Доступы / безопасность05.06.2026

Критичные доступы остались у бывшего сотрудника или подрядчика

Разбор типовой инфраструктурной проблемы: бизнес пользуется доменом, почтой, CRM и рекламой, но не понимает, кто фактически контролирует ключевые аккаунты.

Вводная

Компания годами пользуется доменом, сайтом, почтой, CRM, рекламным кабинетом и телефонией. Всё работает до момента, пока не увольняется сотрудник, не пропадает подрядчик или не теряется телефон с 2FA. После этого внезапно выясняется, что владелец бизнеса не контролирует часть критичных сервисов.

Такая проблема редко выглядит срочной заранее. Пока всё работает, доступы кажутся формальностью. Но в момент конфликта, переезда сайта, блокировки аккаунта или смены подрядчика это превращается в реальный риск остановки продаж.

Что нужно инвентаризировать

  • домен: кто владелец, где регистратор, какая почта привязана;
  • DNS: где управляются записи и кто имеет доступ;
  • хостинг или сервер: кто администратор, какие способы входа есть;
  • почта: кто суперадмин, где резервные контакты, включена ли 2FA;
  • CRM и телефония: кто владелец, какие интеграции подключены;
  • реклама и аналитика: кто имеет права владельца;
  • резервные коды и 2FA: где хранятся и кто может восстановить доступ;
  • бывшие сотрудники и подрядчики: какие права остались после ухода.

Ход работ

Сначала собирается список критичных сервисов. Не нужно начинать с хаотичной смены всех паролей: можно случайно отрезать рабочую интеграцию или потерять доступ окончательно. Правильнее сначала понять карту аккаунтов.

Затем проверяются роли: где нужен владелец, где администратор, где достаточно временного технического доступа. Постоянные личные аккаунты сотрудников лучше заменять на управляемые рабочие аккаунты или корректно оформленные роли.

Отдельно проверяется 2FA. Частая проблема — доступ вроде есть, но восстановление привязано к телефону или почте человека, который уже не работает с проектом. В такой ситуации пароль не решает вопрос контроля.

Что считается нормальным результатом

После аудита владелец должен понимать:

  • где находится каждый критичный сервис;
  • кто является владельцем или главным администратором;
  • какие доступы нужно удалить;
  • какие права выдать временно под работу;
  • где включить или перенести 2FA;
  • какие резервные входы и коды должны храниться у владельца.

Вывод

Доступы — это такая же часть инфраструктуры, как сервер или домен. Если бизнес не контролирует ключевые аккаунты, он зависит не от сервиса, а от случайного человека. Инвентаризация доступов снижает риск внезапной блокировки, потери домена, остановки почты или конфликта с бывшим подрядчиком.

Комментарии к разбору

Комментарии появляются после модерации. Технические детали без паролей, токенов и приватных ссылок.