IT-онбординг и оффбординг сотрудника: чеклист, который закроет дыры в безопасности вашего офиса
Пятнадцать лет в IT-аутсорсинге — насмотрелся всякого. Но одна история до сих пор не выходит из головы. Компания купила антивирус, настроила фаервол, подняла VPN. А уволенный менеджер ещё полгода спокойно читал корпоративную почту. Просто потому что никто не отключил учётку. Не страшилка из интернета — реальный клиент. Торговая компания, Москва, 23 человека в штате. Именно поэтому я и написал эту статью.
Откуда берутся утечки — спойлер: не от хакеров
Слово «утечка данных» — и сразу в голове картинка: хакеры в балаклавах, ночь, серверная. На деле всё гораздо прозаичнее. Добрая половина инцидентов, с которыми мы работаем, — это бывшие или действующие сотрудники. Человек уволился, забрал трудовую, попрощался с коллегами. И ещё три месяца заходил в корпоративную CRM — потому что никто не отключил доступ. Обычная история.
Вот конкретный случай из нашей практики. Менеджер по продажам ушёл к конкуренту. Через месяц звонит генеральный: клиенты уходят, конкуренты называют наши цены до рубля. Начали разбираться. Бывший менеджер два месяца заходил в систему через мобильное приложение — его учётная запись просто жила себе, никем не тронутая. База 1500 клиентов утекла целиком. Потерянный оборот за квартал — больше двух миллионов рублей. Никаких хакеров. Просто не было процесса.
Почему так происходит? Схема стандартная. Кадры подписали приказ об увольнении. Бухгалтерия выплатила расчёт. IT — никто не уведомил. Системный администратор узнал об уходе человека через три недели, случайно, в курилке. Для компаний до 50 человек без штатного IT-директора это норма, а не исключение. Онбординг и оффбординг принято считать HR-историей. На самом деле — это IT-безопасность. Начинается за сутки до первого рабочего дня нового сотрудника. Заканчивается через неделю после того, как уволенный сдал пропуск.
Онбординг: начинаем до того, как человек пришёл
Про онбординг обычно говорят в HR-контексте: встреча с командой, экскурсия по офису, корпоративные ценности. Меня это мало интересует. Когда новый сотрудник садится за рабочее место — всё должно уже работать. Компьютер настроен. Учётная запись создана. Почта поднята. Доступы выданы ровно в том объёме, который нужен для работы, — и ни граммом шире. Иначе первый день превращается в хаос, а системный администратор бегает по офису с ноутбуком подмышкой.
Для нормального онбординга нужен один простой запрос — от HR или руководителя, за один-два рабочих дня до выхода человека. Имя, должность, отдел, дата выхода, список нужных систем. На основании этого мы готовим рабочее место. Создаём учётную запись в Active Directory. Настраиваем почту — Exchange или Office 365, зависит от инфраструктуры клиента. Добавляем в группы безопасности. Устанавливаем базовый набор ПО: Windows 10 или 11, антивирус, 1С если нужно, офисный пакет, браузер. Проверяем принтер. Всё это — два-три часа работы. При условии, что мы знаем заранее.
Отдельный разговор — лицензии. КриптоПро стоит около 1500 рублей за лицензию. 1С — от 6000 до 15 000 рублей на пользователя, зависит от конфигурации. Office 365 — примерно 700–800 рублей в месяц на человека. Это реальные деньги, и они должны быть заложены в бюджет заранее. Не «подключим потом, когда понадобится», а сразу. Потому что бухгалтер, который неделю сидит без 1С и ведёт учёт в блокноте, — это не экономия. Это потом разгребать последствия.
Что выдать и что подписать: акт оборудования и соглашение о безопасности
Каждый выданный ноутбук, монитор, мышь, гарнитура — должны быть зафиксированы в акте. С серийными номерами. С подписью сотрудника. Звучит занудно? Расскажу, зачем это нужно. Клиент — медицинская клиника, 18 человек. Врач уволился, сдал ноутбук. Через месяц выяснилось: он подменил свой на более дешёвый из подсобки. Доказать без акта — невозможно. Теперь у них каждый ноутбук сфотографирован, серийный номер внесён в таблицу, акт распечатан в двух экземплярах. Десять минут при приёме — и никаких сюрпризов при увольнении.
Что вносим в акт: компьютер с маркой и серийным номером, монитор, клавиатуру, мышь, гарнитуру. Если выдаётся — корпоративный телефон или SIM-карта. Отдельной строкой — токен ЭЦП. КриптоПро-токен выглядит как маленькая флешка, стоит 1200–2000 рублей, но на ней записан ключ электронной подписи. Потерял — перевыпуск: время, деньги, головная боль. Поэтому токен фиксируем отдельно, с указанием, под какую подпись он выдан.
Помимо оборудования, в первый день подписываем два документа. Первый — соглашение о неразглашении. Второй — соглашение о правилах использования IT-инфраструктуры. Там прописано: корпоративный компьютер — только для работы, личные флешки не подключаем, пароли коллегам не передаём, в корпоративных аккаунтах личные данные не храним. Не потому что мы следим за людьми. А потому что если что-то случится — у компании есть подписанный документ. В суде это работает. Без него — не работает ничего.
Оффбординг: самая дырявая часть IT-безопасности в малом бизнесе
Признаюсь честно: онбординг большинство компаний делают хотя бы частично. Ноутбук покупают, почту создают — это понятная история. С оффбордингом — катастрофа. Увольнение всегда стресс. HR занимается документами. Руководитель думает, как закрыть вакансию. Бухгалтерия считает расчёт. IT оказывается в самом конце этого списка. И потом выясняется, что человек полгода читал корпоративную переписку с домашнего дивана.
Правильный оффбординг начинается в момент, когда подписан приказ об увольнении — или когда стало известно о намерении уволиться. Фиксируем дату последнего рабочего дня. IT получает уведомление за день до неё — или утром того же дня. Именно утром, не в конце рабочего дня. Список задач длинный, и всё нужно успеть до того, как человек ушёл.
Минимальный чеклист по оффбордингу: заблокировать учётную запись в Active Directory; отозвать доступ к корпоративной почте; отключить от VPN и RDP; сменить пароли к общим сервисам, которые знал сотрудник — корпоративные аккаунты в соцсетях, CRM, облачные хранилища; если был доступ к банк-клиенту — там первым делом; деактивировать карту доступа в офис или сменить код на замке; забрать корпоративный телефон и SIM-карту; забрать токен ЭЦП; принять оборудование по акту; сделать резервную копию данных с компьютера перед форматированием. На небольшую компанию — полтора-два часа работы. Один раз не сделаешь — потом разгребаешь месяцами.
Три реальных случая, которые вы, скорее всего, узнаете
Первый случай из практики. Небольшая бухгалтерская фирма, восемь человек. Бухгалтер уволилась после конфликта с директором — громко, с хлопком дверью. Про смену пароля от личного кабинета в банке забыли: у неё был доступ к расчётным счетам нескольких клиентов фирмы. Она ничего не сделала. Но три недели имела возможность сделать всё что угодно. Обнаружили случайно — новый бухгалтер заметил, что кто-то менял настройки уведомлений. Итог: смена паролей, двухфакторная аутентификация везде, полный аудит доступов. Клиенту это обошлось в 15 000 рублей за нашу работу и несколько нервных дней для директора.
Второй случай. Торговая компания, склад, около сорока человек. Кладовщик уволился. Доступ к системе учёта товаров никто не отозвал. Ещё месяц он заходил, смотрел остатки и закупочные цены — и передавал конкурентам. Выяснилось случайно, при обстоятельствах, которые я описывать не буду. Компания потеряла нескольких поставщиков: конкуренты знали условия точнее, чем должны были.
Третий случай — противоположный, но по деньгам не легче. Компания уволила сисадмина. Быстро, без передачи дел — поругались. Через две недели лёг сервер: что-то с DNS. Никто не знал, как чинить. Документации — ноль. Пароли от всего хранились исключительно в голове у уволенного специалиста. Новый разбирался трое суток. Простой обошёлся примерно в 80 000 рублей — это потерянное время сотрудников плюс наша команда, вызванная по повышенному тарифу в режиме пожара. Нормальный оффбординг обошёлся бы раз в тридцать дешевле. Буквально.
Минимальный рабочий процесс для офиса, где нет IT-директора
Хороший вариант — тикет-система. YouTrack, Jira, СБИС — не принципиально. При онбординге открывается задача с чеклистом: создать учётную запись, выдать оборудование, настроить ПО, подписать документы, провести инструктаж по информационной безопасности. При оффбординге — тот же список, только в обратном порядке. Каждый пункт закрывается с отметкой и датой. Никакого «я думал, Петя сделал».
Нет времени на внедрение систем? Google Таблица с двумя листами — «Онбординг» и «Оффбординг» — закрывает базовую потребность. На каждого нового или уходящего сотрудника — отдельная строка. Столбцы простые: задача, ответственный, срок, статус. HR заполняет своё, IT — своё, руководитель видит всё в одном месте. Настраивается за двадцать минут. Начать со spreadsheet — нормально. Не начать вообще — вот это проблема.
Если в компании Windows Server и Active Directory — часть онбординга автоматизируется без особых усилий. Настраиваются шаблоны учётных записей по отделам: бухгалтерия, продажи, склад, производство. Новый бухгалтер создаётся по шаблону — получает ровно те доступы, которые нужны бухгалтеру. Ни больше. Это и есть принцип минимальных привилегий. Звучит как что-то сложное, но на практике: один раз настроил шаблоны — и новый пользователь поднимается за пять минут вместо получаса возни.
Документация и пароли: та самая вещь, которую все откладывают до понедельника
Документацию не любит никто — особенно в малом бизнесе, где все постоянно куда-то бегут. Понимаю. Но есть два документа, без которых оффбординг ключевого технического специалиста превращается в настоящую катастрофу. Первый — список всех систем и сервисов: кто администратор и где хранится пароль. Второй — схема сети на одном листе A4: где сервер, где роутер, что с чем соединено. Без этого новый человек или подрядчик тратит дни только на то, чтобы понять, что вообще есть в инфраструктуре компании.
Пароли — отдельная история. У большинства небольших компаний они живут в голове у одного человека или в блокноте на столе. Этот человек уходит — начинается квест. Решение давно существует: корпоративный менеджер паролей. Bitwarden есть в бесплатной self-hosted версии — ставится на собственный сервер, хранит все корпоративные пароли, доступен нужным сотрудникам. KeePass с общей базой на защищённом сетевом диске тоже справляется. Стоимость внедрения — от нуля до трёх тысяч рублей в год. Сравните это с потерей доступа к критичному сервису в пятницу вечером накануне сдачи отчётности.
Про оффбординг ещё один момент, который часто игнорируют. Перед форматированием компьютера уходящего сотрудника мы всегда делаем резервную копию — образ рабочего стола и папки с документами на сетевое хранилище. Держим три месяца. Почему? Потому что через неделю после увольнения руководитель обязательно спросит: а где тот договор, который Маша делала в марте? Хорошо, когда есть что ответить. Плохо — когда остаётся только развести руками.
Частые вопросы
Достаточно ли просто заблокировать учётную запись в Active Directory при увольнении?
Блокировка в AD закрывает доступ к корпоративному компьютеру и сетевым ресурсам домена — но не трогает облачные сервисы. Если компания использует Office 365, Google Workspace, CRM в облаке, 1С в облаке — у каждого своя учётная запись, и каждую нужно отключать отдельно. Именно поэтому нужен чеклист с конкретным перечнем систем, а не одно действие.
Что делать, если сотрудник уволился внезапно или конфликтно?
Внезапное или конфликтное увольнение — значит, оффбординг делаем в тот же день и максимально быстро. Первым делом блокируем почту и удалённый доступ: VPN, RDP. Потом по чеклисту всё остальное. Если человек имел доступ к финансовым системам или базам клиентов — сразу просматриваем логи доступа за последние две-три недели. Это занимает час, но даёт чёткое понимание того, что происходило и есть ли повод для беспокойства.
Нужен ли письменный акт при выдаче оборудования новому сотруднику?
Да, обязательно — акт в двух экземплярах с перечнем оборудования и серийными номерами. Один экземпляр сотруднику, второй остаётся в компании. Без акта при увольнении невозможно юридически предъявить претензии, если ноутбук вернули не тот или в плохом состоянии. Документ оформляется за десять минут и защищает компанию в любом споре.
Как быть с корпоративными аккаунтами в соцсетях, если ими пользовался один менеджер?
Частая история: один человек вёл Instagram или ВКонтакте компании — и ушёл. Если пароль знал только он, доступ либо потерян, либо аккаунт фактически под его контролем. Правило одно: пароли от всех корпоративных аккаунтов хранятся в корпоративном менеджере паролей, не в голове сотрудника. При увольнении меняем пароль и привязанную двухфакторку сразу — ещё до того, как человек вышел из офиса.
Позвоните нам — за один звонок разберём вашу ситуацию и передадим готовые шаблоны документов, которые можно внедрить на следующий день.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Каждую неделю — практические гайды для руководителей и сисадминов: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
