АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Корпоративный менеджер паролей: как отучить бухгалтерию хранить пароли в Excel и на стикерах

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-04
Корпоративный менеджер паролей: как отучить бухгалтерию хранить пароли в Excel и на стикерах

Каждый раз, когда прихожу к новому клиенту на аудит, нахожу одно и то же: файл с говорящим названием пароли.xlsx на рабочем столе главбуха, или того хуже — стикер на мониторе с логином от клиент-банка. За пятнадцать лет в IT-аутсорсинге я перестал этому удивляться, но перестать бороться с этим не могу. Расскажу, почему это бомба замедленного действия и как я перевожу клиентов на нормальную систему доступов.

Excel с паролями — это не защита, это иллюзия защиты

Открою секрет: файл passwords.xlsx, даже если он лежит на сетевом диске с ограниченным доступом, не защищает вообще ничего. Он просто создаёт у бухгалтера ощущение, что всё под контролем. На самом деле любой человек, у кого есть доступ к этой папке — уборщица с флешкой, стажёр на удалёнке, вирус-шифровальщик, — может открыть файл и увидеть пароли от клиент-банка, от 1С, от личного кабинета ФНС, от электронной подписи в открытом виде.

У одного клиента, юридической фирмы на 18 человек, я нашёл такой файл в 2024 году. Внутри — 34 строки. Пароли от Контур.Экстерна, от банк-клиентов трёх банков, от почты директора, даже пароль от вайфая в переговорке. Файл называли «наша база», хранили с 2019 года, копировали при смене бухгалтера как эстафетную палочку. Никто не задумывался, что после увольнения предыдущего сотрудника пароли просто не меняли — зачем, если и так работает.

Стикеры на мониторе — это тот же самый Excel, только без даже видимости порядка. Я видел офисы, где на мониторе главбуха было четыре стикера разного цвета для разных систем. Заходит курьер, заходит клиент, заходит кто угодно — и видит логин с паролем крупными буквами. Это не шутка про безопасность из 2005 года, это реальность малого бизнеса в 2026 году.

Почему это не мелочь, а реальный риск для компании

Смотрите на это глазами не бухгалтера, а директора. У вас есть клиент-банк, через который проходят все платежи компании. Пароль от него хранится в файле, который лежит на компьютере, который может заразиться шифровальщиком, который может украсть уволенный сотрудник перед уходом, который может случайно переслать по почте не тому адресату — было и такое, кстати, у клиента из сферы медуслуг, файл с паролями ушёл во вложении вместе с другими документами.

Отдельная тема — электронная подпись и КриптоПро. Если пароль от контейнера с ЭЦП директора хранится в общедоступном файле, а сама флешка с сертификатом воткнута в системный блок бухгалтера и никогда оттуда не вынимается, у вас фактически нет разграничения полномочий вообще. Кто угодно с доступом к этому компьютеру может подписать платёжку, отправить отчётность, сделать что угодно от имени вашей компании.

И ещё момент, о котором почти никто не думает: увольнение сотрудника. Когда бухгалтер уходит, а пароли лежали у него в личном блокноте или в его личном Excel на его личном ноутбуке — вы теряете доступы вместе с человеком. Мне регулярно звонят в панике: «бухгалтер уволилась вчера, а у нас нет пароля от Эльбы» — и приходится тратить время на восстановление доступа через техподдержку сервиса, доказывать, что вы — это вы, объяснять паспортные данные директора.

Личные заметки каждого сотрудника — тупиковый путь

Часто вижу такую попытку решить проблему: каждый сотрудник заводит себе личный менеджер паролей — кто-то использует встроенный в браузер, кто-то ставит бесплатный KeePass себе на компьютер, кто-то держит заметки в телефоне. Формально прогресс есть, пароли уже не на бумажке. Но по факту это те же грабли, только в цифровом виде.

Проблема в том, что личные хранилища принадлежат сотруднику, а не компании. Уволился человек — унёс с собой файл базы KeePass на флешке или в облаке. Забыл мастер-пароль от своего личного менеджера — всё, доступ к рабочим системам потерян до восстановления. Использовал для рабочих паролей тот же браузер, в который залогинен на личной почте и в соцсетях — при компрометации личного аккаунта под угрозой оказываются и рабочие пароли компании.

У меня был случай с клиентом, торговой компанией на 25 человек: главбух пользовалась паролями в браузере Chrome, синхронизированными с личным гугл-аккаунтом. Когда её личную почту взломали через утечку с другого сайта, злоумышленник получил доступ ко всем сохранённым паролям, включая доступ к 1С-Отчётности и к банк-клиенту. Хорошо, что успели среагировать вовремя и заблокировать доступы. Но это был звонок, после которого мы наконец перешли на нормальную систему.

Что такое общий сейф доступов и как он устроен

Идея простая: вместо того чтобы каждый сотрудник хранил пароли где хочет, компания заводит централизованное хранилище — корпоративный менеджер паролей, доступ к которому раздаётся по ролям. Бухгалтерия видит одну группу паролей, IT-отдел — другую, директор — видит всё. Каждый сотрудник заходит в систему под своим личным логином, а не под общим паролем от «сейфа».

Технически это выглядит так: ставится сервис вроде Bitwarden в self-hosted варианте на своём сервере, либо берётся облачное решение того же Bitwarden, 1Password для бизнеса или Passwork — есть и российские разработки, что важно для клиентов, у которых персональные данные и требования по ФЗ-152. Внутри создаются «коллекции» или «сейфы» — например, отдельно доступы к клиент-банкам, отдельно к 1С и сервисам сдачи отчётности, отдельно к CRM и почте.

Дальше — самое важное, ради чего всё затевается: права доступа настраиваются гранулярно. Главбух видит все пароли бухгалтерии. Рядовой бухгалтер видит только те три системы, с которыми работает лично. Директор в любой момент может посмотреть, кто и когда заходил в тот или иной сейф — в нормальных системах есть журнал аудита. Уволили сотрудника — отключили его учётку одним кликом, все пароли остались на месте, менять их приходится только те, к которым у него был прямой доступ и ротация нужна из соображений гигиены.

Как я внедряю это у клиентов на практике

Первый шаг — инвентаризация. Звучит скучно, но без него никуда: сажусь с главбухом или директором и выписываем вообще все системы, куда нужны пароли. Обычно набирается от 15 до 60 позиций даже для маленькой компании: клиент-банки, 1С в облаке или локально, Контур или СБИС, электронная почта, личный кабинет ФНС и СФР, CRM, RDP-доступы к серверу, вайфай в офисе, аккаунты в соцсетях компании. У одного производственного клиента набралось 74 записи — они сами не подозревали, сколько у них разрозненных доступов.

Второй шаг — выбор платформы. Для компании до 50 рабочих мест обычно хватает self-hosted Bitwarden на небольшом сервере или VPS — это бесплатно по лицензии и полностью под вашим контролем, данные не улетают к стороннему облачному провайдеру. Разворачивается это за пару часов, я обычно ставлю на Docker, поднимаю через Nginx с валидным SSL-сертификатом, чтобы браузерное расширение спокойно подключалось.

Третий шаг — миграция и обучение. Здесь придётся набраться терпения: бухгалтерия, особенно люди в возрасте, воспринимают новую систему в штыки. «Мне и так удобно», «я и так помню все пароли» — слышу это постоянно. Помогает простой аргумент: теперь не надо помнить пароли вообще, менеджер сам подставляет их через расширение в браузере одним кликом, и это быстрее, чем набирать вручную или подглядывать на стикер. Через две недели привыкают и уже не хотят возвращаться назад.

Что это даёт бизнесу кроме безопасности

Помимо очевидной защиты от утечек, общий сейф решает чисто управленческую проблему: пароли больше не привязаны к конкретному человеку. Ушёл бухгалтер в отпуск, заболел, уволился — доступ к нужным системам есть у всех, кому он назначен по роли, а не только у того, кто когда-то этот пароль придумал и записал в свой блокнот. Это особенно критично для маленьких компаний, где часто бухгалтерия — это один-два человека, и болезнь одного из них парализует работу с банком.

Второй плюс — генерация действительно сложных паролей. Когда человек придумывает пароль сам, он почти всегда делает его простым и похожим на другие свои пароли — Buhgalter2024 или что-то в этом духе. Менеджер паролей генерирует случайную строку из 20 символов, которую невозможно подобрать перебором, и человеку не нужно её запоминать вообще.

Третий момент — соответствие требованиям при проверках. Если к вам приходит аудит по информационной безопасности или вы работаете с крупным заказчиком, который требует подтверждения защиты данных, наличие централизованной системы управления доступами с журналом действий — это плюс, который реально закрывает пункты в чек-листах, а не для галочки.

С какими возражениями сталкиваюсь чаще всего

«А если сервер с менеджером паролей взломают, мы потеряем всё сразу» — резонное опасение, слышу его на каждой второй встрече. Отвечаю так: данные в нормальном менеджере паролей шифруются на уровне клиента, то есть даже если получить доступ к базе данных на сервере, без мастер-пароля конкретного пользователя расшифровать записи невозможно. Это принципиально иной уровень защиты, чем открытый текстовый файл.

«Это дорого и сложно» — тоже частое возражение, особенно от небольших компаний. На практике self-hosted решение стоит только аренды сервера, это от 500 до 1500 рублей в месяц за VPS, которого с запасом хватит на компанию до 50 человек. Облачные варианты для бизнеса вроде Bitwarden Teams обходятся примерно в 300-400 рублей на пользователя в месяц. Сравните это с потенциальным ущербом от одной утечки — и вопрос цены отпадает сам собой.

Третье возражение — «мы маленькая компания, кому мы нужны». Отвечу цифрой: по моей практике за последние два года минимум треть инцидентов у клиентов до 50 сотрудников были связаны именно с компрометацией паролей, а не со сложными целевыми атаками. Мелкий бизнес атакуют массово и автоматически, именно потому что защита там обычно нулевая, и злоумышленникам не важно, кто конкретно попадётся.

Частые вопросы

Можно ли использовать бесплатный LastPass или KeePass вместо платного решения для бизнеса?
Технически можно, но для компании это плохая идея. LastPass в 2022-2023 годах пережил серьёзные утечки данных, а KeePass — это локальный файл базы без нормального центрального управления правами и без журнала аудита. Для бизнеса нужна именно командная платформа с ролями доступа и историей действий, иначе вы просто переносите проблему личных заметок в новый инструмент.

Что делать с паролем от электронной подписи директора — его тоже класть в общий сейф?
Да, но с ограниченным доступом: видеть эту запись должен только сам директор и, возможно, доверенный IT-специалист, который обслуживает компанию. Остальным сотрудникам, включая рядовых бухгалтеров, этот доступ не нужен и не должен быть виден в принципе — это как раз и есть смысл гранулярных прав в отличие от общего Excel-файла.

Сколько времени занимает внедрение такой системы в компании на 20-30 человек?
От инвентаризации паролей до полного перехода команды обычно уходит одна-две недели. Сама техническая установка сервера занимает пару часов, дольше всего — сбор всех существующих паролей по головам сотрудников и обучение команды пользоваться браузерным расширением вместо привычного блокнота или стикера.

Нужно ли менять все пароли сразу после внедрения менеджера?
Обязательно, и это отдельный важный шаг, о котором часто забывают. Если пароль когда-то хранился в открытом файле или на бумажке, вы не знаете точно, кто его успел увидеть за все эти годы. Перенос в защищённое хранилище без смены самого пароля закрывает только половину проблемы.

Не ждите утечки, чтобы навести порядок в паролях компании
Обращайтесь в «АйТи-Фреш» — за неделю поставим корпоративный менеджер паролей, перенесём все доступы и отучим команду от Excel и стикеров навсегда.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи