Как сисадмину контролировать доступы после увольнения сотрудника

Почему доступы уволенного опаснее, чем кажется?

Коротко: у любого сотрудника за годы работы накапливается десяток входов, о половине из которых вы забыли. Почта, VPN, репозитории, облачные диски, ключи к серверам. Пока человек в штате, это норма. В день ухода каждый такой вход превращается в открытую дверь, и закрывать их нужно по списку, а не по памяти.

Представьте: администратор увольняется по-хорошему, все довольны, рукопожатие. А через три недели с его старого логина кто-то заходит в панель хостинга и меняет DNS. Не потому, что человек мстит. Просто пароль остался в браузере на домашнем ноутбуке, а логин так и не отключили. Виноват тут не бывший работник, виноват процесс, которого не было.

Контроль доступов после ухода человека держится на одной простой мысли: у вас всегда должен быть полный перечень того, куда он мог войти. Нет перечня, значит вы гадаете. А гадание в безопасности стоит дорого: утечка базы клиентов, слитая переписка, доступ к деньгам компании через платёжные кабинеты.

Зачем снимать доступы в тот же день?

Коротко: три причины. Бывший работник может унести данные конкурентам, случайно удалить рабочий проект по старой привычке или стать точкой входа для злоумышленника, если его пароль всплывёт в утечке. Плюс регуляторы и клиентские договоры часто прямо требуют отзыва прав в момент расторжения трудового договора.

Мотив злого умысла встречается реже, чем принято думать. Куда чаще срабатывает бытовая история. Человек привык, что у него есть доступ, и через месяц заходит просто «глянуть, как там мой старый скрипт». Формально это уже несанкционированный доступ, а вы за него отвечаете.

Отдельная боль, когда сотрудник уходит с конфликтом. Тут скорость решает всё. Права нужно закрыть до того, как человек выйдет из кабинета, а не в конце недели, когда дойдут руки. Идеальный сценарий: HR присылает вам сигнал заранее, вы готовите отзыв прав к нужному часу и нажимаете кнопку в момент, когда договор расторгнут.

Когда запускать процедуру отзыва?

Коротко: не только при увольнении. Процедуру стоит гонять при переводе на другую должность, при уходе подрядчика, при окончании стажировки и просто раз в квартал как плановую сверку. Права имеют свойство накапливаться и жить своей жизнью, поэтому регулярная ревизия ловит то, что забыли отобрать раньше.

Вот моменты, когда сверка доступов обязательна:

  • Сотрудник уходит из компании, особенно если он держал что-то критичное: сервер, домен, платёжку.
  • Человек меняет роль внутри компании, старые права ему уже ни к чему, но их почему-то оставляют «на всякий случай».
  • Заканчивается договор с внешним подрядчиком или фрилансером, у которого был временный вход.
  • Вы внедряете новую систему и переносите людей, а старые учётки висят забытыми.

Плановая ревизия раз в квартал экономит нервы. Раз в три месяца я проходлюсь по всем системам и сверяю список активных учёток с актуальным штатным расписанием. Каждый раз всплывает пара «мёртвых душ», о которых все забыли.

Курс «Системный администратор»
Пройдите обучение в удобном формате: видеоуроки, проверки, сертификат.

Пошаговый список офбординга доступов

Коротко: закрывать доступы нужно в определённом порядке, от самого опасного к менее критичному. Сначала то, через что можно навредить прямо сейчас: учётная запись в домене, почта, VPN, ключи к серверам. Потом облака, общие папки, второй фактор и служебные учётки. Пройдите весь список сверху вниз и отметьте каждый пункт.

Держите этот перечень под рукой и не пропускайте пункты, даже если кажется, что «там точно ничего не было». Порядок такой:

  1. Учётная запись в домене (AD или LDAP). Первым делом блокируйте, а не удаляйте. Блокировка мгновенно закрывает вход и на компьютеры, и во все системы, что авторизуются через домен. Удаление оставьте на потом, когда убедитесь, что данные учётки нигде не завязаны на почтовый ящик и файлы.
  2. Почта. Смените пароль и настройте пересылку писем руководителю или преемнику. Так вы не потеряете рабочую переписку с клиентами. Автоответ с новым контактом тоже поставьте, чтобы отправители знали, к кому обращаться.
  3. VPN и удалённый вход. Отзовите сертификат или профиль в VPN, закройте доступ к шлюзу. Проверьте RDP и любые панели удалённого управления. Именно через VPN чаще всего заходят «глянуть» уже после ухода.
  4. Ключи SSH и доступ к серверам. Пройдите по всем серверам и уберите публичный ключ бывшего работника из файлов authorized_keys. Смените пароли к учёткам, что человек знал. Если он держал root или sudo, ротация паролей обязательна, ключ мало отозвать в одном месте.
  5. Облака и внешние сервисы. Отзовите права в облачных панелях, хостинге, системах вроде трекеров задач и репозиториев кода. Отдельно проверьте платёжные и рекламные кабинеты: там деньги, и туда лезут в первую очередь.
  6. Общие папки и шаринги. Уберите человека из расшаренных документов и дисков. Особая ловушка: ссылки «для всех, у кого есть ссылка». Их надо пересоздавать, потому что старая ссылка живёт даже после блокировки аккаунта.
  7. Второй фактор (2FA). Отвяжите приложение-аутентификатор и телефон сотрудника от корпоративных сервисов. Иначе человек продолжит генерировать коды входа, даже если пароль вы сменили.
  8. Служебные и общие учётки. Самое коварное. Если бывший работник знал пароль от общего ящика поддержки или админской панели, смена его личного доступа ничего не даёт. Меняйте пароли ко всем общим учёткам, к которым он имел касательство.

После прохода по списку задокументируйте, что и когда закрыли. Через полгода при разборе инцидента этот журнал станет вашим главным аргументом.

Автоматика или руки: что надёжнее?

Коротко: автоматизированная система отзывает права мгновенно и без забытых пунктов, но стоит денег и требует внедрения. Ручной отзыв гибкий и бесплатный, зато медленный и держится на человеческой памяти, а память подводит. В большинстве компаний работает связка: автоматика на массовое, руки на точечное.

Три рабочих варианта и их честные плюсы и минусы:

ПодходПлюсыМинусыКому подходит
Автоматика (IdM, единый вход) Отзыв прав в один клик по всем системам сразу, минимум забытых учёток, централизованный журнал Дорогое внедрение, нужно время на настройку и обучение, привязка к вендору Средний и крупный бизнес, много систем и людей
Ручной отзыв Ноль затрат на софт, полная гибкость, учёт нюансов конкретной учётки Долго, легко забыть систему, всё держится на внимательности администратора Малые команды, где систем немного
Смешанный Массовое закрывает автоматика, редкие и хитрые случаи закрывают руками Нужен чёткий регламент, кто и что делает, иначе часть провисает Большинство компаний в реальной жизни

Как выбрать подход под свою компанию?

Коротко: смотрите на три вещи. Размер компании и число систем, бюджет на софт и квалификацию команды. Пять человек и три сервиса закрываются руками за полчаса. Пятьдесят человек и двадцать систем без автоматики превращаются в лотерею. Чем чувствительнее данные, тем сильнее перевес в сторону автоматики.

Правило простое: считайте не сотрудников, а точки входа. Если на одного человека приходится десять систем, ручной отзыв рано или поздно даст сбой. Кто-нибудь уйдёт в отпуск, кто-то заболеет, и учётку забудут закрыть.

Бюджет тоже реален. Система управления доступами окупается там, где цена ошибки высока: финтех, медицина, работа с большими объёмами персональных данных. Если у вас интернет-магазин на пять сотрудников, разумнее вложиться в дисциплину и чёткий регламент, а не в дорогой софт.

И квалификация команды. Автоматика без человека, который умеет её настраивать и поддерживать, превращается в чёрный ящик. Иногда честнее оставить надёжный ручной процесс, чем внедрить систему, которую никто не понимает.

Какие ошибки повторяют чаще всего?

Коротко: главные провалы это неполное закрытие доступов, отсутствие журнала и надежда на память вместо списка. Ещё забывают про общие учётки, второй фактор и внешние сервисы. Отдельная классика: заблокировать личный аккаунт и не сменить пароль к общему ящику, который человек прекрасно знал.

Ошибки, на которых горят чаще всего:

  • Закрыли не всё. Отключили домен и почту, а про облачный диск и репозиторий забыли. Спасает только проход по полному списку, а не по памяти.
  • Не смотрят на общие учётки. Личный доступ убрали, а пароль от общей админки остался прежним. Человек знает его наизусть и спокойно заходит.
  • Нет журнала изменений. Через месяц никто не помнит, что закрывали, а что нет. При инциденте это оборачивается хаосом.
  • Медленно реагируют. «Закрою в пятницу» после ухода в понедельник, это четыре дня открытой двери.
  • Забыли про второй фактор. Пароль сменили, а телефон бывшего работника всё ещё генерирует коды входа.

Что делать в нестандартных ситуациях?

Коротко: если человек не вернул технику, если права закрыли с опозданием или если бывший работник всё ещё как-то входит, действуйте по протоколу инцидента. Зафиксируйте факт, немедленно ротируйте пароли и ключи, подключите юристов при необходимости. Скорость и документирование важнее поиска виноватых.

Разберём три частых сложных случая:

  • Сотрудник не сдал ноутбук или телефон с рабочими данными. Заблокируйте устройство через систему управления, если она есть, и смените все пароли, что могли быть сохранены в браузере. Дальше подключайте юристов: возврат техники это уже правовой вопрос.
  • Права отозвали с опозданием. Не тратьте время на самобичевание. Немедленно закройте всё по списку, смените пароли к общим учёткам и проверьте журналы входов за пропущенный период. Если кто-то заходил, это уже инцидент, и его надо расследовать.
  • Бывший работник продолжает входить в системы. Это прямое нарушение. Ротируйте всё, что он мог знать, включая общие пароли и ключи. Соберите логи входов как доказательство и передайте вопрос службе безопасности или юристам.

Частые вопросы

Удалять учётную запись или просто блокировать?

Сначала всегда блокировать. Блокировка мгновенно закрывает вход, но сохраняет привязки: почтовый ящик, права на файлы, членство в группах. Удаление проводите позже, когда убедитесь, что за учёткой не тянутся важные данные. Поспешное удаление ломает пересылку писем и доступ к файлам, что человек создавал.

Как быстро нужно закрывать доступы?

В идеале в момент расторжения договора. При спокойном уходе допустимо закрыть в тот же рабочий день. При конфликтном увольнении права закрывают до того, как человек покинет офис. Чем дольше открыта дверь, тем выше риск, что в неё войдут.

А если система управления доступами не по карману?

Тогда ваш главный инструмент это дисциплина и письменный регламент. Заведите список всех систем компании и напротив каждого увольнения проходите по нему сверху вниз. Бесплатно, но требует внимательности. Для малой команды такого подхода вполне достаточно.

Кто отвечает за отзыв доступов, ИТ или HR?

Работает связка. HR даёт сигнал об уходе заранее и в срок, администратор технически закрывает права. Без сигнала от HR даже самый внимательный администратор узнает об увольнении постфактум. Пропишите этот обмен как обязательный шаг в процедуре увольнения.

С чего начать прямо сейчас?

Не ждите ближайшего увольнения. Сядьте сегодня и составьте полный перечень систем, к которым у сотрудников есть доступ. Это займёт час, а сэкономит вам недели разбора инцидентов. Дальше превратите перечень в процедуру: кто сигналит, кто закрывает, где ведётся журнал.

Если хотите разложить администрирование по полочкам, от учёток и сетей до безопасности и сопровождения инфраструктуры, посмотрите программу курса «Системный администратор». Там разбирают ровно те процессы, что закрывают дыры вроде забытых доступов уволенных.

Безопасность держится на скучном регламенте, который отрабатывает каждый раз одинаково. Разовый героический рывок тут не спасёт. Заведите список, договоритесь с HR о сигнале, ведите журнал. Три простых шага, и открытых дверей за спиной уволенных у вас больше не останется.

Инфраструктура, сети и администрирование — программа OnSkills с практикой и сопровождением.

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *