Инцидент после проекта автоматизации почти никогда не выглядит как взлом. Он выглядит так: через восемь месяцев после сдачи кто-то заходит под учётной записью, которую завели подрядчику на время работ, и выгружает клиентскую базу. Пароль не подбирали и защиту не обходили — запись просто осталась активной, потому что её отключение не было ничьей задачей.

Проверить это у себя можно за один вечер. В модельной компании на 45 человек с девятью системами инвентаризация занимает 4,5 часа и стоит 5 400 ₽ по ставке администратора 1 200 ₽/ч. Типичный результат: 214 активных учётных записей, из них 23 не должны существовать. Ниже — где смотреть, что делать с каждой находкой и как встроить закрытие доступов в кадровый процесс.

Вечер инвентаризации: девять мест, где заводятся учётные записи

Задача вечера — не проверить права, а составить список: кто вообще может войти. Права разбираются отдельно и дольше; полная инвентаризация с проверкой того, что каждому позволено, занимает 12–16 часов, и мы разбирали её в опорном материале раздела о доступах подрядчику. Сегодняшний вопрос проще: есть ли в системе тот, кого там быть не должно.

Где смотретьЧто выгружатьЧто пропускают чаще всегоМинут
1С (Бухгалтерия, УТ, УНФ)Список пользователей информационной базыЗаписи с полными правами, заведённые «на время внедрения»15
CRM: Битрикс24, amoCRM, RetailCRMРаздел сотрудников плюс вкладка уволенных и внешних участниковВнешние пользователи в группах и приглашённые по ссылке15
Корпоративная почта: Яндекс 360, VK WorkSpaceСписок ящиков и алиасовПравила автопересылки на внешний адрес — их ставят при увольнении15
Телефония: Mango Office, UIS, NovofonВнутренние номера и учётные записи личного кабинетаДоступ к записям разговоров у тех, кто больше не работает15
Хостинг и панель сервераПользователи панели и список авторизованных ключей SSHКлючи без подписи, о которых никто не помнит, чьи они15
Регистратор доменаВладелец записи, контактная почта, список администраторовПривязка к личной почте бывшего администратора15
Рабочие чаты: MAX, Telegram, VK TeamsСостав групп и владельцы ботовБывшие сотрудники в группах и боты с токенами на чужих аккаунтах15
Облачные диски и общие таблицыСписок внешних участников и ссылок с открытым доступомСсылки «для всех, у кого есть ссылка», выданные под конкретную задачу15
Банк-клиент и кассаСотрудники с правом просмотра и подписиПраво просмотра выписки у уволенного бухгалтера15

Девять выгрузок — это 2 часа 15 минут. Дальше список сверяется с двумя другими: кадровым и перечнем закрытых проектов. Всё, чему не нашлось соответствия, попадает в разбор.

Оба списка тоже нужны в письменном виде, а не по памяти. Кадровый — выгрузка за последние два года, причём интересуют именно уволенные, а не действующие. Перечень закрытых проектов ведёт тот, кто их вёл, и обычно выясняется, что перечня нет: есть переписка и акты. Полчаса на его восстановление по актам приёмки окупаются сразу — без него любая непонятная запись объясняется фразой «наверное, это по какому-то проекту» и остаётся жить.

графикzabytye-uchetnye-zapisi-podryadchika--01
Диаграмма: 214 активных учётных записей, 23 лишние в разбивке по четырём категориям

Горизонтальная столбиковая диаграмма. Верхняя длинная полоса «Всего активных учётных записей — 214». Под ней короткая полоса «Лишних — 23», разбитая на четыре сегмента с подписями: «уволенные сотрудники — 8», «подрядчики закрытых проектов — 5», «тестовые записи — 6», «сервисные без владельца — 4». Справа от короткой полосы подпись «каждая десятая». Внизу пометка «компания 45 человек, 9 систем, вечер инвентаризации — 4,5 ч». Чертёжный стиль, подписи по-русски.

Каждая десятая активная запись в модельной компании не должна существовать

Четыре категории находок и что делать с каждой

Находки разбираются не по одной, а группами: у каждой группы свой сценарий и своя степень опасности.

  1. 1
    Уволенные сотрудники — 8 записей

    Самая понятная категория и самая обидная: за 14 месяцев из компании ушло 11 человек, доступы закрыли троим. Отключаются сразу, без обсуждения. Отдельно проверяется почта: у двоих из восьми обычно обнаруживается правило автопересылки на личный адрес, поставленное в последнюю неделю работы.

  2. 2
    Подрядчики закрытых проектов — 5 записей

    Живут дольше всех, потому что «а вдруг ещё понадобится». Правильный ответ на это «вдруг» — отключить сейчас и включить обратно за пять минут, когда действительно понадобится. Если запись общая, на всю команду подрядчика, отключение обязательно: по ней невозможно установить, кто именно что сделал.

  3. 3
    Тестовые записи — 6 штук

    «test», «проверка», «Иванов копия», заведённые при настройке и почти всегда с широкими правами и простым паролем. Отключаются целиком; если тестовая запись нужна постоянно, у неё появляется владелец, нормальный пароль и минимальные права.

  4. 4
    Сервисные записи без владельца — 4 штуки

    Самая опасная категория, потому что её боятся трогать: под такой записью может работать обмен с сайтом или выгрузка в маркетплейс, и отключение остановит бизнес. Порядок действий обратный: не отключать, а найти владельца. Смотрим по журналу, что именно эта запись делает и с какой периодичностью, назначаем ответственного, урезаем права до нужной операции и запрещаем интерактивный вход. Если по журналу за 90 дней активности нет — отключаем и ждём неделю.

Пятая, необязательная находка — дубли действующих сотрудников: «Петров», «Петров И.», «Петров новый». Их заводят при переезде на новую конфигурацию или при смене должности, а старую запись оставляют. Она никому не мешает ровно до того дня, когда кто-то вспомнит пароль от неё: права в ней остались от прежней роли, а журнал показывает не того человека.

Отключить — не то же самое, что удалить

Отключение блокирует вход и сохраняет историю: кто, когда и что делал под этой записью. Удаление в большинстве систем обезличивает документы и записи журнала — вместо фамилии остаётся пустое место или служебный идентификатор, и расследование через полгода становится невозможным. Порядок такой: в день события — отключение, выгрузка почты и файлов в общий архив, передача владения задачами и папками. Удаление — не раньше чем через год, и только если система не даёт хранить отключённые записи бесплатно.

Доступы, привязанные к личному: самая неприятная находка

Отдельная категория, которая не видна ни в одной выгрузке, потому что учётной записи в вашей системе для неё не существует. Это доступы, оформленные на личные данные конкретного человека.

  • Домен зарегистрирован на личную почту администратора. Он уходит — и продление, смена записей DNS и восстановление доступа зависят от его доброй воли.
  • Второй фактор для панели хостинга привязан к личному телефону. Порядок включения второго фактора и сценарий «сотрудник потерял телефон» мы разбираем в отдельном материале раздела.
  • Подписка на сервис оформлена на личную карту сотрудника, а компания возмещает ему расходы. При увольнении сервис отключается посреди месяца.
  • Телеграм-бот компании создан с личного аккаунта сотрудника: токен у него, и передать владение можно только вместе с аккаунтом.
  • Личный кабинет оператора связи или маркетплейса открыт на физическое лицо, потому что «так быстрее оформили».

Лечится это медленно и заранее: заводится служебная почта вида admin@компания и всё критичное переоформляется на неё, а второй фактор для таких записей ставится на устройство или на резервные коды, лежащие в сейфе, а не на личный телефон. Переоформление одного домена занимает от нескольких дней до нескольких недель — начинать его в день увольнения поздно.

Чек-лист оффбординга: 11 действий

Чтобы находки не накапливались снова, закрытие доступов должно запускаться кадровым событием, а не памятью руководителя. Ниже — минимальный список, который помещается на одну страницу и работает в компании без службы информационной безопасности.

ДействиеКто делаетСрок
1Кадровик сообщает администратору дату и час последнего рабочего дняКадровикЗа 3 дня
2Отключить учётную запись в 1САдминистраторВ день ухода
3Отключить в CRM, переназначить сделки и задачи на руководителяАдминистраторВ день ухода
4Заблокировать почтовый ящик, проверить и снять правила автопересылкиАдминистраторВ день ухода
5Убрать из телефонии: снять внутренний номер, закрыть кабинет и доступ к записямАдминистраторВ день ухода
6Исключить из рабочих чатов и групп, снять права администратора группРуководительВ день ухода
7Закрыть доступ к общим дискам, отозвать выданные им ссылкиАдминистраторВ день ухода
8Сменить пароли общих учётных записей, которые он зналАдминистраторВ день ухода
9Забрать технику, выгрузить рабочие файлы в общий архивРуководительВ день ухода
10Проверить, не оформлено ли что-то на его личные данные: домен, подписки, второй факторАдминистратор3 рабочих дня
11Записать в журнал: что отключено, кем, когда, что перешло к комуАдминистратор3 рабочих дня

Восемь действий делаются в день ухода и занимают около 40 минут суммарно, два оставшихся — в течение трёх рабочих дней. Пункт 1 важнее остальных десяти: без своевременного сигнала от кадровика вся процедура запускается через неделю, когда сотрудник уже успел зайти в почту из дома.

этапыzabytye-uchetnye-zapisi-podryadchika--02
Лента оффбординга: сигнал за три дня, девять действий в день ухода, два в течение трёх дней

Горизонтальная лента из трёх участков. Первый: «За 3 дня — кадровик сообщает дату и час последнего дня». Второй, самый широкий: «День ухода — 8 действий, около 40 минут» с перечнем пиктограмм и подписями: 1С, CRM, почта, телефония, чаты, диски, общие пароли, техника. Третий: «3 рабочих дня — проверка личных привязок и запись в журнал». Под лентой сноска: «пункт 1 важнее остальных десяти». Чертёжный стиль, подписи по-русски.

Оффбординг запускается кадровым событием, а не напоминанием руководителя

Как сделать так, чтобы это повторялось

Регламент на десять страниц в компании на 45 человек не живёт: его пишут, согласовывают и через месяц забывают. Работают три вещи, каждая из которых занимает минуты.

  1. 1Одна фамилия. У процедуры есть ответственный — как правило, системный администратор. Не отдел, не «служба», а человек, у которого это записано в обязанностях и с которого спрашивают.
  2. 2Календарное напоминание раз в квартал. Повторяющееся событие «сверка учётных записей» на 45 минут в календаре ответственного и его руководителя. Ревизия без напоминания не происходит никогда, потому что её никто не просит.
  3. 3Одна таблица с решениями. Дата, система, запись, что сделали. Через квартал она отвечает на вопрос «почему эта учётка выключена» за десять секунд вместо получаса воспоминаний.
Что стоит порядок с учётными записями в компании на 45 человек (администратор 1 200 ₽/ч)
Выгрузка списков из 9 систем: 9 × 15 мин — 2,25 ч2 700 ₽
Сверка с кадровым списком и перечнем закрытых проектов — 0,75 ч900 ₽
Разбор 23 спорных записей: часть решается за минуту, три требуют звонка — 1 ч1 200 ₽
Отключение и запись решений в таблицу — 0,5 ч600 ₽
Четыре квартальные ревизии по 45 мин — 3 ч в течение года3 600 ₽
Итого5 400 ₽ за первый вечер и 3 600 ₽ в год на ревизии — 9 000 ₽ за первый год

Сравнивать эту сумму имеет смысл не с абстрактным риском, а с конкретным расчётом: модельный инцидент через забытую учётную запись подрядчика мы разбирали по строкам в опорном материале раздела — там получилось 297 600 ₽ прямых расходов, без учёта оттока клиентов. Разница тридцатикратная при затратах в один вечер и час в квартал.

сравнениеzabytye-uchetnye-zapisi-podryadchika--03
Сравнение двух колонок: что даёт отключение записи и что теряется при удалении

Сравнение в две колонки. Левая «Отключить»: вход заблокирован, история действий сохранена, фамилия в документах на месте, включить обратно — 5 минут, удалять не раньше чем через год. Правая «Удалить»: вход заблокирован, история обезличена, вместо фамилии служебный идентификатор, восстановить нельзя, расследование через полгода невозможно. Внизу общая подпись: «В день события — отключение и выгрузка почты и файлов». Чертёжный стиль, подписи по-русски.

Отключение сохраняет историю, удаление стирает возможность разобраться

Когда этот вечер можно не тратить

Две ситуации, в которых инвентаризация не окупится. Первая — компания до десяти человек с двумя системами и без текучки: там весь список учётных записей помещается в голове, и лишними оказываются ноль записей. Вторая — когда доступы уже ведутся в одном каталоге с автоматическим отключением по кадровому событию: тогда вечер инвентаризации только подтвердит то, что каталог и так показывает, и достаточно квартальной сверки.

Во всех остальных случаях проверять стоит, и первый раз — не откладывая. Единственный неверный вывод из этой статьи — «у нас точно порядок». Порядок в доступах не бывает по умолчанию: он либо чья-то регулярная работа на час в квартал, либо его нет.

Учётная запись без владельца опаснее слабого пароля. Пароль можно сменить, а запись, о которой никто не помнит, никто и не проверит.