Keď zamestnanec odíde: čo s prístupmi a účtami

Keď zo firmy odíde zamestnanec, väčšinou sa rieši posledná výplata a odovzdanie roboty. Na čo sa však často zabudne, sú jeho prístupy do firemných systémov. A presne tam vzniká tichá, no vážna bezpečnostná diera.
Prečo je to riziko
Bývalý zamestnanec, ktorému zostali prístupy, sa môže (aj po mesiacoch) dostať k firemnej pošte, dátam, cloudu či faktúram. V lepšom prípade je to len neporiadok, v horšom únik dát, škoda alebo problém s ochranou osobných údajov. A nemusí ísť o zlý úmysel, stačí, že jeho konto niekto napadne.
Čo pri odchode ošetriť
Oplatí sa mať na to jednoduchý zoznam, aby sa na nič nezabudlo:
- E-mailové konto zrušiť alebo presmerovať, adresu si ponechá firma.
- Zrušiť prístupy do všetkých systémov: cloud, zdieľané disky, účtovníctvo, VPN, interné aplikácie.
- Zmeniť spoločné heslá, ktoré daný človek poznal.
- Vrátiť firemné zariadenia (notebook, telefón) a vyriešiť dáta, ktoré na nich boli.
- Odobrať práva správcu a previesť vlastníctvo dôležitých účtov a súborov na niekoho iného.
- Zrušiť fyzický prístup: kľúče, čipy, prístupové karty.
Prečo sa na to zabúda
V malých firmách často neexistuje žiadny postup a prístupy sa riešia „nejako“. Účty potom visia aktívne celé mesiace, niekedy roky. Problémom býva aj zdieľané prihlasovanie (jedno heslo pre viacerých), pri ktorom sa po odchode nedá zrušiť prístup len jednému človeku.
Princíp najmenších privilégií
Najlepšia ochrana začína dávno pred odchodom. Princíp najmenších privilégií (least privilege) znamená, že každý má prístup len k tomu, čo naozaj potrebuje na svoju prácu, a nič navyše. Keď zamestnanec nemal prístup k desiatkam systémov, pri odchode je čo rušiť oveľa menej a riziko je nižšie. Prístupy preto pravidelne prechádzajte a uberajte, nielen pridávajte.
Načasovanie pri nedobrovoľnom odchode
Pri výpovedi z firmy (najmä nedobrovoľnej) je dôležité načasovanie. Prístupy sa rušia ideálne v rovnakom okamihu, keď sa človek dozvie o ukončení, nie až o pár dní. Inak hrozí, že si v hneve stiahne dáta alebo niečo zmaže. Zrušenie účtov a oznámenie tak treba zladiť s HR, aby išli ruka v ruke.
Riziko interného úniku
Najväčšie škody nerobia cudzí hackeri, ale ľudia zvnútra (insider). Odchádzajúci zamestnanec si môže odniesť databázu klientov, cenníky či zdrojové dáta. Nemusí ísť o zlobu, niekedy si „len“ zoberie kontakty, ktoré považuje za svoje. Preto sledujte aj nezvyčajné sťahovanie dát pred odchodom a majte podpísané pravidlá o nakladaní s firemnými údajmi.
Ako tomu predísť
- Každý má vlastné konto. Žiadne spoločné prihlasovania, nech sa dá prístup kedykoľvek zrušiť jednotlivo.
- Vedzte, kto kam má prístup. Stačí jednoduchý zoznam účtov a systémov.
- Majte „odchodový“ zoznam úloh, ktorý pri každom odchode prejdete.
- Pomáha aj dvojfaktorové overenie a poriadok v prístupoch celkovo.
Chcete mať prístupy vo firme pod kontrolou, aby odchod zamestnanca nebol bezpečnostné riziko? Ozvite sa nám, pomôžeme to nastaviť prehľadne a bezpečne.
Bezpečný odchod zamestnanca bez rizika
Nastavíme proces zrušenia prístupov a účtov tak, aby žiadny bývalý zamestnanec nemal prístup k firemným dátam. Pre domácnosti aj firmy na Liptove.
Ozvite sa námTento článok je súčasťou prehľadu Podnikanie a IT.
Časté otázky
Prečo je nebezpečné nechať bývalému zamestnancovi aktívne prístupy?
Čo všetko treba pri odchode zamestnanca zrušiť?
Kedy presne sa majú prístupy zrušiť pri nedobrovoľnom odchode?
Prečo je riziko interného úniku dát väčšie ako útok zvonka?
Ako pomôže princíp najmenších privilégií pri odchode zamestnanca?
Prečo sú rizikom zdieľané prihlasovacie údaje vo firme?
Potrebujete pomoc s IT?
Postaráme sa o vaše počítače, siete aj bezpečnosť - pre firmy aj domácnosti na Liptove.
Kontaktujte nás