Ситуация: «Тишина в серверной»
В понедельник в 09:15 мне позвонил собственник производственной компании (штат около 200 человек). Голос срывался.
Суть: «Наш ведущий сисадмин уволился одним днем после конфликта. Он не берет трубку. Сервер 1С работает, но мы не можем зайти в админку. Пароли от роутеров, почтового сервера, облака и телефонии — только у него. Что делать, если он всё выключит?»
Вся инфраструктура бизнеса зависела от одного человека. Он считал монополию на доступы своей страховкой от увольнения.
Возможные последствия:
-
Простой производства: около 400 000 руб. в час.
-
Угроза: Саботаж (удаление баз), шантаж, утечка клиентской базы конкурентам.
Ниже — протокол того, как мы перехватили управление за 72 часа, и почему Excel-табличка с паролями — это приговор вашему бизнесу.
Фаза 1: Перехват управления (Crisis Management)
Когда вы теряете контроль над цифровыми активами, счет идет на минуты. Бывший сотрудник может удаленно запустить скрипт уничтожения данных или просто закрыть доступ.
День 1: Физический доступ и «Зона карантина»
Мы не пытались подобрать пароли. Мы действовали грубо, но эффективно, чтобы отсечь угрозу извне.
-
Изоляция периметра: Физически отключили внешний интернет-канал от основного шлюза. Да, офис остался без сети на час, но это заблокировало возможность удаленного саботажа (RDP, VPN, SSH).
-
Сброс Root/Administrator: Используя физический доступ к серверам (KVM/консоль), мы перезагрузили их в Single User Mode и сбросили пароли локальных администраторов.
-
Hard Reset сетевого оборудования: На роутерах (MikroTik/Cisco) пароли сбросить без потери конфигурации невозможно. Пришлось сбрасывать в заводские настройки и экстренно восстанавливать конфиги по памяти и обрывкам данных.
-
Kill Session: Принудительно завершили все активные сессии пользователей и сервисные сессии.
День 2: Аудит и поиск «Закладок»
Самое опасное — не то, что вы не можете войти. Опасное — то, что может войти он.
-
Проверка 2FA: Обнаружили, что двухфакторная аутентификация на корпоративной почте и хостинге была привязана к личному мобильному телефону уволенного сотрудника. Это критическая уязвимость, которую мы устраняли через официальные запросы к провайдерам с печатями организации.
-
Поиск Backdoors: Просканировали планировщики задач (Cron/Task Scheduler). Часто обиженные админы оставляют «бомбы замедленного действия» (скрипты, удаляющие бэкапы через 30 дней).
-
Ревизия VPN: Нашли три неучтенных VPN-туннеля «для дома», через которые админ мог заходить в сеть в любое время.
День 3: Стабилизация
К концу третьего дня мы полностью контролировали периметр. Но бизнес потерял нервы, время и деньги на экстренный вызов команды.
Почему это произошло
Проблема не в «плохом человеке». Проблема в отсутствии системы управления привилегированным доступом (PAM — Privileged Access Management).
| Уровень зрелости | Где хранятся пароли | Риски | Вердикт |
| Уровень 0 (Хаос) | В голове админа, стикеры на мониторе. | 100% зависимость. Забыл/уволился/заболел = паралич бизнеса. | ☠️ Смертельно |
| Уровень 1 (База) | Excel-файл / Google Sheets. | Файл легко скопировать и унести. Нет истории изменений. Неизвестно, кто смотрел пароль. | ❌ Небезопасно |
| Уровень 2 (Личный) | Личный KeePass/LastPass админа. | Пароли зашифрованы, но база принадлежит сотруднику, а не компании. | ⚠️ Рискованно |
| Уровень 3 (PRO) | Корпоративный Vault (Bitwarden / Vaultwarden / HashiCorp). | Централизованное управление, логирование, разграничение прав. | ✅ Стандарт безопасности |
Решение: Корпоративная экосистема паролей
Мы не просто «отдали список новых паролей». Мы внедрили систему, при которой ситуация с захватом власти невозможна технически.
Вот как устроена безопасность у наших клиентов на поддержке:
1. Единый зашифрованный контур (Self-Hosted Vault)
Мы разворачиваем корпоративный менеджер паролей на вашем (или нашем защищенном) сервере.
-
Собственность данных: База паролей принадлежит Компании, а не сисадмину.
-
Изоляция: Данные не уходят в публичные облака.
2. Ролевая модель доступа (RBAC)
Не у всех есть доступ ко всему.
-
Бухгалтер: Видит только пароли от Банк-клиентов и 1С.
-
Сисадмин (Junior): Видит пароли от принтеров и рабочих станций.
-
Сисадмин (Senior): Видит пароли от серверов.
-
Собственник/CEO: Имеет доступ к “Сейфу владельца” (Master Access).
3. Принцип «Очки аудитора»
Система пишет лог: КТО, КОГДА и КАКОЙ пароль открывал или копировал. Если сотрудник решит скачать всю базу перед увольнением — система поднимет тревогу (Alerting).
4. Протокол «Стеклянный конверт» (Break Glass)
Для собственников, которые не хотят вникать в ИТ, мы создаем физический или цифровой аварийный конверт. В нем лежат коды восстановления мастер-доступа. Если вся наша команда завтра исчезнет (или мы вас не устроим) — вы вскрываете конверт и получаете полный контроль за 5 минут.
Что ещё проверить
Если вы думаете: «У меня есть админ, он надежный парень», проверьте эти 3 пункта прямо сейчас. Если ответа нет — вы в зоне риска.
-
На кого оформлены домены и хостинг? Часто админы регистрируют их на свою личную почту (или даже паспорт), потому что «так быстрее». Юридически — сайт принадлежит им, а не вам. Заодно проверьте, на кого оформлены SSL-сертификаты и кто получает письма об их истечении — шаблон реестра сертификатов компании.
-
Где лежат коды восстановления 2FA? Если админ потеряет телефон, есть ли бэкап-коды в сейфе компании?
-
Проверяются ли бэкапы? В кейсе выше бэкапы «делались», но последние 3 месяца файлы были пустыми (0 байт). Никто не проверял их на разворачиваемость.
Резюме
В современном бизнесе ИТ-инфраструктура — это не «принтеры и провода». Это кровеносная система компании. Позволять одному человеку (штатному или приходящему) единолично контролировать кровоток — управленческое самоубийство.
Как мы работаем:
-
Внедряем корпоративный Vault.
-
Документируем каждый узел сети (Network Map).
-
Обеспечиваем принцип «Четырех глаз» для критических изменений.
Хотите спать спокойно, зная, что ваш бизнес действительно принадлежит вам?
Запросите аудит безопасности — мы найдем уязвимости в доступах до того, как ими воспользуются против вас.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
ИТ-аутсорсинг
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.