Вступ
Компанія роками користується доменом, веб-сайтом, електронною поштою, CRM, рекламним кабінетом та телефонним зв’язком. Усе працює доти, доки не звільняється співробітник, не зникає підрядник або не губиться телефон із 2FA. Після цього раптово виявляється, що власник бізнесу не контролює частину критично важливих сервісів.
Така проблема рідко здається нагальною заздалегідь. Поки все працює, доступ до ресурсів здається формальністю. Але в разі конфлікту, перенесення сайту, блокування облікового запису або зміни підрядника це перетворюється на реальний ризик зупинки продажів.
Що потрібно інвентаризувати
- домен: хто є власником, де зареєстровано, яка електронна пошта прив’язана;
- DNS: де здійснюється управління записами та хто має доступ;
- хостинг чи сервер: хто є адміністратором, які є способи входу;
- пошта: хто є суперадміністратором, де знаходяться резервні контакти, чи увімкнено 2FA;
- CRM та телефонія: хто є власником, які інтеграції підключено;
- реклама та аналітика: хто має права власника;
- резервні коди та 2FA: де вони зберігаються і хто може відновити доступ;
- колишні співробітники та підрядники: які права залишилися після звільнення.
Хід робіт
Спочатку складається перелік критично важливих сервісів. Не варто починати з хаотичної зміни всіх паролів: можна випадково порушити інтеграцію або остаточно втратити доступ. Правильніше спочатку розібратися з структурою облікових записів.
Потім перевіряються ролі: де потрібен власник, де — адміністратор, а де достатньо тимчасового технічного доступу. Постійні особисті облікові записи співробітників краще замінити на керовані робочі облікові записи або правильно оформлені ролі.
Окремо перевіряється 2FA. Поширена проблема — доступ нібито є, але відновлення прив’язане до телефону чи електронної пошти особи, яка вже не працює над проєктом. У такій ситуації пароль не вирішує питання контролю.
Що вважається нормальним результатом
Після аудиту власник повинен розуміти:
- де розташована кожна критично важлива служба;
- хто є власником або головним адміністратором;
- які права доступу потрібно видалити;
- які права надати тимчасово для роботи;
- де увімкнути або перенести 2FA;
- які резервні входи та коди повинен зберігати власник.
Висновок
Доступи — це така сама частина інфраструктури, як сервер чи домен. Якщо бізнес не контролює ключові облікові записи, він залежить не від сервісу, а від випадкової особи. Інвентаризація доступів знижує ризик раптового блокування, втрати домену, зупинки роботи пошти або конфлікту з колишнім підрядником.