Права доступа к сетевым папкам: как навести порядок, когда шара расшарена на «всех»
Раз в пару месяцев мне звонит новый клиент с одной и той же фразой: «у нас все папки открыты для всех, надо разобраться». И почти всегда за этой фразой стоит история — уволенный сотрудник скачал базу клиентов, или бухгалтер случайно удалил папку отдела продаж, потому что видел её у себя на диске Z. Расскажу, как я это разгребаю на практике, без теории из учебника по информационной безопасности.
Как компания доходит до состояния «расшарено на всех»
Это никогда не происходит одномоментно. Обычно история такая: пять лет назад системный администратор — штатный, на полставки, или вообще «сын директора, он в компьютерах шарит» — поднял файловый сервер, создал папку \\SRV\Общая и дал права Everyone: Full Control. Быстро, просто, все довольны. Дальше папка обрастает подпапками: Бухгалтерия, Договоры, Зарплата, Кадры, Сканы паспортов. Структура растёт, а права — нет. Никто их не трогает, потому что это страшно: вдруг что-то сломается.
У одного клиента, торговой компании на 35 человек, я увидел на сервере расшаренную папку 1С_Base с базами данных — с правами Everyone. Причём в той же сети сидели два внешних подрядчика по CRM с VPN-доступом. То есть человек, которого наняли настроить телефонию, теоретически мог зайти и скачать выгрузку по зарплатам топ-менеджеров. Никто этого не замечал два года.
Второй типичный сценарий — миграция с одного сервера на другой. Старый админ уволился, новый поднимал сервер заново и, чтобы «не потерять доступы», просто дал всем полные права — разберёмся потом. Потом, как водится, не наступает.
Почему это не мелочь, а реальный риск для бизнеса
Первое и самое банальное — шифровальщики. Если у вас Everyone: Full Control на корневой шаре, вирус, попавший на любой компьютер в сети через фишинговое письмо, зашифрует не только этот компьютер, а всю сетевую папку целиком — договоры, сканы, базы 1С, архив бухгалтерии за пять лет. У одного клиента из медицинской сферы так легло 400 гигабайт документов за одну ночь, потому что бухгалтер открыл вложение «акт сверки.docx.exe». Backup, к счастью, был, но три дня простоя компания получила.
Второе — это 152-ФЗ и обработка персональных данных. Если у вас в сети валяются сканы паспортов сотрудников или клиентов, доступные всем без ограничений, при проверке Роскомнадзора или при утечке это прямая статья расходов на штрафы. Для клиники или юрфирмы это ещё и репутационный удар, который штрафом не измеряется.
Третье — банальная человеческая ошибка. Когда у всех есть право на запись и удаление, рано или поздно кто-то случайно удаляет папку целиком, перетаскивает её мышкой не туда, переименовывает общую директорию под личный архив. Восстанавливать это из бэкапа — потерянные часы работы всей компании, а не только айтишника.
С чего я начинаю аудит
Первым делом — не трогать ничего, а посмотреть, что вообще происходит. Я снимаю дерево папок и текущие права через icacls /save или PowerShell-скрипт Get-Acl по всем каталогам, экспортирую в CSV. На выходе получается таблица: путь, группа или пользователь, уровень доступа. По этой таблице сразу видно узкие места — где стоит Everyone, где Users (Домен), где остались учётки уволенных сотрудников.
Дальше — самое муторное, но важное: разговор с руководителями отделов. Не с айтишниками внутри компании, а именно с людьми — главбухом, начальником отдела продаж, юристом. Спрашиваю прямо: кто у вас реально должен видеть договоры с поставщиками? Кто должен видеть расчётные листки? Обычно выясняется, что реальный список гораздо короче, чем «весь отдел». В одной юрфирме на 20 человек доступ к папке с текущими делами клиентов реально нужен был всего пяти юристам и двум помощникам, а не всем 20.
Параллельно смотрю на структуру самих папок. Часто она хаотичная — вложенность в шесть уровней, дублирующиеся архивы, папки с именами вроде «новая версия финал 2» на рабочем столе сервера. Наводить права поверх такого бардака бессмысленно, поэтому иногда приходится сначала немного причесать структуру, и уже потом строить права.
Модель доступа по группам, а не по фамилиям
Главная ошибка, которую я вижу почти везде, — права выдают персонально, на конкретного Иванова. Через год никто не помнит, зачем у Иванова есть доступ к папке склада — он же вроде в бухгалтерии. Правильная схема — назначать права не пользователям, а группам безопасности в Active Directory, а уже в группу добавлять или убирать людей. Пришёл новый бухгалтер — включили в группу «Бухгалтерия_RW», ушёл — исключили. Права на папках при этом вообще не трогаются.
Я обычно делаю минимум три уровня группы на каждый ресурс: чтение (RO), чтение и запись (RW) и полный контроль для тех, кто администрирует саму папку. Плюс отдельная группа для руководителей, у которых часто есть право читать чужие рабочие папки, но не редактировать. Называю группы по понятному шаблону: SEC_Buhgalteria_RW, SEC_Otdel_Prodazh_RO — сразу видно, что это группа доступа, а не рассылка.
Отдельно строю группу для внешних подрядчиков и временных сотрудников — с минимальным набором прав и с обязательным напоминанием себе через календарь удалить или пересмотреть доступ через 30-90 дней. Для одной торговой компании я так настроил доступ фрилансеру-дизайнеру: он видел только папку с макетами, и через два месяца, когда контракт закончился, отключение группы заняло тридцать секунд, а не поиск по всему серверу, где ещё он мог наследить.
Как переехать с «всем можно всё» на нормальную схему без остановки офиса
Резко всё заблокировать нельзя — люди работают, и в понедельник утром половина отдела просто не сможет открыть свои файлы. Я делаю это в несколько заходов. Сначала создаю новые группы безопасности и наполняю их людьми по итогам разговоров с руководителями. Потом на копии структуры — да, именно на копии, а не на боевой папке — тестирую права: захожу под тестовой учёткой в каждую группу и проверяю, что видно, а что нет.
Дальше самое неприятное — момент переключения прав на боевом сервере. Делаю это вечером или в выходные, с полным бэкапом состояния через robocopy /copyall или встроенный icacls /save перед изменением, чтобы можно было откатиться за пять минут, если что-то пошло не так. Обычно закрываю сначала верхний уровень — убираю Everyone и Users (Домен) с корневых шар, оставляя только новые группы. Подпапки перестраиваю постепенно, начиная с самых чувствительных: зарплата, кадры, договоры.
После переключения обязательно рассылаю короткую памятку всем сотрудникам: если что-то пропало из видимости — не паниковать, писать в IT, восстановим за пять минут, если доступ реально нужен по работе. Первые два-три дня после такой миграции звонков обычно немного, три-пять человек, у которых реально забыли доступ к нужной папке. У клиента на 50 рабочих мест таких обращений было четыре — терпимо.
Что делать после наведения порядка — иначе всё вернётся в старое состояние
Порядок, наведённый один раз и забытый, деградирует обратно в Everyone: Full Control за год-полтора — просто потому, что кто-то опять попросит «дай доступ всем, а то неудобно». Поэтому я обязательно включаю аудит доступа на файловом сервере через политику безопасности Windows — журналирование успешных и неуспешных попыток доступа к чувствительным папкам. Это не нагружает сервер критично, зато при инциденте у вас есть журнал: кто, когда и что открывал или удалял.
Для клиентов с более высокими требованиями к безопасности — например, для клиник, работающих с медицинскими данными — ставлю дополнительно бесплатные утилиты вроде AccessEnum от Sysinternals для быстрой периодической проверки прав раз в квартал, либо простой PowerShell-скрипт, который раз в неделю сравнивает текущее состояние ACL с эталонным и присылает мне на почту diff, если что-то изменилось руками в обход процесса.
И самое главное — договариваюсь с директором компании о простом правиле: права на новую папку или новый доступ выдаёт только IT, по заявке от руководителя отдела, а не по устной просьбе в коридоре. Это звучит бюрократично, но именно эта одна привычка на 90% предотвращает откат назад к хаосу. У клиента-производителя мебели, где мы внедрили такое правило полтора года назад, шара до сих пор в порядке — я проверяю раз в квартал при плановом обслуживании.
Частые ошибки, которые я вижу, когда компании пытаются сделать это своими силами
Самая частая — путают права шары (Share permissions) и права NTFS на самих файлах и папках. Люди заходят в свойства сетевого диска, видят вкладку «Доступ», меняют её и думают, что дело сделано. А реальная защита данных — это вкладка «Безопасность», где настроены NTFS ACL. Итоговый доступ пользователя — это пересечение обоих уровней, и если забыть про NTFS-права, шара останется открытой, даже если на уровне общего доступа стоит ограничение.
Вторая ошибка — включать наследование прав криво: снять его на подпапке, вручную прописать права, а потом забыть, и через полгода никто уже не понимает, почему у папки «Договоры 2024» права не совпадают с родительской. Я стараюсь максимально сохранять наследование от корня и делать исключения точечно, только там, где это реально нужно, и обязательно с комментарием в внутренней документации — почему тут исключение.
Третья ошибка, особенно часто встречается у компаний без штатного айтишника — вообще не документировать, кто и почему получил доступ. Через год никто не может ответить на простой вопрос: а зачем у менеджера по закупкам есть полный доступ к папке юротдела? Я всегда веду отдельную табличку — реестр групп доступа с описанием, кто в группе и на основании какой заявки. Занимает пятнадцать минут в месяц на поддержание, а экономит часы при следующем аудите или при проверке.
Частые вопросы
Сколько стоит и сколько времени занимает такой аудит и перестройка прав для небольшого офиса?
Для компании на 20-30 рабочих мест реальный аудит плюс перестройка обычно занимает от трёх до семи рабочих дней с учётом согласований с руководителями отделов, а не только техническую часть. По деньгам, если это разовая работа подрядчика, ориентир — от 40 до 90 тысяч рублей в зависимости от объёма данных и сложности структуры папок. Своими силами штатный админ сделает это дольше из-за текущей операционки, но дешевле по деньгам.
Обязательно ли для этого разворачивать Active Directory, если у нас его нет?
Строго говоря, нет — можно назначать права на уровне локальных групп на самом файловом сервере. Но без AD управление быстро превращается в тот же хаос: локальные группы не синхронизируются между машинами, и при увольнении сотрудника приходится вручную чистить доступ на каждом сервере отдельно. Для компании от 15-20 человек я почти всегда рекомендую поднять хотя бы один контроллер домена — это не так дорого, зато потом экономит массу времени на администрирование.
У нас файлы не на Windows Server, а на NAS Synology или QNAP — там та же логика применима?
Да, принцип тот же: группы вместо персональных прав, разделение по чтению и записи, отказ от «доступно всем». На Synology это делается через панель Control Panel — Shared Folder Permissions и группы в User & Group, на QNAP аналогично через ACL Manager. Единственная разница — если NAS не в домене, группы придётся вести локально на самом устройстве, что менее удобно при штате больше 20-30 человек.
Как часто нужно пересматривать права после того, как навели порядок один раз?
Я рекомендую полный пересмотр раз в год и лёгкую проверку раз в квартал — просто сверить состав групп с текущим штатным расписанием и убрать уволенных или переведённых сотрудников. Плюс любое увольнение должно автоматически запускать отзыв доступа в тот же день, а не через неделю по забывчивости — это правило стоит закрепить в процессе увольнения вместе с кадрами, а не оставлять только на IT.
Если там есть Everyone или Users с полным доступом — напишите нам, за один визит разберёмся, что менять в первую очередь.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
