Связаться →
← Все статьи
5 мин. чтения

Сотрудник уволился, а доступ остался: как защитить компанию

Что нужно отключить после увольнения сотрудника: корпоративную почту, VPN, Windows, 1С, облачные сервисы, сетевые папки и удалённый доступ. Практический чек-лист для компании.

WEB-LABS KNOWLEDGE BASE

Увольнение сотрудника — это не только возврат ноутбука и удаление учётной записи Windows. У пользователя могли остаться активные сеансы, доступ к корпоративной почте, VPN, облачным сервисам, файловым ресурсам, 1С, удалённому рабочему столу и другим системам.

В небольшой компании доступы часто выдаются постепенно: сначала почта, потом общая папка, затем VPN, облачный диск, база 1С, CRM, удалённый рабочий стол или административные права. Проблема появляется позже: когда сотрудник увольняется, единого списка этих доступов может уже не существовать.

Блокировка компьютера не закрывает все доступы

Даже после отключения локальной или доменной учётной записи пользователь может оставаться
авторизованным в других сервисах или иметь отдельные учётные данные для внешних систем.

Почему просто сменить пароль недостаточно

Пароль — только один из элементов авторизации. Современные сервисы могут использовать активные пользовательские сессии, токены доступа, мобильные приложения, API-ключи и отдельные механизмы авторизации.

Поэтому изменение пароля не следует считать универсальным способом закрытия доступа. В критичных системах необходимо отдельно завершить активные сеансы и отозвать доступ там, где такая возможность предусмотрена.

01 Блокировка основной учётной записи
02 Завершение активных сеансов
03 Отзыв VPN, облака и внутренних систем
04 Передача рабочих данных
05 Контрольная проверка доступа

Какие доступы чаще всего забывают закрыть

Корпоративная почта

Даже после изменения пароля могут оставаться активные веб-сессии, мобильные приложения, почтовые клиенты и сторонние сервисы, которым ранее был предоставлен доступ.

VPN и удалённый доступ

У сотрудника могут быть отдельные VPN-учётные записи, сертификаты, настройки RDP, AnyDesk, RustDesk или другие средства удалённого подключения.

Облачные сервисы

Google Workspace, Microsoft 365, корпоративные диски, CRM, проектные системы, облачные хранилища и другие SaaS-сервисы часто имеют собственную систему авторизации.

Файловые ресурсы и NAS

Стоит проверить не только членство пользователя в группах, но и отдельно выданные права, публичные ссылки и внешние разрешения на папки.

1С и другие бизнес-системы

Учётная запись пользователя в 1С может существовать независимо от Windows или Active Directory. Поэтому отключение доменного пользователя не гарантирует, что доступ к информационной базе закрыт.

Физический доступ

Карты СКУД, пропуска, ключи, USB-токены, SIM-карты и другое оборудование также входят в процесс увольнения сотрудника.

Правильный порядок отключения сотрудника

1. Получить подтверждение об отключении доступа

Системный администратор не должен самостоятельно определять момент блокировки. Должен существовать понятный процесс: кто сообщает об увольнении, когда закрывается доступ и какие данные необходимо сохранить.

Особенно важно определить точное время отключения, если сотрудник продолжает работать до конца последнего рабочего дня.

2. Заблокировать основную учётную запись

В доменной инфраструктуре это может быть пользователь Active Directory, Microsoft Entra ID или другая централизованная идентичность. В небольшой компании это может быть локальная учётная запись.

Во многих случаях правильнее сначала заблокировать пользователя, а не удалять его сразу. Это позволяет сохранить связи с файлами, почтовым ящиком, правами и другими ресурсами до завершения передачи данных.

3. Завершить активные сеансы

После блокировки основной учётной записи необходимо проверить, где пользователь уже был авторизован.

  • веб-почта;
  • корпоративные облачные сервисы;
  • VPN;
  • удалённый рабочий стол;
  • CRM;
  • мобильные приложения;
  • панели администрирования;
  • сторонние сервисы, использующие корпоративную авторизацию.
Активная сессия может пережить смену пароля

Если сервис поддерживает завершение всех пользовательских сессий или отзыв токенов,
лучше использовать именно этот механизм, а не рассчитывать только на смену пароля.

4. Проверить отдельные учётные записи

Особенно часто забывают системы, которые не связаны с центральной авторизацией компании.

Например, пользователь может быть отдельно создан в 1С, CRM, системе видеонаблюдения, VPN-шлюзе, NAS, WordPress или панели управления хостингом.

5. Передать рабочие данные

Блокировка пользователя не должна приводить к потере информации, которая принадлежит компании и нужна другим сотрудникам.

Личная учётная запись сотрудника и корпоративные рабочие данные — разные вещи. Перед удалением аккаунта необходимо убедиться, что важная для бизнеса информация сохранена и передана ответственному сотруднику.

6. Забрать оборудование и физические средства доступа

  • ноутбук;
  • смартфон;
  • USB-токен;
  • ключи;
  • карта СКУД;
  • пропуск;
  • SIM-карта;
  • другое корпоративное оборудование.

7. Проверить административные права

Если сотрудник работал системным администратором, разработчиком или имел расширенные полномочия, обычной блокировки пользовательской учётной записи недостаточно.

Необходимо отдельно проверить административные аккаунты, API-ключи, SSH-ключи, сервисные учётные записи, доступ к DNS, хостингу, доменам, облачной инфраструктуре и другим критичным системам.

Что проверить в основных системах

Система Что проверить Что часто забывают
Windows / Active Directory Блокировка пользователя, группы безопасности, административные права и удалённые подключения. Отдельные администраторские учётные записи.
Microsoft 365 Учётная запись, активные сеансы, почта, лицензии и доступ к корпоративным данным. Авторизованные приложения и мобильные устройства.
Google Workspace Аккаунт, активные сессии, сторонние приложения и доступ к данным. Ранее выданные сторонним приложениям разрешения.
VPN Пользователь, сертификат, MFA и активные подключения. Отдельный VPN-аккаунт, не связанный с доменом.
1С Пользователь информационной базы, роли и права. Доступ через удалённый рабочий стол.
NAS / файловый сервер Пользователь, группы, сетевые папки, ACL и внешние ссылки. Публичные ссылки, созданные ранее.
Сайт и хостинг WordPress, Plesk, FTP/SFTP, SSH, DNS и доступ к регистратору домена. Старые API-ключи и персональные аккаунты.

Отдельная проблема — общие пароли

Если несколько сотрудников используют одну учётную запись, определить, кто именно имеет доступ, становится значительно сложнее.

При увольнении одного человека приходится менять пароль для всех остальных, обновлять сохранённые данные и иногда перенастраивать связанные приложения.

Общие учётные записи усложняют контроль

Там, где это возможно, каждому сотруднику лучше выдавать собственную учётную запись
с необходимыми именно ему правами. Это упрощает отзыв доступа и помогает разбирать инциденты.

Чек-лист системного администратора

EMPLOYEE OFFBOARDING / FINAL CHECK
01

Основная учётная запись заблокирована

02

Активные пользовательские сеансы завершены

03

Корпоративная почта больше недоступна сотруднику

04

VPN и удалённый доступ отозваны

05

Проверены 1С, CRM и другие отдельные системы

06

Доступ к облачным сервисам закрыт

07

Проверены сетевые папки, NAS и внешние ссылки

08

Рабочие данные сохранены и переданы ответственному сотруднику

09

Ноутбук, токены, ключи и пропуска возвращены

10

Административные аккаунты и ключи проверены отдельно

11

Проверено, что сотрудник больше не может войти в корпоративные системы

Лучшее решение — не вспоминать доступы в день увольнения

Надёжный процесс начинается ещё в момент приёма сотрудника. Компания должна понимать, какие системы ему были доступны, какие права были назначены и какое оборудование было выдано.

Тогда при увольнении системный администратор работает не по памяти, а по заранее сформированному списку.

01 Приём сотрудника
02 Выдача необходимых прав
03 Изменение прав при необходимости
04 Учёт используемых систем
05 Полный отзыв доступа

Вывод

Увольнение сотрудника — это полноценный этап информационной безопасности. Главная задача состоит не просто в удалении пользователя, а в последовательном закрытии всех точек доступа: учётных записей, активных сессий, удалённых подключений, облачных сервисов, внутренних систем и физического доступа.

Чем лучше в компании организован учёт выданных прав, тем быстрее и безопаснее проходит этот процесс.

WEB-LABS EDUCATION

Кибербезопасность начинается с правильных действий.

WEB-LABS проводит обучение сотрудников основам кибербезопасности на рабочем месте: безопасной работе с электронной почтой, паролями, файлами, интернет-ресурсами и корпоративными системами.

После прохождения курса сотрудники проходят итоговое тестирование и получают персональный сертификат WEB-LABS.

ONLINE ОБУЧЕНИЕ ТЕСТИРОВАНИЕ СЕРТИФИКАТ
Перейти к обучению ↗ Обучение для организации
SECURITY HUMAN FACTOR TRAINING MODULE
WL
COURSE_STATUS AVAILABLE