如果要构建一个维恩图(Venn diagram)来比较正式工与合同工(contract worker)的对独的处的内入职、培训 、立合理方监督和离职流程,同工那么这些领域的决定差异可能会让人感到意外。但很显然,部威CISO并不喜欢任何意外
。胁风险因此,对独的处的内作为内部风险威胁管理计划的立合理方一部分,这样的同工图表突出了两种类型的云计算员工之间存在的差异以及企业对待他们的不同方式。 如今,决定越来越多的部威实体企业发现自己正在将“王国的密钥”交给第三方来处理手头的任务。更重要的胁风险是,在过去两年多的对独的处的内时间里,许多实体在员工/独立合同工的高防服务器立合理方参与方式上发生了重大变化,远程办公选项也日趋常态化。同工 Code42公司首席技术官Rob Juncker认为,独立合同工/第三方供应商可能会使企业面临更大的风险敞口。 我们这里要问的问题是 :“你的企业在雇佣员工和合同工时是否存在差异?你为谁提供与正式工一样的权限以访问公司基础设施和知识产权?” 正式工入职通常包含一个正式的流程 ,该流程一般在他们踏入公司之前就已开始 ,可能涉及人力资源、财务、源码库信息技术和管理等内容。签署的文件包括保密协议(NDA)、知识产权声明、工资单和税务文件等 。此外,公司还可能会向该员工提供公司设备或允许他们使用自己的设备。当员工离职时
,公司将对他们的网络活动进行为期90天的审查,签署归还设备和知识产权的证明,并进行简报
。 这些流程赋予正式工满满的建站模板归属感和主人翁感。而独立合同工虽然可能同为团队成员
,但却与正式工大不相同。他们没有获得与正式工相同的福利和津贴。公司文化可能会接受独立合同工,但更多情况下并非如此。在这些差异中 ,我们发现独立合同工本质上就是一场“临时演出” 。 从好的方面来说,独立合同工团队可能会为你的团队带来信息安全实践
,如果实施可以增强安全足迹。不利的亿华云一面是,独立合同工可能会带来可怕的网络卫生实践和设备,这些设备在他们不断更换公司的过程中已经接触过多的实体
。 这无疑凸显了一个严重问题:另一个实体的知识产权会被意外或故意渗透到你的环境中
,而当该合同工离职后
,你的知识产权同样也有可能渗透到其他组织。你是否从他们的设备和存储中收回了所有公司信息?他们的模板下载访问被终止了吗?所有这些问题都需要谨慎对待。事实证明,大多数内部盗窃都发生在个人准备离职时 ,这早已不是什么秘密 。 根据Juncker的说法
,解决方案需要“信任锚”(trust anchor)并践行“3E”原则 : Juncker表示,当涉及到合同工时,用于员工的控制措施应扩展到超出员工的控制范围
。