对独立合同工的处理方式可能会决定你的内部威胁风险

  发布时间:2025-12-07 15:21:47   作者:玩站小弟   我要评论
​如果要构建一个维恩图(Venn diagram)来比较正式工与合同工(contract worker)的入职、培训、监督和离职流程,那么这些领域的差异可能会让人感到意外。但很显然,CISO并不喜欢任 。

​如果要构建一个维恩图(Venn diagram)来比较正式工与合同工(contract worker)的对独的处的内入职  、培训 、立合理方监督和离职流程 ,同工那么这些领域的决定差异可能会让人感到意外。但很显然,部威CISO并不喜欢任何意外。胁风险因此 ,对独的处的内作为内部风险威胁管理计划的立合理方一部分 ,这样的同工图表突出了两种类型的源码下载员工之间存在的差异以及企业对待他们的不同方式 。

如今 ,决定越来越多的部威实体企业发现自己正在将“王国的密钥”交给第三方来处理手头的任务。更重要的胁风险是,在过去两年多的对独的处的内时间里,许多实体在员工/独立合同工的免费模板立合理方参与方式上发生了重大变化 ,远程办公选项也日趋常态化 。同工

Code42公司首席技术官Rob Juncker认为,独立合同工/第三方供应商可能会使企业面临更大的风险敞口 。

正式工和独立合同工本质上的差异

我们这里要问的问题是:“你的企业在雇佣员工和合同工时是否存在差异?你为谁提供与正式工一样的权限以访问公司基础设施和知识产权?”

正式工入职通常包含一个正式的流程 ,该流程一般在他们踏入公司之前就已开始 ,可能涉及人力资源 、财务、高防服务器信息技术和管理等内容。签署的文件包括保密协议(NDA) 、知识产权声明 、工资单和税务文件等。此外 ,公司还可能会向该员工提供公司设备或允许他们使用自己的设备。当员工离职时 ,公司将对他们的网络活动进行为期90天的审查,签署归还设备和知识产权的证明 ,并进行简报 。

这些流程赋予正式工满满的香港云服务器归属感和主人翁感 。而独立合同工虽然可能同为团队成员 ,但却与正式工大不相同。他们没有获得与正式工相同的福利和津贴  。公司文化可能会接受独立合同工 ,但更多情况下并非如此 。在这些差异中 ,我们发现独立合同工本质上就是一场“临时演出”。

独立合同工可能将敏感数据泄露进/出组织

从好的方面来说,独立合同工团队可能会为你的团队带来信息安全实践 ,如果实施可以增强安全足迹 。不利的亿华云一面是,独立合同工可能会带来可怕的网络卫生实践和设备 ,这些设备在他们不断更换公司的过程中已经接触过多的实体。

这无疑凸显了一个严重问题 :另一个实体的知识产权会被意外或故意渗透到你的环境中,而当该合同工离职后,你的知识产权同样也有可能渗透到其他组织 。你是否从他们的设备和存储中收回了所有公司信息?他们的模板下载访问被终止了吗?所有这些问题都需要谨慎对待。事实证明 ,大多数内部盗窃都发生在个人准备离职时 ,这早已不是什么秘密。

与独立合同工建立信任锚

根据Juncker的说法 ,解决方案需要“信任锚”(trust anchor)并践行“3E”原则:

专业知识(Expertise) :合同工正在将专业知识转化成实际价值 。虽然他们可能不是员工,但他们的投入对成功至关重要。必须鼓励公司对其价值和成功的认同 。执行(Enforcement) :管理预期至关重要,尤其是在执行方面  。日常互动是一个关键组成部分,也能确保员工和独立合同工离开时不会带走你的知识产权。同样地,当第三方供应商提供解决方案并宣称其员工已经过审查时,请确保你有办法验证该审查过程,并确保该解决方案按照承诺的方式运行 。教育培训(Education):在信息安全和内部流程及程序方面投资员工教育,可能是一种持续的员工生命周期(ELC)参与 ,包括初始、补救和强化,具体取决于合同的期限。

Juncker表示 ,当涉及到合同工时,用于员工的控制措施应扩展到超出员工的控制范围 。

  • Tag:

相关文章

  • 防火墙应用优化的12点建议

    防火墙是一种在企业组织中被广泛使用的基础性安全措施。但是由于防火墙的类型和数量众多,其策略少则几千,多则数万,要确保防火墙安全高效运行并不容易。防火墙应用优化主要是指通过全面分析和调整防火墙的配置策略
    2025-12-07
  • 哪些恶意软件交付技术目前受到网络攻击者的青睐?

    ​跟上电子邮件威胁形势的变化HP Wolf Security公司日前发布的2022年第二季度威胁洞察报告(提供了对现实世界网络攻击的分析)表明,包含恶意软件(包括LNK文件)的存档文件增加了11%。网
    2025-12-07
  • GitHub 出现超 35000 个恶意攻击文件 / 克隆仓库

    推特用户@Stephen Lacy发现 GitHub 上存在大规模的混淆恶意攻击,目前 GitHub 上有超过 35,000 个恶意文件 / 克隆仓库,包括crypto、golang、python、j
    2025-12-07
  • MBDA疑似被入侵,攻击者声称获取机密

    MBDA是一家欧洲跨国导弹开发商和制造商,由来自法国、英国和意大利的Aérospatiale–Matra、BAE Systems、 Finmeccanica三家公司合并而来。代号为Adrastea的攻
    2025-12-07
  • C/C++的黑暗面:可能导致安全漏洞的常见错误

    C/C++是最流行的系统级编程语言之一。然而,它们也是最容易导致安全漏洞的编程语言之一。本文将介绍C/C++中常见的导致安全漏洞的错误,并提供一些防止这些错误的建议。缓冲区溢出缓冲区溢出是C/C++中
    2025-12-07
  • 欧盟宣布首次为物联网网络安全立法

    欧盟网络弹性法案对物联网安全意味着什么《欧盟网络弹性法案》​是第一个在欧盟范围内对制造商实施网络安全规则的立法。它将涵盖硬件和软件,适用于制造商和开发人员,使他们负责连接设备的安全性。欧盟委员会表示,
    2025-12-07

最新评论