Увольнение сотрудника — это не только возврат ноутбука и удаление учётной записи Windows. У пользователя могли остаться активные сеансы, доступ к корпоративной почте, VPN, облачным сервисам, файловым ресурсам, 1С, удалённому рабочему столу и другим системам.
В небольшой компании доступы часто выдаются постепенно: сначала почта, потом общая папка, затем VPN, облачный диск, база 1С, CRM, удалённый рабочий стол или административные права. Проблема появляется позже: когда сотрудник увольняется, единого списка этих доступов может уже не существовать.
Даже после отключения локальной или доменной учётной записи пользователь может оставаться
авторизованным в других сервисах или иметь отдельные учётные данные для внешних систем.
Почему просто сменить пароль недостаточно
Пароль — только один из элементов авторизации. Современные сервисы могут использовать активные пользовательские сессии, токены доступа, мобильные приложения, API-ключи и отдельные механизмы авторизации.
Поэтому изменение пароля не следует считать универсальным способом закрытия доступа. В критичных системах необходимо отдельно завершить активные сеансы и отозвать доступ там, где такая возможность предусмотрена.
Какие доступы чаще всего забывают закрыть
Корпоративная почта
Даже после изменения пароля могут оставаться активные веб-сессии, мобильные приложения, почтовые клиенты и сторонние сервисы, которым ранее был предоставлен доступ.
VPN и удалённый доступ
У сотрудника могут быть отдельные VPN-учётные записи, сертификаты, настройки RDP, AnyDesk, RustDesk или другие средства удалённого подключения.
Облачные сервисы
Google Workspace, Microsoft 365, корпоративные диски, CRM, проектные системы, облачные хранилища и другие SaaS-сервисы часто имеют собственную систему авторизации.
Файловые ресурсы и NAS
Стоит проверить не только членство пользователя в группах, но и отдельно выданные права, публичные ссылки и внешние разрешения на папки.
1С и другие бизнес-системы
Учётная запись пользователя в 1С может существовать независимо от Windows или Active Directory. Поэтому отключение доменного пользователя не гарантирует, что доступ к информационной базе закрыт.
Физический доступ
Карты СКУД, пропуска, ключи, USB-токены, SIM-карты и другое оборудование также входят в процесс увольнения сотрудника.
Правильный порядок отключения сотрудника
1. Получить подтверждение об отключении доступа
Системный администратор не должен самостоятельно определять момент блокировки. Должен существовать понятный процесс: кто сообщает об увольнении, когда закрывается доступ и какие данные необходимо сохранить.
Особенно важно определить точное время отключения, если сотрудник продолжает работать до конца последнего рабочего дня.
2. Заблокировать основную учётную запись
В доменной инфраструктуре это может быть пользователь Active Directory, Microsoft Entra ID или другая централизованная идентичность. В небольшой компании это может быть локальная учётная запись.
Во многих случаях правильнее сначала заблокировать пользователя, а не удалять его сразу. Это позволяет сохранить связи с файлами, почтовым ящиком, правами и другими ресурсами до завершения передачи данных.
3. Завершить активные сеансы
После блокировки основной учётной записи необходимо проверить, где пользователь уже был авторизован.
- веб-почта;
- корпоративные облачные сервисы;
- VPN;
- удалённый рабочий стол;
- CRM;
- мобильные приложения;
- панели администрирования;
- сторонние сервисы, использующие корпоративную авторизацию.
Если сервис поддерживает завершение всех пользовательских сессий или отзыв токенов,
лучше использовать именно этот механизм, а не рассчитывать только на смену пароля.
4. Проверить отдельные учётные записи
Особенно часто забывают системы, которые не связаны с центральной авторизацией компании.
Например, пользователь может быть отдельно создан в 1С, CRM, системе видеонаблюдения, VPN-шлюзе, NAS, WordPress или панели управления хостингом.
5. Передать рабочие данные
Блокировка пользователя не должна приводить к потере информации, которая принадлежит компании и нужна другим сотрудникам.
Личная учётная запись сотрудника и корпоративные рабочие данные — разные вещи. Перед удалением аккаунта необходимо убедиться, что важная для бизнеса информация сохранена и передана ответственному сотруднику.
6. Забрать оборудование и физические средства доступа
- ноутбук;
- смартфон;
- USB-токен;
- ключи;
- карта СКУД;
- пропуск;
- SIM-карта;
- другое корпоративное оборудование.
7. Проверить административные права
Если сотрудник работал системным администратором, разработчиком или имел расширенные полномочия, обычной блокировки пользовательской учётной записи недостаточно.
Необходимо отдельно проверить административные аккаунты, API-ключи, SSH-ключи, сервисные учётные записи, доступ к DNS, хостингу, доменам, облачной инфраструктуре и другим критичным системам.
Что проверить в основных системах
| Система | Что проверить | Что часто забывают |
|---|---|---|
| Windows / Active Directory | Блокировка пользователя, группы безопасности, административные права и удалённые подключения. | Отдельные администраторские учётные записи. |
| Microsoft 365 | Учётная запись, активные сеансы, почта, лицензии и доступ к корпоративным данным. | Авторизованные приложения и мобильные устройства. |
| Google Workspace | Аккаунт, активные сессии, сторонние приложения и доступ к данным. | Ранее выданные сторонним приложениям разрешения. |
| VPN | Пользователь, сертификат, MFA и активные подключения. | Отдельный VPN-аккаунт, не связанный с доменом. |
| 1С | Пользователь информационной базы, роли и права. | Доступ через удалённый рабочий стол. |
| NAS / файловый сервер | Пользователь, группы, сетевые папки, ACL и внешние ссылки. | Публичные ссылки, созданные ранее. |
| Сайт и хостинг | WordPress, Plesk, FTP/SFTP, SSH, DNS и доступ к регистратору домена. | Старые API-ключи и персональные аккаунты. |
Отдельная проблема — общие пароли
Если несколько сотрудников используют одну учётную запись, определить, кто именно имеет доступ, становится значительно сложнее.
При увольнении одного человека приходится менять пароль для всех остальных, обновлять сохранённые данные и иногда перенастраивать связанные приложения.
Там, где это возможно, каждому сотруднику лучше выдавать собственную учётную запись
с необходимыми именно ему правами. Это упрощает отзыв доступа и помогает разбирать инциденты.
Чек-лист системного администратора
Основная учётная запись заблокирована
Активные пользовательские сеансы завершены
Корпоративная почта больше недоступна сотруднику
VPN и удалённый доступ отозваны
Проверены 1С, CRM и другие отдельные системы
Доступ к облачным сервисам закрыт
Проверены сетевые папки, NAS и внешние ссылки
Рабочие данные сохранены и переданы ответственному сотруднику
Ноутбук, токены, ключи и пропуска возвращены
Административные аккаунты и ключи проверены отдельно
Проверено, что сотрудник больше не может войти в корпоративные системы
Лучшее решение — не вспоминать доступы в день увольнения
Надёжный процесс начинается ещё в момент приёма сотрудника. Компания должна понимать, какие системы ему были доступны, какие права были назначены и какое оборудование было выдано.
Тогда при увольнении системный администратор работает не по памяти, а по заранее сформированному списку.
Вывод
Увольнение сотрудника — это полноценный этап информационной безопасности. Главная задача состоит не просто в удалении пользователя, а в последовательном закрытии всех точек доступа: учётных записей, активных сессий, удалённых подключений, облачных сервисов, внутренних систем и физического доступа.
Чем лучше в компании организован учёт выданных прав, тем быстрее и безопаснее проходит этот процесс.
Кибербезопасность начинается с правильных действий.
WEB-LABS проводит обучение сотрудников основам кибербезопасности на рабочем месте: безопасной работе с электронной почтой, паролями, файлами, интернет-ресурсами и корпоративными системами.
После прохождения курса сотрудники проходят итоговое тестирование и получают персональный сертификат WEB-LABS.