در بسیاری از سازمانها، اسناد منابع انسانی (HR Records) صرفاً بهعنوان اطلاعات اداری و داخلی تلقی میشوند؛ در حالی که از منظر امنیت اطلاعات و بهویژه در چارچوب فکری ISSMP و دوره CISO، این اسناد میتوانند یکی از حساسترین داراییهای اطلاعاتی سازمان باشند. یکی از مهمترین و در عین حال کمتوجهشدهترین این اسناد، Performance Reviews یا گزارشهای ارزیابی عملکرد کارکنان است. این نوع دادهها، برخلاف ظاهر غیر فنی خود، نقش قابلتوجهی در افزایش ریسکهای امنیتی، حقوقی و اعتباری سازمان ایفا میکنند.
تعریف Performance Reviews
Performance Reviews به مجموعهای از اسناد رسمی اطلاق میشود که عملکرد شغلی کارکنان را در بازههای زمانی مشخص ارزیابی میکنند. این اسناد معمولاً شامل تحلیل کیفیت عملکرد، میزان تحقق اهداف، نقاط قوت و ضعف فرد، توصیههای مدیریتی، تصمیمهای مربوط به ارتقا، افزایش حقوق، اقدامات اصلاحی یا حتی تنبیهی هستند. در بسیاری موارد، این گزارشها حاوی اطلاعات غیرمستقیم درباره وضعیت روانی، رضایت شغلی، تعارضات سازمانی یا مشکلات فردی کارکنان نیز هستند.
چرا Performance Reviews دادهٔ حساس محسوب میشود؟
از منظر امنیت اطلاعات، حساسیت داده صرفاً به «مالی بودن» یا «پزشکی بودن» آن محدود نمیشود. دادهای حساس است که در صورت افشا، امکان سوءاستفاده، آسیب به فرد یا سازمان، یا افزایش ریسک را ایجاد کند. Performance Reviews دقیقاً در این دسته قرار میگیرد، زیرا:
حاوی دادههای شخصی و شغلی عمیق است
این اسناد تصویری جامع از وضعیت حرفهای یک فرد ارائه میدهند و میتوانند مبنای قضاوتهای مهم شغلی باشند.
قابل استفاده برای مهندسی اجتماعی هدفمند است
مهاجمان سایبری بهدنبال دادههایی هستند که امکان دستکاری روانی و رفتاری افراد را فراهم کند. دانستن اینکه چه کسی ناراضی، تحت فشار یا در آستانه تنزل شغلی است، ابزار بسیار قدرتمندی برای حملات فیشینگ، باجگیری یا تطمیع محسوب میشود. مشکلاتی چون این موارد را در پی دارد :ریسک تهدید داخلی (Insider Threat) را تشدید میکند، میتواند احساس بیعدالتی، خشم یا ناامیدی را در کارکنان ایجاد کند و آنها را به عامل تهدید داخلی بالقوه تبدیل نماید.
جایگاه Performance Reviews در چارچوب Legal و Privacy
در بسیاری از نظامهای حقوقی، اطلاعات مرتبط با عملکرد شغلی کارکنان در زمرهٔ Personal Data یا حتی Sensitive Personal Data طبقهبندی میشود. افشای غیرمجاز این اطلاعات میتواند منجر به:
نقض قوانین حریم خصوصی
شکایتهای حقوقی کارکنان
جریمههای قانونی و نظارتی
آسیب جدی به اعتبار سازمان
از منظر دوره CISO در آکادمی روزبه ، مدیر امنیت الزاماً مسئول تفسیر قانون نیست، اما باید بداند که نقض دادههای HR، صرفاً یک حادثهٔ فنی نیست، بلکه یک رویداد حقوقی و تجاری پرریسک است.
Performance Reviews و جذابیت آن برای مهاجمان
برخلاف تصور رایج، مهاجمان همیشه بهدنبال دادههای بانکی یا رمز عبور نیستند. دادههایی که به آنها امکان شناخت انسان پشت سیستم را میدهد، در بسیاری از حملات ارزشمندتر است. Performance Reviews به مهاجم کمک میکند تا:
افراد کلیدی یا آسیبپذیر را شناسایی کند وحملات فیشینگ را کاملاً شخصیسازی کند
اعتمادسازی جعلی انجام دهد وفشار روانی یا تهدید غیرمستقیم ایجاد کند
برای مثال، ایمیلی که ظاهراً از سوی واحد منابع انسانی ارسال شده و به «بازبینی ارزیابی عملکرد» اشاره دارد، در صورت آگاهی مهاجم از جزئیات واقعی ارزیابی، میتواند بسیار متقاعدکننده باشد.
چالش مدیریتی از نگاه دوره CISO
نکتهٔ کلیدی در ISSMP این است که موضوع Performance Reviews نه یک مسئلهٔ صرفاً HR است و نه صرفاً IT. این دادهها در نقطهٔ تلاقی امنیت اطلاعات، حقوق، منابع انسانی و مدیریت ریسک قرار دارند. چالش اصلی اینجاست که در بسیاری از سازمانها:
این دادهها بهدرستی طبقهبندی نمیشوند
کنترل دسترسی آنها بیش از حد گسترده است
رمزنگاری یا لاگبرداری مناسبی وجود ندارد
نقش مدیر امنیت در حفاظت از این دادهها شفاف نیست
ااین وضعیت یک ریسک مدیریتی محسوب میشود، نه یک نقص فنی ساده.
کنترلهای پیشنهادی
در دوره CISO آکادمی روزبه یاد میدهیم که لازم نیست مدیر امنیت شخصاً کنترل فنی پیادهسازی کند، بلکه باید اطمینان حاصل کند که:
Performance Reviews در سطح بالای Data Classification قرار دارند
دسترسی به آنها مبتنی بر اصل Least Privilege است
سیاستهای روشن برای نگهداری، اشتراکگذاری و حذف داده وجود دارد
الزامات قانونی و قراردادی مرتبط با دادههای کارکنان رعایت میشود
ریسک افشای این دادهها در Risk Register سازمان ثبت و مدیریت شده است
جمعبندی نهایی
Performance Reviews نمونهای بارز از دادههایی هستند که ظاهر غیر فنی دارند اما ارزش امنیتی بسیار بالایی برای مهاجمان ایجاد میکنند. در چارچوب ISSMP، اهمیت این موضوع نه در جزئیات حقوقی، بلکه در درک اثرات مدیریتی و ریسکمحور آن نهفته است. مدیر امنیت موفق کسی است که بداند حفاظت از چنین دادههایی، مستقیماً به کاهش ریسک تهدید داخلی، مهندسی اجتماعی و مسئولیت حقوقی سازمان منجر میشود.
منبع : دوره CISO مدیر امنیت سایبری آکادمی روزبه