日本語版
最新ニュース
科学&テクノロジー

暴露の可能性がある曇り

「クラウドベースの共有に関連するリスクが追加されたにもかかわらず、良いニュースは、企業が貿易分泌除去リスクまたは責任を最小限に抑えるために取ることができる多くの措置があることです。」 クラウドベースのコンピューティングは、従業員がどこからでも仕事をすることができるように、自宅とオフィスの間をシームレスに移行できるようにし、同僚やパートナーとより効率的に協力するなど、今日の近代的なハイブリッドワークエコノミーに多くの利点を提供します。企業、特にシリコンバレーのハイテク企業は、情報管理のために、Google Workspace(Gmail、Drive、Sheetsなど)、Microsoft M365、またはApple iWorkなどのクラウドベースのソリューションをますます選択しています。このようなソリューションにより、従業員はデバイス全体でドキュメントにアクセスして編集し、オフラインアクセスのためにこれらのドキュメントのコピーをローカルに保存できます。しかし、クラウドベースのドキュメント管理には、独自のリスクセットが付属しています。 企業秘密の訴訟者と法医学の専門家として、クラウドコンピューティングの拡大が、企業秘密を保護しようとしている企業に新たな課題を生み出し、それらを盗みたいと思う不cru慎な従業員のための新しい機会をどのように生み出したかを目撃しました。私たちが関与してきた最近の多くのケースでは、機密情報はクラウドシステムを介して広く分散され(時には意図的に、時には不注意に)、費用がかかり、時には交絡する訴訟を起こしました。これはどのように起こりますか?これは、今日の企業秘密の紛争を処理することにとって何を意味しますか?そして、リスクを最小限に抑えるために、企業はどのようなベストプラクティスに従うことができますか? 移動中の企業秘密 1990年代には、企業秘密の不正流用は通常、紙の鞘やフロッピーディスクまたはCD-ROMにファイルをコピーして出て行く必要がありました。 2000年代初頭には、従業員が個人の電子メールアカウントに情報をメールで送信したり、USBドライブを利用したりする多くのケースがありました。これらの事実パターンは持続しますが、Mis-Cropration-Via-Cloudは新しいフロンティアです。 前の世代とは異なり、ほとんどの企業(特にハイテク中心の企業)は、少なくともモバイルデバイスでは、独自のデバイス(BYOD)ポリシーをBring Bring Your Your Chring Your Device(BYOD)ポリシーを利用しています。 BYODポリシーにより、従業員は毎日の仕事にスマートフォンやコンピューターなどの個人所有の資産を使用できます。クラウドコンピューティングと組み合わせて、これは従業員が個人のデバイスから敏感な会社の電子メールやドキュメント(OneDrive、SharePoint、iCloud、またはGoogleドライブに保存されているように)にアクセスできることを意味し、ローカルコピーを簡単に保存したり、共有をさらに伝播したり、秘密情報を別の個人的に制御したアカウントにコピーしたりできます。 流用のメカニズムは非常に簡単です。たとえば、私たちが繰り返し見た1つのシナリオでは、従業員が企業のGoogleドライブにログインし、個人のGoogleアカウントに特権を共有し、その個人アカウントに機密文書をダウンロードし、彼のトラックをカバーするために共有特権を速やかに取り消すことを拡張します。クラウドストレージシステムは、ローカルダウンロードも可能にします。これにより、コピーがローカルデバイスに作成されます。この共有とダウンロードの記録は、会社のログでキャプチャされる可能性がありますが、多くの場合、遅すぎるまで発見されません。 さらに問題を複雑にすると、BYODの実践により、潜在的な不正流用の香りの跡をたどることが困難になります。彼女の個人的なスマートフォンで働いている従業員が出発するとき、彼女のデバイスも出発します。そして、訴訟の手前では、以前の雇用主は通常、デバイスを取り戻したり、法医学を実行したりするための頼みがありません。 企業が従業員がBYODラップトップの使用を許可している場合、または会社が発行したMacが従業員の個人的なApple IDおよびiCloudアカウントに認証されている場合、問題はさらに厄介になります。この後者のシナリオにより、Waywardの従業員は、会社の機密文書を個人のiCloudアカウントにほぼ楽に移動することができます。これは、多くの場合、そのApple IDに関連付けられた他のすべてのAppleデバイス(ホームコンピューター、家族のコンピューター、タブレット、Apple TVなど)に迅速に同期されます。 この企業秘密の広がりは、不注意に発生することさえあります。次の事実パターンの複数のバリエーションを見てきました。上級技術従業員は、企業発行のMacで個人のiCloud資格情報を使用して、さまざまなフォルダーに作業と個人ファイルを保存する手順を備えています。したがって、会社の文書は、従業員の個人的なiCloudアカウント、および同じアカウント(タブレット、電話など)を使用して他のすべての個人的なAppleデバイスに保存されます。従業員が競合他社のために作業を開始するために出発すると、彼はiCloudアカウントと同期デバイスの両方からすべての作業ファイルを削除しようとします。しかし、文書は実際には消えません。 iCloudの「削除されたアイテム」フォルダー(および関連する同期デバイス)に移動するだけです。彼が新しい作業コンピューターでiCloudにログインすると、iCloudは彼が同期したいかどうかを尋ねます、そして彼が「彼のiCloudアカウントの完全なコンテンツが彼の新しいマシンに同期する」と言うとき、その削除されたアイテムフォルダーを含む彼の新しいマシンを同期します。そのように、彼の新しい雇用主は今突然競合他社の機密資料を所有しています。従業員と彼の新しい会社が数ヶ月後に企業秘密の不正流用で告発されると(おそらく情報と信念に基づいて)見よ、彼の古い雇用主の何百ものファイルが彼の新しい会社のコンピューターで見つかり、訴訟火災にロケット燃料を追加します。 企業秘密訴訟への影響 クラウドベースのシステム全体の漏れは、企業秘密のケースに多くの影響を与える可能性があります。防御貿易秘密法と州の統一された職業秘密法の両方で、原告は、貿易秘密情報の「秘密を保護するために合理的な措置」をとったことを確立しなければなりません。裁判所は、従業員が企業活動のために個人のiCloudまたはGoogleドライブのログインを利用できるようにすること、または従業員がどのクラウドストレージシステムが使用しているかを監視しないことは、「合理的な」保護ではないと認識する場合があります。 たとえば、in Patterson Dental Supplyv。DanielePace et al。 (D.Minn。2022)、連邦地方裁判所は、Dropboxアカウントで「定期的に保存され、共有された」ため、原告に対する略式判決を認めました。 Dropboxへのアクセスは、従業員が去ったときに終了しませんでした。同社は、従業員の個人用メールや作業活動に使用されるコンピューターから情報が削除されたことを確認するために、出口インタビューを使用しませんでした。ケース全体は、漏れやすいクラウドコンピューティングプラクティスに基づいて設立されました。 クラウドコンピューティングは、貿易秘密のケースにおける不正流用要素にも影響を与えます。 「不正流用」には、不適切な手段による企業秘密の獲得と、同意なしに開示または使用の両方が含まれます。企業秘密の資料を個人のクラウドアカウントにコピーする従業員(会社が発行したMACから個人のiCloudアカウントに署名した後の自動同期の結果として)は、特にその情報が新しい雇用主のデバイスまたはシステムに終わり、その後使用される場合、不正流用の責任があります。状況(たとえば、どのような保護が整っていたか、マネージャーが逆のように見えるかどうか)に応じて、新しい雇用主も同様に責任を負う可能性があります。 これらの問題に直面している裁判所は、実際の集中的な問い合わせに従事しています。で…

暴露の可能性がある曇り

「クラウドベースの共有に関連するリスクが追加されたにもかかわらず、良いニュースは、企業が貿易分泌除去リスクまたは責任を最小限に抑えるために取ることができる多くの措置があることです。」

クラウドベースのコンピューティングは、従業員がどこからでも仕事をすることができるように、自宅とオフィスの間をシームレスに移行できるようにし、同僚やパートナーとより効率的に協力するなど、今日の近代的なハイブリッドワークエコノミーに多くの利点を提供します。企業、特にシリコンバレーのハイテク企業は、情報管理のために、Google Workspace(Gmail、Drive、Sheetsなど)、Microsoft M365、またはApple iWorkなどのクラウドベースのソリューションをますます選択しています。このようなソリューションにより、従業員はデバイス全体でドキュメントにアクセスして編集し、オフラインアクセスのためにこれらのドキュメントのコピーをローカルに保存できます。しかし、クラウドベースのドキュメント管理には、独自のリスクセットが付属しています。

企業秘密の訴訟者と法医学の専門家として、クラウドコンピューティングの拡大が、企業秘密を保護しようとしている企業に新たな課題を生み出し、それらを盗みたいと思う不cru慎な従業員のための新しい機会をどのように生み出したかを目撃しました。私たちが関与してきた最近の多くのケースでは、機密情報はクラウドシステムを介して広く分散され(時には意図的に、時には不注意に)、費用がかかり、時には交絡する訴訟を起こしました。これはどのように起こりますか?これは、今日の企業秘密の紛争を処理することにとって何を意味しますか?そして、リスクを最小限に抑えるために、企業はどのようなベストプラクティスに従うことができますか?

移動中の企業秘密

1990年代には、企業秘密の不正流用は通常、紙の鞘やフロッピーディスクまたはCD-ROMにファイルをコピーして出て行く必要がありました。 2000年代初頭には、従業員が個人の電子メールアカウントに情報をメールで送信したり、USBドライブを利用したりする多くのケースがありました。これらの事実パターンは持続しますが、Mis-Cropration-Via-Cloudは新しいフロンティアです。

前の世代とは異なり、ほとんどの企業(特にハイテク中心の企業)は、少なくともモバイルデバイスでは、独自のデバイス(BYOD)ポリシーをBring Bring Your Your Chring Your Device(BYOD)ポリシーを利用しています。 BYODポリシーにより、従業員は毎日の仕事にスマートフォンやコンピューターなどの個人所有の資産を使用できます。クラウドコンピューティングと組み合わせて、これは従業員が個人のデバイスから敏感な会社の電子メールやドキュメント(OneDrive、SharePoint、iCloud、またはGoogleドライブに保存されているように)にアクセスできることを意味し、ローカルコピーを簡単に保存したり、共有をさらに伝播したり、秘密情報を別の個人的に制御したアカウントにコピーしたりできます。

流用のメカニズムは非常に簡単です。たとえば、私たちが繰り返し見た1つのシナリオでは、従業員が企業のGoogleドライブにログインし、個人のGoogleアカウントに特権を共有し、その個人アカウントに機密文書をダウンロードし、彼のトラックをカバーするために共有特権を速やかに取り消すことを拡張します。クラウドストレージシステムは、ローカルダウンロードも可能にします。これにより、コピーがローカルデバイスに作成されます。この共有とダウンロードの記録は、会社のログでキャプチャされる可能性がありますが、多くの場合、遅すぎるまで発見されません。

さらに問題を複雑にすると、BYODの実践により、潜在的な不正流用の香りの跡をたどることが困難になります。彼女の個人的なスマートフォンで働いている従業員が出発するとき、彼女のデバイスも出発します。そして、訴訟の手前では、以前の雇用主は通常、デバイスを取り戻したり、法医学を実行したりするための頼みがありません。

企業が従業員がBYODラップトップの使用を許可している場合、または会社が発行したMacが従業員の個人的なApple IDおよびiCloudアカウントに認証されている場合、問題はさらに厄介になります。この後者のシナリオにより、Waywardの従業員は、会社の機密文書を個人のiCloudアカウントにほぼ楽に移動することができます。これは、多くの場合、そのApple IDに関連付けられた他のすべてのAppleデバイス(ホームコンピューター、家族のコンピューター、タブレット、Apple TVなど)に迅速に同期されます。

この企業秘密の広がりは、不注意に発生することさえあります。次の事実パターンの複数のバリエーションを見てきました。上級技術従業員は、企業発行のMacで個人のiCloud資格情報を使用して、さまざまなフォルダーに作業と個人ファイルを保存する手順を備えています。したがって、会社の文書は、従業員の個人的なiCloudアカウント、および同じアカウント(タブレット、電話など)を使用して他のすべての個人的なAppleデバイスに保存されます。従業員が競合他社のために作業を開始するために出発すると、彼はiCloudアカウントと同期デバイスの両方からすべての作業ファイルを削除しようとします。しかし、文書は実際には消えません。 iCloudの「削除されたアイテム」フォルダー(および関連する同期デバイス)に移動するだけです。彼が新しい作業コンピューターでiCloudにログインすると、iCloudは彼が同期したいかどうかを尋ねます、そして彼が「彼のiCloudアカウントの完全なコンテンツが彼の新しいマシンに同期する」と言うとき、その削除されたアイテムフォルダーを含む彼の新しいマシンを同期します。そのように、彼の新しい雇用主は今突然競合他社の機密資料を所有しています。従業員と彼の新しい会社が数ヶ月後に企業秘密の不正流用で告発されると(おそらく情報と信念に基づいて)見よ、彼の古い雇用主の何百ものファイルが彼の新しい会社のコンピューターで見つかり、訴訟火災にロケット燃料を追加します。

企業秘密訴訟への影響

クラウドベースのシステム全体の漏れは、企業秘密のケースに多くの影響を与える可能性があります。防御貿易秘密法と州の統一された職業秘密法の両方で、原告は、貿易秘密情報の「秘密を保護するために合理的な措置」をとったことを確立しなければなりません。裁判所は、従業員が企業活動のために個人のiCloudまたはGoogleドライブのログインを利用できるようにすること、または従業員がどのクラウドストレージシステムが使用しているかを監視しないことは、「合理的な」保護ではないと認識する場合があります。

たとえば、in Patterson Dental Supplyv。DanielePace et al。 (D.Minn。2022)、連邦地方裁判所は、Dropboxアカウントで「定期的に保存され、共有された」ため、原告に対する略式判決を認めました。 Dropboxへのアクセスは、従業員が去ったときに終了しませんでした。同社は、従業員の個人用メールや作業活動に使用されるコンピューターから情報が削除されたことを確認するために、出口インタビューを使用しませんでした。ケース全体は、漏れやすいクラウドコンピューティングプラクティスに基づいて設立されました。

クラウドコンピューティングは、貿易秘密のケースにおける不正流用要素にも影響を与えます。 「不正流用」には、不適切な手段による企業秘密の獲得と、同意なしに開示または使用の両方が含まれます。企業秘密の資料を個人のクラウドアカウントにコピーする従業員(会社が発行したMACから個人のiCloudアカウントに署名した後の自動同期の結果として)は、特にその情報が新しい雇用主のデバイスまたはシステムに終わり、その後使用される場合、不正流用の責任があります。状況(たとえば、どのような保護が整っていたか、マネージャーが逆のように見えるかどうか)に応じて、新しい雇用主も同様に責任を負う可能性があります。

これらの問題に直面している裁判所は、実際の集中的な問い合わせに従事しています。で Apple v。リボ (ndCal。2003)、貿易秘密の主張の実行可能性は、クラウド上の情報の分布が自動的に発生したのか、被告によってトリガーされたのか、および新しい雇用主によって情報が使用されたという証拠があるかどうかに依存していました。同様に、in CAE Integratedv。MoovTechnologies (5thCir。2022)、原告が彼の新しい雇用主に加わりて以来、被告が彼のGoogleドライブ(原告の情報を含む)にアクセスしたことを証明できなかった場合、仮差止命令が拒否されました。しかし、もちろん、その免除の結果は、数ヶ月の訴訟が真の事実を確認した後にのみ達成されました。

企業秘密の法医学への影響

法医学的な観点から、クラウドベースのシステムは、被告が彼らがそれを実証するために追加の課題をもたらします しなかった 個人のデバイスまたは新しい雇用主のデバイスにあるドキュメントを使用します。コンピューターに保存されている文書には、「最後のアクセス」と呼ばれるメタデータ値が含まれています。これは、企業秘密の訴訟における一般的な混乱の原因です。この値は、人間の行動(例、開く、コピー、共有など)の両方によって更新できます。 そして システムに起因するアクション(ウイルススキャン、インデックス作成、サムネイル生成など)。この値の適切な法医学的解釈は、プレイ中のオペレーティングシステムや関係するストレージメディアで使用されるファイルシステムなどの変数に応じて、微妙に微妙になります。数え切れないほどの被告人は、「最後のアクセス」が出発後に「最後にアクセスした」価値が彼らの出発後に、彼らが無意識のうちにコピーした文書を使用したことがない(または何もしなかった)ことを確立するのに苦労しました。

このクラウドの「銀の裏地」はどこにありますか?

クラウドベースの共有に関連するリスクが追加されたにもかかわらず、良いニュースは、企業が貿易分泌除去リスクまたは責任を最小限に抑えるために取ることができる多くのステップがあることです。

  • 作業活動のために会社が発行したApple IDまたはGoogleドライブアカウントを使用する必要があり、それらの企業ドライブまたはiCloudシステムからのドキュメントのコンパニークラウド共有を制限します(少なくとも1つのレベルの承認なし)。
  • 会社がBYODを許可している場合は、会社に会社のリソースにアクセスするために使用されるBYODデバイスを調査する(およびリモートロック/ワイプ)会社に提供する正式なコンピューター使用ポリシー条項に組み込みます。
  • データ損失防止(DLP)ソフトウェアを実装します。 DLPツールは、USBドライブへのコピー、クラウドアカウントへのアップロードなど、Exfiltrationを構成する可能性のあるデータの動きに関するロギングとアラートを提供します。すでにDLPシステムを活用している場合は、従業員の会社が発行したMACがデスクトップとドキュメントフォルダーを個人ICLOUDアカウントに同期しているかどうかを確認するように設定されています。
  • Exitインタビューを使用して、BYODデバイスまたは個人のクラウドストレージシステムに存在するファイルについて従業員に尋ね、検索と削除を確認していることを確認するように依頼します。
  • 機密アクセスを持つ従業員が出発したら、DLPとGoogleのワークスペースロギングを調べます(AIツールが役立ちます)。これらの記録には、剥離の重要な証拠が含まれていますが、通常、数か月後には期限切れになります。
  • 新しい従業員を雇用するとき、クラウドストレージシステムにはサードパーティの機密情報が含まれていないことを確認するように明示的に依頼します(もしそうなら、開始する前に削除するため)。いくつかの企業は、オンボーディングプロセスの一環として、個人のアカウントとデバイスの法医学的分析に提出するために、以前の雇用主からの精査を引き出すリスクが高い新規採用を要求するという並外れたステップさえ取っています。
  • 教育、教育、教育する。技術労働者でさえ、情報を個人アカウントに(無害な目的であっても)転送することが、不注意な配布や保持力、および将来の頭痛につながる可能性があることを認識していない場合があります。

クラウドコンピューティングとBYODは、ここにとどまります。あなたが企業秘密の所有者であろうと、訴訟を避けようとしている会社、または企業秘密の問題の訴訟者であろうと、この雲中心の世界によってもたらされる新しいリスクと問題に追いつくことは、責任と損失を回避するために重要です。

123rf.comが取得した画像権

#暴露の可能性がある曇り

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。