題:
前承包商在線發佈公司的源代碼和機密
user5994461
2019-08-09 15:57:32 UTC
view on stackexchange narkive permalink

只需在普通的Internet上找到我當前的公司代碼即可。

我們正在談論成千上萬行腳本和配置,包括數據庫模式和大量內部信息。看起來像是一些項目的存檔,所有內容都鏈接到一個文件中。

還沒有時間瀏覽所有內容。快速搜索公開的數據庫和憑據暗示著缺少的其他文件/功能。

這似乎是5年前在這里工作的承包商的個人網站。

1小時後編輯:在過去的20年中,從該傢伙工作過的每家公司中找到敏感信息,主要是F500:大型國家銀行,郵政,大型電子製造商,通用電氣... >

代碼,配置,說明以及似乎是控制台輸入日誌的內容的混合。不知道為什麼一個人會自己記錄自己的個人記錄,更不用說在互聯網上發布了,這真的很奇怪。有時會使用用戶名和密碼來引用各種內部結構。通過FTP訪問生產服務器。通過SSH訪問上帝知道什麼,即使使用曾經受2FA保護的一次性RSA令牌號也是如此。

該如何做以及與誰聯繫?網絡?法律?聯邦調查局? SEC?其他?這些組合嗎?

我在英國。承包商在美國。

您絕對應該盡快與律師取得聯繫。據我所知,英國受GDPR的影響,因此您可能還必須報告違規情況。恕我直言,這應該是您的紅色代碼。
“控制台輸入日誌”-請注意,大多數UNIX系統默認情況下都執行此操作,例如主文件夾中的“ .bash_history”。
我以為這是一個疏忽:很可能在雲中破壞了個人備份的訪問權限。您是否考慮過僅聯繫承包商?他們甚至可能擁有相同的電話號碼!這可能是刪除它的最快,最簡單的方法。(他們無法承受法律後果。損失可能是巨大的。)
如果承包商不願再去歐洲,則不受GDPR的影響。但是,歐洲公司可以在美國(基於其他理由)提起民事訴訟或刑事指控。
@PeterA.Schneider實際上,只有在聯繫法律之後,才可以這樣做。
@WGroleau可能是正確的,但是受違規影響的公司很可能會受到GDPR的影響。畢竟,他們有義務將違規情況通知有關當局。
該公司受到影響,至少直到英國退歐。抱歉,評論不完整。
八 答案:
Unicorn Tears
2019-08-09 18:04:37 UTC
view on stackexchange narkive permalink

首先獲取所找到內容的屏幕截圖。對於您的數據,應該對其進行分類。就個人而言,我會下載它,以便您參考。您應該截取自己數據的屏幕截圖,並避免使用非您自己的數據。確保包括URL。以律師可以理解的方式記錄下來。這很可能會成為法律問題,而不是IT問題。我之所以說“屏幕截圖”,是因為它是明確的,律師可以理解屏幕截圖。

請與您的內部律師以及您的通訊或媒體人員聯繫。您需要將此違規行為通知他們的雷達。然後,如果您在一家大型的老公司工作,律師可能需要通過客戶管理團隊與承包商進行商業合同調查。高級領導層中沒有人願意從每個人最喜歡的IDS:Twitter中找到相關信息。您的通訊/公關團隊將需要處理由此產生的任何消息。您的執行團隊可能需要參與。除非您是CIO,否則您應該從您的CIO獲得指導,在這種情況下,我傾向於內部告知人們。

與您的公司數據保護人員聯繫。可能是律師。他們將決定違規行為是否應通知GDPR / ICO。您必須有72個小時的時間從知道的角度迅速做出決定;其中包括週末(切勿在星期五尋找事件…)。您的DPO將提供建議。如果您是DPO,那麼您可能需要聘請公司的外部法律顧問來確認您的決定。

一旦查看了數據,便可以為受影響的數據主體提供建議。任何。您還可以確定數據洩露是否會影響您的任何客戶,因為您可能有告知他們的合同義務。

聯繫託管公司。如果是類似GitHub的東西,那麼他們可能會傾向於很好地玩。您可能需要讓您的律師作為公司官員寫信給他們。

最好與承包商聯繫,最好通過他們簽約的公司和內部律師與承包商聯繫。要求他們清除那裡的東西。

現在,您可以開始計算對業務的重大影響了。我期望憑據,密鑰和其他身份驗證令牌將需要更改。

根據公司的規模,對風險的偏好以及口袋的大小,您可能需要考慮引入法醫,型公司出去尋找類似的數據。是的,我知道這是一個安全劇院,但是如果您在FTSE100公司工作,那麼一份帶有Big4審計標誌的報告說,“不再有其他問題”正是您所需要的。 (我驚訝於大公司花在這樣的報告上的東西,當然,內部人員的同一件事通常被認為是微不足道的。)

我不確定數據是否不是你的。如果您開始嘗試與第三方互動,那麼您必然會被問到您從第三方那裡獲得了什麼數據,他們必然會要求您確認您已獲取的所有數據已被刪除。我個人傾向於忽略所有不是我的數據。您可能想向您認為是數據所有者的任何人進行披露,完全由您決定。

您提到鍵盤記錄;如果您想知道為什麼個人在自己的PC上可能會有按鍵記錄器,那麼很慷慨的是,他們可能會將其用作鍵入內容的簡單備份。我知道這樣做的人。

另外:最後,作為切線觀察,發現的情況並不罕見。人們儲存各種垃圾;例如,人們通過FTP將其家庭數據存儲鏈接到Internet:我們會對包含我們公司字符串的此類數據進行定期評估。

這非常有幫助,但是我會改變一件事。當涉及到他人的數據時,絕對**不要**,**在任何情況下**,截圖下載,甚至(在可以避免的範圍內)查看它。您似乎不確定這一點,但是幾乎所有司法管轄區的法律都很明確。未經他人許可即下載或記錄他人數據的任何嘗試,即使已經洩露,也可能因您或您公司的法律麻煩而終止。
@Conor Mancone公平問題我已經更新了我的答案,因為我不清楚要截屏的數據。
@ConorMancone如果可以通過文件名之類的名稱進行識別,是否值得與該公司聯繫?我猜OP會看到某種形式的列表。如果OP看到一個名為stackexchange.com的文件夾,我認為可以將stackexchange的鏈接發送給清單。就像“嘿,想您想知道的,還沒有檢查出來,但是您應該。”
@TinCan我認為這是完全合理的。您顯然無法避免看到事情,因此知道所涉及公司的名稱是可以解釋和合理的。但是,如果他們向您詢問有關所發現內容的詳細信息,您需要能夠誠實,明確地說:“我無論如何都沒有下載或保存您公司的任何信息。受害人,一看到這是機密信息,便停止尋找。”
不要自己聯繫任何人。如果律師願意,請讓公司律師與任何第三方聯繫。在這一點上,您絕對需要公司法律團隊的支持。讓他們領導。
根據OP,@ConorMancone“看起來像某些項目的存檔,所有項目都鏈接到一個文件中。”如果要記錄自己的文檔,您將不可避免地下載他人的資料。
@PeterA.Schneider從再次閱讀該問題後,很難說出所有內容是否都在一個文件中,或者僅是OP公司的所有文件。我同意,儘管如果實際上將其全部放在一個文件中,則可能很難下載別人的東西。一般來說,有一個明確的原則:除非完全不可避免,否則絕對避免下載他人的資料。
好答案。我想說:“內部人員的同一件事通常被認為是微不足道的。”如果內部人員不對報告的準確性承擔專業責任,我會放心。而外部代理人將有律師和保險等。
schroeder
2019-08-09 16:20:09 UTC
view on stackexchange narkive permalink

您通常希望與託管公司聯繫以將其刪除,並在合法保留下保留所有數據和日誌。

您還可以聯繫其他受影響的公司。

法律上,您需要聯繫您所在轄區的律師和執法部門。

user3583489
2019-08-09 17:28:09 UTC
view on stackexchange narkive permalink

它應該不用說,但是請確保這些登錄憑據在您的系統上不起作用。如果在他離開您的組織時(應有的時候)沒有將它們停用,那麼您將需要審核您的訪問日誌,以確保自他離開以來沒有被使用過-如果它們在公共網站上,任何人都可以找到它們,則應假定有人嘗試過它們。

請仔細記錄所有發現的內容,包括諸如何時以及如何找到它們的詳細信息。執法人員想知道。您很可能必須在這一天左右在法庭上作證-即使您的公司不提起訴訟,其他公司也可能會提起訴訟,並且如果您準備了所有詳細信息,當他們要求您作證時,您會顯得更加專業。

Roger Lucas
2019-08-11 15:29:44 UTC
view on stackexchange narkive permalink

如果您是公司的正式員工,則應通過Infosec團隊進行正確的升級,如果您的公司規模不足以擁有專門的Infosec團隊,則應退回法律和IT部門。我還會在任何通信中復制HR。

這是一個非常嚴重的情況。如果您不知道該怎麼辦(事實是您非常明智地在Stack Exchange上尋求建議表明您不這樣做),那麼您需要將此事傳遞給公司內部的團隊。

請勿嘗試自己在公司外部做任何事情。

為您的Infosec / IT / Legal團隊提供該站點上託管信息的URL。

如果您下載了與其他公司有關的信息,請刪除它。這是您不應該擁有的機密信息。相反,讓您的Infosec / IT /法律團隊以正式身份聯繫其他公司。

Moo
2019-08-10 04:28:11 UTC
view on stackexchange narkive permalink

為了將其刪除,您可以讓美國律師向託管服務提供商發布DMCA刪除通知,聲稱您擁有內容並且未同意分發內容-如果託管服務提供商應立即做出反應遵守DMCA通知,承包商可以對此做出回應。

我認為,專業提供商會在您提醒他們並提出一些您顯然不應該在線的信息詳細信息後,立即“刪除”此類文件(即在快速瀏覽以證實您的發現之後)。。
-1
是的,當然應該同時尋求法律途徑。但是,如果發生嚴重而明顯的數據洩漏(“大銀行”,“密碼”等),我相信提供商有責任在收到警告時立即採取行動,以避免對第三方造成進一步損害。當然,這是相互矛盾的職責,提供良好的證據很重要。
請注意,在美國境外,數字千年版權法案(DMCA)請求不是免費的,並且可能涉及大量費用。
@PeterA.Schneider FWIW,您*切勿*尋求合法以外的途徑。;-)我希望數字千年版權法案(DMCA)信件的優先級高於“純粹的”支持請求-例如它不需要在響應之前進行分類---這樣實際上可能是通知合適的技術人員的最快方法。
@mckenzm您是在(嚴格地)談論一家非美國公司向一家美國公司提供DMCA請求,還是要為一家歐盟公司提供(例如)相當於DMCA的歐盟服務?
Daisuke Aramaki
2019-08-12 17:49:55 UTC
view on stackexchange narkive permalink

我也遇到過類似的情況。我立即聯繫了我的老闆和老闆(我們只有25個人)。店主處理了所有事情,但他要我打個電話。由於這涉及美國國防部的承包商,因此這是國防部的責任。我們從來沒有被告知結果。

讓所有者/首席運營官/企業顧問聯繫執法部門。

美國執法部門喜歡誘捕他人作偽證。與執法部門交談時,始終要有律師的建議和律師在場。

讓律師處理任何屏幕截圖。

讓執法部門通知其他實體其敏感信息已洩露。

我不熟悉“ LE”一詞。你可以解釋嗎?
@chuex:可能是執法_?
coolpasta
2019-08-12 18:31:57 UTC
view on stackexchange narkive permalink

這是對頂部其他答案的補充(當前)。我知道已經三天了,我們不會從OP中得到答案,但是我強烈建議任何可能發生這種情況的人考慮以下內容。

了解數據的處理方式通常會發生洩漏:首先鎖定第三方承包商。我將告訴您,即使是最低級但嚴重的威脅行為者也有能力收集有關您的公司,承包商及其內部的大量數據,因此可以知道承包商是誰。您可能不會相信,但是您的公司用來管理員工的HR軟件比被10隻狼圍困的無防御貓更容易受到攻擊。

通常這些承包商對安全性並不認真,而且方法比可能加強防禦的公司本身更容易滲透。這樣想想-為什麼當您可以跟著對安全性一無所知的承包商或低層僱員進行調查時,為什麼要經過總公司的辯護?

通過代理,我知道一個案例美國的整個研究部門由大學,國防部和其他機構組成,其中有幾台服務器可以上傳“研究結果&原理圖”。一位教授的舊聊天服務器非常濫用。在去那兒之前,他們通過那傢伙的聊天服務器進入了相當強大的研究網絡,在進入那里之前對近十二台計算機進行了彈球。

您可能會遇到承包商被黑客入侵的情況。像這樣將自己送入監獄並毀掉生命的人非常非常罕見,而且常常患有精神疾病。從統計學上講,他沒有辦法自己做這件事,相反,這意味著其他人洩漏了信息以傷害主要公司。他只是典當而已。

您還暗示了“他為什麼要自己記錄自己的名字?”的可能性很大。沒有人這樣做。您還說過,您看到一次性使用的日誌和令牌轉儲。當您想到承包商時,您認為誰會在尋找這些東西?黑客通過該承包商和該公司將公司作為公司目標?

這裡有些難聞。

回答說,去找律師,但不要出於惡意。

Mahesh V
2019-08-12 19:10:00 UTC
view on stackexchange narkive permalink

首先,建議您更改所有已知信息的憑據。有些黑客喜歡這種數據並將其用於網絡攻擊,勒索軟件等用途。 。

這些很重要。首先保護您的業務。稍後,您可以對該人提起法律訴訟。

“相同時間”很少對人類有用。更改數千個洩露的密碼可能需要一段時間,這就是為什麼我會首先啟動刪除操作,然後開始更改密碼的原因。


該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 4.0許可。
Loading...