系统pipe理员应该熟悉哪些法律问题?

你应该研究什么样的法律问题作为系统pipe理员来避免你或者你的雇主被指责为疏忽或者侵犯隐私等等?

虽然各国和各州之间的法律各不相同,但如果您有一个您或您认识的人在没有意识到的情况下打破了法律的例子,那么这个法律可能仍然很有启发性。

它在很大程度上取决于你所在的行业(以下仅适用于美国)。

  • 医疗保健: HIPAA
  • 教育: FERPA
  • 如果您的公司与SEC: Sarbanes Oxley交易
  • 如果你的公司做信用卡交易 – PCI DSS

我曾经工作过的很多小型工作对于PCI DSS以明文forms存储CC信息,可公开访问的数据库服务器……基本上被忽略了,都是相当不好的。

以下仅适用于美国;

CIPA:儿童互联网保护法案

特别是如果你受雇于州或联邦教育实体: http : //www.fcc.gov/cgb/consumerfacts/cipa.html

信息自由法:信息自由法

再次,如果你受雇于政府实体: http : //www.fcc.gov/foia/

FERPA:家庭教育权利和隐私法案

教育: http : //www.ed.gov/policy/gen/guid/fpco/ferpa/index.html

了解networking分析和入侵检测的法律方面。 有些地方,未经授权使用nmap可能被认为是犯罪行为,也可能为了安全(非恶意)目的而试图进入系统。

请注意软件许可问题,无论是最终用户(如果您处理它们)以及您的服务器和其他系统pipe理员。 如果您select在业务服务器上运行盗版软件,请了解可能的后果。

根据当地,州和联邦法律,了解您的营业地点的隐私法律。 知道你是什么信息,不允许存储。 也知道你是什么信息,不允许在法律上和公司的指导方针。

另一方面,请注意您的营业地点的信息保留法律。 知道你需要保留什么信息,需要保存多久,以及在你要求的时候你需要泄露哪些信息。 能够在隐私和遵守规定之间划清界限(知道什么时候能够站出来)。

我在英国,而且我认为对一般电子商务企业来说最重要的法律是:

  • 数据保护法
  • 距离销售条例和商品描述法
  • “公司法”的某些部分 – 例如,即使您不出售任何东西,您也必须在企业网站上登记您的注册公司编号和地址。 我已经看到了一个破了很多次。
  • PCI合规(好吧,不是法律,但重要)

如果你告诉我们你所在的位置,这个问题实际上只能回答。

就我个人而言,我认为SysAdmin是负责每一点数据的人,因此在数据丢失/暴露/滥用时承担最大的风险(即使您不会面对法律后果,您的上司也会来找你你将不得不解释为什么地球上的数据可能会从你的公司)。

我个人确信:

  • 在需要的情况下,我可以访问每一条信息( 所有的东西 ,毕竟我是站在错误的一边,当狗屎击中)
  • 我把这件事告诉我的老板
  • 我告诉我的老板,我不会擅自访问任何东西
  • 我告诉我的老板,如果我不满意数据访问请求,我会要求另一方看我和请求者
  • 我希望以书面forms签署并盖章

其他的事情我确定:

  • 听到一切
  • 看到一切
  • 什么都没说

这些观点不是围绕文件或类似的东西窥探,而是关于与同事和同事的定期聊天,并试图将不同的部分组合在一起。

说什么也没有意思,不从一定的angular度来参与聊天,人们经常来找我,要求提供关于丢失密码,恢复文件或者其他东西的请求。 这可能会导致关于其他辛勤工作的人的意见,我不想这样做。

  • 告诉大家我的老板和我同意的东西

这可以从人与人之间,公司邮件或海报中友好的提醒,公司中有一方可以访问所有数据。

这些并不完全是我的同事或我偶然发现的例子。 但这是“无所事事”的一部分。 对不起,让我们失望的例子。

您的数据保护法规。 你的雇主的AUP – 从内部知道 – 它也适用于你!

数据泄露事件涉及PII(个人身份信息)方面的各种立法。 加利福尼亚州的1386要求每个受到数据泄露(妥协的信息)影响的人都必须得到通知。 其他许多州也有类似的规定。

此外,作为对PCI-DSS的澄清,这不是一个严格的法律要求,卡品牌(万事达,Visa,Discover,AmEx)要求其商业银行要求供应商遵守PCI-DSS。 如果您违反了PCI,您将不会受到合法起诉,但是您的商业银行在违规时可能会被罚款数千美元(或更多)。 如果你不遵守规定,你最终将失去进行信用卡交易的能力,这对于大多数在线零售商来说是一个死亡之吻。

PCI DSS适用于使用信用卡的客户,并且每次启用日志loggingfunction都可能会在将来生成这些日志。 有时最好不要logging任何东西。

电子发现是一个很大的“陷阱”。 这是美国在发生诉讼时保存电子信息的要求,并使其可以提供给对方。

系统pipe理员应该在公司第一次被起诉之前花一些时间陪伴公司的律师,这样如果你有必要的话,你有一个计划去遵守这些要求。 如果没有保存所有必要的电子logging(并以正确的方式)立即提起诉讼,并对公司造成极大的损害(包括丢失可能不会丢失的诉讼)。

在警务或皇冠理事会的环境中,处理数字证据时需要小心。 你所要做的最后一件事情就是要在法庭上作证,而你所做的只是把某种媒体从一种格式转换成另一种格式。