Ділова етика / законність для ІТ-адміністраторів


22

Як системний адміністратор, чи є речі, які не можуть бути очевидними, що не слід робити етично чи юридично навіть тоді, коли йому доручено це робити? Мене більше юридично цікавить, які дії можуть серйозно завдати шкоди вашому майбутньому перевізнику або зашкодити закону .

Наприклад, чи ніколи не буває добре видаляти певні типи файлів, навіть коли Boss вимагає цього?

Зокрема, мені цікаво про США. Крім того, я зараз не в такій ситуації, інше питання просто змусило мене думати, що це інформація, яку я повинен знати.

Дійсно, я не намагаюся викликати дискусію щодо етики чи складних сценаріїв, де найкраще би викликати юриста. Але контрольний список, чи деяка література, чи деякі закони, про які повинен знати кожен ІТ-людина.


4
Це дійсно має бути стаття у вікі, оскільки немає правильної чи неправильної відповіді.
John Gardeniers

1
Можливо, немає правильної чи неправильної відповіді, але будуть етичні та неетичні відповіді, я впевнений ... чи не слід ми присуджувати репутацію етики? ;-)
Кріс В. Реа

@John дурниця - ти все ще несеш відповідальність за свої дії
Jim B

+1 за чудове запитання.
Кріс В. Реа

Джіме, ти читав щось, чого я не писав. Жодного разу я навіть не натякав, що не вважав, що ми повинні відповідати за свої дії. Зовсім навпаки. Прочитайте мою відповідь нижче.
Джон Гарденєр

Відповіді:



4

Я думаю, якщо ви будете зберігати паперовий / електронний слід про те, що вимагають від вас начальство, це повинно захищати вас від будь-яких юридичних проблем

тобто не просто видаляйте деякі записи, тому що ваш начальник сказав вам під час спілкування в кулер для води, тому що це може перетягнути вас в sh * t, про який ви не знаєте, і ваш начальник може заперечувати, коли б вам сказали робити таке річ. Якщо ваш начальник щось вам говорить усно, поверніться до свого офісу та надішліть йому електронну пошту, що підтверджує їх прохання про вас.

Етика - справді складна справа для системного адміністратора, оскільки ми торкаємося так багато аспектів бізнесу, але якщо щось пахне тобою, то напишіть це в письмовій формі або друкуйте перед цим.


4
Дійсно - якщо вас попросять зробити щось "поза записом", це означає, що це неетично.
pjc50

3

Як американець, якщо ви несете відповідальність за системи CMS, які зберігають фінансові дані, вам слід ознайомитись із Законом Сарбанаса-Окслі , який покладає на підприємства зобов'язання зберігати певні типи фінансових записів протягом певного періоду часу.

(Обов'язково: IANAL)


Я раніше це переглядав, але насправді не отримав із цього нічого практичного для ІТ-адміністратора (можливо, CIO) ...
Кайл Брандт

SOX має значення лише якщо ви публічна компанія (тобто ваша компанія зробила IPO) або якщо компанія має намір стати публічною.
feniix

2

Я не юрист, тому, будь ласка, візьміть наступне із зерном солі.

Наскільки я знаю, єдине питання законності - це якщо ви видаляєте докази незаконної діяльності. Це, безумовно, може ввести вас у певну неприємність.

З іншого боку, якщо ви видалили записи, які не містять доказів нічого протизаконного, але все-таки отримали позовну заяву після факту, навряд чи ви зіткнулися б із цим.


3
Звідки ви могли знати, що видалені вами записи в суді не містили доказів протиправної діяльності? Як би там не було, у багатьох галузях та уряду існує багато правил, які диктують, які записи можна, а що не можна знищувати, і коли. Це досить складно.
Боден

1
Ось цікавий сценарій. Ви працюєте над видавцем новин, і нещодавно у місцевій поліції витікала інформація про тривале розслідування. Інформація ставить місцеві авторитети в погане освітлення, і вони відчайдушно шукають джерело витоку. Вище керівництво передбачає, що вони зможуть знайти суддю, який підпише ордер на обшук. Оскільки ваші системи містять інформацію, яка може ідентифікувати будь-яку кількість джерел, вам потрібно буде видалити дані та видалити всі відповідні стрічки. Федерам це не сподобається, але ви маєте конституційне право захищати свої джерела. Що ти робитимеш? :)
Рой

2
Рой: Подзвоніть адвокату, коли це так складно :-)
Кайл Брандт

2
Якщо у них немає підстав вважати, що трапилося щось протизаконне, вони не можуть просто отримати ордер на отримання джерел. Ось веб-сайт, який занурюється в такі типи питань, що зосереджені на журналістах. rcfp.org/handbook/c04p08.html
Шиаль

Це дуже правда, і +1 для довідки. Однак витік інформації про розслідування, що триває, є більшістю місць, тому мало сумнівів у тому, що трапилось щось незаконне. У більшості штатів та країн є обмеження на пошук інформаційних номерів, але пошук все ще відбувається. Сильне шифрування є загальним способом захисту джерел та виправдачів від подібних сценаріїв, але є причина, чому деякі новинні організації тримають навколо себе дороге обладнання для зневоднення.
Рой

2

Це цікаве питання. Що ми робимо, коли роботодавець попросить зробити щось явно аморальне та, можливо, протизаконне.

Це може бути доступ до особистих файлів або даних, публікація матеріалів в ембарго, видалення даних, які слід зберігати, або збереження даних, які слід видалити.

Я думаю, що відповідь на це питання має бути досить суб’єктивною. Працівники мають різний захист та обов'язки в різних правових системах. Ваша позиція та статус у компанії можуть диктувати наявні у вас варіанти. Тоді, є особистий фактор. Наскільки далеко ви готові піти, щоб зберегти свою роботу?

Особисто я відмовився допомагати поширювати небажану пошту і активно перешкоджав незаконному опублікуванню результатів голосування. Обидва рази мені вдалося знайти підтримку в юридичному департаменті та вищому керівництві відповідно, але це чітка лінія - в обох випадках невелике неправильне судження могло б коштувати мені моєї роботи навіть згідно норм законодавства про захист Норвегії.

Суть полягає в тому, що людина повинна розглянути ситуацію, зважити обов'язки та лояльності, оцінити ризик, прийняти рішення - і, нарешті, жити з наслідками.


2

Етика - надзвичайно текуча концепція і сильно різниться між культурами та місцями. - Нуф сказав на це.

Потрібно спершу зрозуміти, як місцеві закони поширюються на ситуацію, адже іноді вона зупиняється саме там. Я не вірю, що хтось із нас повинен слідувати інструкціям, які ми знаємо, що порушуємо закон, якщо ми також не готові прийняти будь-які наслідки, що виникають внаслідок цього. Наступним кроком є ​​застосування до вас особистих переконань (етики, моралі, релігійних і будь-яких інших). Часом буде конфлікт, і ви повинні прийняти це рішення самостійно.

Я особисто неодноразово відмовлявся робити речі, тому що не вірив, що те, про що мене просили, - «правильно», юридично чи морально. Іноді я перемагаю в аргументі, а інший раз хтось дотримувався тих же вказівок, тому що вони відчували себе менш сильно (або боялися втратити роботу). Хоча я ніколи особисто не був звільнений у такій ситуації, я знаю інших, хто був. Якщо я відчуваю себе досить сильно, я ризикую щоразу.


Хммм ... я з цим згоден. Я б не переживав так сильно про втрату роботи, але, звичайно, у мене немає ні дітей, ні іпотеки :-) Але справді про те, що я хотів би, щоб список речей, про які завжди потрібно думати, двічі. Те, що слід пам’ятати про певні галузі, теж добре, але я думаю, що ці галузі мають тенденцію орієнтуватися на такі речі.
Кайл Брандт

+1 для "Етика [...] сильно різниться між культурами та місцями."
CesarGon

2

Я фактично написав статтю під назвою "Керування менеджером", що висвітлювала цю тему, 6 років тому. Але все, що зводиться до цього, - це ** Cover Your A ****

Принцип, що всі адміністратори повинні жити CYA завжди. Не важливо, хто відповідає, завжди робіть це для цього "про всяк випадок". Ось чому Комп'ютерна політика завжди повинна впроваджуватися, вона покриває вас від відповідальності за умови їх підписання або принаймні передачі з таким наміром. Те саме стосується і запиту на вхід у систему локальної політики безпеки, використовуйте його і з цієї причини. Як тільки вони увійдуть у свій комп’ютер, скажіть, що вони згодні з умовами політики.

У мене є особистий досвід подібних ситуацій, і здогадуєтесь, що сталося зі мною, коли ФБР заарештувало нашого фінансового директора за декілька звинувачень? Нічого, і тому, що я CYA і всі докази були збережені у випадку, якщо трапиться щось погане.


1

Переконайтеся, що у вас є політика, що базується на галузевих вимогах (залежно від того, чим займається компанія, ці вимоги будуть різними)

Якщо мене коли-небудь попросять надіслати електронною поштою іншим користувачам або зробити якесь відкриття, я щось пишу в нашому відділі кадрів з їх підписом. Я відверто кажу їм, що це CYA для мене. Люди готові прийняти це, коли ви скажете їм, що не хочете порушувати будь-яку конфіденційність інформації, і це також допомагає отримати впевненість у тому, що ви є тим, що вас цікавить.

Найкраща страховка, однак, - це повна резервна копія в місці зберігання в інших місцях. Особливо, якщо у вас діє політика зберігання декількох років, що стоять десь у безпеці (у мене в органі є сейф у колодязях fargo, стрічки щомісяця ходіть туди і залишайтеся там на невизначений час). Якщо ви видалите щось, що виявиться незаконним ви можете вказати слідчих на резервні копії. Якщо хтось хоче, щоб резервні копії були видалені, то напевно відбувається щось незаконне.


1
Можливо, існують абсолютно вагомі причини, щоб резервні копії були видалені відповідно до чинного законодавства. Деякі країни вимагають видалення конфіденційних або персональних даних на вимогу замовника чи фізичної особи. Інша полягає в тому, що журнали комунікацій часто надходять під певні обмеження. Максимальне зберігання в ЄС - 12 місяців, після цього журнали повинні бути видалені, включаючи будь-які резервні копії.
Рой

Не обов'язково у багатьох випадках просто позбавлення від резервного копіювання ознак незаконної діяльності (особливо фінансових фірм). Існують юридичні зобов’язання не зберігати резервні копії протягом тривалого періоду часу для таких даних, як електронна пошта та фінансові записи
Джим Б

1
Правильно, я вважаю, що проводити політику, засновану на галузевих вимогах.
Шиаль

1

Спочатку IANAL, але я брав участь у питаннях юридичних питань ІТ. Я розумію, що дії ІТ зводиться до того, що можна чекати від ІТ-людини. EG бос каже вам видалити файли обліку. Ви ЗНАЄте, що вони перебувають під слідством. Ви це зробите, і вам, ймовірно, доведеться заважати перешкод. З іншого боку, та ж ситуація, і ви не мали уявлення про те, що було якесь розслідування (і уряд повинен прийняти це рішення), і розумно, щоб вас попросили видалити ці файли, вам було б все в порядку.

як було зазначено раніше, можуть застосовуватися інші правила. У галузі біотехнології 21 cfr частина 11 застосовуватимуться положення

Як ІТ-співробітник, ви вважаєте, що ви розумієте, що є розумним і звичним (я вважаю, що це легалій). Однак вони не можуть незаконно звільняти вас за те, що ви не здійснюєте запитувану діяльність, застосовуватимуться статути федеральних винуватців. Невеликий комфорт, оскільки ви, ймовірно, будете помітною людиною у багатьох менших штатах.


1

Чудове запитання. Я не можу нічого посилатись на Сполучені Штати, оскільки я не працюю там, але етика / законність була однією з тих речей, які часто з'являються в роботі кого-небудь з підвищеними системними привілеями, але, схоже, не бути десь поблизу достатньо формалізованих вказівок щодо. Особисто мені хочеться, щоб я існував сильним галузевим органом, який представляв нас так само, як це роблять лікарі та юристи. Я знаю (Британське Британське Комп'ютерне Товариство (Великобританія) опублікував кодекс поведінки для членів, який змусив мене приєднатися, щоб вважати, що порушення цього кодексу було б розумною релевантною захистом для відмови від неетичного запиту. Я здогадуюсь, можливо, ACM може бути подібні з точки зору США?

Особисто я схильний працювати за тими ж правилами, що й інші згадували. CYA. Документуйте, ревізуйте та записуйте все, наскільки це можливо, і якщо це змушує вас почувати себе незручно, виконуючи прохання, я довіряю моєму моральному компасу і намагаюся переконатися, що його документація є максимально дозволеною.



0

Як вже згадувалося раніше, очевидно, що в багатьох ситуаціях, що представляють етичні дилеми, є чітка лінія. Більшість із нас відчувають себе зобов’язаними особистими та професійними стандартами вести себе етично. Урядові службовці піддаються кримінальним санкціям у багатьох випадках за практику, яку вважають нормальною у приватному секторі. (Подарунки від продавців тощо)

Найкращий спосіб впоратися з подібними ситуаціями - це не допустити їх.

Щодо технічних питань: обмеження привілеїв, процедур налаштування, внутрішнього контролю та аудиторських маршрутів, щоб людям було важко приховувати поведінку. Якщо всі знають, що аудиторський слід існує, це послужить стримуючим фактором. Натисніть на політику життєвого циклу даних ... (наприклад, періодичне використання) У великих середовищах ви використовуєте сервісну службу / довідкову службу, щоб розмістити міжмережевий екран між користувачами та ІТ або користувачами та бухгалтерським обліком.

Що стосується людських питань: Ви повинні бути обізнані із законами / нормами, які Вам підпадають. Тоді потрібно мати хребет. Скажи ні". Це може означати, що ви зіткнетесь з репресіями з боку керівництва.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.