотрудников, их контактные данные, полные имена, у кого есть опционы на акции, право на ежегодный отпуск, историю кадров и различные примечания о них, но не детали компенсации. Файл каким-то образом есть и его можно найти в поиске, но он не прикреплен ни к одному сообщению и не размещен ни в одном канале (не знаю, как это работает).

Должен ли я сообщить об этом нашему техническому директору?

Да, вы должны сообщить об этом своему директору по информационной безопасности или техническому директору в письменной форме.

В вертикалях, где я работал, опционы на акции подпадают под вознаграждение руководителей, а вознаграждения руководителей классифицируются как данные с высокой стоимостью.

Классификация с высокой стоимостью включает слияния и поглощения, незавершенные судебные разбирательства, компенсацию руководителям, отчеты о деятельности компании, такие как неопубликованные документы SEC и т. д.

Данные о сотрудниках обычно классифицируются как данные средней или низкой ценности. Данные включают имя, адрес, номер телефона, номер социального страхования и т. д.

И, чтобы добавить изюминку, Slack может шифровать данные таким образом, что только ваша компания может их расшифровать, поэтому внешней утечки может и не быть. (Я не знаком со Slack и не проверял его безопасность, поэтому не могу сказать, что он делает).

Компании очень обеспокоены потерей или утечкой ценных данных из-за потенциального финансового и репутационного ущерба для фирмы, особенно в регулируемых средах, таких как US Financial. В США компании не слишком заботятся об утечке номеров социального страхования или номеров банковских счетов, поскольку риск их потери невелик. Даже потеря медицинских данных — это шутка, потому что HIPPA налагает искусственно заниженные ограничения на действия регулирующих органов.

Я не знаю, что происходит в Азии, ЕС или других странах и регионах.

И имейте в виду, что в США риск демократизируется за счет перекладывания убытков на держателей акций, а вознаграждение приватизируется за счет бонусов для руководителей. Большая часть потери данных не оказывает существенного влияния на компанию или руководителей. Они переложили риск на акционеров, подписчиков и потребителей, чьи данные были потеряны.


У меня нет правдоподобного объяснения того, как я нашел этот файл (да, я рылся в нашем Slack на выходных, чтобы посмотреть, что я могу найти)

На самом деле это не имеет значения. Вы [надеюсь] нашли его раньше плохого актера. Сомневаюсь, что кто-то будет винить вас за это.


Кроме того, мы довольно небольшая компания (менее 200 человек), поэтому у нас нет официальных опубликованных политик по этому поводу.

Да, это довольно типично для небольших компаний и фирм.

Это пробел в политике и процедурах вашей компании, и руководители должны его устранить. Пока руководство не решит заняться этим, лучшее, что вы можете сделать, это сообщить об инциденте директору по информационной безопасности, техническому директору или другому руководству.


Если интересно, в US Financial я работал архитектором безопасности в области риска. Я отвечал за оценку внутренних систем и систем поставщиков (и предложений поставщиков).

Мы сделали три или четыре вещи:

  1. Классифицировать данные в соответствии с политиками и процедурами фирмы
  2. Выполните оценку безопасности системы, чтобы убедиться, что система может обрабатывать данные в соответствии с политиками и процедурами фирмы.
  3. Предоставьте предлагаемые изменения, чтобы убедиться, что данные обрабатываются в соответствии с политиками и процедурами фирмы.

Иногда поставщик отказывался привести систему в соответствие с политиками и процедурами фирмы. В этом случае руководитель, спонсирующий инициативу, может сказать : «Мне все равно, я все равно этого хочу» . Если руководитель сказал это, то система и ее оценка безопасности были отправлены в комитет по рискам для проведения подробного анализа затрат и выгод и определения того, должна ли фирма отменить мое решение. Комитет по рискам оставил последнее слово по этому вопросу.

Больше всего мне пришлось потрудиться над проектами «Board Pad» , как я их называл. Каждый руководитель хотел отказаться от бумаги и перенести бизнес-процессы компании на свои iPad для заседаний совета директоров. И, конечно же, поскольку они были руководителями, они хотели иметь дело со слияниями и поглощениями, незавершенными судебными разбирательствами, компенсациями руководителям, отчетами о деятельности компании. Все защищено 4-значным PIN-кодом, потому что разработчик, несмотря на то, что аутентификация Apple была достаточно адекватной. Вздох...

От коллеги-инженера по безопасности, отличный ответ в целом. Однако я не согласен с этим утверждением, «если происходит утечка номеров социального страхования или номеров банковских счетов, поскольку риск их потери невелик». Номера банковских счетов и SSN считаются информацией PII, и я считаю, что банковский закон GLBA защищает их как конфиденциальные данные клиентов. За ненадлежащую защиту предусмотрены довольно большие штрафы.
Если вы можете уточнить, я проголосую за это. Кроме того, каков был ваш опыт, когда внутреннее руководство предприятия отказывалось устранять несоответствия? Довольно распространенная ситуация, с которой я столкнулся...
Высокая стоимость вознаграждения руководителя, низкая стоимость домашних адресов сотрудников. Говорит все на самом деле.
Я не уверен, что понимаю ваш ответ. Я в США. Почему вы решили, что я в Европе? Кстати, GLBA — это закон Грэмма — Лича Билли.
@Энтони - Прости за это. Я перепутал провода и подумал, что вы говорите об инициативе ЕС. GLBA - это шутка. Это лицензия на разглашение вашей информации, как и HIPPA. Почти все, что он обеспечивает, это требования о раскрытии информации. Насколько я знаю, надзорного органа нет. Подзаголовок оформления заказа A — Раскрытие непубличной личной информации , гл. 501 - 510. (Это в основном то, что можно было бы ожидать от законодательства, написанного лоббистами).

Должен ли я сообщить об этом нашему техническому директору?

Вы должны сообщить об этом кому-то из руководства, будь то технический директор, ваш непосредственный руководитель или кто-то еще.

С другой стороны, у меня нет правдоподобного объяснения того, как я нашел этот файл (да, я рылся в нашем Slack на выходных, чтобы посмотреть, что я могу найти). Я также думаю, что что бы я ни сказал в будущем, люди услышат это с мыслью «о, у этого парня был доступ к нашим трудовым книжкам» на затылке.

На самом деле неважно, как вы его нашли, и я не вижу смысла раскрывать тот факт, что вы нашли его, пока "ковырялись". Если это было в Slack вашей компании, значит, оно не было достаточно защищено или отслеживалось. Если в Slack вашей компании есть другие вещи такого рода, и если вы «наткнулись» на них в Slack, то недостаток в реализации, а не в том, что вы их нашли. Я не понимаю, почему вы думаете, что раскрытие этого будет иметь негативные последствия для вас.

Другими словами, я ничего не теряю, если не сообщу об этом, и могу что-то потерять, если сообщу. Кажется, у нас нет способа сообщать о вещах анонимно.

Опять же, я не понимаю, почему вы боитесь раскрыть это. Вы не сделали ничего плохого. Вы обнаружили информацию, которую не следует разглашать. Это не твоя вина. Если только ты не расскажешь нам всю историю. Если вы действительно «взломали» Slack вашей компании (защищенный канал, предназначенный для HR или что-то в этом роде), вам следует опасаться некоторых последствий.

Кроме того, мы довольно небольшая компания (менее 200 человек), поэтому у нас нет официальных опубликованных политик по этому поводу.

Неважно, насколько велика или мала ваша компания, и не имеет значения, есть ли у вас особые правила в отношении этого типа информации. Если эта информация подпадает под действие каких-либо законов о конфиденциальности, это может быть нарушением этих законов.

Да, и пожалуйста, сделайте это анонимно.

Другими словами, я ничего не теряю, если не сообщу об этом, и могу что-то потерять, если сообщу.

Вам определенно следует подумать о том, чтобы сообщить об этом заинтересованным лицам (технический директор, отдел кадров) и сделать это анонимно. В Slack можно удалить сообщение. Если эта информация попадет к нужным людям, они могут попросить постера удалить ее. (Не уверен, что администратор Slack также имеет право удалять/маскировать сообщения).

Кажется, у нас нет способа сообщать о вещах анонимно.

В этот день и век зависимости от цифровых устройств и услуг мы полностью забываем о простоте прошлых времен. Просто пишите анонимные письма заинтересованным лицам :) Не пишите от руки, печатайте и распечатывайте, чтобы замаскировать любую попытку распознавания почерка. У этого даже есть то преимущество, что цифровое сообщение может потеряться в шуме, но обычная почта — верный способ привлечь внимание, поскольку получать его становится все реже.

Почему они должны сообщать об этом анонимно, ОП не сделал ничего плохого. Пока они сообщают об этом, никогда никому не рассказывайте о содержании, не должно быть никаких негативных последствий. Мне действительно очень любопытно, так как вы дошли до того, что рекомендовали обычную почту и печатать письмо. Кстати, было бы проще использовать временный адрес электронной почты (например, yopmail), если вы действительно хотите сообщить об этом анонимно.
@MlleMei On the other hand, I don't have a plausible explanation for how I found this file (yeah, I was poking around our Slack on a weekend to see what I can find). I also think that whatever I say in the future, people will hear it with the thought "oh, this guy had access to our employment records" at the back of their head.Просто чтобы обуздать страх, который испытывает ОП. Возможно, это связано с культурой компании, как считает ОП.
Мой вопрос остается в силе, вы поощряете OP сообщать об этом анонимно, и мне интересно, почему. Я не вижу ничего плохого в самой ситуации, которая оправдывает это (я бы не стал дважды раздумывать, сказав моему менеджеру, что люди имеют доступ к конфиденциальной информации). Возможно, компания плохо справлялась с такими вещами в прошлом, или ОП слишком беспокоится и делает из мухи слона. Мой вопрос в том, что в этой ситуации заставляет вас думать, что ОП прав, принимая такие меры предосторожности.
@MlleMei Я полностью понимаю твою точку зрения. В идеальной среде ваш комментарий намного лучше, чем ответ. Однако ОП, похоже, не хочет рисковать. Я надеюсь, основываясь на том, как компания справляется с этой ситуацией, OP может обрести уверенность, чтобы более громко сообщать о таких случаях. Но может случиться и обратное. Лучше перестраховаться. Кроме того, он беспокоится не только о том, как поведет себя руководство, но и о том, что есть шанс, что другие сотрудники узнают об этом и о чем они могут в конечном итоге поговорить. Я хотел бы, чтобы OP также рассмотрел это обсуждение в комментариях вместе с ответом, чтобы лучше справляться.
@NimeshNeema, он рискует, что, если он сообщит об этом анонимно, будет запрошен журнал доступа к файлу, и будет видно, что он просмотрел файл. Без того, чтобы сообщить об этом.
Печатные письма не являются анонимными! См. en.wikipedia.org/wiki/Machine_Identification_Code .
Причина сохранения анонимности, согласно отчетам (вставьте здесь слово «ласка»), заключается в том, что некоторые организации ответили на отчеты безопасности, стреляя в мессенджер.
@MlleMei лучше перестраховаться, чем сожалеть - и вы можете не захотеть, чтобы ваше имя было известно в случае возмездия со стороны бывшего сотрудника
@Neuromancer Хорошая (или даже средняя) компания не стала бы просто волей-неволей сообщать, кто сообщил такую ​​​​информацию. Если бы компания не справлялась с подобными проблемами в прошлом, я бы не стал об этом беспокоиться. Скорее всего, его менеджер и начальство запомнят репортаж ОП положительно, это принесет ему больше пользы, чем зла. И, как уже говорили другие, у OP могут возникнуть проблемы с законом, если станет известно, что он получил доступ к файлу и не сообщил об этом.
@Navin: Мне любопытно - вы работали во многих компаниях, у которых есть технические знания и желание использовать эти знания для идентификации анонимных писем? Мне трудно поверить, что какая-либо компания захочет пойти на такие концы, чтобы отследить кого-то, отправляющего анонимное письмо. Я также был бы удивлен, если бы те, у кого есть технические возможности сделать это ... Поэтому я лично считаю справедливым сказать, что печатные письма являются анонимными, поскольку, если вы, вероятно, не будете вовлечены в какое-то криминальное расследование высокого уровня, никто не собирается. приложить усилия, чтобы выяснить, кто отправил письмо...
@Chris Для этого требуется очень мало технических знаний; просто запустите декодер точек отслеживания, например github.com/dfd-tud/deda . Во всяком случае, OP упомянул Slack, который обычно используется компаниями-разработчиками программного обеспечения. 90% сотрудников там могли скачать и запустить скрипт на питоне, если хотели деанонимизировать его.
@Navin: Насколько я понял, прочитав эту страницу, хотя она не говорит вам, кто ее печатает, а только некоторые подробности об их принтере. Итак, у вас есть модель и серийный номер (у вас есть что-нибудь еще?) — как вы переходите от этого к тому, чтобы узнать, кто из ваших сотрудников владеет этим принтером, не требуя, чтобы они все представили образец распечатки со своих домашних принтеров? Я также все еще собираюсь с тем, что никто не будет достаточно заботиться, чтобы пройти через все эти усилия ....
Я думаю, что ОП не помешает иметь это знание, и они могут судить по себе, считают ли они неподписанную распечатку достаточно анонимной или нет.
@MlleMei, это наивно, если вы сообщите об этом, вам придется присутствовать и внести свой вклад в любое дисциплинарное взыскание - это естественное правосудие для обвиняемого сотрудника - вам, возможно, придется столкнуться с агрессивным внешним адвокатом, который попытается вас дискредитировать.
Поместите свое анонимное письмо в формате PDF на USB-накопитель и распечатайте его в магазине без камер наблюдения.
Когда принтер моей сестры отказался печатать в черно-белом режиме из-за того, что желтый картридж был пуст, я просто наклеил кусок скотча на оптический датчик, который сообщал, что он пуст.

Доложите об этом.

В свете этой информации никому не будет дела до того, что вы ковыряетесь в Slack; если бы системные администраторы выполняли свою работу, то вы не стали бы поводом для беспокойства, поскольку вам должен был быть отказано в доступе ко всему, что не было в вашем домене, так сказать.

Во всяком случае, если вы не сообщите об этом, это будет выглядеть для вас еще хуже, поскольку это повышает вероятность того, что вы, возможно, пытались использовать информацию для собственной выгоды. По крайней мере, это вызовет вопросы о том, почему вы обращались к этому файлу, не поднимая тревоги. Другими словами, вы больше не будете выглядеть невинным сторонним наблюдателем.

без объяснения причин этот ответ может стать бесполезным, если кто-то опубликует противоположное мнение. Например, если кто-то опубликует претензию типа «Не сообщайте об этом. В свете этой информации все будут проклинать вас за то, что вы ковыряетесь в Slack. Во всяком случае, это будет выглядеть хуже для вас, если вы это сделаете», как это ответ помочь читателю выбрать из двух противоположных мнений? Подумайте о том , чтобы отредактировать его, придав ему лучшую форму в соответствии с рекомендациями «Как ответить».
ОП этого ответа уже объяснил, что « это будет выглядеть на вас хуже, если вы этого не сделаете ».
@gnat добавил «почему» к моим утверждениям

Еще один момент для рассмотрения, который я сделаю с историей об очень похожей ситуации, в которой я оказался на предыдущем работодателе.

Я рылся в нашей сети в поисках чего-то (не имевшего ничего общего с тем, что я нашел) путем поиска в командной строке с регулярным выражением. Я даже не помню, что я искал, но я нашел файл, который каким-то образом совпадал с регулярным выражением, которое представляло собой электронную таблицу, содержащую все ставки заработной платы компании, а также их ставку оплаты (сколько компания взимала с клиентов за наше время) и другие данные, которые вряд ли будут разглашены.

Это были очень интересные данные, но я чувствовал себя виноватым, что нашел и просмотрел файл. Проблема была в том, что в компании было не так уж много людей, которые могли бы найти файл (посмотрев), но он не был защищен ACL или чем-то еще, он просто находился в общей сети. диск без какой-либо особой защиты (даже не только для чтения или защищенного паролем).

Какое-то время я мучился, не сказать ли моему руководителю, потому что не хотел, чтобы они думали, что я слежу, но в конце концов я сказал ему об этом. Выражение его лица, когда я показал ему файл, было впечатляющим, очевидно, он понятия не имел, что такая информация находится в свободном доступе для всех, у кого есть доступ к этому ресурсу (все в компании). Я почувствовал себя лучше, когда рассказал ему об этом (хотя через несколько месяцев он уволил меня вместе с кучей других людей, но я не думаю, что они родственники). Я предложил помочь нашему ИТ-отделу устранить обнаруженную мной брешь, но так и не получил от них ответа.

Итак, проходит еще месяц или два, и я прихожу к выводу, что найденный мной файл ни в малейшей степени не уникален (я знал, как называется его файл, поэтому, когда я увидел похожий файл позже, я узнал, что это за файл). был). Они включили один и тот же файл в каждый каталог заданий, были буквально тысячи копий одного и того же файла. Мои мучения были пустой тратой времени, файлы были не только совершенно незащищенными, они были повсюду, иногда в нескольких копиях в одном рабочем каталоге.

Дело в том, что у загруженной гигантской электронной таблицы может быть много-много-много братьев и сестер, о которых вы не знаете, и, возможно, вам не стоит тратить время на сообщение об этом.

Я не призываю вас игнорировать это, но учтите, что в этой истории может быть нечто большее, чем вы знаете.

Я бы сказал своему начальнику, что во второй раз. Если бы это было так важно для него, он бы повторил это во второй раз. Не только это, но обычно вы можете сказать, кто скопировал туда файл, чтобы ваш руководитель сообщил, кто нуждается в обучении по вопросам безопасности (или какой отдел нуждается в обучении по вопросам безопасности).
На самом деле, я думаю, что да, но я не уверен. Это было более десяти лет назад, и моя память о последствиях нечеткая. Я только помню, как был поражен (снова), что файл существует везде.

Уже есть много замечательных ответов, в которых вам предлагается сообщить об этом неправомерном раскрытии данных, и я полностью с этим согласен . Вы, кажется, беспокоитесь о надлежащей безопасности данных, и это здорово, поскольку каждый в компании играет свою роль в безопасности активов компании. Я не уверен в вашей роли в компании или ее культуре, но если ваше руководство (то есть: директор по информационной безопасности, технический директор и т. д.) заинтересовано в обратной связи, мой ответ на этот вопрос должен быть полезен.

Предложите своей компании задокументировать, утвердить и сообщить всем конечным пользователям, которые будут иметь доступ к данным компании , политику защиты таких данных. Чтобы смягчить будущие сценарии, подобные тому, в котором вы находитесь сейчас, должны быть предусмотрены методы, с помощью которых сотрудники должны сообщать об инцидентах безопасности, и неправильное раскрытие информации, безусловно, будет инцидентом.

Кроме того, похоже, что доступ не контролируется должным образом. Я понимаю, что ваша компания небольшая, но управление доступом будет приобретать все большее значение по мере роста вашей компании. Отличной практикой для принятия будет принцип наименьших привилегий доступа , чтобы сотрудники / поставщики / стажеры, которым необходим доступ для выполнения своей работы, имели доступ.

Наша политика безопасности требует, чтобы сотрудники сообщали о таких инцидентах, если им стало об этом известно. Это часть рабочего руководства и должно быть везде.

200 сотрудников — это достаточно много, и я очень удивлен отсутствием политики. Моим последним работодателем была некоммерческая профессиональная ассоциация, насчитывающая около 50 человек, и я столкнулся с похожей ситуацией. Никаких политик, лучших практик, ничего документированного, нулевая согласованность. Любой, кто хотел бы напасть на нас, вероятно, мог бы сделать это без сопротивления.

Я взял на себя ответственность за это и начал разрабатывать политики, чтобы поделиться ими со своим боссом, который был вице-президентом по ИТ. Технически меня наняли, чтобы я занимался управлением веб-сайтом компании, но в итоге я занимался почти всем в ИТ-отделе. Люди были очень шокированы тем, насколько уязвимыми были наши системы, и никогда не задумывались о многих рисках. Никто никогда не спрашивал, почему я так много знаю об этой теме, но мой босс всегда хотел услышать ответы. Наш системный администратор развернул инструменты мониторинга на нашем почтовом сервере, чтобы обнаруживать и блокировать передачу PII, и это спасло нас по крайней мере от одного инцидента, когда сотрудница пыталась отправить себе по электронной почте все платежные данные, чтобы она могла обрабатывать платежную ведомость, работая дома.

Это возможность для вас взять на себя ответственность и стать лидером, если вы этого хотите. Я понимаю ваши опасения; Я был в компаниях, которые руководствовались уклонением от ответственности и обвинением других, несмотря на наши «гибкие» процессы. Я очень тщательно выбирал, кому подчиняться, и в итоге оказался выше своего непосредственного начальника, потому что он действительно заботился только о том, чтобы проблемы не возвращались к нему каким-либо образом, и мне приходилось часами объяснять вещи в деталях, чтобы он мог попытаться контролировать себя на микроуровне. безопасность. Если вы находитесь в среде, в которой вы опасаетесь, что вас могут наказать за то, что вы делаете правильные вещи и улучшаете компанию, вы не находитесь на здоровом рабочем месте и должны подумать об уходе в ближайшее время.

Я просматриваю ваше руководство для сотрудников на предмет чего-либо относящегося к делу, готовлю письменное заявление и дискретно поднимаю этот вопрос перед руководителем, которому вы доверяете.