保障你的资讯科技服务外判的安全
资讯科技服务外判是将原本由内部员工负责的资讯服务或功能交给其他公司负责。资讯科技服务外判可以涵盖各种不同服务的范围,包括应用程式的开发和维修丶网路管理丶桌上电脑管理丶资讯科技服务支援热线(helpdesk)及电脑中心的管理。
当一个机构外判部份资讯科技服务的时候,外判供应商便可能成为公司里另一个“内部人员”,处理公司内敏感而且重要的资料。虽然由外判供应商提供服务可能为公司带来利益和成本效益,但在外判资讯科技服务时,机构必须有适当的安全管理程序来保护敏感的资料和客户的私隐。数据拥有人必须监管和覆检外判商的所有接达权限,以确保重要资料的安全。底线是:一个机构可以外判它的运作,但是不能外判它的责任。
当一个第三方服务供应商为某机构开始提供外判服务时,它便可能会获得机构里的内部资料,进而对机构构成一定的风险:
对入侵者或有犯罪意图者来说,这些内部运作的资料是很有用的,甚至可用于恶意的社交工程中。科技发展的日新月异,如电子邮件丶互联网丶移动储存设备(如:小型 USB 快闪磁碟机)等技术的普及,加上可以利用远程接达来连接机构内的资讯系统,由内部员工所造成的滥用系统事故以至资料盗窃(包括知识产权的盗用)等风险是不能低估的。
如果没及时终止离职员工的系统帐户和接达权限,便会产生保安上的漏洞。在最坏的情况下,如果系统不能够识别个别用户及提供适当的记录,诈骗丶数据保安的问题和违反私隐的事故都可能在没有留下任何痕迹的情形下发生。
如向一个或多个第三方服务供应商外判资讯系统,必须制定适当的保安管理程序以保护数据,同时降低相关外判资讯科技项目/服务的保安风险。以下列出应该考虑的几个方向:
商业环境是不断变化的,科技亦然。资讯保安的技术,以及保安职务和职责,可能都会随着时间而改变。机构应要对保安运作和接达控制作出定期的检讨。在外判合约开始前,服务供应商可能会忽略了某些外判运作上的一些细节,定期覆检可提供一个渠道让双方互相评估服务,并作出必要的调整。
一个机构可以将其资讯系统和流程外判给服务供应商,但是没有机构可以外判自己的责任,尤其是与其客户间的法律责任。在外判时,企业主管丶资料的拥有者和终端用户都必须确保资讯安全。
终端用户也有责任去确保外判工作的安全性。