Natural Resources Wales (NRW) đã công bố một vụ rò rỉ dữ liệu cá nhân, liên quan đến một bảng tính chứa thông tin đa dạng nhạy cảm của nhân viên hiện tại và trước đây. Vụ việc ảnh hưởng đến những người làm việc cho NRW trong khoảng thời gian từ tháng 4 năm 2013 đến tháng 3 năm 2018. Tổ chức này cho biết bảng tính đã bị vô tình xuất bản trực tuyến, khiến thông tin có thể truy cập được trước khi nó bị gỡ bỏ.
Rò rỉ dữ liệu nhân viên
Dữ liệu bị lộ có thể bao gồm các chi tiết về giám sát bình đẳng và đa dạng được thu thập từ nhân viên. Tùy thuộc vào từng cá nhân, thông tin có thể bao gồm sắc tộc, tình trạng khuyết tật, tôn giáo hoặc tín ngưỡng, xu hướng tính dục, khả năng sử dụng tiếng Wales, trách nhiệm chăm sóc và các thông tin liên quan đến bình đẳng khác. NRW nhấn mạnh rằng không phải mọi danh mục dữ liệu cá nhân đều áp dụng cho mọi nhân viên bị ảnh hưởng.
Tuy nhiên, thông tin này được coi là cực kỳ nhạy cảm vì nó có thể tiết lộ các đặc điểm cá nhân mà nhân viên có thể không mong đợi sẽ bị công khai. Vụ việc được phát hiện sau một cuộc điều tra nội bộ về việc tiết lộ bảng tính. NRW cho biết họ đã hành động ngay lập tức sau khi xác định được vấn đề để ngăn chặn việc lộ lọt và xác định cách dữ liệu trở nên khả dụng.
Tổ chức đã gỡ bảng tính khỏi trang web nơi nó được xuất bản. Họ cũng đã xác nhận rằng dữ liệu đã bị xóa vĩnh viễn và xem xét các thông tin đã xuất bản khác để xác định các rủi ro tương tự. NRW đã báo cáo sự cố này cho Văn phòng Ủy viên Thông tin Vương quốc Anh, cơ quan quản lý bảo vệ dữ liệu của quốc gia, theo nghĩa vụ pháp lý liên quan đến các sự cố dữ liệu cá nhân.
Phân tích rủi ro lộ lọt dữ liệu
Mặc dù tổ chức không cung cấp chi tiết kỹ thuật về quy trình xuất bản trên trang web hoặc các biện pháp kiểm soát truy cập bảng tính, trường hợp này nhấn mạnh một rủi ro phổ biến về lộ lọt dữ liệu. Các tệp được tải lên các trang web công cộng có thể chứa các tab ẩn, siêu dữ liệu, bản ghi lịch sử hoặc các cột nhạy cảm không dành cho việc phát hành công khai. Các vụ rò rỉ liên quan đến bảng tính cũng có thể xảy ra khi các tổ chức không áp dụng phân loại dữ liệu, quy trình xem xét, hạn chế truy cập và kiểm soát quét nội dung trước khi xuất bản tệp trực tuyến.
Các hồ sơ nhân viên nhạy cảm nên được lưu giữ riêng biệt với các tài liệu công khai và xem xét thông qua quy trình phê duyệt chính thức trước khi phát hành. NRW cho biết họ đã hoàn thành một cuộc điều tra đầy đủ và tiếp tục xem xét các quy trình và kiểm soát nội bộ của mình để ngăn chặn một sự cố tương tự xảy ra. Cơ quan này đã xin lỗi các nhân viên bị ảnh hưởng và thừa nhận rằng vụ việc có thể gây lo ngại và bất an.
Khuyến nghị phòng ngừa và cảnh báo
Tại thời điểm này, NRW cho biết họ chưa tìm thấy bằng chứng nào về việc thông tin bị lộ đã bị lạm dụng. Tuy nhiên, các cựu và nhân viên hiện tại có thể bị ảnh hưởng được khuyên nên cảnh giác với các email, cuộc gọi điện thoại, tin nhắn hoặc yêu cầu thông tin cá nhân bất ngờ. Các tác nhân đe dọa có thể sử dụng thông tin đa dạng và việc làm để làm cho các nỗ lực tấn công phishing trở nên thuyết phục hơn. Ví dụ, kẻ tấn công có thể giả mạo bộ phận nhân sự, nhà cung cấp phúc lợi hoặc cơ quan chính phủ và đề cập đến các chi tiết cá nhân để xây dựng lòng tin.
Nhân viên tin rằng họ có thể bị ảnh hưởng nhưng chưa nhận được thông tin liên lạc trực tiếp từ NRW có thể liên hệ với tổ chức tại [email protected].










