題:
我的IT部門可以在工作時閱讀我的Google環聊聊天嗎?
Jack
2014-08-20 09:36:29 UTC
view on stackexchange narkive permalink

Google環聊是否已加密?我的工作的IT人員是否可以在工作計算機上看到我發送的圖片和文本?是的,我知道我不應該發送不希望他們在工作中看到的東西,但這不是在工作中。我也在手機上使用了環聊,只是意識到我在工作中使用了環聊Chrome插件,它正在同步我的所有對話。

當您離開辦公桌時,可以通過退出瀏覽器插件來解決此問題。除非您在聊天中向上滾動,否則它不會*非常多地*同步到您的桌面環聊。如果您在桌面上登錄時在手機上與之交談的人與您交談,這仍將同步某些對話。
最好使用個人計算機,以免有人知道安裝了什麼軟件的風險。
@logixologist儘管實際上並不能證明他們正在這樣做。即使這太令人費解,以至於說服您正在掃描您編寫的內容,您也無法真正證明它是。您可能是對的,但讓我們堅持事實,而不是假設和反Google偏見。
@patricksweeney幾乎就是他們的商業模式:定向廣告。當然,這是否邪惡是個人觀點。無論如何,它實際上與OP的要求無關。
也許。我知道,即使您通過HTTPS訪問FB頁面,Facebook聊天消息也是通過HTTP發送的。因此,所有聊天消息在日誌中都是可讀的
@logixologist Google對分析網站內容(當然包括Google站點上的用戶生成的內容,例如Gmail)非常開放,以選擇要顯示的廣告:請參閱[1](https://support.google.com/adsense/ answer / 9713?hl = zh-CN)[2](http://www.dailytech.com/Google+Yes+we+Read+Your+Gmail/article33184.htm)和[3](http://www.theguardian .com / technology / 2014 / apr / 15 / gmail-scans-all-emails-new-google-terms-clarify)。真正的問題是:(1)這些“自動化系統”對信息所做的限制是什麼;(2)任何人都可以訪問信息嗎?
換句話說,那些信任Google的人信任它,將其對此類信息的使用限制在明顯的功能和廣告相關用途上,而不是將其存儲和/或出售給其他公司。
@logixologist: *“這意味著他們抄錄了內容,然後根據關鍵字向我發送了未經請求的定向廣告。” *當然,他們確實告訴您**他們將在您註冊並接受T&C時這樣做。您可能沒有“主動”要求他們向您發送廣告,但您確實同意。
六 答案:
Andrey
2014-08-20 11:06:36 UTC
view on stackexchange narkive permalink

您應該假設他們可以。他們可以通過多種方式來做到這一點,但是他們是否真正做到這一點取決於公司的標準和實踐。一些選項:

  1. 可以在公司的計算機上安裝其他根證書,並將其用於MITM的所有流量(流量始終通過公司的網關/代理,並且對用戶具有友好的根證書'sPC可以執行完整的MITM);
  2. 可以安裝“員工監控軟件”,該軟件本質上是按鍵記錄器+過程監控器+屏幕抓取器。一些工具具有本地攔截聊天中收到的消息的功能。
  3. 可以使用遠程訪問/協作工具來監視特定PC屏幕上發生的事情。
  4. ol>

    簡而言之,如果您無法控制正在使用的PC(通常無法使用公司的工作站),就不能認為它沒有監視植入物。

    希望不太嚇人:)

好點,您也可以使用深度數據包檢測技術
呼應以上內容,從技術上講,它是完全可行的。實際上,是否實際查看了數據?作為我自己的系統管理員,我懷疑不會。即使在低迷的日子裡,還有很多有趣的事情要做,而不是看看我們是否能抓住同事做他們不應該做的事情! :D
取決於您所在的國家/地區(我認為在某些轄區是合法的,而在其他轄區則是灰色地帶)和特定情況(例如,所涉人員是否涉嫌某些不當行為)。例如,許多數據洩漏都是通過這種方式確認/識別的(儘管可以很大程度上自動化)。
可能不是要提出法律問題的地方,但是在大多數文明國家中,這怎麼會不是高度違法(重罰)(我的意思是,這是對人們加密互聯網通信的大規模規避-SSL)?我的意思是說,國家安全局要做這件事是一回事,但一家私人公司卻無法承擔這種責任,並且不希望坐牢的時間對嗎?
我指的當然是MITM攻擊和偽造證書頒發機構的情況-檢查工作PC的內容或使用監視軟件是許多公司公開做的另一件事。
我同意,這看起來像是對權利的侵犯,但看起來也很普遍,例如在美國(http://it.slashdot.org/story/14/03/05/1724237/ask-slashdot-does-your-employer-perform-https-mitm-attacks-on-employees)。主要論點是“我們的硬件-我們的規則”,這也很有意義(請記住,我們正在談論雇主監視其合法擁有的設備的流量)。
@fjw在美國被認為是合法的,因為幾乎每個雇主的僱員都簽署了可接受的使用政策,其中包括一項條文,例如“您對我們的網絡和/或硬件的隱私期望為零,並且您所有的通信都受到監視”。因此,員工已同意雇主這樣做。
2和3有什麼區別?當不需要員工授權來觀看其屏幕內容時,“支持工具”也是“員工監視工具”。
@CraineRunton我知道員工協議已使人們對隱私的期望望而卻步,但是我看不出有什麼辦法可以取代對SSL的MITM攻擊將是“犯罪”行為,而不是民事行為。組織可以並且確實可以監視員工的活動,並且可以通過任何法律手段(包括捕獲PC本身活動的任何客戶端監視軟件)進行監視,但是您是否想告訴我,進行員工活動不是刑事犯罪? MITM對SSL的攻擊,或者您是在聲稱員工協議可以以某種方式使違法行為合法化?
如果沒有這樣的法律,我很樂意犯錯,但是我很難相信,在一個規避DVD加密的“刑事”行為(不僅僅是民事)的國家,關於規避SSL沒有類似的法律。
@fjw:並沒有(AFAIK)關於SSL本身及其自身的MITM攻擊的任何法定禁止。如果使用SSL保護受版權保護的內容,則可能會違反DMCA。規避版權保護措施是犯罪的,但是(同樣是AFAIK)在規避不保護版權的安全措施方面,一般沒有這樣的刑事禁止。未經許可使用計算機系統也可能構成犯罪,但這不適用於此處,因為雇主ofc有權使用其係統。
無論如何,法律之所以存在並不是僅僅因為擁有這些法律似乎是明智和一致的,它們的存在是因為有人撰寫了這些法律,而國會卻通過了這些法律。實際上,通常發生這種情況是因為有人遊說他們。就大多數版權法而言,“某人”是迪斯尼(實際上不僅是迪斯尼,還包括媒體),而迪斯尼對SSL並不那麼感興趣。最後,由於員工已選擇使用公司的根證書,因此公司可能(從法律上來講)不會規避SSL,該證書授權公司的代理將自己呈現為任何域。
@CraineRunton:這是我認識的一些主要公司的標準做法(由此我得出結論,這對於大多數公司來說是很常見的),而不僅限於美國公司。公司(自動)MITM和監視軟件幾乎在每台計算機上發生。遺憾的是,即使在非法的司法轄區,現實也很簡單:_他媽的您的權利_。雇主出示一份您要簽署的文件,如果您想保留您的工作(或者在此同時,因為它已經就位:如果您想被錄用),您必須簽署該文件並且不要抱怨。
@fjw-如果您的雇主擁有您所使用的計算機,則安裝允許其終止SSL流量的證書是合法的(也稱為對MITM的“攻擊”),並且*“沒有**攻擊**”。這是他們自己財產的簡單配置。無知SSL不能使您免於觀察之外並不會使他們的行為構成犯罪(就像您的雇主告知您相機正在使用中,並且您試圖對相機隱藏操作但失敗了一樣,您將無權追索。 )。如果他們聲明您對隱私不抱有期望,那麼您就不應期望隱私。就這麼簡單。
只要我不知道回應我的人的法律資格,我就無法確定我對這些回應的信任程度。因此,我可能不應該在這裡提出。特別是ErikE,您的答案集中在術語上:是否可以使用“攻擊”一詞來描述這種使用不同證書來規避SSL的方法(從技術(非法律)角度來看,MITM是一種攻擊)。其他似乎更令人信服的評論告訴我,沒有這樣的法律將對SSL的規避/攻擊定為非法。
@fjw-在歐盟,公司可以使用任何可用的方式記錄所有傳入/傳出的通信,這是合法的。這些控件基於消息內容髮生了什麼;任何使用該材料的人都應該在確定該材料為個人信息後立即停止這樣做,並且不能對其採取任何措施。雇主根據個人消息中的信息採取行動已被起訴。
對我而言,唯一令人困惑的部分是為什麼有人可能認為他們擁有濫用公司資源的“權利”。
@Michael這是如何濫用公司資源?許多公司允許在工作中可接受數量的個人使用Internet /計算機。有些人甚至對其進行了推廣,因為有研究表明,當您不嘗試限制工作場所訪問某些網站時,工作人員的生產率更高。但是即使受到鼓勵,仍然存在是否對其進行監控的問題。
Google不會使用證書固定來防止MITM嗎?
Hybrid
2014-08-20 11:28:11 UTC
view on stackexchange narkive permalink

,如果您的Google環聊數據已同步到工作計算機上,則IT部門可以查看它。但是,請不要驚慌,除非他們尋找,否則他們將不太可能看到它。

IT部門可以在三個地方看到它:

正在傳輸

在同步環聊數據時,如果您的IT部門監控網絡流量,他們可能已經看到了。正如BigBob1000所說的那樣,它是加密(HTTPS)的,但是許多企業在其計算機上安裝了受信任的證書,然後基本上將自己的計算機置於中間人的身份來解密所有HTTPS流量。即使他們這樣做,也有可能不會記錄數據,僅是您已連接到Google。

處於靜止狀態

這是一個更合理的問題,但可能性仍然難以置信, Chrome(所有瀏覽器)緩存東西。因此,與其從Google下載同一張圖片,不如將其下載一百次,而是將其一次下載到您的計算硬盤上,然後每次使用。我不確定Chrome會為視頻群聊緩存什麼,但是有根據的猜測是它是您聯繫人的個人資料圖片和其他圖片,而不是會話文本。

您可以清除緩存,您的IT部門可能仍然有備份,但是大多數位置不備份台式機,僅備份服務器。

內存中

老實說,我只是為了完整性而已。編輯:看到安德烈的回答後,他提出了一個好觀點,這比我似乎更合理。可能會有記錄聊天記錄的員工監控軟件。

我認為比x(或隨機)間隔(針對實際內容)的屏幕截圖更常見-“在途”更可能會首先實現。
@user2813274屏幕截圖可能是控制用戶實際操作的最有效,最簡單的方法。
還有一個問題是,即使在技術上(可能)在法律上也不允許他們這樣做(在某些司法管轄區,個人通訊是機密的,並且如果您未簽署總括性聲明...)。因此,如果他們不小心記錄了該日誌,而您發現了這一點,則可能有一個很好的理由反對他們進行間諜活動。
@Ángel即使假設是真的,我也不認為這很重要。如果他們看到自己不喜歡的東西,可以解僱您。到那時,您可能會經歷漫長,昂貴且痛苦的戰鬥。因此,出於所有實際目的,您應該假設他們可以並且會做到這一點,並且您沒有任何追索權。
@Patrick-m,我認為詢問“如果可以”(我同意他不應該讓他的聊天不同步)與它的詢問不太相關,但是在問題上“如果他們願意”實際上是很有趣的(秘密地,沒有通知您)。某些事情是違法的,這可能是一個很好的誘因:)
HopelessN00b
2014-08-20 18:39:44 UTC
view on stackexchange narkive permalink

當然有可能,但更適用的問題是“我的IT部門關心的可能性有多大?” (除非您自然而然地採取行動可能會導致您被解僱或逮捕。)

除此之外,另一個考慮因素是,實際存儲每個人的網絡流量會花費很多錢,因此消息和Web請求的內容通常不會在相當長的一段時間內存儲-存儲該信息並使其可搜索需要花費大量金錢,並且幾乎沒有任何商業理由這樣做。

它來自IT部門-您並不那麼有趣,我很討厭“調查”其他員工的活動。與監視人們的社交媒體使用或Web瀏覽相比,我要做的事情要好得多,因此,即使明確指示我這樣做,我也不會比遵守命令更難。在我的工作場所,這涉及通過電子郵件將罐裝報告發送給請求者,該報告具有高級別的用戶活動統計信息-在一定時期內發出了多少個Web請求,這些請求的域範圍以及按網站類別劃分的這些請求-只有當我不能拒絕對某位員工在網上所做的事情的要求時。

並非每個IT傢伙和你一樣。我敢打賭,您可以在您的組織中拿出一隻g驢,這將使您有一種捕捉某人濫用公司資源作為其工作一部分的經歷。
@Kristopher當然,這就是為什麼我說更適用的問題是IT部門是否在乎。我不。其他人/蠢貨控制怪胎可能。
Josh Bond
2014-08-20 22:30:45 UTC
view on stackexchange narkive permalink

如果您的公司安裝了名為“ Google Vault”的產品,則是的,您的IT部門或被授予訪問保險櫃權限的任何人都可以閱讀您未加密的環聊消息和圖片。

Google Vault是一個eDiscovery平台- https://support.google.com/vault/answer/2462365?hl=zh_CN

他們無法閱讀您的環聊消息的唯一方法是已將每次聊天的歷史記錄“關閉”。在Google聊天中,此選項名為“聊天記錄”。在環聊中,其名稱為“環聊歷史記錄”。關閉歷史記錄後鍵入 的任何內容都不會記錄。展開“更多”按鈕後。刪除此標籤中的內容將無濟於事,因為它一旦存在就永遠存在,或者直到Google保險櫃政策到期為止。

@Jack表示他沒有使用其公司的Google Apps帳戶通過環聊發送個人消息。據我了解,如果他使用自己的個人帳戶,則該公司將無法通過保險櫃訪問他的環聊聊天。除非,當然,除非我錯過了什麼。
John U
2014-08-20 18:10:14 UTC
view on stackexchange narkive permalink

是的-您真的應該假設任何人都可以閱讀任何地方隨時在線進行的任何操作。如果他們擁有網絡,那就加倍。如果他們擁有您正在使用的計算機,請三按一下旋鈕。

從另一個角度看,如果您在工作計算機上或在您的工作環境中工作不想工作,您可能不應該這樣做。墨菲法則告訴我們,這在某些時候會給您帶來麻煩。因為您應該在工作時在視訊聚會上花費過多的時間,所以請舉個例子,看看對方的視線,或者在會話中發生計算機崩潰,或者某些意外的計算機病毒,或者是Google Hangouts中令人興奮的新錯誤,

然後,通過聲音,在手機丟失/被盜的那一天,某人遭受了巨大的勒索反正對你有影響。您放在互聯網上的東西的問題是它們在互聯網上。

udonsoup16
2014-08-22 03:44:37 UTC
view on stackexchange narkive permalink

取決於....簡單的方法是簡單地詢問I.T.部門:

您:您好,我很好奇我們是否出於法規遵從性而備份或存儲了我們的IM聊天和電子郵件。如果我出於法律原因需要從Google環聊恢復聊天,可以嗎?

我在財務部門工作,根據政府規定,包括辦公室電話,聊天,任何IM客戶端(我們都有專用的專用軟件)等等。

可能沒有主動監控您的瀏覽習慣,但是您的瀏覽習慣可能會因為重複的違規行為而跳入辦公室防火牆,如果這很荒謬,可能會進行仔細檢查(大量色情內容,淫穢的帶寬使用情況,24/7不斷上傳/下載,例如torrent或spotify)。

如果使用的是域或發送到工作電子郵件域,則通過電子郵件發送。

編輯:要提防的一件事是建築安全性。如果IT像我一樣設置部門或為照相機付款,我們可以隨時100%監視您,甚至還可以觸發區域來提醒我們。我知道一個D-bag有了建築物的安全性,可以記錄進入時間,以標記遲到的工人,儘管他們只是租房者,但他們卻不知道。如果可以,請告訴安全性拒絕任何來自第三方的訪問該信息的請求,因為如果可能的話,該信息將對您不利。

嚴格的國家/地區或賣方交易場所:“我在金融部門工作,根據政府規定,所有通訊的100%記錄在我們的辦公室,包括電話,在任何IM客戶上聊天。”
美國....我們因遺失記錄而受到嚴厲的罰款,因此該公司會記錄所有內容。如果您的公司存儲/記錄不便,而您卻受到監管機構的製裁....您會遇到困難。


該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 3.0許可。
Loading...