Risolve problemi di sicurezza senza l'autorizzazione del capo / cliente

5

Ho un discreto numero di problemi di sicurezza con le operazioni di un cliente e mi ha fatto riflettere su tutti i problemi di sicurezza che ho osservato e notato nel corso degli anni con diversi clienti / posti di lavoro. Le preoccupazioni sollevate con la direzione sono state soddisfatte con "troppo tempo / denaro / risorsa" a meno che il problema di sicurezza in questione non sia stato sfruttato e, in questi casi, è stato raggiunto "perché non l'hai risolto ?!".

Nel tempo dipendenti / appaltatori finiscono per non menzionare problemi di sicurezza dovuti alle risposte da parte della direzione e questi problemi di sicurezza vengono lasciati indietro. Ovviamente questo non accade dappertutto ma certamente la maggioranza. Il rovescio della medaglia di questo è il management / decision maker che sono paranoici sulla sicurezza e spendono milioni in roba senza valore perché dice "sicuro" sulla scatola / nel nome.

La mia domanda quindi è questa: è eticamente corretto ignorare un problema di sicurezza perché un capo / cliente ti ha detto di non risolverlo a causa di problemi di tempo / soldi? È eticamente corretto ripararlo dopo un ordine espresso per non risolverlo.

Una parte dei maggiori problemi che ho riscontrato nell'individuare problemi di sicurezza non è sempre la risposta, ma più il tempo impiegato durante il processo decisionale. In quel periodo potremmo perdere molti dati o anche peggio: molti dati dell'utente sono quasi sempre sensibili.

Una sorta di nota a margine, ma come possiamo addestrare il personale, i responsabili delle decisioni e gli utenti (sì, c'è una differenza!) che questi problemi esistono e dovrebbero essere risolti, ma senza che essi saltino troppo in profondità.

Modifica Giusto per chiarire: non si tratta di andare contro le decisioni del management o non rendersi conto che stai creando un problema di sicurezza più grande di quello che c'era in precedenza. Sto parlando di un difetto di sicurezza definito che hai individuato, in grado di correggere e non avere l'autorizzazione del client.

    
posta ScottMcGready 08.04.2014 - 22:22
fonte

3 risposte

3

Ogni correzione è una decisione aziendale. L'azienda deve effettuare la chiamata. Tu, come colui che ha la conoscenza, hai bisogno di informare e guidare correttamente l'azienda attraverso la matrice dei bisogni e dei costi. In modo ottimale, esistono policy e procedure per identificare e incorporare le correzioni nel tempo in base al costo e alla priorità, ma sfortunatamente non tutte lo fanno.

Per quanto riguarda la risoluzione di un problema senza sorveglianza, cosa succede se si causa un problema di sicurezza ancora maggiore? Cosa succede se esponi l'azienda a costi e danni a seguito di conseguenze indesiderate? La supervisione esiste per una ragione, per proteggere sia te che il business.

Per quanto riguarda le preoccupazioni etiche, esiste un dibattito aperto sull'etica delle informazioni. In una situazione in cui la vita e la salute sono minacciate, esistono linee etiche più chiare e definite. Le minacce contro l'informazione sono più difficili da comprendere eticamente. Ho avuto discussioni con alcuni operatori del settore sanitario che hanno proposto l'idea che l'informazione di un uomo valga più della vita di un essere umano (perché può influenzare la vita e la salute di un numero incalcolabile di altri umani).

Educa, informa, guida, incoraggia e parla in termini che hanno senso per il business. Queste cose devi fare eticamente e con passione.

    
risposta data 08.04.2014 - 22:57
fonte
2

Un grosso problema nel correggere qualcosa quando ci viene detto di non farlo è che potresti essere in errore in qualche punto:

  • forse non è un vero bug / hole;

  • forse lo è, ma qualche altro livello dell'applicazione impedisce di perdere

  • forse è un bug, potrebbe portare a perdite, ma la tua app non è nel radar quindi potrebbe non essere scoperta semplicemente perché nessuno l'ha guardato

  • idem, idem, ma non causerà tutti quei danni che immagini

  • idem, idem, ma provi a risolverlo nonostante gli venga detto di non farlo, e aumenta il problema / bug

Una cosa è essere fedeli ai tuoi clienti: ogni cliente vuole il prodotto perfetto e vorrebbe sapere che c'è qualcuno all'interno di ogni azienda che va contro gli ordini e aggiusta comunque il prodotto.

L'altro punto è essere fedeli a chi paga il tuo stipendio. Ti hanno detto di non farlo: assicurati di aver indicato chiaramente il problema, le conseguenze, come potrebbe essere scoperto, utilizzato da qualcuno, come potrebbe essere risolto e quanto (tempo / denaro / risorse) occorrerebbe per risolvere esso. Mandalo via email, registralo in qualche modo e il tuo lavoro è finito.

Ciò che i tuoi dirigenti decideranno dipende da loro.

    
risposta data 08.04.2014 - 23:39
fonte
1

La domanda principale, è eticamente sbagliato fare un cambiamento che il capo / cliente ecc. non vuole, ma aumenterebbe la sicurezza, la risposta è abbastanza semplice.

Sì. È sbagliato.

Permettimi di fare la domanda in un altro modo: come reagiresti se fossi andato a fare modifiche non autorizzate (da te) alla dichiarazione dei redditi? Il cambiamento, in sé, è sia legale che vantaggioso dal punto di vista finanziario. Nessun danno, nessun fallo giusto? Ma cosa succede se il ritorno ora incoerente (rispetto agli anni precedenti) innesca una verifica fiscale completa? Ora quasi sicuramente ti arrabbieresti, e giustamente - ho usurpato le tue decisioni e ti ho esposto a rischi per cui non eri certamente preparato e che non ti sentivi a tuo agio con nessuno dei due.

La decisione, ed è secondo rischi & i premi, sono il capo o il cliente da fare. Se ritieni che la loro decisione sia poco saggia o li esponga a rischi di cui potrebbero non essere consapevoli, dovresti assolutamente condividerli con loro. Ma la decisione è loro da fare.

Non posso affrontare alcun problema legale, perché non sono un avvocato. A seconda della giurisdizione in cui lavori, potrebbero esserci requisiti di segnalazione legalmente obbligatori (che, per il tuo bene, si spera abbiano clausole di sicurezza sufficienti)

    
risposta data 09.04.2014 - 05:08
fonte

Leggi altre domande sui tag