保护公司文件存储

目前在办公室里传出的一个比较有意思的观点是缺乏HR人员笔记本电脑的备份
这包含我们在这里工作的每一位员工的合同和其他HRtypes信息的副本。 这当然是机密信息,其中一些包含NI和医疗保健细节,以及银行账户信息和其他个人logging。

上个月开发人员的笔记本电脑被盗后 ,我有理由更详细地了解办公室各种服务的备份(或缺乏)。

pipe理层认为, Dropbox是一个很好的解决scheme,因为他们声称是安全的,但我坚决不确定法律(和数据保护法)究竟在哪里。

我的印象是,你不允许有问题的文件离开网站/国家/欧盟。 所以Dropbox不太好,因为它们在美国,而且可能是Amazon S3的支持。

快速信息:

  • 我们是英国的,在欧盟(DK)
  • pipe理层希望在线访问尽可能精细,一个用户创build者,只有他们可以访问该文档/文件夹,一个全局共享文件夹以及基于组的访问列表。
  • 我希望任何安全,经过testing的硬密码(AES)
  • 拨入IPSEC VPN访问会很好,HTTPS也可能会。
  • 如果事情进展顺利的话,这个解决scheme不会让我们被信息pipe理员起诉。

任何人有任何想法? 完成之前? 我应该只是build立一个服务器,将其存储在办公室的某个地方,或者是英国数据中心的专用服务器?

把假设转过来 – 为什么机密数据需要离开网站? 为什么不只是创build一个terminal服务器,通过VPN连接到networking,并有人连接到该服务器访问机密数据和应用程序?

首先,DropBox似乎不符合安全港规定,因此存储DPA所涵盖的任何内容都将违反DPA的责任。

只要另一端符合安全港规定(注册),您就可以将(某些types的)文件(电子版)运送到美国。 我不知道这是否涵盖了医疗保健细节,但对于“姓名,地址和电话号码”(当我在2006年查看相关规定时,工作正在考虑离线备份到美国的数据中心)。

我怀疑你想要做的是以下的组合:

  • 备份软件安装在所有“工作站”(固定式电脑以及笔记本电脑)上。
  • 所有笔记本电脑上的encryption硬盘驱动器(最好在启动时也需要BIOS密码)。
  • 备份应至less有两个独立的存储区,也许一个在办公室的服务器上,另一个在远程(英国)数据中心。
  • 确切的备份软件并不重要,找一些能够提供大致要求的东西,并询问你是否可以获得一个testing运行的演示许可证(单个服务器,2-3台testing机器,故意擦除东西并尝试恢复)。