Darbuotojas palieka įmonę. Grąžina kompiuterį, perduoda nebaigtus darbus ir atsisveikina su kolegomis. Atrodo, kad procesas baigtas. Tačiau po kelių savaičių paaiškėja, kad jo Microsoft 365 paskyra vis dar aktyvi, telefone liko prijungtas įmonės el. paštas, o bendrų dokumentų nuorodos tebeveikia.
Tokia situacija nėra vien techninė smulkmena. Tai verslo rizika, galinti lemti klientų duomenų nutekėjimą, konfidencialių dokumentų praradimą arba neaiškią atsakomybę. Prieigų valdymas turi apimti visą darbuotojo kelią įmonėje: nuo pirmosios darbo dienos iki paskutinės.
Prieigos dažnai suteikiamos, bet retai peržiūrimos
Naujam darbuotojui paprastai greitai sukuriamas el. paštas, suteikiama prieiga prie Teams grupių, SharePoint dokumentų, OneDrive aplankų, apskaitos ar projektų valdymo sistemų. Vėliau žmogus keičia pareigas, prisijungia prie naujų projektų ir gauna papildomų teisių.
Problema atsiranda tada, kai senosios teisės neatšaukiamos. Po kelerių metų darbuotojas gali pasiekti daug daugiau informacijos, nei jam iš tikrųjų reikia.
Pavyzdžiui, buvęs projektų vadovas, perėjęs į pardavimų skyrių, vis dar mato ankstesnių projektų sutartis, sąmatas ir vidinius dokumentus. Tai nebūtinai reiškia piktnaudžiavimą, tačiau įmonė praranda kontrolę: nebeaišku, kas kokius duomenis gali matyti ir kodėl.
Todėl prieigos turėtų būti suteikiamos pagal darbuotojo vaidmenį, o ne principu „gal kada nors prireiks“.
Darbuotojo išėjimas turi būti aiškus procesas
Kai žmogus palieka įmonę, vien pakeisti jo kompiuterio slaptažodį nepakanka. Darbuotojas gali būti prisijungęs prie Microsoft 365 telefone, asmeniniame kompiuteryje ar naršyklėje. Jis taip pat gali turėti prieigą prie bendrų paskyrų, išorinių sistemų ir su partneriais bendrinamų dokumentų.
Tvarkingas išėjimo procesas turėtų apimti:
- paskyros užblokavimą sutartu laiku;
- aktyvių prisijungimo sesijų nutraukimą;
- įmonės duomenų pašalinimą iš valdomų įrenginių;
- el. pašto ir OneDrive informacijos perdavimą atsakingam darbuotojui;
- narystės Teams, SharePoint ir kitose grupėse peržiūrą;
- prieigų prie išorinių sistemų panaikinimą;
- bendrų slaptažodžių pakeitimą, jei darbuotojas juos žinojo.
Svarbu, kad atsakomybė nebūtų palikta vien personalo vadovui ar tiesioginiam darbuotojo vadovui. Personalo skyrius žino išėjimo datą, padalinio vadovas žino perduodamus darbus, o IT partneris gali techniškai ir patikrinamai panaikinti prieigas. Procesas veikia tik tada, kai šios grandys bendradarbiauja.
MFA sumažina pavogtų slaptažodžių riziką
Net ir tinkamai valdant prieigas, slaptažodžiai gali būti atskleisti per apgaulingus laiškus, netikras prisijungimo formas ar pakartotinai naudojamus slaptažodžius. Todėl Microsoft 365 aplinkoje svarbus kelių veiksnių autentifikavimas, dar vadinamas MFA.
MFA reiškia, kad prisijungimui neužtenka vien slaptažodžio. Naudotojas turi papildomai patvirtinti savo tapatybę telefonu, autentifikavimo programėle ar kitu nustatytu būdu.
Vis dėlto vien įjungti MFA nepakanka. Reikia apsispręsti, kokie prisijungimo būdai leidžiami, kaip elgtis praradus telefoną ir kas gali atkurti darbuotojo prieigą. Administratoriaus paskyroms turėtų būti taikomos griežtesnės taisyklės, nes jas perėmus galima paveikti visą įmonės aplinką.
Reguliari peržiūra padeda pastebėti tai, kas pasimiršta
Prieigų valdymas nėra vienkartinis projektas. Bent periodiškai verta patikrinti aktyvias paskyras, administratoriaus teises, bendras pašto dėžutes, svečių prieigas ir viešai bendrinamas dokumentų nuorodas.
Statybos įmonėje galima rasti seniai pasibaigusio projekto dalyvių, vis dar turinčių prieigą prie sąmatų. Gamybos įmonėje buvęs tiekėjas gali likti SharePoint grupėje su techniniais dokumentais. Paslaugų bendrovėje bendras pardavimų paskyros slaptažodis kartais būna žinomas jau išėjusiems darbuotojams.
Tokias spragas sunku pastebėti be aiškaus prieigų sąrašo ir atsakingo žmogaus. Reguliari IT priežiūra leidžia jas pašalinti dar iki incidento.
Aiškios prieigos reiškia aiškesnę atsakomybę
Gerai sutvarkytas prieigų valdymas nėra darbuotojų nepasitikėjimo ženklas. Tai normali įmonės vidaus tvarka, apsauganti klientus, komandą ir pačius darbuotojus. Kiekvienas žmogus turi matyti tiek informacijos, kiek reikia jo darbui, o pasikeitus pareigoms ar pasibaigus darbo santykiams teisės turi būti atnaujintos nedelsiant.
GRIMM.LT gali padėti įvertinti Microsoft 365 aplinką, sutvarkyti MFA ir prieigų politiką, parengti darbuotojų priėmimo bei išėjimo procesą ir užtikrinti nuolatinę IT priežiūrą. Pokalbį galima pradėti nuo paprasto klausimo: ar šiandien tiksliai žinote, kas gali pasiekti jūsų įmonės duomenis?

