Keď zo firmy odíde zamestnanec, väčšinou sa rieši posledná výplata a odovzdanie roboty. Na čo sa však často zabudne, sú jeho prístupy do firemných systémov. A presne tam vzniká tichá, no vážna bezpečnostná diera.

Prečo je to riziko

Bývalý zamestnanec, ktorému zostali prístupy, sa môže (aj po mesiacoch) dostať k firemnej pošte, dátam, cloudu či faktúram. V lepšom prípade je to len neporiadok, v horšom únik dát, škoda alebo problém s ochranou osobných údajov. A nemusí ísť o zlý úmysel, stačí, že jeho konto niekto napadne.

Čo pri odchode ošetriť

Oplatí sa mať na to jednoduchý zoznam, aby sa na nič nezabudlo:

  • E-mailové konto zrušiť alebo presmerovať, adresu si ponechá firma.
  • Zrušiť prístupy do všetkých systémov: cloud, zdieľané disky, účtovníctvo, VPN, interné aplikácie.
  • Zmeniť spoločné heslá, ktoré daný človek poznal.
  • Vrátiť firemné zariadenia (notebook, telefón) a vyriešiť dáta, ktoré na nich boli.
  • Odobrať práva správcu a previesť vlastníctvo dôležitých účtov a súborov na niekoho iného.
  • Zrušiť fyzický prístup: kľúče, čipy, prístupové karty.

Prečo sa na to zabúda

V malých firmách často neexistuje žiadny postup a prístupy sa riešia „nejako“. Účty potom visia aktívne celé mesiace, niekedy roky. Problémom býva aj zdieľané prihlasovanie (jedno heslo pre viacerých), pri ktorom sa po odchode nedá zrušiť prístup len jednému človeku.

Princíp najmenších privilégií

Najlepšia ochrana začína dávno pred odchodom. Princíp najmenších privilégií (least privilege) znamená, že každý má prístup len k tomu, čo naozaj potrebuje na svoju prácu, a nič navyše. Keď zamestnanec nemal prístup k desiatkam systémov, pri odchode je čo rušiť oveľa menej a riziko je nižšie. Prístupy preto pravidelne prechádzajte a uberajte, nielen pridávajte.

Načasovanie pri nedobrovoľnom odchode

Pri výpovedi z firmy (najmä nedobrovoľnej) je dôležité načasovanie. Prístupy sa rušia ideálne v rovnakom okamihu, keď sa človek dozvie o ukončení, nie až o pár dní. Inak hrozí, že si v hneve stiahne dáta alebo niečo zmaže. Zrušenie účtov a oznámenie tak treba zladiť s HR, aby išli ruka v ruke.

Riziko interného úniku

Najväčšie škody nerobia cudzí hackeri, ale ľudia zvnútra (insider). Odchádzajúci zamestnanec si môže odniesť databázu klientov, cenníky či zdrojové dáta. Nemusí ísť o zlobu, niekedy si „len“ zoberie kontakty, ktoré považuje za svoje. Preto sledujte aj nezvyčajné sťahovanie dát pred odchodom a majte podpísané pravidlá o nakladaní s firemnými údajmi.

Ako tomu predísť

  • Každý má vlastné konto. Žiadne spoločné prihlasovania, nech sa dá prístup kedykoľvek zrušiť jednotlivo.
  • Vedzte, kto kam má prístup. Stačí jednoduchý zoznam účtov a systémov.
  • Majte „odchodový“ zoznam úloh, ktorý pri každom odchode prejdete.
  • Pomáha aj dvojfaktorové overenie a poriadok v prístupoch celkovo.

Chcete mať prístupy vo firme pod kontrolou, aby odchod zamestnanca nebol bezpečnostné riziko? Ozvite sa nám, pomôžeme to nastaviť prehľadne a bezpečne.

Bezpečný odchod zamestnanca bez rizika

Nastavíme proces zrušenia prístupov a účtov tak, aby žiadny bývalý zamestnanec nemal prístup k firemným dátam. Pre domácnosti aj firmy na Liptove.

Ozvite sa nám

Tento článok je súčasťou prehľadu Podnikanie a IT.