Уволился сотрудник — а его доступы ещё год как живые: чек-лист офбординга за один день
Три года назад я сам был тем самым директором, который узнал, что уволенный полгода назад менеджер до сих пор заходит в CRM с телефона. Просто зашёл — посмотреть, что там происходит без него. С тех пор я эту тему довожу до всех клиентов на первой же встрече, потому что дыра эта есть у восьми компаний из десяти.
Почему это вообще происходит
Смотрите, как обычно устроен процесс увольнения в компании до 50 человек. Есть отдел кадров, есть приказ, есть обходной лист. В обходном листе — сдать пропуск, сдать ключи от кабинета, вернуть корпоративный телефон. Про доступ к 1С там ни слова. Про почту — ни слова. Про VPN, RDP, облачное хранилище, Telegram-бота с рабочими чатами — тоже ни слова.
Кадровик не айтишник, ему это просто не приходит в голову. А в IT-отдел (если он вообще есть, а не подрядчик вроде нас) сигнал доходит когда угодно — иногда через день, иногда через два месяца, а бывает и никогда, если не спросить прямо.
У одного клиента, торговая компания на 30 человек, бухгалтер уволилась в марте. В сентябре при аудите смотрим логи 1С — а у неё активная учётка, последний вход неделю назад. Полгода человек мог заходить и смотреть движение денег по счетам. Заходила ли — не знаю, доказать сложно. Но сам факт, что доступ полгода висел открытым, это уже провал процесса, а не случайность.
Что реально остаётся жить после увольнения
Список у меня накопился приличный, и каждый пункт — это отдельная история из практики. Начнём с очевидного: корпоративная почта. Её обычно блокируют, но не всегда сразу, а иногда просто меняют пароль, забывая, что телефон человека до сих пор синхронизирован и письма продолжают прилетать на экран блокировки.
Дальше — 1С. Это вообще отдельная больная тема, потому что учётки в 1С часто общие или заведены давно и никто не помнит пароль от админки, чтобы их деактивировать быстро. Добавьте сюда доступ к базе через RDP на терминальный сервер — а у нас на обслуживании компании, где терминальный сервер держит одновременно 15-20 активных профилей, и найти среди них уволенного полгода назад менеджера по продажам — та ещё задача, если этим не заниматься системно.
А ещё VPN. У одного клиента-производителя было настроено удалённое подключение через Keenetic для инженеров на выезде. Уволенный инженер полгода спокойно подключался к внутренней сети — просто потому что учётка VPN живёт отдельно от учётки в AD, и её никто не проверял. КриптоПро с личным сертификатом для сдачи отчётности, Veeam с бэкапами, доступ к облаку (Google Drive, Яндекс.Диск), Telegram-группы с рабочими чатами, доступ к CRM, к сайту через админку, к почтовому ящику info@ с общим паролем — список можно продолжать долго.
Почему обнаруживают доступ случайно, а не по регламенту
Смешно и грустно одновременно, но большинство случаев вскрывается не потому, что кто-то проверял, а потому что бывший сотрудник сам себя выдал. Зашёл в общий чат и что-то написал не по делу. Или коллеги увидели в 1С, что документ создан «под учёткой» человека, которого уже полгода нет в офисе. Или — и это отдельный жанр — уволенный сотрудник поссорился с бывшим работодателем и решил слить базу клиентов конкуренту, пользуясь доступом, который у него никто не отобрал.
У юридической фирмы, с которой мы работаем, была история с секретарём. Уволилась по собственному желанию, вроде мирно. Через четыре месяца выяснилось, что она продолжала иметь доступ к общей папке с договорами клиентов через синхронизацию на личном ноутбуке. Никто не удосужился отозвать доступ к папке, потому что расшаривали её вручную кто-то из юристов, а не системный администратор.
Отдельно скажу про клиники — там ситуация ещё острее, потому что доступ к медицинской информационной системе это ещё и вопрос 152-ФЗ. Персональные данные пациентов, диагнозы, история болезни. Если бывший администратор клиники полгода может зайти в МИС — это уже не просто неаккуратность, это прямое нарушение закона о персональных данных, и штраф за утечку такого рода будет куда больнее, чем время, потраченное на нормальный офбординг.
Регламент, который я внедряю у клиентов
Никакой магии тут нет, просто нужен один документ и один ответственный. У нас это называется чек-лист офбординга, и живёт он в виде простого файла — гугл-таблица подойдёт не хуже дорогой системы, — где перечислены все системы компании и напротив каждой — кто отвечает за отзыв доступа.
Ключевое правило: HR не увольняет человека без подписи IT. То есть последний рабочий день сотрудника — это триггер, а не постфактум. Кадровик формирует приказ, и в тот же день, а лучше в тот же час, уходит уведомление ответственному за IT (нам, штатному сисадмину, кому угодно) с формулировкой «увольняется такой-то, дата такая-то, отозвать доступы».
Дальше идёт по списку, минут 40-60 работы, если система выстроена. Блокируем учётку в Active Directory или локальном домене — это автоматически рвёт доступ к общим папкам, почте на Exchange, VPN, если он завязан на AD. Меняем пароль от 1С или деактивируем пользователя в конфигураторе. Отзываем сертификат КриптоПро, если он выпускался на компанию, а не на физлицо. Удаляем из групп в Telegram и корпоративных мессенджерах. Меняем пароли от общих ящиков вроде info@ или bухгалтерия@, если человек их знал. Проверяем доступ к облачным хранилищам и удалённым рабочим столам отдельно от AD — это отдельный пункт, потому что часто именно тут дыра.
Что автоматизировать, а что делать руками
Полностью автоматизировать офбординг в компании до 50 рабочих мест смысла особого нет — денег на дорогие IAM-системы (управление доступами) обычно никто не выделяет, да и не нужны они при таком масштабе. Но пару вещей стоит настроить один раз и забыть.
Первое — единый вход через Active Directory или Azure AD везде, где технически возможно. Если 1С, VPN и почта завязаны на одну учётку в домене, вы одним действием — блокировкой пользователя в AD — закрываете три четверти рисков. Настройка такой интеграции стоит разово, у нас это обычно от 15 до 40 тысяч рублей в зависимости от количества систем, зато потом отзыв доступа — это две минуты, а не два часа беготни по десяти панелям.
Второе — завести журнал доступов. Обычная табличка: система, кто выдал доступ, когда, зачем. Звучит скучно, но именно она спасает, когда через год нужно понять, у кого вообще есть доступ к 1С или к серверу с бухгалтерией. Без такого журнала вы просто не знаете, что нужно отзывать — вот в чём главная проблема, а не в лени сисадмина.
Что делать, если офбординга никогда не было
Если у вас в компании такого регламента нет и никогда не было, не пытайтесь сразу выстроить идеальный процесс — начните с ревизии. Соберите список всех бывших сотрудников за последние два-три года и по каждой системе проверьте, есть ли у них ещё активная учётка. Это займёт день-два, но зато вы закроете самые старые и самые опасные дыры сразу.
Мы такую ревизию делаем клиентам как разовую услугу — обычно это 20-30 тысяч рублей для компании на 30-50 рабочих мест, в зависимости от количества систем и того, насколько там всё запущено. Результат обычно неприятно удивляет даже директоров, которые считают, что у них всё под контролем: находим от трёх до пятнадцати «мёртвых» учёток с активным доступом.
После ревизии внедряем сам регламент — тот самый чек-лист с ответственным и правилом «HR не увольняет без подписи IT». Это уже не разовая услуга, а изменение процесса, и оно требует немного дисциплины от кадровика и от того, кто ведёт IT в компании. Но результат того стоит: риск утечки данных через бывшего сотрудника падает почти до нуля, а времени на отзыв доступов уходит в разы меньше, чем на разбор инцидента после того, как что-то уже случилось.
Частые вопросы
Сколько времени должен занимать офбординг по доступам, если делать всё правильно?
При выстроенном процессе и едином входе через Active Directory — от 30 до 60 минут на одного сотрудника. Если систем много и они не связаны между собой, может уйти два-три часа, но это разовые трудозатраты, а не подписка на риск.
Кто должен быть ответственным за отзыв доступов — кадровик или айтишник?
Инициирует процесс кадровик, потому что именно он знает точную дату увольнения, а выполняет технически IT-специалист или подрядчик. Ключевое — прописать это письменно, чтобы не было ситуации «я думал, это его дело».
А что если сотрудник увольняется резко, в конфликте, и есть риск, что он что-то сделает с доступом до официальной даты?
В этом случае доступ нужно отзывать не в последний рабочий день, а сразу после того, как решение об увольнении озвучено — иногда даже до подписания приказа. У нас есть клиенты, которым мы блокируем VPN и 1С прямо во время разговора с сотрудником, если ситуация конфликтная.
Нужно ли уведомлять самого сотрудника, что его доступы отозваны?
Формально не обязательно, но по-человечески правильно указать это в обходном листе как отдельный пункт, чтобы человек не удивлялся, почему у него не открывается рабочая почта на личном телефоне. Это снижает и вероятность претензий, и количество звонков в поддержку.
Закажите разовый аудит доступов у ITfresh — за один-два дня покажем все живые учётки уволенных и настроим регламент, чтобы это не повторялось.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
