20.6 C
Bratislava
sobota, 5 septembra, 2026

Bývalý zamestnanec už dávno odišiel. Skontrolovali ste prístupy a heslá?

Človek môže z firmy odísť v najlepšom. Bol spoľahlivý, kolegovia mu dôverovali a nie je najmenší dôvod predpokladať, že by chcel bývalému zamestnávateľovi uškodiť. Práve preto sa na jeho digitálne prístupy často zabudne. Po niekoľkých rokoch však môže mať firma desiatky ľudí, ktorí jej brány opustili, odišli ku konkurencii, zmenili profesiu, nastúpili na materskú či rodičovskú dovolenku alebo jednoducho prestali daný systém používať. A nikto už nemusí vedieť, kde skončil notebook či telefón, na ktorom zostalo uložené heslo, prihlásenie v prehliadači alebo stále platná relácia (tzv. session a automatické prihlásenie).

ochrana osobných udajov GDPR bezpečnosť

Problémom pritom nemusí byť zlý úmysel bývalého zamestnanca. Stačí predaj starého zariadenia, krádež notebooku, zabudnuté heslo v prehliadači alebo zvedavosť po rokoch. Niekto si skúsi, či sa ešte dokáže prihlásiť, a zistí, že účet stále funguje. Možno môže dokonca meniť nastavenia alebo heslá. Pre človeka to môže byť nevinný test, pre bezpečnostné systémy firmy však ide o prístup osoby, ktorá už oprávnenie mať nemá. Podľa veľkosti rizika a možných únikov dát je takéto prihlásenie „skúsim, či to ešte ide“ vec na súdne predvolanie.

Odchod zamestnanca by mal znamenať aj odchod jeho digitálnych prístupov

Vo firmách sa pri odchode človeka prirodzene riešia kľúče, notebook, telefón, karta na vstup do budovy či pracovné dokumenty. Menej viditeľná je však digitálna stopa. Človek mohol mať prístup k administrácii webu, hostingu, firemným sociálnym sieťam, reklamným účtom, analytike, cloudovým diskom, CRM, účtovnému systému, e-shopu, newsletterovým nástrojom alebo rôznym externým službám. Pokojne testovacie rozhranie o ktorom ani netušíte, že existuje, alebo vytvorené zadné vrátka v systéme, o čom zväčša naozaj nikto nevie a preto je pojem „backdoor“ témou pomerne veľkou.

Nestačí pritom zrušiť jeho firemný e-mail. V niektorých službách mohol byť používateľ vytvorený samostatne, inde sa používalo spoločné heslo a niekde zostal aktívny prístup prostredníctvom mobilnej aplikácie, API kľúča či prihlásenej relácie. Pri odchode človeka by preto mala existovať jednoduchá evidencia: kam mal prístup, pod akou identitou a čo sa s týmto prístupom po jeho odchode stalo.

Samostatnou kategóriou sú spoločné účty. V praxi nie je nič výnimočné, ak celé oddelenie pozná jedno heslo do určitého systému. Dôvodom môže byť spôsob licencovania, historické nastavenie služby alebo jednoducho zvyk. Vtipný je dôvod, kedy je systém už starý, chýba mu zabezpečenie a niekto niekedy takto vec nastavil a už sa nedá robiť žiadne zmeny, pretože systém padá a tak sú všetci radšej ticho. Problém nastáva v okamihu, keď z desaťčlenného tímu odídu traja ľudia, ale heslo zostane rovnaké ďalších päť rokov. Firma potom už ani nedokáže presne určiť, kto ho vlastne pozná.

Temná stránka slovenského internetu poodhalí neznámy kybersvet

Starý notebook môže byť väčší problém ako bývalý kolega

Heslo nie je jediný spôsob, ako môže prístup prežiť odchod zamestnanca. Prehliadače si ukladajú heslá, služby používajú cookies a prihlasovacie relácie, aplikácie môžu mať uložené autentifikačné tokeny a používateľ môže zostať prihlásený celé mesiace. Preto treba myslieť aj na zariadenia. Notebook mohol zamestnanec vrátiť firme, ale mohol používať aj vlastný telefón či domáci počítač. O niekoľko rokov už nikto nevie, či zariadenie stále vlastní, daroval ho dieťaťu, predal alebo mu ho niekto ukradol.

heslo a bezpečnosť na internete

Aj prístup podľa IP adresy môže byť užitočnou ďalšou vrstvou ochrany. Citlivá administrácia môže byť napríklad dostupná iba z firemných sietí, určených pracovísk alebo konkrétnych povolených adries pobočiek a pod. Takéto obmedzenie však nie je univerzálnym riešením a samo osebe nestačí. Rovnaká verejná IP adresa ešte automaticky neznamená „dôveryhodné zariadenie“ – záleží na tom, ako je konkrétny systém nastavený. Lepšia ochrana vzniká kombináciou individuálnych účtov, viacfaktorového overenia, kontroly zariadení, primeraných oprávnení a prípadne aj obmedzenia siete, z ktorej sa možno prihlásiť.

Google Analytics môže odhaliť, ako dlho firma na prístupy nemyslela

Dobrým príkladom je Google Analytics. Je to miesto, ktoré nemusí pôsobiť tak nebezpečne ako internet banking alebo administrácia e-shopu, no dokáže poskytnúť veľmi cenné informácie o fungovaní webu. O tržbách, zákazníkoch, miestach odkiaľ prídu, weby cez ktoré prichádzajú a o kampaniach, ktoré prinášajú zisk a ktoré nie. V zozname používateľov sa niekedy pri kontrole objavia ľudia, ktorí s firmou spolupracovali pred rokmi, bývalí administrátori, externí programátori alebo agentúry. Google pritom umožňuje používateľov pridávať, odoberať a meniť ich oprávnenia na úrovni účtu alebo konkrétnej služby. Práva teda nie sú niečo, čo musí zostať navždy zachované. Neraz tam zostávajú starí admini, pretože ten nový netuší, keď pridáva seba, kto všetko je za danými adresami a možno sa viac do nastavení nepozrie. Prípadne až vtedy, keď bude zaúčať nového.

Takýto starý prístup nemusí znamenať bezprostredné nebezpečenstvo, ale vytvára zbytočné riziko. Bývalý človek z marketingu môže dnes pracovať pre konkurenciu a stále vidieť návštevnosť, vývoj kampaní, konverzie, záujem používateľov či výkonnosť jednotlivých častí webu. Nemusí nič ukradnúť ani meniť. Už samotná možnosť sledovať aktuálne obchodne zaujímavé údaje je dôvodom, prečo by mal mať prístup len ten, kto ho naozaj potrebuje. A nejde iba o Analytics. Podobne môže zostať otvorený reklamný účet, Meta Business Manager, Google Ads, administrácia WordPressu, hosting, databáza, cloudový disk alebo systém, ktorý obsahuje údaje o objednávkach a zákazníkoch.

Bezpečnosť nie je iba pravidelné menenie hesla

Riešením nie je každý mesiac prikázať všetkým zamestnancom vymyslieť nové heslo. Moderné bezpečnostné odporúčania od takéhoto automatického pravidelného menenia osobných hesiel skôr ustupujú. Je lepšie vynútiť zmenu najmä vtedy, keď existuje dôvod domnievať sa, že heslo bolo prezradené, alebo mohlo byť. Povinné časté zmeny totiž môžu viesť k ľahko predvídateľným obmenám toho istého hesla.

Pri zdieľaných firemných heslách je situácia iná. Keď človek, ktorý spoločné heslo poznal, odchádza, jeho zmena má jasný zmysel. Rovnako je potrebné zrušiť jeho vlastné účty, odobrať oprávnenia, odhlásiť aktívne relácie, zrušiť nepotrebné tokeny a skontrolovať externé služby, do ktorých mal prístup. Platené a free dodávateľské služby, pluginy, systémy, ktoré posielali faktúry, Heureka, Pricemania, Najnakup, Luigibox… Tam, kde je to možné, je bezpečnejšie používať samostatné používateľské účty a viacfaktorové overenie než jedno heslo známe celému oddeleniu.

Firma by mala vedieť odpovedať na veľmi jednoduchú otázku: Keby dnes odišiel konkrétny človek, vieme do hodiny zistiť všetky systémy, do ktorých sa ešte môže dostať? Asi už aj vieme odpoveď, že? 

Ak je odpoveď nie, problémom nie je zamestnanec, ale chýbajúci systém. Preto má význam pravidelný audit prístupov. Napríklad niekoľkokrát ročne prejsť administrácie najdôležitejších služieb a skontrolovať, či v nich nezostali účty ľudí a dodávateľov, ktorí ich už nepotrebujú. Pri odchode zamestnanca by zrušenie alebo úprava digitálnych oprávnení mala byť rovnakou samozrejmosťou ako odovzdanie kľúčov od kancelárie. Niektoré firmy si to poisťujú v pracovnej zmluve, alebo pri protokole o odovzdaní prístupov a vecí ako notebook a telefón. Najväčším rizikom totiž nemusí byť nahnevaný bývalý zamestnanec. Oveľa častejším a banálnejším problémom môže byť prístup, na ktorý všetci jednoducho zabudli.

Kniha o internete: reálny pohľad na reálny internet a jeho hrozby

Aktualizácia / znovuvydanie a úprava staršieho článku z roku 2018

Mohlo by zaujímať taktiež:




ZN.SK
Pod autorom ZN.SK vychádzajú články externých redaktorov a články viacerých autorov súčasne. Neraz vám tak prinášame rozsiahlu tému, alebo článok neobvyklý voči ostatnej našej tvorbe.

Mohlo by vás zauijímať aj:

- Inzertný priestor -

Posledné články

Náhodná zaujímavosť

Allegro.cz 600x300

Knihy a čítanie

Buďte v spojení

1,016FanúšikoviaPáči sa
260OdberateliaPredplatiť