Natural Resources Wales разкри пробив в сигурността на лични данни, включващ електронна таблица, съдържаща чувствителна информация за многообразието (diversity details), принадлежаща на бивши и настоящи служители.
Инцидентът засегна хора, наети от Natural Resources Wales (NRW) между април 2013 г. и март 2018 г. Организацията съобщи, че таблицата е била публикувана онлайн по невнимание, правейки информацията достъпна, преди да бъде премахната.
Разкритите данни може да включват подробности за наблюдение на равенството и многообразието, събрани от служителите. В зависимост от конкретното лице, информацията може да съдържа етническа принадлежност, статус на инвалидност, религия или убеждения, сексуална ориентация, умения по уелски език, грижи за зависими членове на семейството и друга информация, свързана с равенството.
От NRW заявиха, че не всяка категория лични данни се отнася за всеки засегнат служител. Включената информация обаче се счита за изключително чувствителна, тъй като може да разкрие лични характеристики, които служителите не очакват да бъдат публично достъпни.
Пробивът е открит след вътрешно разследване на разкриването на електронната таблица. От NRW заявяват, че са предприели незабавни действия след идентифициране на проблема, за да ограничат изтичането и да установят как данните са станали достъпни.
Natural Resources Wales Exposes
Организацията премахна електронната таблица от уебсайта, където е била публикувана. Тя също така получи потвърждение, че данните са били трайно изтрити, и прегледа друга публикувана информация за идентифициране на подобни рискове.
NRW докладва инцидента на Службата на комисаря по информацията на Обединеното кралство (ICO), регулатора за защита на данните в страната. Уведомлението е направено в съответствие с нейните законови задължения относно инциденти с лични данни.
Въпреки че организацията не предостави технически подробности за уебсайта, процеса на публикуване или контрола на достъпа до електронни таблици, случаят подчертава чест риск от разкриване на данни.
Файловете, качени на публични уебсайтове, могат да съдържат скрити раздели (tabs), метаданни, исторически записи или чувствителни колони, които не са предназначени за публично разпространение.
Изтичането на данни, свързано с електронни таблици, може да възникне и когато организациите не успеят да приложат класификация на данните, процедури за преглед, ограничения за достъп и контрол за сканиране на съдържанието преди публикуване на файлове онлайн.
Чувствителните записи на служителите трябва да се съхраняват отделно от публичните документи и да се преглеждат чрез официален процес на одобрение преди публикуване.
От NRW съобщиха, че са приключили пълно разследване и продължават да преглеждат вътрешните си процеси и контроли, за да предотвратят повторното възникване на подобен инцидент. Агенцията се извини на засегнатите работници и призна, че пробивът може да предизвика безпокойство и несигурност.
На този етап от NRW заявиха, че не са открили доказателства за злоупотреба с разкритата информация. Въпреки това бивши и настоящи служители, които може да са засегнати, се съветват да останат бдителни за неочаквани имейли, телефонни обаждания, съобщения или искания за лична информация.
Авторите на заплахи могат да използват информация за многообразието и заетостта, за да направят опитите за фишинг да изглеждат по-убедителни. Например, даден атакуващ би могъл да се представи за отдел „Човешки ресурси“, доставчик на социални придобивки или държавна агенция и да се позове на лични данни, за да изгради доверие.
Служители, които смятат, че може да са били засегнати, но не са получили директна комуникация от NRW, могат да се свържат с организацията на peopledata@cyfoethnaturiolcymru.gov.uk.