昨日の怪しい添付ファイルスレから気になった。ログ取るのは分かるが、誰が何を見たかまで管理職に出るのか?
それ普通に情シス案件だろ
ログの話で管理職がどうこう言い出す前に過去ログ読め
>>1
誰が何を見たかまで出るなら社内ポータルじゃなくて観察小屋で草
考えすぎだってw
昨日の怪しい添付ファイルスレ見たやつ全員呼び出しとか無理だろ
アジェンダ共有します
ポータル側に閲覧KPIのダッシュボードはある
ただ個人単位までドリルダウンできるかはステークホルダー次第
>>6
今さらっと管理画面の匂い出したな
そこ詳しく
今北産業すら読まずに震えてる奴多すぎ
半年ROMれ
>>6
はいはいソースなしね
ダッシュボード見たの?聞いたの?夢?
ダッシュボードって響きだけで仕事してる感あるよな
俺も家計簿に付けたい
>>9
ソースは社内のコンセンサスなので外には出せない
ただアクセスログをASAPで追える体制はどこも持ってる、という話
>>12
出せないソースはソースじゃないだろ?
嘘松乙
管理職が毎朝「田中は福利厚生を3分閲覧」とか眺めてたら暇すぎるだろ
>>14
いいじゃんそれ
田中の福利厚生KPI爆上がり
>>1 >>6
結局ここだな
情シスは見れる、管理職に出るかは別
この線でいったん震えとけ
>>16
情シスは見れるってのもまだ推測だろ?
ログがある=人間が自由に見てる、ではない
ソースは?
テンプレ貼っとくわ
社内ポータル利用規約 第8条
当社は、情報セキュリティ管理、利用状況の把握、監査対応その他業務上必要な範囲において、利用者のアクセス日時、閲覧ページ、端末情報等を記録することがあります。
記録された情報は、必要に応じて関係部署へ提供される場合があります。
>>18これ
「閲覧ページ」までは明記
問題は「関係部署」が誰かだな
情シスなのか人事なのか管理職なのか
ちょっと長くなるが、ログには段階がある
1つ目はサーバーに残る生ログ、これは普通にある
2つ目は監査用に検索できる管理画面、これもあり得る
3つ目が上司向けの可視化で、ここが一気に怪しくなる
海外だとそれ常識だぞ
access log自体は普通に取る
ただmanagerが部下の閲覧履歴をdailyで見るのは普通じゃない
privacy的に説明が要る
福利厚生KPIの話はもういい
ここは社内ポータルの閲覧履歴がどこまで見られるかのスレだぞ
>>1読め
>>18
その規約どこから?
全社共通?部署ポータル?
また嘘松か?
このコピペ思い出した
上司「君、昨日16時13分に退職金規程を見たね?」
俺「勉強熱心です」
上司「16時18分に求人票も見たね?」
俺「市場調査です」
>>18 >>20
いったん時系列整理
・昨日、怪しい添付ファイルスレが立つ
・その後ポータル規約にログ文言があると判明
・今の争点は生ログじゃなくて誰に出るか
ここな
要するにだな
「誰が何を見たか」は技術的には取れる
でも通常運用で管理職に個人別表示するかは別問題
もし出るなら目的、権限、保存期間の説明が必要になる
>>25
怪しい添付ファイルスレとの関連って本当にあるのか?
昨日の騒ぎに便乗して規約掘ってるだけだろ?
それ根拠あんの?
こっちでは普通だけど、security incident後に特定URLのaccess調査はする
誰が添付ファイル案内を開いたか、誰が注意喚起を読んだか
その範囲ならreasonable
>>24
ネタは嫌いじゃないが脱線しすぎるな
今は規約文言とログの見え方を詰める流れ
改変してみた
見てますか?
見てません
見られてますか?
見られてません
記録してますか?
業務上必要な範囲で記録しています
>>28これ
添付ファイルスレが本当にインシデント絡みなら
「注意喚起ページを誰が見たか」は追う理由ある
ただしそれが課長に渡るかはまだ不明
部署別集計ならかなり現実味がある
例えば「営業部の注意喚起閲覧率42%」みたいな形なら管理職に出せる
個人名ではなく部門単位なら、研修未受講者リストに近い扱いになる
>>32
部署別集計説は分かるが、それもソースは?
閲覧率とか急に具体的すぎるだろ
本当か?
テンプレ貼っとくわ
よくある管理画面
全体PV あります
部署別PV あります
個人別PV あります
個人別PVを見る権限 ありません
本当にないか 誰も知らない
>>32
department aggregateは普通にある
security awarenessのKPIとして使う
でもindividual browsing historyをline managerに見せるのは別物
data minimizationってやつ
>>18 >>32 >>35
見えてきた線
規約上は個人ログあり
通常共有は部署別集計
事故時だけ情シスか監査が個人ログ検索
これなら一応つながる
>>36
推理としては分かるが断定禁止な
ここ雑談板だからって社内規約の実名部署とか貼るなよ
テンプレ読め
>>36
その「事故時だけ」が一番怪しいんだよ
事故の定義を広げたら何でも見られるだろ?
ソースは?
>>38
そこは疑うポイントとして正しい
監査ログは存在より運用ルールが重要
誰が申請して、誰が承認して、誰が閲覧した記録が残るか
ここがないとただの覗き見装置になる
このコピペ思い出した
ログを見ている者をログで見ている者を
さらにログで見ている者がいる
社内ポータルとはそういうもの
日本遅れすぎwというか説明が足りない
portalにprivacy notice置けば済む話なのに
「業務上必要な範囲」で全部ぼかすから不安になる
>>25から更新
1 昨日 添付ファイル騒ぎ
2 今日 ポータル規約のログ文言
3 生ログはほぼ確定っぽい
4 管理職向けは部署別集計説が強め
5 個人名閲覧は事故時・監査時説
異論ある奴は安価つけろ
>>42
異論しかない
「ほぼ確定っぽい」が一番危ない言い方だろ
規約文だけで実装まで分かるわけない
はいはいソースなしね
>>43
これなんよ
規約にログって書いてあるだけで管理職が見てるまで飛ぶの怖すぎだろ
ソースは?って言うと黙るし
アジェンダ共有します
管理職に出るのは基本Department InsightのKPIであって、User Activity Drilldownは通常スコープ外というコンセンサスです
そこはASAPで不安解消したい
User Activity Drilldownって何
名前がもう終わってる
社不なので無理
>>45
画面名っぽいの出すな
ここは社内ポータルの閲覧範囲を雑談するスレだぞ
テンプレ読め
おほほ、横文字で煙に巻くつもりが一番具体的な単語を落としてますわ
下々の方には分かりませんわね、墓穴というものですわ
長文スマンが、画面名だけで判断するのは危ない
BIツールの内部画面名が強そうに見えることは普通にある
問題はその画面へ誰が入れるか、個人検索が可能か、閲覧理由が残るかの三点だと思う
>>49
いやいやUser Activity Drilldownだぞ?
普通に個人まで掘る名前だろ
それ根拠あんの?
>>47
すみません、あくまで一般的なダッシュボード名称の例です
ステークホルダーに誤解を与えたならそこはリカバリーします
コンセンサス取りたい
まあ俺に言わせればな
こういう時に「一般的な名称です」って言い出す奴はだいたい一回本物を見てる
このスレも変わったな
昨日添付ファイルスレ見てたのバレたら詰む
昼休みに見てただけなんだが
就職はもう詰んだ
閲覧がKPIに入っていたら最高ですわね
『危機意識の高い社員ほど怪しい添付スレを熟読』などという評価軸になりますわ
そこは明確にしておくと、人事評価のアジェンダには入っていません
閲覧履歴は評価項目外です
少なくともマネージャー評価会議で個人別ポータル閲覧をKPI化するコンセンサスはないです
>>55
なんでそこだけ断言できるんだよ
評価会議の中身知ってる側?
ソースは?
>>55
要するにだな、評価外という話と閲覧可能という話は分けた方がいい
評価に使わないログでも、事故対応や監査では見ることがある
だから安心材料としては半分で、運用権限の話がまだ残る
個人の所属とか評価会議の具体名を探る流れはスレ違いだぞ
>>1読め
管理職に何が出るかの話に戻せ
評価外でも上司が見られるなら普通に嫌なんだが
評価に使ってませんって言われても空気で死ぬ
3ヶ月で辞めた会社もそうだった
評価外ですわ、ただし雑談のネタにはなりますわ
こういうのが一番いやらしいですわね
おほほ
>>55
『評価外』って言葉だけ独り歩きさせるなよ
見られないとは一言も言ってないだろ
また嘘松か
管理職向けポータルの標準ビューでは個人別閲覧履歴は出ない、という理解です
ただし例外監査ログはセキュリティインシデント時に別ワークフローで参照されます
そこはガバナンスの範囲です
>>62
ちょっと長くなるが、ここが本丸だと思う
標準ビューに出ないなら通常の管理職監視説は弱まる
ただ例外監査ログの申請者、承認者、閲覧者、保存期間が不明だと、不安は残る
>>62
はい出ました例外
例外って言えば何でも通るやつだろ?
セキュリティインシデントの定義は?ソースは?
例外監査ログですわね
例外が常態化する職場ほど、例外という言葉を愛しますわ
下々の方には分かりませんわね
監査ログそのものを叩くスレじゃないぞ
板違いになりかけてる
運用の推測はいいが内部文書要求はやめろ
古参的にはこうなんだよ
この流れ、急に同じ単語が増えすぎ
『評価外』『例外監査ログ』『標準ビュー』、誰かが投げた語をなぞるレスが多い
bot混ざってないか
botまでいるのかよ
社内ポータルよりこのスレの閲覧者の方が怖い
就職はもう詰んだ
>>68
それは前から思ってた
同じ言い回し多すぎなんだよ
でもbot混入のソースは?
クソコテ様がbotを疑い始めるの、だいぶ味わい深いですわ
おほほ、ご自分の文体もなかなか定型ですわよ
botかどうかは置いといて、同じ用語が増えるのは自然でもある
新しい情報っぽい単語が出ると住民がそれを軸に話すからな
ただ、画面名と例外監査ログの二つが出てから空気が明らかに重くなったのは事実
Bot論はアジェンダから外したいです
論点は、標準ビューでは管理職に個人履歴は出ない、例外監査は別権限、評価には使わない
この三点で一旦コンセンサス取りたい
>>73
その三点ぜんぶお前発信じゃねーか
自分で言って自分でコンセンサス取るな
嘘松乙
>>73
仕切るなら根拠を出せない範囲は一般論って明記しろ
あとbot認定で殴り合うのはスレ違いだぞ
テンプレ読め
まあ俺に言わせればな
評価外
↓
例外監査ログ
↓
標準ビュー外
↓
でも見える奴はいる
この階段を下り始めた時点でスレはもう戻れない
>>76これ
階段は下りたけど、落とし穴ではなかったっぽいな
見える奴はいる=管理職全員ではない、って整理でよさそう
教えてやるが、監査ログと閲覧履歴一覧は別物だ
規程上は情シスと監査担当の限定権限で、所属長が部下一覧で見る用途ではない
覚えておけ、権限というのは画面名より先に規程で見るものだ
>>78
ソースは?
規程上ってどの規程だよ
また嘘松乙
長文スマンが、ここまでの話を分けると少し落ち着く
一つ目、アクセスログ自体は残る
二つ目、それを個人名で追える権限は限定される
三つ目、管理職向けの標準画面には個人の閲覧履歴は出ない
要するにだな、ログがあることと上司が常時見られることは同じではない
主婦だけど一言
家計簿もレシートは残すけど、家族会議で一枚ずつ読み上げたりしないでしょ
たぶんそれに近い話なんじゃないの
レシート読み上げられたら死ぬ
社不なので無理
昼休みに求人サイト見てたログとか残ってたらもう詰んだ
>>80の言う通りだな
ログあり
標準ビューなし
例外時だけ監査
この三段で一回止めよう
通知文が悪い
「利用状況を確認する場合があります」だけだと、上司が暇な時に覗くようにも読める
本来は目的、権限者、保存期間、閲覧条件を分けて書く
勉強してから通知文を作れと言いたい
>>84
それ根拠あんの?
いや言ってることは分かるけど、分かるからこそ怪しいんだよ
曖昧に書くメリットあるだろ?
ちょっと長くなるが、曖昧に書くメリットというより、細かく書ける人が通知文を書いてない可能性が高い
情シスはログの意味を分かってるが、全社通知に落とす時に総務文体になる
その結果、「監査用ログ」と「日常的な監視」が同じ温度で読まれる
今回の不安はかなりそこから来てると思う
ママ友の間では〜って言うと怒られそうだけど
学校の連絡プリントも曖昧だと一気に噂になるよ
結局、誰が見るのか書いてないのが一番こわい
誰も見てないのに見られてる気がするのが一番きつい
3ヶ月で辞めた会社でもそれで病んだ
社不だから掲示板でも監視されてる気がする
>>88
これ地味に本質
実際の権限より、分からない状態が人を削る
安価なら通知文を直せ
>>85
覚えておけ、疑うなら対象を絞れ
ログを取ること、管理職が見ること、評価に使うこと、全部を一緒に疑うと何も検証できない
今回は管理職閲覧説が弱まった、そこだけ認めればいい
>>90
はいはい正論ね
でも俺が疑いすぎてるだけって線も出てきたのが嫌なんだよ
ソース求めてる俺自身のソースは何なんだって話になる
>>91
その感覚は分かる
疑うこと自体は悪くないが、疑い続けるには燃料が要る
燃料が不安だけになると、何を見ても証拠に見える
ここは一旦、通知文が曖昧で不安が増幅した、くらいに置くのが現実的だと思う
うちはこうしてるよ
分からないことは問い合わせ先に聞く、返事は保存する
掲示板で煮詰めるより、その方があとで自分を守れると思う
>>93これ
問い合わせ先があるなら聞く
なければ通知文が欠陥
スレでできる整理はたぶんここまで
問い合わせできる人間になりたかった
社不なので無理
送信ボタン押す前に退職届の文面考え始める
>>95
教えてやるが、問い合わせは反抗ではない
曖昧な通知を確認するのは普通の業務だ
まあその普通がしんどい時もあるがな
なんか俺、上司よりこのスレの文体を疑ってた時間の方が長い気がしてきた
bot混ざってるとか言いながら、自分のレスも毎回ソースは?しか言ってない
嘘松乙って俺に言うべきかこれ
要するにだな
現時点の結論は、個人別の閲覧ログは監査用に存在するが、管理職が標準で見るものではない
不安の原因は通知文の書き方と、例外権限の説明不足
ただ、このスレが全員を少し疑り深くしたのは否定できない
>>98これ
結論出たっぽいのに、誰が何を読んだかの話に戻れないの草
安価なら通知文より俺らの記憶を直せ
過去ログ読めと言いたいところだが
読んでも昨日の怪しい添付ファイルスレと混ざっててよく分からん
テンプレ嫁って言う側がテンプレ見失ってる