Перейти к содержимому
КиберрискиОбновлено: 6 мин чтения

Сотрудник уволился и забрал пароль от сервера. Что делать?

Реальная история: ключевой ИТ-специалист ушёл из компании, а пароли от серверов, роутеров и бэкапов оказались только у него. Разбираем, как не попасть в такую ситуацию.

  • Для бизнеса: Без сильного ИТ-отдела
  • Для кого: Собственник и генеральный директор

Ситуация: «Тишина в серверной»

В понедельник в 09:15 мне позвонил собственник производственной компании (штат около 200 человек). Голос срывался.

Суть: «Наш ведущий сисадмин уволился одним днем после конфликта. Он не берет трубку. Сервер 1С работает, но мы не можем зайти в админку. Пароли от роутеров, почтового сервера, облака и телефонии — только у него. Что делать, если он всё выключит?»

Вся инфраструктура бизнеса зависела от одного человека. Он считал монополию на доступы своей страховкой от увольнения.

Возможные последствия:

  • Простой производства: около 400 000 руб. в час.

  • Угроза: Саботаж (удаление баз), шантаж, утечка клиентской базы конкурентам.

Ниже — протокол того, как мы перехватили управление за 72 часа, и почему Excel-табличка с паролями — это приговор вашему бизнесу.

Фаза 1: Перехват управления (Crisis Management)

Когда вы теряете контроль над цифровыми активами, счет идет на минуты. Бывший сотрудник может удаленно запустить скрипт уничтожения данных или просто закрыть доступ.

День 1: Физический доступ и «Зона карантина»

Мы не пытались подобрать пароли. Мы действовали грубо, но эффективно, чтобы отсечь угрозу извне.

  1. Изоляция периметра: Физически отключили внешний интернет-канал от основного шлюза. Да, офис остался без сети на час, но это заблокировало возможность удаленного саботажа (RDP, VPN, SSH).

  2. Сброс Root/Administrator: Используя физический доступ к серверам (KVM/консоль), мы перезагрузили их в Single User Mode и сбросили пароли локальных администраторов.

  3. Hard Reset сетевого оборудования: На роутерах (MikroTik/Cisco) пароли сбросить без потери конфигурации невозможно. Пришлось сбрасывать в заводские настройки и экстренно восстанавливать конфиги по памяти и обрывкам данных.

  4. Kill Session: Принудительно завершили все активные сессии пользователей и сервисные сессии.

День 2: Аудит и поиск «Закладок»

Самое опасное — не то, что вы не можете войти. Опасное — то, что может войти он.

  1. Проверка 2FA: Обнаружили, что двухфакторная аутентификация на корпоративной почте и хостинге была привязана к личному мобильному телефону уволенного сотрудника. Это критическая уязвимость, которую мы устраняли через официальные запросы к провайдерам с печатями организации.

  2. Поиск Backdoors: Просканировали планировщики задач (Cron/Task Scheduler). Часто обиженные админы оставляют «бомбы замедленного действия» (скрипты, удаляющие бэкапы через 30 дней).

  3. Ревизия VPN: Нашли три неучтенных VPN-туннеля «для дома», через которые админ мог заходить в сеть в любое время.

День 3: Стабилизация

К концу третьего дня мы полностью контролировали периметр. Но бизнес потерял нервы, время и деньги на экстренный вызов команды.

Почему это произошло

Проблема не в «плохом человеке». Проблема в отсутствии системы управления привилегированным доступом (PAM — Privileged Access Management).

Уровень зрелости Где хранятся пароли Риски Вердикт
Уровень 0 (Хаос) В голове админа, стикеры на мониторе. 100% зависимость. Забыл/уволился/заболел = паралич бизнеса. ☠️ Смертельно
Уровень 1 (База) Excel-файл / Google Sheets. Файл легко скопировать и унести. Нет истории изменений. Неизвестно, кто смотрел пароль. ❌ Небезопасно
Уровень 2 (Личный) Личный KeePass/LastPass админа. Пароли зашифрованы, но база принадлежит сотруднику, а не компании. ⚠️ Рискованно
Уровень 3 (PRO) Корпоративный Vault (Bitwarden / Vaultwarden / HashiCorp). Централизованное управление, логирование, разграничение прав. ✅ Стандарт безопасности

Решение: Корпоративная экосистема паролей

Мы не просто «отдали список новых паролей». Мы внедрили систему, при которой ситуация с захватом власти невозможна технически.

Вот как устроена безопасность у наших клиентов на поддержке:

1. Единый зашифрованный контур (Self-Hosted Vault)

Мы разворачиваем корпоративный менеджер паролей на вашем (или нашем защищенном) сервере.

  • Собственность данных: База паролей принадлежит Компании, а не сисадмину.

  • Изоляция: Данные не уходят в публичные облака.

2. Ролевая модель доступа (RBAC)

Не у всех есть доступ ко всему.

  • Бухгалтер: Видит только пароли от Банк-клиентов и 1С.

  • Сисадмин (Junior): Видит пароли от принтеров и рабочих станций.

  • Сисадмин (Senior): Видит пароли от серверов.

  • Собственник/CEO: Имеет доступ к “Сейфу владельца” (Master Access).

3. Принцип «Очки аудитора»

Система пишет лог: КТО, КОГДА и КАКОЙ пароль открывал или копировал. Если сотрудник решит скачать всю базу перед увольнением — система поднимет тревогу (Alerting).

4. Протокол «Стеклянный конверт» (Break Glass)

Для собственников, которые не хотят вникать в ИТ, мы создаем физический или цифровой аварийный конверт. В нем лежат коды восстановления мастер-доступа. Если вся наша команда завтра исчезнет (или мы вас не устроим) — вы вскрываете конверт и получаете полный контроль за 5 минут.

Что ещё проверить

Если вы думаете: «У меня есть админ, он надежный парень», проверьте эти 3 пункта прямо сейчас. Если ответа нет — вы в зоне риска.

  1. На кого оформлены домены и хостинг? Часто админы регистрируют их на свою личную почту (или даже паспорт), потому что «так быстрее». Юридически — сайт принадлежит им, а не вам. Заодно проверьте, на кого оформлены SSL-сертификаты и кто получает письма об их истечении — шаблон реестра сертификатов компании.

  2. Где лежат коды восстановления 2FA? Если админ потеряет телефон, есть ли бэкап-коды в сейфе компании?

  3. Проверяются ли бэкапы? В кейсе выше бэкапы «делались», но последние 3 месяца файлы были пустыми (0 байт). Никто не проверял их на разворачиваемость.

Резюме

В современном бизнесе ИТ-инфраструктура — это не «принтеры и провода». Это кровеносная система компании. Позволять одному человеку (штатному или приходящему) единолично контролировать кровоток — управленческое самоубийство.

Как мы работаем:

  1. Внедряем корпоративный Vault.

  2. Документируем каждый узел сети (Network Map).

  3. Обеспечиваем принцип «Четырех глаз» для критических изменений.

Хотите спать спокойно, зная, что ваш бизнес действительно принадлежит вам?

Запросите аудит безопасности — мы найдем уязвимости в доступах до того, как ими воспользуются против вас.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #безопасность · #пароли · #ИТ-аутсорсинг

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам