АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Менеджер паролей для команды: как перестать хранить доступы в Excel и на стикерах

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-29
Менеджер паролей для команды: как перестать хранить доступы в Excel и на стикерах

Каждый второй новый клиент показывает мне файл access.xlsx на расшаренном диске — там пароли от банк-клиента, 1С, почты и роутера в одну кучу, без единой пометки, кто и когда их менял. Я потом полгода отучаю от этой привычки. Расскажу, как мы переводим компанию на нормальное хранилище паролей за одну-две недели и без драмы.

Почему Excel-файл с паролями — это бомба замедленного действия

Файл access.xlsx живёт годами. Открываешь такой у клиента — а там пароль от почты директора, стоящий ещё с 2019 года. Никто его не менял, потому что «работает же». И вот это «работает же» — главная опасность.

У одного клиента, торговой компании на 30 человек, бухгалтер уволилась в пятницу, а в понедельник заказы перестали проходить через 1С-Отчётность. Пароль от сертификата ЭЦП знала только она, файл с паролями лежал у неё в почте, доступ к почте уже отключили по регламенту безопасности. Три дня простоя, звонки в удостоверяющий центр, перевыпуск сертификата — 40 тысяч рублей и куча нервов.

А стикер на мониторе — это вообще классика, над которой все смеются, пока не увидят её у себя. Я лично фотографировал такие стикеры у трёх разных клиентов в этом году. Уборщица, курьер, случайный посетитель — да кто угодно с телефоном сфотографирует пароль от RDP за пять секунд.

Что не так с расшаренным файлом даже без утечки

Допустим, файл никто не украл. Проблема не только в краже. Проблема в том, что вы вообще не знаете, кто и когда пароль смотрел.

Уволился менеджер — вы поменяли ему доступ в CRM. А то, что он полгода назад открывал файл с паролем от почты директора и от роутера в офисе — забыли. Пароли остались старые. Через год бывший сотрудник, обидевшись на что-то, вспоминает: а ведь я знаю пароль от WiFi и от старого админ-панели сайта. И заходит.

Второй момент — версионность. В Excel-файле правят пароль, а старая версия лежит в облаке, в резервной копии, в почте, в которую файл когда-то отправляли вложением «на всякий случай». Сколько копий гуляет по компании — никто не считал. Это не хранение паролей, это их размножение.

Что такое менеджер паролей для команды на практике

Речь не про личный KeePass у каждого сотрудника — с этим тоже беда, потому что базы у всех разные и синхронизировать их вручную дело безнадёжное. Речь про общее хранилище: одно, зашифрованное, с ролями доступа и журналом действий.

Технически это выглядит так: ставится сервер (для команды до 50 человек хватает одной небольшой VM), туда заходят по мастер-паролю плюс двухфакторке, внутри — папки-хранилища по отделам: «Бухгалтерия», «IT-инфраструктура», «Продажи», «Директор». Бухгалтер видит только пароли от банк-клиента и 1С, менеджер по продажам — только от CRM и почтового ящика отдела, админ — от серверов и роутеров.

Мы у клиентов чаще всего ставим Vaultwarden — это open-source сервер, совместимый с клиентами Bitwarden. Стоит развёртывание в разы дешевле коробочных корпоративных решений вроде Keeper или 1Password Business, а функционал для компании до полусотни рабочих мест закрывает полностью. Из коробочных, если бюджет позволяет и хочется техподдержки на русском, смотрим Passwork — российская разработка, тоже с журналом и ролями.

Журнал выдачи — то, ради чего всё затевается

Вот тут разница с Excel принципиальная. В хранилище с журналом вы видите: кто, когда и с какого устройства открыл конкретную запись. Не «файл кто-то трогал в среду», а точно — Иванов, вторник, 14:32, открыл запись «Пароль от сервера 1С».

У одного клиента, юридической фирмы, был спор с уволенным IT-специалистом — он утверждал, что не имел доступа к базе клиентов, когда произошла утечка. Журнал в Vaultwarden показал ровно обратное: за три дня до утечки он открывал именно эту запись дважды. Спор закрылся моментально, не пришлось даже привлекать юристов со стороны для экспертизы.

Журнал — это ещё и инструмент для аудита прав. Раз в квартал я советую директору просматривать: кто вообще к чему имеет доступ. Часто выясняется, что менеджер, переведённый на другую должность год назад, до сих пор видит пароли от старого проекта. В Excel такое не отследить в принципе — там нет истории, только текущее состояние ячейки.

Как мы переводим компанию с файла на хранилище — пошагово

Первый шаг — инвентаризация. Собираем все существующие файлы с паролями, все стикеры, все «а у меня в блокноте записано». Это самая муторная часть, занимает три-пять дней в зависимости от бардака. У одной клиники мы нашли пароли аж в четырёх разных местах: общий диск, личная почта администратора, бумажный журнал на посту и заметки в телефоне главврача.

Второй шаг — разворачиваем сервер, настраиваем структуру папок по отделам и ролям. Тут важно не копировать бардак один в один, а сразу навести порядок: убрать дубли, сменить все пароли, которые видело больше трёх человек за последний год — считайте их скомпрометированными по умолчанию.

Третий шаг — обучение. Полчаса на отдел, показываем интерфейс, ставим приложение на телефоны и в браузер как расширение. Дальше две недели файл и хранилище живут параллельно, а потом файл удаляем — не архивируем, не прячем, а именно удаляем безвозвратно, с подтверждением от всех отделов, что всё перенесено.

Сколько это стоит и сколько экономит

Vaultwarden на своём сервере — это в основном работа по настройке, лицензия бесплатная. У нас разворачивание под ключ с обучением сотрудников стоит от 25 до 40 тысяч рублей разово, в зависимости от количества отделов и сложности структуры прав. Дальше — техподдержка в рамках обычного абонентского обслуживания, отдельно не считаем.

Коробочный Passwork с поддержкой обойдётся дороже — от 3000 рублей в месяц за 10 пользователей, но там из коробки есть готовые интеграции и русскоязычная поддержка вендора, если для вас это важнее самостоятельной настройки.

Сравните с ценой инцидента. Один потерянный сертификат ЭЦП — 40 тысяч на перевыпуск плюс простой в работе. Один слитый пароль от банк-клиента — потенциально вся сумма на счету компании. Внедрение хранилища паролей окупается один раз и почти сразу, просто это не тот расход, который видно в моменте — видно его только когда сравниваешь с тем, чего не случилось.

Частые возражения от директоров и что я на них отвечаю

«У нас маленькая компания, кому мы нужны» — говорю честно: вас не взламывают персонально, вас взламывают автоматом, боты сканируют миллионы адресов подряд, и маленькая компания страдает от простого фишинга ничуть не реже крупной, просто про это меньше пишут в новостях.

«Сотрудники не будут пользоваться, слишком сложно» — на практике интерфейс проще, чем открывать общую папку и искать нужную ячейку в Excel среди трёхсот строк. Через неделю все привыкают и потом сами удивляются, как раньше жили по-другому.

«А что если сервер с хранилищем упадёт» — делаем резервную копию базы каждую ночь, зашифрованную, на отдельный сервер. Плюс у каждого критичного сотрудника есть офлайн-экспорт мастер-записей на такой крайний случай, хранится в сейфе у директора в бумажном конверте — да, именно так, для аварийного доступа бумага иногда надёжнее любого облака.

Частые вопросы

Чем Vaultwarden отличается от обычного Bitwarden?
Vaultwarden — это независимая реализация серверной части Bitwarden на языке Rust, совместимая с официальными клиентами и расширениями для браузера. Она легче по требованиям к железу и бесплатна для самостоятельного размещения, тогда как официальный Bitwarden Server для бизнеса продаётся по подписке. Для команды до 50 человек разницы в функциональности почти нет, а экономия на лицензиях ощутимая.

Нужен ли отдельный сервер под менеджер паролей?
Нет, для компании до полусотни рабочих мест хватает виртуальной машины с 1-2 ГБ памяти — можно развернуть даже на уже существующем сервере компании рядом с другими сервисами. Главное — обеспечить регулярное резервное копирование базы и доступ по HTTPS с сертификатом, а не по обычному http.

Что делать с паролями, которые уже давно лежат в Excel-файле?
Считать их скомпрометированными и менять все без исключения при переносе в новое хранилище, даже если файл вроде бы никто посторонний не видел. Это дешевле и надёжнее, чем потом разбираться, кто из бывших сотрудников их запомнил или сфотографировал.

Как быть с паролями от личных кабинетов, которые нужны сразу нескольким сотрудникам одновременно?
В общем хранилище такие записи кладутся в папку с доступом сразу для нескольких ролей — например, пароль от личного кабинета банка видят и бухгалтер, и директор, но это фиксируется в журнале как выданный обоим, а не расшаривается бесконтрольно всей компании.

Хватит хранить пароли компании в Excel и на стикерах.
Напишите нам — за одну-две недели переведём вашу команду на защищённое хранилище с журналом выдачи и настроенными ролями доступа.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи