Tài liệu mật và vai trò của Sysadmin


48

Tôi đã có một điều thú vị khác.

Tôi sắp sao lưu và cài đặt lại PC của Quản trị viên nhân sự. Tôi nghi ngờ rằng cách nhanh nhất để thực hiện việc này là sử dụng công cụ Windows 7 Transfer và tạo bản sao lưu toàn bộ hồ sơ Người dùng và Cài đặt trên NAS.

Tôi không thấy một vấn đề với điều này.
Cô tuyên bố rằng không ai khác có thể xem thông tin trên máy tính của cô. Đủ công bằng. Tôi nghĩ rằng quản trị viên hệ thống (tôi), nên ở một mức độ tin cậy đủ lớn để có thể tạo bản sao lưu, không có câu hỏi nào và xóa bản sao lưu sau khi tác vụ hoàn tất.

Quan điểm của cô là, không ai (kể cả các giám đốc khác) có thể xem tài liệu nhân sự trên PC của cô.

Chúng tôi đã có một bản sao lưu (tệp, không phải trạng thái người dùng) trên box.net, cho phép truy cập chi tiết đến nhiều người dùng khác nhau.

Câu hỏi:

1) Ai trong chúng ta là hạt, cô ấy hay tôi?

2) Bạn có tin tưởng các sysadins của mình để sao lưu các tệp chính sách / nhân sự của công ty không?

3) Có ai có LART không?


3
đây có vẻ là một câu hỏi hay cho Bảo mật thông tin .
AviD

3
Đợi đã, cô ấy lo lắng về tính bảo mật của những tài liệu này và chúng đang được lưu trữ trên một dịch vụ trực tuyến? Ồ, và để cô ấy lưu trữ các tệp đó trong một thùng chứa TrueCrypt. Bạn có thể sao lưu và khôi phục container khi cần và tài liệu của cô ấy an toàn (r) từ những người khác.
afrazier

Thêm một lớp để đi sai. Ngoài ra, một lớp nữa mà tôi không thể giúp được.
Tom O'Connor

9
@Tom O'Connor: Để biến điều này thành cực đoan: tại sao không lấy cho cô ấy một máy đánh chữ? Một máy tính hiện đại có quá nhiều lớp có thể bị lỗi dù sao đi nữa (bắt đầu bằng sự trừu tượng hóa / ảo tưởng chung của các bit rời rạc và xây dựng từ đó) - như thường lệ là bảo mật và khả năng sử dụng. Mã hóa thực sự là câu trả lời đúng ở đây, ngay cả khi điều đó bất tiện.
Piskvor

1
Ah. Tôi không biết bất kỳ tài liệu tham khảo nào trích dẫn các nhóm tin là nguồn chính của họ ...
Mark Henderson

Câu trả lời:


34

Ý kiến ​​của tôi về điều này có thể không phổ biến ở đây nhưng tôi nghĩ cô ấy đúng, nhân sự là một vai trò rất cụ thể trong hầu hết các doanh nghiệp, đòi hỏi một kỹ năng rất quan trọng - toàn quyền quyết định. Người làm CNTT phải có một phạm vi kỹ năng rất rộng và trong khi sự thận trọng là điều quan trọng, đó không phải là 'tất cả và kết thúc tất cả' mà đó là với HR. Thông thường tuyển dụng nhân sự CNTT là ít kỹ lưỡng trong lĩnh vực này quá.

Có lẽ có một giải pháp kỹ thuật cho vấn đề này, làm thế nào về việc nhân sự của bạn sao lưu nội dung của riêng họ vào các đĩa bên ngoài được mã hóa mà họ sở hữu / quản lý / lưu trữ?

Cuối cùng, bạn phải tự bảo vệ mình, nếu không có cách nào bạn có thể nhận được dữ liệu nhân sự thì bạn sẽ rõ, nếu quản lý của bạn thấy rằng bạn đã cố gắng hết sức và cung cấp một cách an toàn và riêng tư để hoàn thành công việc của bạn mà không phơi bày bản thân trước những lời buộc tội về việc chọc ghẹo dữ liệu thì họ sẽ rất vui - ngay cả khi quá trình này trở nên lộn xộn và chậm chạp.

Về cơ bản, đừng ngại che mông của bạn trong lĩnh vực này - hầu hết mọi người sẽ hiểu và nhân sự sẽ đánh giá cao rằng bạn tôn trọng vai trò và quyền hạn của họ. Thêm vào đó, tất nhiên là bạn không bao giờ nên bực mình về nhân sự, sự giúp đỡ của những ninja này quyết định số phận của bạn vì một lý do điên rồ nào đó :)


2
Tôi nghĩ rằng chúng tôi thực sự đã đi đến một giải pháp dựa trên một loạt các điểm. 1) Không có gì nhạy cảm được lưu trữ trên PC. 2) Sao lưu sẽ được thực hiện thông qua DVD trong đám cháy an toàn và Box.net. 3) Hóa ra họ tin tưởng tôi, nhưng vẫn phải đảm bảo họ che đậy những con lừa tập thể của họ.
Tom O'Connor

2
"Thông thường tuyển dụng nhân viên CNTT cũng ít kỹ lưỡng trong lĩnh vực này." Đó là một thất bại đáng kể của nhân sự và quản lý. Trong nhiều tổ chức (đặc biệt là SMB), CNTT có các cấp truy cập "chìa khóa vào lâu đài", với khả năng đọc và sửa đổi gần như mọi tài liệu và DB được lưu trữ trong tổ chức.
afrazier

1
@afrazier - bạn hoàn toàn đúng, nhưng tôi đã thấy thái độ của quản lý cấp cao đối với việc tuyển dụng CNTT ở một số công ty và quốc gia trong những năm qua - hầu hết những người cao cấp nghĩ về tất cả trừ những người CNTT hàng đầu của họ như một mặt hàng, buồn nhưng đúng.
Chopper3

Nó không chỉ luôn luôn bao gồm tài sản của bạn. Ở nhiều tiểu bang (và một số quốc gia) việc không bảo vệ sự chính trực của bạn có thể mở ra một thế giới tổn thương pháp lý cho bạn.
Jim B

10

Số 1:

Cô ấy có một điểm, nhưng vì bạn đáng tin cậy với các thông tin nhạy cảm khác, bạn cũng nên được tin cậy với thông tin nhân sự. Giải thích bạn cần truy cập để sao lưu các tập tin.

Số 2:

Tôi có quyền truy cập đọc đầy đủ vào các hệ thống hiện tại của tôi. Tất cả mọi thứ được sao lưu và truy cập tập tin được ghi lại. Tôi đã có nhiều điều quan trọng hơn để lo lắng về việc chọc qua các tập tin nhân sự, hoặc tìm xem trường học đã chi bao nhiêu cho thức ăn cho con mèo của trường. Ở nơi làm việc trước đây của tôi, tôi không thể xem một số khu vực Quản trị viên (nhưng người quản lý mạng có thể).

Số 3:

nhập mô tả hình ảnh ở đây


8
Là quản trị viên hệ thống, bạn có quyền truy cập vào tệp của mọi người, email của họ và lưu lượng truy cập mạng. Nếu một doanh nghiệp không thể tin tưởng vào hệ thống của họ thì họ đã có vấn đề với các hoạt động tuyển dụng. Bạn cần có quyền truy cập vào các tập tin để sao lưu chúng. Mặc dù thật tốt khi cô ấy thực hiện công việc của mình đủ nghiêm túc để lo lắng về việc mọi người truy cập vào các tệp đó, bạn cần phải hoàn thành công việc.
Bart Silverstrim

5
Ngoài ra, những tập tin đó không phải của cô ấy , mỗi người, mà là của công ty. Vì bạn đang làm việc cho công ty và lợi ích của công ty, cô ấy không nên cản trở bạn thực hiện công việc của bạn.
Bart Silverstrim

4
Ngoài ra, chuyện gì sẽ xảy ra nếu máy tính của cô bị hỏng? Cô ấy có tin tưởng bạn để sửa chữa nó? Khắc phục sự cố? Đưa nó trở lại khu vực làm việc để được làm việc trên? Cô ấy có tin tưởng bạn phá hủy phần cứng / dữ liệu trước khi loại bỏ máy tính nói rằng bạn đang làm theo hướng dẫn của DoD để hủy dữ liệu không? Hay cô ấy mang theo máy tính khi nghỉ hưu? Nếu bạn muốn dữ liệu cô ấy có quyền truy cập, cô ấy thậm chí có năng lực về mặt công nghệ để hiểu rằng là một sysadmin, cô ấy có thể không biết làm thế nào để ngăn bạn lấy thông tin đó?
Bart Silverstrim

5
Nhớ lại. "Lùi lại đi. Tôi là một nhà khoa học máy tính." Sau đó làm công việc. Giống như một ông chủ. / đeo kính râm
Bart Silverstrim

8
Nâng cấp cho cat5-of-chín-đuôi.
eckza

5

Cô ấy đúng, và bạn cũng vậy.

Cô ấy (có thể là luật của tôi) có nghĩa vụ bảo vệ những thông tin này, bạn được hướng dẫn để thực hiện công việc của mình.

Đó là vấn đề nan giải.

Có lẽ bạn nên đề nghị cô ấy cài đặt lại PC của mình trong khi cô ấy ở quanh bạn, để cô ấy có thể chắc chắn rằng dữ liệu quý giá của cô ấy không bị xâm phạm


2

Quản trị viên hệ thống được tin cậy ở đây, nhưng tất cả các hành động của quản trị viên đều được ghi lại. Tôi không biết bao nhiêu thứ như thế sẽ đảm bảo lại cho cô ấy - việc ghi nhật ký hành động để có thể chứng minh rằng chỉ có quá trình sao lưu mới sao lưu dữ liệu này chứ không phải bạn đọc nó để giải trí.

Những điểm khác cần làm là tồi tệ như có thể là nếu bạn đã đọc nội dung này qua các bản sao lưu, đầu tiên là cô ấy nghiêm túc nói rằng điều đó sẽ tồi tệ hơn những tài liệu bị mất mãi mãi vì chúng không được sao lưu và thứ hai là nhân sự giám đốc cô ấy có thể đảm bảo rằng bất kỳ việc lạm dụng các đặc quyền quản trị hệ thống có thể được coi là hành vi sai trái thô thiển.

Cuối cùng, bạn có phải là thành viên của BCS / hiệp hội CNTT Chuyên nghiệp khác không? Nếu vậy, những người này có các quy tắc thành viên về đạo đức. Nếu bạn là thành viên của một hiệp hội chuyên nghiệp như vậy thì việc chỉ cho cô ấy yêu cầu đạo đức nghề nghiệp của bạn có thể đảm bảo lại với cô ấy.


Vấn đề là, các bản sao lưu của các tệp quan trọng được xử lý bởi box.net. Đây là tất cả các loại công cụ USMT thực sự.
Tom O'Connor

ahh tôi đã bỏ lỡ điều đó Bạn có thể khôi phục dữ liệu của cô ấy trên hệ thống mới từ box.net không?
Rob Moir

Vâng. Đó chính xác là điểm.
Tom O'Connor

@Robert - Ngay cả khi bạn khôi phục các tệp theo cách duy nhất bạn có thể đọc chúng là nếu bạn đã sở hữu (dưới cửa sổ).
Jim B

Liên minh quản trị hệ thống chuyên nghiệp (mà Server Fault hợp tác một thời gian trước) có Quy tắc đạo đức có thể thích hợp ở đây.
Handyman5

2

Đây không phải là quyết định của bạn. Giả sử bạn đang làm điều này ở một quốc gia phát triển, thì sẽ có luật về việc tiết lộ thông tin cá nhân. Chuyên gia nhân sự của bạn có thể biết nhiều về những người hơn bạn.

Nó cũng không phải là về việc sao lưu, nhưng điều gì xảy ra với những bản sao lưu đó? Nếu chúng chứa thông tin bí mật, bản thân các bản sao lưu phải được bảo mật thêm - an toàn hơn thông tin bí mật của công ty khác. Bạn sẽ làm gì nếu ai đó muốn khôi phục một tập tin từ bản sao lưu? Bạn sẽ không còn có thể bàn giao chúng cho người khác khôi phục lại - bạn sẽ phải tự làm điều đó. Hãy nhớ rằng đây cũng là thông tin bí mật của bạn - bạn muốn biết ai về các vấn đề kỷ luật, tiền lương của bạn hoặc thực tế là bạn đã nhận được tư vấn về sức khỏe tâm thần thông qua bảo hiểm của bạn?

EDIT: Để rõ ràng, tôi không nói rõ "chỉ người đứng đầu phòng nhân sự mới nhìn thấy những tập tin này". Nhưng có những vấn đề bảo mật với dữ liệu nhân sự khác với các bí mật khác của công ty. Không phải là về việc các sysadins có 'đáng tin cậy' hay không, mà là về việc giảm số lượng người có quyền truy cập vào hồ sơ nhân sự. Cả CEO và sysadins đều không cần quyền truy cập đó.

Có các giải pháp kỹ thuật và thủ tục cho việc này. Có lẽ máy HR nên được sao lưu tách biệt với mọi thứ khác và các bản sao lưu được giữ ở một nơi riêng biệt. có lẽ điều đó đã xảy ra và người nhân sự của bạn chỉ cần được trấn an rằng họ sẽ được chăm sóc đúng cách. Có thể bạn và bạn một mình 9 và không phải trợ lý của bạn được thuê vào năm tới) sẽ làm việc với họ.

Nói tóm lại, cả hai bạn đều không phải là người dở hơi và bạn cần tìm ra cách để thực hiện công việc này cho cả hai bạn, trong khi vẫn tuân thủ luật pháp.


Tôi rất vui khi tiết lộ mức lương của mình cho bất cứ ai hỏi.
Tom O'Connor

Còn vấn đề sức khỏe tâm thần? :-)
DJClayworth

Nếu có luật, CNTT nên được biết về những luật đó - không nhận được một số tuyên bố mơ hồ rằng CNTT không được phép xử lý dữ liệu nhân sự.
sai lầm ngớ ngẩn

Không có gì cả.
Tom O'Connor

Đó là tin tốt. Nhưng nếu bạn đã làm, tôi khá chắc chắn rằng bạn sẽ muốn càng ít người trong công ty biết về họ càng tốt. Hoặc có một số điều khác bạn sẽ không muốn được biết đến rộng rãi.
DJClayworth
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.