保障你的資訊科技服務外判的安全
資訊科技服務外判是將原本由內部員工負責的資訊服務或功能交給其他公司負責。資訊科技服務外判可以涵蓋各種不同服務的範圍,包括應用程式的開發和維修、網路管理、桌上電腦管理、資訊科技服務支援熱線(helpdesk)及電腦中心的管理。
當一個機構外判部份資訊科技服務的時候,外判供應商便可能成為公司裡另一個“內部人員”,處理公司內敏感而且重要的資料。雖然由外判供應商提供服務可能為公司帶來利益和成本效益,但在外判資訊科技服務時,機構必須有適當的安全管理程序來保護敏感的資料和客戶的私隱。數據擁有人必須監管和覆檢外判商的所有接達權限,以確保重要資料的安全。底線是:一個機構可以外判它的運作,但是不能外判它的責任。
當一個第三方服務供應商為某機構開始提供外判服務時,它便可能會獲得機構裡的內部資料,進而對機構構成一定的風險:
對入侵者或有犯罪意圖者來說,這些內部運作的資料是很有用的,甚至可用於惡意的社交工程中。科技發展的日新月異,如電子郵件、互聯網、移動儲存設備(如:小型 USB 快閃磁碟機)等技術的普及,加上可以利用遠程接達來連接機構內的資訊系統,由內部員工所造成的濫用系統事故以至資料盜竊(包括知識產權的盜用)等風險是不能低估的。
如果沒及時終止離職員工的系統帳戶和接達權限,便會產生保安上的漏洞。在最壞的情況下,如果系統不能夠識別個別用戶及提供適當的記錄,詐騙、數據保安的問題和違反私隱的事故都可能在沒有留下任何痕跡的情形下發生。
如向一個或多個第三方服務供應商外判資訊系統,必須制定適當的保安管理程序以保護數據,同時降低相關外判資訊科技項目/服務的保安風險。以下列出應該考慮的幾個方向:
商業環境是不斷變化的,科技亦然。資訊保安的技術,以及保安職務和職責,可能都會隨著時間而改變。機構應要對保安運作和接達控制作出定期的檢討。在外判合約開始前,服務供應商可能會忽略了某些外判運作上的一些細節,定期覆檢可提供一個渠道讓雙方互相評估服務,並作出必要的調整。
一個機構可以將其資訊系統和流程外判給服務供應商,但是沒有機構可以外判自己的責任,尤其是與其客戶間的法律責任。在外判時,企業主管、資料的擁有者和終端用戶都必須確保資訊安全。
終端用戶也有責任去確保外判工作的安全性。