Datos de salarios se filtraron en SharePoint de una empresa
Un empleado descubrió un PDF con salarios y bonos de toda la compañía accesible públicamente en SharePoint y abrió un ticket de seguridad.
Un usuario de Reddit, que se está preparando para un examen de ingeniería, encontró un documento PDF con los salarios y bonos de todos los empleados de su empresa al buscar la palabra "salary" en el motor interno de SharePoint. El archivo estaba disponible para cualquier usuario con acceso a la intranet, lo que expone información confidencial de recursos humanos.
El autor del post informó que ya abrió un ticket de soporte de TI solicitando que se restrinja el acceso al documento, pero expresó temor a posibles represalias por haber denunciado la fuga. No se conocen detalles sobre la empresa, el número de empleados afectados ni la política de clasificación de datos que se haya incumplido.
Este tipo de incidentes suele deberse a configuraciones erróneas de permisos en SharePoint, donde un archivo se marca como "público" o se heredan permisos demasiado amplios. La mejor práctica es revisar periódicamente los permisos de los sitios críticos y aplicar políticas de clasificación que limiten el acceso a datos sensibles a los grupos estrictamente necesarios.
Para los administradores de sistemas, la lección es clara: cualquier recurso que contenga datos personales o salariales debe estar bajo control de acceso basado en roles (RBAC) y auditado con registros de acceso. Además, es aconsejable habilitar alertas que notifiquen cuando se crea o modifica un documento con etiquetas de confidencialidad alta.
Queda pendiente saber si la empresa implementará una revisión de seguridad en sus bibliotecas de SharePoint y si tomará medidas disciplinarias contra quien haya publicado el archivo sin la debida autorización.
