あなたやあなたの雇用主が過失やプライバシーの侵害などで告発されるのを避けるために、システム管理者としてどのような法的問題を調査する必要がありますか?
法律は国や州によって異なりますが、自分や知り合いが気付かずに破った法律の例があれば、それでも啓蒙的である可能性があります。
それはあなたがどの業界にいるかのようないくつかの事柄によって大きく異なります(以下は米国にのみ適用されます)...
私が働いた小さな仕事の多くは、PCI DSS CC情報をプレーンテキストの公的にアクセス可能なデータベースサーバーに保存することについてかなり悪いものでした...基本は無視されていました。
以下は米国にのみ適用されます。
特に、州または連邦の教育機関に雇用されている場合: http://www.fcc.gov/cgb/consumerfacts/cipa.html
繰り返しますが、政府機関に雇用されている場合: http://www.fcc.gov/foia/
ネットワーク分析と侵入検知の法的側面に注意してください。一部の場所では、nmap
の不正使用は犯罪と見なされる可能性があり、セキュリティ(悪意のない)目的でシステムに侵入しようとする可能性もあります。
エンドユーザー(対処する場合)とサーバーおよび他のシステム管理者の両方のソフトウェアライセンスの問題に注意してください。海賊版ソフトウェアをビジネスサーバーで実行することを選択した場合に起こりうる影響を把握してください。
事業所のプライバシー法、地方、州、および連邦法に注意してください。あなたがどのような情報であり、保存が許可されていないかを知ってください。また、法的な観点からも、会社のガイドラインで定められているとおりにも、自分がどのような情報を閲覧することを許可されているかを把握してください。
反対に、事業所の情報保持法に注意してください。保持する必要のある情報、保持する必要のある期間、要求されたときに誰に開示する必要があるかを把握します。プライバシーと規制の遵守の間に線を引くことができます(そして、どちらか一方を支持する時期を知ることができます)。
私は英国にいます。平均的なeコマースビジネスにとって最も重要な法律は次のとおりです。
この質問に実際に答えることができるのは、あなたがどこにいるのかを教えてくれた場合だけです。
個人的には、SysAdminがデータのすべてのビットを担当していると考えているため、データが失われたり、公開されたり、悪用されたりした場合に最大のリスクが発生します(法的な結果に直面しなくても、上司があなたのところに来るでしょう)そして、なぜデータがあなたの会社から流出する可能性があるのかを説明する必要があります)。
私は個人的にそれを確認します:
私が確認する他のこと:
これらのポイントは、ファイルなどを覗き見することではなく、同僚や同僚と定期的にチャットし、さまざまな部分を組み合わせようとすることです。
ある時点からチャットに参加しないという意味は何もありません。パスワードの紛失やファイルの復元などのリクエストが定期的に寄せられます。それは、そうでなければ勤勉な人々についての特定の意見に戻る可能性があります、私はそれを望んでいません。
これは、人から人への会話、会社のメール、またはすべてのデータにアクセスできるパーティーが会社にあることを友好的に思い出させるポスターの観点から行うことができます。
これらは、法律の同僚や私がつまずいた例ではありません。しかし、それが「何も話さない」という部分が出てくる部分です。例であなたを失望させて申し訳ありません。
あなたのデータ保護法。あなたの雇用主のAUP-それを知っている裏返し-それはあなたにも当てはまります!
データ漏えいが発生した場合のPII(個人情報)に関するさまざまな州の法律があります。カリフォルニアの1386は、データ侵害(情報の侵害)の影響を受けたすべての人に通知する必要があることを要求しています。他の多くの州にも同様の規定があります。
また、厳密な法的要件ではないPCI-DSSの明確化として、カードブランド(MasterCard、Visa、Discover、AmEx)は、マーチャントバンクにベンダーにPCI-DSSの順守を要求しています。 PCIに違反した場合、法的に起訴されることはありませんが、違反している間は、マーチャントバンクから1日数千ドル(またはそれ以上)の罰金が科せられる可能性があります。コンプライアンスに従わないと、最終的にクレジットカード取引を行うことができなくなります。これは、ほとんどのオンライン小売業者にとって死のキスとなるでしょう。
PCI DSSクレジットカードを使用する顧客の場合、およびログを有効にするたびに、将来それらのログを作成する必要がある可能性があります。何も記録しない方がよい場合があります。
電子情報開示は大きな「落とし穴」です。これらは、訴訟の際に電子情報を保存し、それを相手方が利用できるようにするための米国の要件です。
Sysadminは、会社が最初に訴えられる前に、会社の弁護士としばらく時間を過ごして、必要に応じてこれらの要件に準拠するための計画を立てる必要があります。訴訟が発生した直後に必要なすべての電子記録を(そして正しい方法で)保存しなかったため、会社に多大な損害を与えました(他の方法では失われなかったかもしれない訴訟を失うことを含む)。
警察や王冠評議会の環境では、デジタル証拠を扱うときに注意する必要があります。あなたがしたいのは、ある種のメディアをある形式から別の形式に変換するのを手伝うことだけだったときに、法廷で証言することを要求されることです。