Уволился сотрудник — а доступ к почте, 1С и CRM остался: чек-лист отзыва прав за один день
Каждый месяц у кого-то из наших клиентов увольняется сотрудник — и почти каждый раз всплывает одна и та же история: человека давно нет в офисе, а доступ к почте, 1С или CRM у него всё ещё есть. Я директор IT-компании, мы обслуживаем полсотни небольших фирм в Москве, и это, пожалуй, самая недооценённая дыра в безопасности. Не хакеры, не вирусы — а обычный бывший менеджер, который вечером в пятницу всё ещё может зайти в базу.
История, после которой у нас появился этот чек-лист
Года три назад был клиент — торговая компания, 18 человек в штате. Уволили менеджера по закупкам, не самым мирным способом, с претензиями по деньгам. Через неделю бухгалтер звонит в панике: кто-то зашёл в 1С ночью и удалил три документа поступления. Смотрим логи — заходил под учёткой того самого менеджера. Пароль ему, естественно, никто не поменял, а доступ к терминальному серверу как был открыт, так и остался.
Восстановили из бэкапа, потеряли полдня на разбирательства, ещё неделю нервов у директора. А ведь всё решалось одной кнопкой — отключить учётку в момент увольнения. С тех пор я эту тему поднимаю на каждой встрече с новым клиентом, и всё равно удивляюсь, как часто офлайн-увольнение и цифровое увольнение — это два разных, не связанных между собой события.
Дело не в злом умысле бывших сотрудников, кстати. В девяти случаях из десяти человек просто забывает, что у него ещё что-то открыто — телефон с рабочей почтой, сохранённый пароль в браузере, приложение 1С на личном ноутбуке. А потом полгода спустя он этим случайно пользуется, или у него взламывают личную почту — и через неё утекает и ваша корпоративная переписка.
Почта — это не просто ящик с письмами
Начинают все обычно с почты, и это правильно, но чаще всего останавливаются на смене пароля. А там ещё вагон нюансов. Во-первых, пересылка — люди сами настраивают автоматическую пересылку писем на личный gmail, и после блокировки ящика она продолжает работать, если её не выключить отдельно. Проверяли у клиента на mail24x7: у уволившегося полгода назад менеджера пересылка тихо продолжала сливать письма от клиентов на его личную почту.
Во-вторых, мобильные устройства. Если почта была подключена через Exchange ActiveSync или просто через приложение на личном телефоне, недостаточно поменять пароль в веб-интерфейсе — токен на телефоне может остаться живым ещё какое-то время, пока не истечёт сессия. В-третьих, подписи и групповые рассылки — человека давно нет, а его email всё ещё в списке рассылки info@ или в CRM как ответственный за клиента, и письма клиентов улетают в никуда.
Отдельная тема — общие ящики. Если у сотрудника был доступ к бухгалтерии buh@ или к общей папке с договорами, недостаточно отключить его личный аккаунт — надо убрать именно из списков доступа к общим ресурсам. Мы обычно делаем так: сначала меняем пароль и включаем принудительный logout на всех устройствах, потом уже разбираемся с пересылками и подписками, и только потом, если нужно сохранить переписку, переносим ящик в архив.
1С — самое дорогое, что можно забыть закрыть
1С почему-то всегда идёт вторым пунктом, хотя по деньгам риск там самый серьёзный. Уволенный кладовщик с доступом к базе — это в лучшем случае испорченные остатки, в худшем — слитая база контрагентов конкурентам. У одного клиента на телефонии и торговле, где я делал аудит, было 34 активных пользователя в 1С при штате в 22 человека — остальные 12 давно не работали в компании.
Что важно проверить, помимо самой учётки: доступ через веб-публикацию 1С (если база опубликована на сервере вроде http://1c.company.ru), удалённое подключение по RDP к терминальному серверу, где 1С запущена, и отдельно — права в самой базе, потому что заблокировать пользователя на уровне Windows не значит заблокировать его на уровне 1С, если стоит отдельная аутентификация. Бывает и третий слой — доступ через OData или API, если к базе подключены внешние сервисы вроде интернет-магазина или обмена с банком.
Совет, который я даю всем: не удаляйте пользователя из 1С сразу, а сначала деактивируйте — поставьте флаг «доступ запрещён». Если через месяц выяснится, что нужны его подписанные документы или история действий для проверки, вы не потеряете эти данные. Удалять учётку насовсем стоит только после того, как закрыт период и пройдена сверка.
CRM, мессенджеры и рабочие чаты — их обычно вообще забывают
Если 1С хотя бы иногда вспоминают, то CRM — почти никогда. А там часто вся история переписки с клиентами, телефония, иногда даже привязанные банковские карты для оплаты рекламы. У клиента на Битрикс24 был случай: уволенный менеджер по продажам два месяца спустя зашёл в мобильное приложение — сессия просто не истекла, — и посмотрел свежие сделки конкурентов, потому что перешёл работать к прямому конкуренту.
Отдельная головная боль — интеграции. Telegram-боты для уведомлений, WhatsApp Business, привязанные к личному номеру бывшего сотрудника, почтовые рассылки через сервисы вроде UniSender, где логин — это личная почта менеджера. Формально компания ничего не теряет, но если человек решит удалить аккаунт или просто перестанет отвечать, вы теряете канал коммуникации с клиентами целиком.
Мы всегда рекомендуем заводить сервисные, а не персональные учётки для критичных интеграций — чтобы увольнение конкретного человека не рвало всю цепочку. Но если у вас уже так исторически сложилось, при увольнении нужно физически пройтись по всем сервисам, где стоит галочка «вход через рабочую почту» или «привязан личный телефон», и переоформить на нового ответственного или на общий аккаунт компании.
Удалённый доступ — RDP, VPN, TeamViewer
Это то, что реально пугает больше всего, потому что доступ по RDP или VPN дает возможность зайти в сеть компании буквально из дома, в тапочках, месяц спустя после увольнения. У одной компании из сферы услуг мы находили на файловом сервере учётку уволенного год назад сисадмина с правами локального администратора — просто никто не подумал, что администратора тоже нужно отключать, ведь «он же всё настраивал».
Проверяйте отдельно: список пользователей VPN (особенно если это Keenetic или pfSense с индивидуальными сертификатами — их нужно именно отзывать, а не просто менять общий пароль), список разрешённых RDP-подключений на терминальном сервере, и программы удалённого доступа вроде AnyDesk или TeamViewer, если они были установлены на рабочем ноутбуке, который сотрудник забрал домой на удалёнку и не вернул вовремя.
Отдельно — КриптоПро и электронная подпись. Если у сотрудника был доступ к сдаче отчётности или к банк-клиенту через ЭЦП, недостаточно забрать флешку с сертификатом — часто копия ключа стоит установлена локально на компьютере, и если компьютер не переустановлен, теоретически подписью можно воспользоваться повторно, пока сертификат физически не отозван.
Облака, файлообменники и личные устройства
Google Диск, Яндекс.Диск, Dropbox — если файлы компании расшарены на личную почту сотрудника, это ещё одна дыра, про которую вспоминают в последнюю очередь. У бухгалтерской фирмы, которую мы обслуживаем, обнаружили общую папку с документами клиентов, расшаренную на личный gmail бывшего бухгалтера ещё три года назад — доступ никто не отзывал, потому что папка была настроена до того, как компания перешла на текущего IT-подрядчика.
И последнее — личные устройства, на которых установлены корпоративные приложения. Это BYOD-история: свой ноутбук, своя почта на телефоне, сохранённые пароли в браузере. Юридически вы не можете просто удалённо стереть личный телефон сотрудника, но можете и должны отозвать привязку через MDM, если он есть, либо хотя бы принудительно завершить все активные сессии в облачных сервисах — это делается буквально одной кнопкой в консоли администратора Google Workspace или Microsoft 365.
Как сделать это за один день и не забыть половину
Реально работающая схема — это не память HR-менеджера, а бумажный или электронный лист систем, который проходят при каждом увольнении, галочка за галочкой. Мы такой делаем для всех клиентов на обслуживании — обычно это 12-18 пунктов в зависимости от того, что вообще используется в компании: почта, 1С, CRM, VPN, RDP, облака, мессенджеры, телефония, банк-клиент, ЭЦП, доступ в офис по карте, и даже такие мелочи как доступ к Wi-Fi для гостей.
Правило простое: доступ отзывается день в день, а лучше — до того, как человеку официально сообщили об увольнении, если ситуация конфликтная. Пароль меняется сразу, учётка блокируется (не удаляется — блокируется, чтобы сохранить историю), и только через месяц-два, когда точно понятно, что данные не понадобятся, можно удалять окончательно.
Стоит эта работа условно ничего — 15-20 минут для одного человека, если всё заранее описано и права понятны. А вот цена ошибки может быть любой — от испорченного отчёта до утечки клиентской базы конкурентам. Мы у себя завели простое правило: HR не подписывает обходной лист, пока IT не поставил галочку по всем системам. Формальность, но она реально работает.
Частые вопросы
С чего начинать, если сотрудник уже уволился, а доступы никто не проверял месяцами?
Начните с почты и 1С — там самый большой риск. Смените пароли, включите принудительный выход со всех устройств, проверьте пересылки и списки рассылок. Дальше по списку — CRM, VPN, RDP, облака. Если систем много, а времени мало, лучше привлечь IT-подрядчика на разовый аудит доступов — обычно это занимает один-два дня работы специалиста.
Нужно ли удалять учётную запись сразу или лучше блокировать?
Блокировать, а не удалять. Так вы сохраняете историю действий пользователя — это важно и для расследования инцидентов, и для бухгалтерии, если нужны подписанные им документы. Удалять окончательно стоит через один-два месяца, когда точно понятно, что данные больше не нужны.
Как быть с личным телефоном сотрудника, на котором стояла рабочая почта?
Удалённо стереть личный телефон вы не можете без согласия сотрудника, но можете отозвать доступ на уровне сервера — принудительно завершить сессию в Google Workspace, Microsoft 365 или на почтовом сервере. После этого приложение на телефоне просто перестанет синхронизироваться и попросит пароль, которого у бывшего сотрудника уже не будет.
Сколько стоит настроить такой регламент для небольшой компании на 15-30 человек?
Сам по себе регламент — это бесплатно, обычная таблица систем и ответственных. А вот навести порядок в текущих доступах, если этим никогда не занимались, — это разовый аудит на несколько часов работы IT-специалиста, обычно в пределах 10-15 тысяч рублей для компании такого размера, зато потом отзыв доступа при каждом увольнении занимает 15 минут.
Мы проводим разовый аудит доступов для компаний до 50 рабочих мест и настраиваем регламент отзыва прав, который потом работает без вашего участия.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
