Доступы при приёме и увольнении сотрудников: простой процесс без забытых аккаунтов
Как организовать выдачу, изменение и отзыв прав: роли, согласование, чек-листы, сервисные аккаунты и регулярный пересмотр.
Содержание
Большинство проблем с доступами возникает не из-за сложных атак, а из-за отсутствия связанного процесса между руководителем, кадровой службой и ИТ. Сотрудника приняли — доступы выдали по списку коллеги. Перевели в другой отдел — старые права сохранились. Уволили — отключили почту, но забыли CRM, VPN и облачный диск.
Управление доступами можно организовать без тяжёлой системы. Нужны роли, единый запрос и проверяемый чек-лист.
Жизненный цикл доступа
У каждой учётной записи есть этапы:
- Создание.
- Выдача первоначальных прав.
- Изменение при смене должности.
- Временное расширение.
- Приостановка.
- Отключение.
- Архивирование или удаление.
Ошибкой является контроль только первого и последнего этапа. Избыточные права чаще накапливаются при переводах и временных проектах.
Ролевая модель
Вместо индивидуального списка для каждого сотрудника полезно определить типовые роли:
- бухгалтер;
- менеджер продаж;
- руководитель отдела;
- инженер;
- офис-менеджер;
- внешний подрядчик;
- стажёр.
Для роли задают стандартный набор систем и уровень доступа. Руководитель согласует отклонения. Такой подход ускоряет подключение новичка и делает различия заметными.
Что включить в заявку на нового сотрудника
- ФИО и подразделение.
- Должность и руководитель.
- Дата начала работы.
- Тип рабочего места.
- Нужные системы и папки.
- Необходимость удалённого доступа.
- Номер телефона или внутренняя линия.
- Оборудование.
- Дополнительные права с обоснованием.
Заявка должна поступать заранее. Создание всех учётных записей утром первого рабочего дня повышает вероятность ошибок.
Принцип минимальных прав
Сотрудник получает только те возможности, которые нужны для работы. Это не недоверие, а снижение последствий ошибки или компрометации аккаунта.
Административные права на рабочем компьютере, доступ ко всем папкам и возможность выгружать полную клиентскую базу не должны предоставляться «на всякий случай».
Временные права
Доступ для проекта, подмены коллеги или технических работ должен иметь срок. Если система поддерживает автоматическое истечение, используйте его. В остальных случаях создавайте задачу на отзыв с конкретной датой.
Внешние подрядчики
Им нужны отдельные именные учётные записи, а не общий пароль сотрудников. Полезно ограничить:
- доступные системы;
- время подключения;
- сетевые сегменты;
- административные команды;
- срок действия;
- возможность передачи файлов.
После завершения работ доступ закрывается, даже если подрядчика планируют привлечь снова.
Смена должности
При переводе нужно не только добавить новые права, но и убрать старые. Руководители часто помнят о доступе к новому отделу и забывают о прежних общих папках, отчётах и CRM-воронках.
Хорошая практика — сравнить роль «до» и «после» и сформировать два списка: добавить и отозвать.
Чек-лист увольнения
Минимальный перечень:
- корпоративная почта;
- учётная запись компьютера;
- VPN;
- CRM;
- 1С;
- файловые ресурсы;
- облачные диски;
- телефония;
- мессенджеры;
- система заявок;
- репозитории кода;
- административные панели;
- пропуска и физические ключи;
- токены и сертификаты;
- выданное оборудование.
Также нужно решить, что происходит с данными сотрудника: кому передаются письма, документы, контакты и незавершённые задачи. Автоматическая переадресация не должна оставаться бессрочной.
Кто должен инициировать отключение
ИТ не всегда знает дату увольнения. Поэтому кадровый или ответственный руководитель должен отправлять официальную заявку с точным временем. Для конфликтных ситуаций предусматривают ускоренный канал.
Отзыв сессий и токенов
Блокировка пароля может не завершить уже активные сессии в облачных сервисах и мобильных приложениях. При увольнении полезно:
- отозвать активные токены;
- удалить доверенные устройства;
- сбросить пароли приложений;
- отключить ключи API;
- проверить правила пересылки почты;
- убрать пользователя из групп и общих ссылок.
Регулярный пересмотр
Раз в несколько месяцев руководителям можно отправлять список прав их сотрудников. Они подтверждают необходимость или запрашивают отзыв. Особенно важно проверять:
- административные группы;
- доступ к финансовым данным;
- внешние подрядные аккаунты;
- давно неиспользуемые учётные записи;
- права бывших руководителей проектов;
- общедоступные ссылки на документы.
Как понять, что процесс работает
- Новый сотрудник получает доступы к началу работы.
- Все права имеют владельца и основание.
- Временные доступы истекают.
- Перевод между отделами сопровождается отзывом старых прав.
- Уволенный сотрудник отключается в согласованное время.
- Руководители периодически подтверждают доступы.
- Нет общих административных аккаунтов без контроля.
Надёжное управление доступами строится не на количестве запретов, а на понятной ответственности: кто запросил право, кто согласовал, кто выдал и когда его нужно пересмотреть.