पूर्व कर्मचारी द्वारा डेटा लीक: अपने SaaS को कैसे बचाएं
इस साल आपकी कंपनी में किसी ने इस्तीफ़ा दिया। क्या आपको याद है कि उस व्यक्ति का Drive, CRM, WhatsApp Business, पेमेंट पैनल का एक्सेस काटा था? सब? उसी दिन? अगर जवाब देने में दो सेकंड से ज़्यादा लगे, तो यह लेख आपके लिए है। पूर्व कर्मचारी द्वारा डेटा लीक सिर्फ़ बड़ी कंपनियों की समस्या नहीं है। बस इस बार की बड़ी कंपनी गड्ढे का आकार समझने में मदद करती है।
Apple क्या कह रही है, साफ़ शब्दों में
अगस्त 2026 में Apple ने अदालत में कहा कि और भी पूर्व कर्मचारी गोपनीय जानकारी OpenAI में ले गए हो सकते हैं। मामला एक हार्डवेयर इंजीनियर से शुरू हुआ, जो OpenAI चला गया और Apple के अनुसार, जाने से पहले अभी लॉन्च न हुए प्रोडक्ट्स की फ़ाइलें कॉपी कर ली। अब कंपनी कहती है कि वह अकेला नहीं था।
एक बात पर ध्यान दें: Apple के पास चिप वाला बैज है, मॉनिटर किया गया नेटवर्क है, एक इमारत जितनी बड़ी लीगल टीम है और सिर्फ़ गोपनीयता के लिए पूरा विभाग है। फिर भी समस्या बाद में सामने आई। पता चला जांच करके, रोककर नहीं।
अगर Apple दरवाज़े पर नहीं रोक पाई, तो 8, 20 या 50 लोगों वाली आपकी कंपनी भी दरवाज़े पर नहीं रोक पाएगी। सही सवाल दूसरा है: जाते हुए एक व्यक्ति कितना नुकसान कर सकता है, और आपको पता चलने में कितना समय लगता है?
छोटी कंपनी में असली जोखिम कहां रहता है
आपके पास शायद लीक करने के लिए कोई गुप्त चिप नहीं है। लेकिन ऐसी चीज़ें हैं जिनकी सच में कीमत है:
- क्लाइंट्स की सूची, फ़ोन नंबर, औसत टिकट और कौन कब रिन्यू करता है।
- हर सेवा की प्राइस टेबल और मार्जिन।
- वे प्रॉम्प्ट, ऑटोमेशन और स्प्रेडशीट जिनसे ऑपरेशन चलता है।
- 2022 के उस WhatsApp ग्रुप में शेयर किए गए पासवर्ड।
मैंने ऐसा मामला करीब से देखा है। करीब 15 कर्मचारियों वाली एक सर्विस कंपनी। सेल्समैन अच्छे से गया, गले मिला, केक कटा, सब ठीक। तीन महीने बाद क्लाइंट्स को एक प्रतियोगी से प्रस्ताव मिलने लगे, जिसमें छूट उनकी सटीक भुगतान राशि पर गिनी गई थी। उस आदमी ने कुछ हैक नहीं किया। उसने बस आखिरी हफ्ते CRM को CSV में एक्सपोर्ट किया, जो वह रिपोर्ट बनाने के लिए हर सोमवार करता था। किसी को अजीब नहीं लगा क्योंकि यह अजीब था ही नहीं।
यही वह बात है जिसे ज़्यादातर लोग नज़रअंदाज़ करते हैं। लीक शायद ही कभी हुडी वाला हैकर होता है। यह सामान्य रूटीन है, उस व्यक्ति द्वारा जिसके पास पहले से चाबी है, चाबी लौटाने से एक हफ्ता पहले।
सुरक्षा का मतलब यह नहीं कि व्यक्ति फ़ाइल लेकर न जा सके। मतलब यह है कि आपको पता हो कि वह लेकर गया।
SaaS ने इसे क्यों बदतर (और बेहतर) बनाया
दस साल पहले डेटा पीछे के कमरे में रखे सर्वर पर होता था। उसे ले जाना मेहनत का काम था। आज आपकी कंपनी 12 अलग-अलग SaaS टूल्स पर चलती है, हर एक का अपना लॉगिन है, और आधों में स्क्रीन के कोने में "सब एक्सपोर्ट करें" बटन है।
बदतर इसलिए, क्योंकि कॉपी करने की रुकावट शून्य हो गई। बेहतर इसलिए, क्योंकि लगभग हर ठीक-ठाक SaaS रिकॉर्ड करता है कि हर यूज़र ने क्या किया। एक्सपोर्ट किया? लॉग है। रात 11 बजे 400 फ़ाइलें डाउनलोड कीं? लॉग है। बाहरी ईमेल के साथ फ़ोल्डर शेयर किया? लॉग है।
समस्या यह है कि कोई लॉग देखता नहीं। और तब आप Apple बन जाते हैं: नुकसान से पता चलता है, महीनों बाद।
एक पन्ने में समाने वाली ऑफबोर्डिंग चेकलिस्ट
कंसल्टेंसी रखने की ज़रूरत नहीं। ज़रूरत है एक उबाऊ और दोहराने योग्य प्रक्रिया की। मेरी, छोटे बिज़नेस के लिए ढाली हुई:
- एक्सेस की सूची। एक सादी स्प्रेडशीट: व्यक्ति, टूल, एक्सेस का स्तर। अगर आपको नहीं पता कि व्यक्ति का लॉगिन कहां है, तो काटने का कोई तरीका नहीं। यह आज करें, ज़रूरत पड़ने से पहले।
- जहां संभव हो, केंद्रीकृत लॉगिन। Google Workspace या Microsoft 365 एकमात्र दरवाज़े के रूप में। अकाउंट बंद किया, उससे जुड़ा सब कुछ गिर गया। बारह की जगह एक कार्रवाई।
- कोई शेयर्ड पासवर्ड नहीं। अगर कंपनी के Instagram का पासवर्ड चार लोग जानते हैं, तो वह पहले ही लीक हो चुका है। पासवर्ड मैनेजर इसे हल करता है और महीने में एक लंच से कम खर्च होता है।
- भूमिका के अनुसार न्यूनतम एक्सेस। सेल्समैन अपने ही क्लाइंट्स देखे। फ़ाइनेंस को मार्केटिंग के प्रॉम्प्ट की ज़रूरत नहीं। हर कोई जितना कम देखता है, उतना कम ले जाता है।
- सूचना के दिन ही कटौती। यह अविश्वास नहीं, प्रक्रिया है। भर्ती के समय यह साफ़ बताएं और बाद में कोई बुरा नहीं मानता।
- पिछले 30 दिनों के लॉग की समीक्षा। एक्सपोर्ट, बड़े पैमाने पर डाउनलोड, बाहरी शेयरिंग। 20 मिनट लगते हैं और यहीं आपको CSV की कहानी प्रतियोगी से पहले पता चलती है।
- जॉइनिंग पर हस्ताक्षरित गोपनीयता समझौता। यह कुछ रोकता नहीं। लेकिन बाद में कुछ कर पाने और न कर पाने के बीच का फ़र्क यही है, और Apple ठीक इसी जगह अभी खड़ी है।
"लेकिन मुझे अपनी टीम पर भरोसा है"
बहुत अच्छा। मुझे भी अपनी टीम पर है। भरोसा और प्रक्रिया आपस में प्रतिस्पर्धा नहीं करते। सीट बेल्ट ड्राइवर का अपमान नहीं है।
सबसे ईमानदार आपत्ति जो मैं सुनता हूं, दूसरी है: "मेरे पास इसके लिए समय नहीं है।" समझता हूं। इसीलिए इस विषय का जो हिस्सा मुझे सबसे ज़्यादा पसंद है, वह यह कि इसे ऑटोमेट किया जा सकता है। एक सरल फ़्लो: जब HR स्प्रेडशीट में किसी को निकाला हुआ मार्क करता है, एक रोबोट Google में अकाउंट बंद करता है, API से WhatsApp ग्रुप्स से हटाता है, CRM का एक्सेस रद्द करता है और आपको उस व्यक्ति के हाल के एक्सेस का सारांश भेजता है। एक बार सेट होने के बाद आप कभी नहीं भूलते, क्योंकि यह आपके याद रखने पर निर्भर नहीं करता।
इस तरह का ऑटोमेशन मैं छोटी कंपनी के लिए एक या दो हफ्ते में बनाता हूं। यह महीनों का प्रोजेक्ट नहीं है। यह उन टूल्स को जोड़ना है जिनके लिए आप पहले से भुगतान करते हैं।
Apple के मामले से क्या सीख मिलती है
Apple वकीलों पर लाखों खर्च करेगी और शायद जो खोया उसका कुछ हिस्सा वापस पाए। आपके पास वह बजट नहीं है, इसलिए आपको सस्ती रोकथाम में जीतना होगा। सूची, सिंगल लॉगिन, न्यूनतम एक्सेस, तुरंत कटौती, लॉग पर नज़र। इसमें कुछ भी नई तकनीक नहीं मांगता। बस करने का फैसला मांगता है।
और अगर इस चेकलिस्ट के पन्ने को ऐसी चीज़ में बदलना चाहते हैं जो अपने आप चले जबकि आप बिज़नेस संभालें, यह उस तरह की समस्या है जो मैं हल करता हूं।
LinkedIn के लिए सारांश
इस साल आपकी कंपनी में किसी ने इस्तीफ़ा दिया। क्या आपने उसी दिन उसका Drive, CRM, WhatsApp Business और पेमेंट पैनल का एक्सेस काटा? Apple, जिसकी लीगल टीम एक इमारत जितनी बड़ी है, को अब पता चला कि पूर्व कर्मचारी गोपनीय जानकारी OpenAI में ले गए। पता चला जांच करके, रोककर नहीं। मैंने यही फिल्म 15 लोगों की कंपनी में देखी है: सेल्समैन गले मिलकर और केक काटकर गया, तीन महीने बाद क्लाइंट्स को प्रतियोगी से प्रस्ताव मिल रहा था, जिसमें छूट उनकी सटीक भुगतान राशि पर गिनी गई थी। उसने कुछ हैक नहीं किया। बस वही CSV एक्सपोर्ट किया जो हर सोमवार करता था। लीक शायद ही कभी हुडी वाला हैकर होता है। यह सामान्य रूटीन है, उस व्यक्ति द्वारा जिसके पास पहले से चाबी है, चाबी लौटाने से एक हफ्ता पहले। छोटी कंपनी के लिए क्या काम करता है: एक्सेस की सूची, सिंगल लॉगिन, भूमिका के अनुसार न्यूनतम एक्सेस, सूचना के दिन ही कटौती और पिछले 30 दिनों का लॉग देखने के 20 मिनट। इसमें कुछ भी नई तकनीक नहीं मांगता। बस करने का फैसला मांगता है। अगर इस चेकलिस्ट को ऐसी चीज़ में बदलना चाहते हैं जो अपने आप चले, तो मुझे बताएं। यह उस तरह की समस्या है जो मैं हल करता हूं। #सूचनासुरक्षा #SaaS #ऑटोमेशन #एक्सेसप्रबंधन #छोटेव्यवसाय