Инцидент после проекта автоматизации почти никогда не выглядит как взлом. Он выглядит так: через восемь месяцев после сдачи кто-то заходит под учётной записью, которую завели подрядчику на время работ, и выгружает клиентскую базу. Пароль не подбирали и защиту не обходили — запись просто осталась активной, потому что её отключение не было ничьей задачей.
Проверить это у себя можно за один вечер. В модельной компании на 45 человек с девятью системами инвентаризация занимает 4,5 часа и стоит 5 400 ₽ по ставке администратора 1 200 ₽/ч. Типичный результат: 214 активных учётных записей, из них 23 не должны существовать. Ниже — где смотреть, что делать с каждой находкой и как встроить закрытие доступов в кадровый процесс.
Вечер инвентаризации: девять мест, где заводятся учётные записи
Задача вечера — не проверить права, а составить список: кто вообще может войти. Права разбираются отдельно и дольше; полная инвентаризация с проверкой того, что каждому позволено, занимает 12–16 часов, и мы разбирали её в опорном материале раздела о доступах подрядчику. Сегодняшний вопрос проще: есть ли в системе тот, кого там быть не должно.
| Где смотреть | Что выгружать | Что пропускают чаще всего | Минут |
|---|---|---|---|
| 1С (Бухгалтерия, УТ, УНФ) | Список пользователей информационной базы | Записи с полными правами, заведённые «на время внедрения» | 15 |
| CRM: Битрикс24, amoCRM, RetailCRM | Раздел сотрудников плюс вкладка уволенных и внешних участников | Внешние пользователи в группах и приглашённые по ссылке | 15 |
| Корпоративная почта: Яндекс 360, VK WorkSpace | Список ящиков и алиасов | Правила автопересылки на внешний адрес — их ставят при увольнении | 15 |
| Телефония: Mango Office, UIS, Novofon | Внутренние номера и учётные записи личного кабинета | Доступ к записям разговоров у тех, кто больше не работает | 15 |
| Хостинг и панель сервера | Пользователи панели и список авторизованных ключей SSH | Ключи без подписи, о которых никто не помнит, чьи они | 15 |
| Регистратор домена | Владелец записи, контактная почта, список администраторов | Привязка к личной почте бывшего администратора | 15 |
| Рабочие чаты: MAX, Telegram, VK Teams | Состав групп и владельцы ботов | Бывшие сотрудники в группах и боты с токенами на чужих аккаунтах | 15 |
| Облачные диски и общие таблицы | Список внешних участников и ссылок с открытым доступом | Ссылки «для всех, у кого есть ссылка», выданные под конкретную задачу | 15 |
| Банк-клиент и касса | Сотрудники с правом просмотра и подписи | Право просмотра выписки у уволенного бухгалтера | 15 |
Девять выгрузок — это 2 часа 15 минут. Дальше список сверяется с двумя другими: кадровым и перечнем закрытых проектов. Всё, чему не нашлось соответствия, попадает в разбор.
Оба списка тоже нужны в письменном виде, а не по памяти. Кадровый — выгрузка за последние два года, причём интересуют именно уволенные, а не действующие. Перечень закрытых проектов ведёт тот, кто их вёл, и обычно выясняется, что перечня нет: есть переписка и акты. Полчаса на его восстановление по актам приёмки окупаются сразу — без него любая непонятная запись объясняется фразой «наверное, это по какому-то проекту» и остаётся жить.
Горизонтальная столбиковая диаграмма. Верхняя длинная полоса «Всего активных учётных записей — 214». Под ней короткая полоса «Лишних — 23», разбитая на четыре сегмента с подписями: «уволенные сотрудники — 8», «подрядчики закрытых проектов — 5», «тестовые записи — 6», «сервисные без владельца — 4». Справа от короткой полосы подпись «каждая десятая». Внизу пометка «компания 45 человек, 9 систем, вечер инвентаризации — 4,5 ч». Чертёжный стиль, подписи по-русски.
Четыре категории находок и что делать с каждой
Находки разбираются не по одной, а группами: у каждой группы свой сценарий и своя степень опасности.
- 1Уволенные сотрудники — 8 записей
Самая понятная категория и самая обидная: за 14 месяцев из компании ушло 11 человек, доступы закрыли троим. Отключаются сразу, без обсуждения. Отдельно проверяется почта: у двоих из восьми обычно обнаруживается правило автопересылки на личный адрес, поставленное в последнюю неделю работы.
- 2Подрядчики закрытых проектов — 5 записей
Живут дольше всех, потому что «а вдруг ещё понадобится». Правильный ответ на это «вдруг» — отключить сейчас и включить обратно за пять минут, когда действительно понадобится. Если запись общая, на всю команду подрядчика, отключение обязательно: по ней невозможно установить, кто именно что сделал.
- 3Тестовые записи — 6 штук
«test», «проверка», «Иванов копия», заведённые при настройке и почти всегда с широкими правами и простым паролем. Отключаются целиком; если тестовая запись нужна постоянно, у неё появляется владелец, нормальный пароль и минимальные права.
- 4Сервисные записи без владельца — 4 штуки
Самая опасная категория, потому что её боятся трогать: под такой записью может работать обмен с сайтом или выгрузка в маркетплейс, и отключение остановит бизнес. Порядок действий обратный: не отключать, а найти владельца. Смотрим по журналу, что именно эта запись делает и с какой периодичностью, назначаем ответственного, урезаем права до нужной операции и запрещаем интерактивный вход. Если по журналу за 90 дней активности нет — отключаем и ждём неделю.
Пятая, необязательная находка — дубли действующих сотрудников: «Петров», «Петров И.», «Петров новый». Их заводят при переезде на новую конфигурацию или при смене должности, а старую запись оставляют. Она никому не мешает ровно до того дня, когда кто-то вспомнит пароль от неё: права в ней остались от прежней роли, а журнал показывает не того человека.
Отключение блокирует вход и сохраняет историю: кто, когда и что делал под этой записью. Удаление в большинстве систем обезличивает документы и записи журнала — вместо фамилии остаётся пустое место или служебный идентификатор, и расследование через полгода становится невозможным. Порядок такой: в день события — отключение, выгрузка почты и файлов в общий архив, передача владения задачами и папками. Удаление — не раньше чем через год, и только если система не даёт хранить отключённые записи бесплатно.
Доступы, привязанные к личному: самая неприятная находка
Отдельная категория, которая не видна ни в одной выгрузке, потому что учётной записи в вашей системе для неё не существует. Это доступы, оформленные на личные данные конкретного человека.
- Домен зарегистрирован на личную почту администратора. Он уходит — и продление, смена записей DNS и восстановление доступа зависят от его доброй воли.
- Второй фактор для панели хостинга привязан к личному телефону. Порядок включения второго фактора и сценарий «сотрудник потерял телефон» мы разбираем в отдельном материале раздела.
- Подписка на сервис оформлена на личную карту сотрудника, а компания возмещает ему расходы. При увольнении сервис отключается посреди месяца.
- Телеграм-бот компании создан с личного аккаунта сотрудника: токен у него, и передать владение можно только вместе с аккаунтом.
- Личный кабинет оператора связи или маркетплейса открыт на физическое лицо, потому что «так быстрее оформили».
Лечится это медленно и заранее: заводится служебная почта вида admin@компания и всё критичное переоформляется на неё, а второй фактор для таких записей ставится на устройство или на резервные коды, лежащие в сейфе, а не на личный телефон. Переоформление одного домена занимает от нескольких дней до нескольких недель — начинать его в день увольнения поздно.
Чек-лист оффбординга: 11 действий
Чтобы находки не накапливались снова, закрытие доступов должно запускаться кадровым событием, а не памятью руководителя. Ниже — минимальный список, который помещается на одну страницу и работает в компании без службы информационной безопасности.
| № | Действие | Кто делает | Срок |
|---|---|---|---|
| 1 | Кадровик сообщает администратору дату и час последнего рабочего дня | Кадровик | За 3 дня |
| 2 | Отключить учётную запись в 1С | Администратор | В день ухода |
| 3 | Отключить в CRM, переназначить сделки и задачи на руководителя | Администратор | В день ухода |
| 4 | Заблокировать почтовый ящик, проверить и снять правила автопересылки | Администратор | В день ухода |
| 5 | Убрать из телефонии: снять внутренний номер, закрыть кабинет и доступ к записям | Администратор | В день ухода |
| 6 | Исключить из рабочих чатов и групп, снять права администратора групп | Руководитель | В день ухода |
| 7 | Закрыть доступ к общим дискам, отозвать выданные им ссылки | Администратор | В день ухода |
| 8 | Сменить пароли общих учётных записей, которые он знал | Администратор | В день ухода |
| 9 | Забрать технику, выгрузить рабочие файлы в общий архив | Руководитель | В день ухода |
| 10 | Проверить, не оформлено ли что-то на его личные данные: домен, подписки, второй фактор | Администратор | 3 рабочих дня |
| 11 | Записать в журнал: что отключено, кем, когда, что перешло к кому | Администратор | 3 рабочих дня |
Восемь действий делаются в день ухода и занимают около 40 минут суммарно, два оставшихся — в течение трёх рабочих дней. Пункт 1 важнее остальных десяти: без своевременного сигнала от кадровика вся процедура запускается через неделю, когда сотрудник уже успел зайти в почту из дома.
Горизонтальная лента из трёх участков. Первый: «За 3 дня — кадровик сообщает дату и час последнего дня». Второй, самый широкий: «День ухода — 8 действий, около 40 минут» с перечнем пиктограмм и подписями: 1С, CRM, почта, телефония, чаты, диски, общие пароли, техника. Третий: «3 рабочих дня — проверка личных привязок и запись в журнал». Под лентой сноска: «пункт 1 важнее остальных десяти». Чертёжный стиль, подписи по-русски.
Как сделать так, чтобы это повторялось
Регламент на десять страниц в компании на 45 человек не живёт: его пишут, согласовывают и через месяц забывают. Работают три вещи, каждая из которых занимает минуты.
- 1Одна фамилия. У процедуры есть ответственный — как правило, системный администратор. Не отдел, не «служба», а человек, у которого это записано в обязанностях и с которого спрашивают.
- 2Календарное напоминание раз в квартал. Повторяющееся событие «сверка учётных записей» на 45 минут в календаре ответственного и его руководителя. Ревизия без напоминания не происходит никогда, потому что её никто не просит.
- 3Одна таблица с решениями. Дата, система, запись, что сделали. Через квартал она отвечает на вопрос «почему эта учётка выключена» за десять секунд вместо получаса воспоминаний.
Сравнивать эту сумму имеет смысл не с абстрактным риском, а с конкретным расчётом: модельный инцидент через забытую учётную запись подрядчика мы разбирали по строкам в опорном материале раздела — там получилось 297 600 ₽ прямых расходов, без учёта оттока клиентов. Разница тридцатикратная при затратах в один вечер и час в квартал.
Сравнение в две колонки. Левая «Отключить»: вход заблокирован, история действий сохранена, фамилия в документах на месте, включить обратно — 5 минут, удалять не раньше чем через год. Правая «Удалить»: вход заблокирован, история обезличена, вместо фамилии служебный идентификатор, восстановить нельзя, расследование через полгода невозможно. Внизу общая подпись: «В день события — отключение и выгрузка почты и файлов». Чертёжный стиль, подписи по-русски.
Когда этот вечер можно не тратить
Две ситуации, в которых инвентаризация не окупится. Первая — компания до десяти человек с двумя системами и без текучки: там весь список учётных записей помещается в голове, и лишними оказываются ноль записей. Вторая — когда доступы уже ведутся в одном каталоге с автоматическим отключением по кадровому событию: тогда вечер инвентаризации только подтвердит то, что каталог и так показывает, и достаточно квартальной сверки.
Во всех остальных случаях проверять стоит, и первый раз — не откладывая. Единственный неверный вывод из этой статьи — «у нас точно порядок». Порядок в доступах не бывает по умолчанию: он либо чья-то регулярная работа на час в квартал, либо его нет.
Учётная запись без владельца опаснее слабого пароля. Пароль можно сменить, а запись, о которой никто не помнит, никто и не проверит.
