Связаться →
← Все статьи
5 мин. чтения

Почему общий пароль на несколько сотрудников — плохая идея

WEB-LABS KNOWLEDGE BASE

В небольшой компании один логин и пароль нередко используют сразу несколько сотрудников. Одна учётная запись для всех компьютеров, общий пользователь в 1С, единый пароль от CRM или административный доступ к системе видеонаблюдения — на первый взгляд это кажется удобным решением.

Не нужно создавать дополнительные аккаунты, настраивать права и объяснять каждому сотруднику порядок входа. Но такая экономия времени может обернуться проблемами с информационной безопасностью, контролем действий пользователей и расследованием инцидентов.

Один аккаунт на всех — отсутствие персональной ответственности

Если десять сотрудников работают под одной учётной записью,
запись в журнале о выполненной операции ещё не позволяет установить,
кто именно её совершил. Система видит общий аккаунт,
а не конкретного человека.

Чем отличается общий пароль от общей учётной записи

Здесь важно различать две ситуации.

Общая учётная запись — несколько сотрудников используют один логин и пароль. Например, все бухгалтеры входят в программу под пользователем «Бухгалтер».

Одинаковый пароль у разных пользователей — у каждого сотрудника собственный логин, но пароли совпадают. Если один такой пароль становится известен постороннему, под угрозой могут оказаться сразу несколько аккаунтов.

Оба варианта создают риски, хотя последствия различаются. При общей учётной записи особенно страдают разграничение прав и возможность установить автора действий.

Пять проблем, которые создают общие пароли

1. Невозможно надёжно определить автора действий

Представим ситуацию: в компании несколько бухгалтеров используют одну учётную запись 1С.

Один из сотрудников случайно изменяет важный документ, удаляет информацию или неправильно проводит операцию. В журнале регистрации отображается общий пользователь.

Системный администратор может установить время операции, компьютер или сетевое подключение, если соответствующие сведения записываются. Однако этих данных не всегда достаточно, чтобы достоверно определить конкретного человека.

При персональных учётных записях расследовать подобные ситуации значительно проще.

2. Один пароль открывает доступ слишком многим

Чем больше людей знают один пароль, тем сложнее контролировать, кому именно он доступен.

Его могут сохранить в браузере, записать на бумаге, отправить через мессенджер или использовать на личном устройстве.

Достаточно одного случая компрометации, чтобы возникла необходимость менять общий пароль и проверять, не использовался ли он посторонними.

3. Увольнение сотрудника становится проблемой

Когда увольняется сотрудник с персональной учётной записью, администратор может заблокировать именно его аккаунт, завершить активные сеансы и отозвать выданные права.

Но если человек использовал общие пароли, ситуация сложнее. Необходимо выяснить, какие комбинации он знал, где они применялись и кто продолжает ими пользоваться.

01 Сотрудник увольняется
02 Проверка известных ему паролей
03 Замена общих паролей
04 Обновление доступов остальных сотрудников
05 Контрольная проверка

Особенно неприятна ситуация, когда один общий пароль используется сразу в нескольких системах. Его изменение может затронуть работу целого отдела.

4. Невозможно правильно разграничить права

Предположим, руководителю отдела необходим доступ к финансовым отчётам, а рядовому сотруднику — только к рабочим документам.

Если оба используют одну учётную запись, система не может применять к ним разные права в рамках этого аккаунта.

В результате приходится либо предоставлять всем избыточные полномочия, либо ограничивать возможности тех, кому действительно необходим расширенный доступ.

5. Многофакторная аутентификация превращается в неудобство

Для персональных аккаунтов MFA позволяет связать дополнительный способ подтверждения с конкретным пользователем.

При использовании общей учётной записи возникает вопрос: на чей телефон должны приходить подтверждения и кто имеет право одобрять вход?

Если сотрудники начинают пересылать друг другу одноразовые коды, это снижает эффективность защиты и создаёт дополнительные риски.

MFA не заменяет персональные учётные записи

Двухфакторная аутентификация усложняет несанкционированный вход,
но не решает проблему общей идентичности.
Если несколько человек работают под одним аккаунтом,
система по-прежнему не может однозначно определить автора каждого действия.

Где общие учётные записи особенно опасны

Windows и серверная инфраструктура

Общие локальные и доменные аккаунты усложняют контроль входов, разграничение прав на файлы и расследование изменений в операционной системе.

Особенно рискованно предоставлять нескольким сотрудникам одну административную учётную запись для повседневной работы.

1С и бухгалтерские системы

Разные сотрудники могут создавать документы, проводить операции, изменять справочники и формировать отчётность.

При работе под общей учётной записью становится труднее установить, кто выполнил конкретное действие. Для каждого сотрудника желательно предусмотреть собственного пользователя и необходимые ему роли.

CRM и корпоративная почта

Общий доступ к CRM может затруднить отслеживание изменений в клиентских карточках, сделках и документах.

А использование одного почтового аккаунта несколькими людьми усложняет контроль отправленных сообщений и управление доступом.

Когда нескольким сотрудникам нужен один корпоративный адрес, можно использовать общий почтовый ящик с персонально назначенными правами, если почтовая система поддерживает такую возможность.

Видеонаблюдение и сетевое оборудование

Общий административный пароль от регистратора, IP-камер, маршрутизатора или межсетевого экрана позволяет нескольким людям изменять критичные настройки.

Если оборудование поддерживает индивидуальные аккаунты, следует использовать их и ограничивать полномочия в соответствии с задачами сотрудников.

Как правильно организовать доступ сотрудников

Решение заключается не в бесконечной смене паролей, а в управлении учётными записями и правами доступа.

Персональные аккаунты

Каждый сотрудник получает собственную учётную запись. Её можно заблокировать, проверить или изменить, не затрагивая остальных пользователей.

Ролевое разграничение

Права выдаются не всем одинаково, а в соответствии с выполняемыми обязанностями.

Например, сотрудникам бухгалтерии можно назначить соответствующие роли в 1С, а системным администраторам — отдельные привилегированные аккаунты для технических задач.

Многофакторная аутентификация

Для корпоративной почты, VPN, облачных сервисов и административных систем следует использовать MFA там, где она поддерживается.

Для критичных систем предпочтительны методы, устойчивые к фишингу, например соответствующим образом реализованные ключи безопасности и passkeys.

Корпоративный менеджер паролей

Менеджер паролей позволяет безопаснее хранить уникальные учётные данные и предоставлять доступ уполномоченным сотрудникам.

При этом доступ к самому хранилищу должен предоставляться персонально, с возможностью его отзыва и контроля.

01 Персональный аккаунт
02 Назначение роли
03 Выдача необходимых прав
04 Журналирование действий
05 Отзыв доступа

А если общая учётная запись действительно необходима?

Некоторые старые программы и устройства не поддерживают персональные аккаунты. Отдельные технические системы также используют специальные сервисные учётные записи.

В таких случаях необходимо уменьшать связанные риски: ограничивать круг лиц, имеющих доступ, использовать защищённое хранение секретов, вести учёт обращений и менять учётные данные при необходимости.

Для административного аварийного доступа можно предусмотреть отдельный контролируемый аккаунт, использование которого регистрируется и проверяется.

Общий доступ не обязательно означает общий пароль

Нескольким сотрудникам можно предоставить доступ к одной папке,
общему почтовому ящику или информационной системе
через их персональные аккаунты. Это позволяет сохранить
совместную работу без передачи одного пароля всем пользователям.

Как перейти от общих паролей к персональным

Необязательно менять всю инфраструктуру за один день. Переход можно организовать последовательно.

  1. Провести инвентаризацию общих учётных записей и определить системы, в которых они используются.
  2. Выяснить, каким сотрудникам и для каких задач действительно необходим доступ.
  3. Создать персональные аккаунты и назначить соответствующие права.
  4. Проверить, что сотрудники могут выполнять необходимые операции без старой общей учётной записи.
  5. Заменить общие пароли, отозвать ненужные сеансы и отключить неиспользуемые аккаунты.
  6. Включить доступное журналирование и периодически проверять выданные полномочия.

Для систем, в которых невозможно отказаться от общих учётных записей, стоит разработать отдельный порядок их использования и контроля.

Чек-лист для руководителя и системного администратора

ACCOUNT SECURITY / FINAL CHECK
01

У каждого сотрудника есть персональная учётная запись

02

У пользователей нет ненужных административных полномочий

03

Общие учётные записи выявлены и учтены

04

Для критичных систем настроена многофакторная аутентификация

05

Корпоративные пароли не передаются через обычные сообщения

06

Ведётся журналирование важных пользовательских действий

07

При увольнении сотрудника его доступ своевременно отзывается

08

Сервисные и аварийные аккаунты контролируются отдельно

09

Проводится периодическая проверка действующих прав

Вывод

Общий пароль действительно может показаться удобным, особенно в небольшой организации. Но по мере развития IT-инфраструктуры он создаёт всё больше сложностей: от невозможности определить автора действий до проблем с увольнением сотрудников и разграничением прав.

Персональные учётные записи, правильно настроенные роли, многофакторная аутентификация и контроль доступа помогают избежать этих проблем.

Подробнее о защите корпоративных систем можно узнать в разделе «Кибербезопасность».

А снизить риски, связанные с действиями пользователей, помогает обучение сотрудников кибербезопасности.

WEB-LABS EDUCATION

Кибербезопасность начинается с правильных действий.

WEB-LABS проводит обучение сотрудников основам кибербезопасности на рабочем месте: безопасной работе с электронной почтой, паролями, файлами, интернет-ресурсами и корпоративными системами.

После прохождения курса сотрудники проходят итоговое тестирование и получают персональный сертификат WEB-LABS.

ONLINE ОБУЧЕНИЕ ТЕСТИРОВАНИЕ СЕРТИФИКАТ
Перейти к обучению ↗ Обучение для организации
SECURITY HUMAN FACTOR TRAINING MODULE
WL
COURSE_STATUS AVAILABLE