Per prima cosa, fai uno screenshot di ciò che trovi. Per i dati che sono tuoi, dovresti catalogarli. Personalmente, lo scaricherei in modo da avere un riferimento. Dovresti prendere screenshot dei tuoi dati ed evitare dati che non sono tuoi. Assicurati di includere gli URL. Documentali in un modo che un avvocato possa capire. È probabile che questo diventi un problema legale, non un problema IT. Dico "screenshot" perché non è ambiguo e gli avvocati capiscono gli screenshot.
Contatta i tuoi avvocati interni, oltre al personale addetto alle comunicazioni o ai media. Devi portare questa violazione sul loro radar. Gli avvocati dovranno quindi esaminare il contratto commerciale con l'appaltatore, probabilmente tramite il team di gestione dell'account se lavori per una grande vecchia azienda. Nessuno nella dirigenza senior vorrà scoprirlo dall'IDS preferito da tutti: Twitter. I tuoi team di comunicazioni / PR dovranno gestire tutti i messaggi che derivano da questo. Potrebbe essere necessario coinvolgere il tuo team esecutivo. Dovresti ottenere assistenza dal tuo CIO a meno che tu non sia il CIO, nel qual caso sarei propenso a informare le persone internamente.
Interagisci con il responsabile della protezione dei dati della tua azienda. Potrebbe essere l'avvocato. Decideranno se la violazione è soggetta a notifica GDPR / ICO. Devi farlo rapidamente poiché hai 72 ore per prendere la decisione dal punto in cui sei a conoscenza; che include il fine settimana (non cercare mai incidenti di venerdì ...). Il tuo DPO ti consiglierà. Se sei il DPO, potresti rivolgerti a un consulente legale esterno della tua azienda per confermare le tue decisioni.
Dopo aver esaminato i dati, sarai in grado di consigliare quanti interessati sono interessati, se qualunque. Sarai anche in grado di determinare se la violazione dei dati riguarda qualcuno dei tuoi clienti poiché potresti avere l'obbligo contrattuale di informarli.
Contatta la società di hosting. Se è qualcosa come GitHub, potrebbero essere inclini a giocare bene. Potrebbe essere necessario che i tuoi avvocati scrivano loro in qualità di funzionari della società.
Contatta l'appaltatore, idealmente tramite la sua società a contratto e tramite l'avvocato interno. Chiedigli di rimuovere ciò che c'è.
Ora puoi iniziare a calcolare l'impatto materiale sulla tua attività. Credenziali, chiavi e altri token di autenticazione dovranno essere modificati, mi aspetto.
A seconda delle dimensioni della tua azienda, della tua propensione al rischio e delle tue dimensioni tascabili, potresti prendere in considerazione l'idea di portare un medico legale- scrivi compagnia per uscire a caccia di dati simili. Sì, lo so che è un po 'un teatro di sicurezza, ma se lavori per un'azienda FTSE100, un rapporto con un badge di audit Big4 che dice "niente più problemi" è esattamente ciò di cui hai bisogno se il midden dovesse colpire il mulino a vento. (Sono stupito di quello che vedo spendere le grandi aziende per tali rapporti poiché, ovviamente, spesso si considera che la stessa cosa di una persona interna conti poco).
Non sono sicuro dei dati che non è tuo. Se inizi a provare a interagire con terze parti, ti verrà chiesto quali dati hai ottenuto da loro e sono tenuti a chiederti di confermare che tutti i dati che hai preso sono stati cancellati. Personalmente sarei propenso a ignorare qualsiasi dato non mio. Potresti voler fare una divulgazione a chiunque pensi sia il proprietario dei dati, dipende interamente da te.
Tu menzioni keylog; se ti stai chiedendo perché un individuo potrebbe avere un registratore di tasti sul proprio PC, allora è bene essere generosi che potrebbero usarlo come un semplice backup di ciò che digita. Conosco persone che l'hanno fatto.
A parte: infine, come osservazione tangenziale, quello che hai trovato non è così raro. Le persone immagazzinano tutti i tipi di spazzatura; ad esempio, le persone collegano il loro archivio dati di casa a Internet tramite FTP: eseguiamo valutazioni periodiche per tali dati che contengono le stringhe della nostra azienda.