Cine mai are acces la sistemele companiei? Checklist de securitate IT în perioada concediilor

5/5 - (1 vote)

Checklist de securitate IT în perioada concediilor – acces la sistemele companiei

În perioada concediilor, accesul la sistemele unei companii se poate schimba mai mult decât pare.

Un coleg preia temporar responsabilitățile altuia. Un furnizor primește acces pentru o intervenție. Cineva lucrează remote. Un manager oferă pentru câteva săptămâni drepturi suplimentare într-o aplicație.

Sunt situații normale și, de multe ori, necesare pentru ca activitatea să continue.

Problema apare atunci când accesurile acordate temporar rămân active mai mult decât este nevoie.

Tocmai de aceea, pe măsură ce oamenii se întorc din concedii și responsabilitățile revin la formula obișnuită, merită făcută o verificare simplă:

Cine are acces? La ce are acces? Mai are nevoie de acel acces?

Nu orice permisiune rămasă activă reprezintă automat un incident de securitate. Dar fiecare cont, drept suplimentar sau conexiune remote care nu mai are un scop clar este un acces în plus pe care compania trebuie să îl administreze și să îl protejeze.

Pe scurt: ce accesuri IT merită verificate în perioada concediilor?

Ce verifici Întrebarea practică
Accesuri temporare Au rămas active permisiuni acordate pentru înlocuirea unui coleg sau pentru o perioadă limitată?
Furnizori și colaboratori Mai există persoane externe cu acces după finalizarea intervenției sau proiectului?
Acces remote Cine se mai poate conecta din exterior prin VPN sau alte soluții remote?
Permisiuni suplimentare Există utilizatori cu drepturi mai mari decât cere rolul lor actual?
Conturi inactive Există conturi care nu mai au un utilizator sau un scop clar?
Autentificare Accesurile importante și cele remote sunt protejate corespunzător?
Laptopuri Dispozitivele folosite în afara biroului sunt actualizate și protejate?

Dacă la una dintre aceste întrebări răspunsul este „nu știm sigur”, acela este un bun punct de pornire.

1. Ce accesuri temporare au fost acordate în perioada concediilor?

„Poți să îi dai acces cât sunt în concediu?”

Este una dintre cele mai firești solicitări într-o echipă. Un coleg trebuie să vadă anumite documente, să opereze într-o aplicație sau să preia temporar o responsabilitate.

Problema apare atunci când accesul este acordat rapid, dar nimeni nu mai revine asupra lui după ce situația temporară s-a încheiat.

Pe măsură ce colegii revin la programul obișnuit, merită verificate:

  • permisiunile suplimentare pentru foldere și documente;
  • accesul temporar în ERP, CRM sau alte aplicații de business;
  • conturile create pentru înlocuitori sau colaboratori;
  • rolurile administrative acordate pentru rezolvarea unei situații punctuale;
  • accesurile asociate unor proiecte sau sarcini temporare.

Întrebarea nu este dacă persoana respectivă este de încredere.

Întrebarea este dacă responsabilitatea sa actuală mai justifică acel nivel de acces.

Acolo unde sistemul permite, accesurile temporare ar trebui să aibă o perioadă clară de valabilitate sau, cel puțin, un moment stabilit pentru revizuire.

2. Ce acces mai au furnizorii și colaboratorii externi?

Accesurile externe sunt printre cele mai ușor de uitat.

Un furnizor software poate primi acces pentru configurarea unei aplicații. O firmă de mentenanță poate avea nevoie de o conexiune remote. Un consultant poate intra într-o platformă pe durata unui proiect.

Atunci când intervenția sau proiectul se încheie, acel acces trebuie reevaluat.

Compania ar trebui să poată răspunde clar la câteva întrebări:

  • Ce furnizori au în prezent conturi active?
  • La ce sisteme se pot conecta?
  • Accesul lor este permanent sau temporar?
  • Mai există un proiect, un contract sau un motiv operațional care îl justifică?
  • Cine din companie este responsabil pentru aprobarea și retragerea accesului?

Un cont extern păstrat activ „în cazul în care mai avem nevoie” este mai greu de controlat decât un acces acordat punctual atunci când apare efectiv necesitatea.

3. Cine se mai poate conecta remote la sistemele companiei?

În perioada concediilor crește adesea și nevoia de acces din afara biroului.

Laptopul pleacă acasă. Un administrator intervine de la distanță. Un furnizor are nevoie de acces pentru suport. Un angajat aflat în deplasare trebuie să intre într-o aplicație internă.

Accesul remote este util și, pentru multe companii, indispensabil. Tocmai de aceea trebuie verificat periodic.

Merită văzut:

  • cine are activ acces VPN;
  • ce alte soluții de remote access sunt folosite;
  • dacă toți utilizatorii respectivi mai au nevoie de conectare din exterior;
  • dacă există conturi vechi sau externe care se mai pot conecta;
  • dacă autentificarea multifactor este activată pentru accesurile relevante;
  • dacă accesul administrativ este limitat la persoanele care chiar au nevoie de el.

Pentru companiile care folosesc firewall, VPN sau alte soluții de acces remote, am detaliat separat ce trebuie verificat atunci când parolele sau accesurile VPN pot fi compromise.

Iar pentru parole, MFA, conturi inactive și protecția autentificării, găsești un checklist separat în articolul World Password Day 2026: cum verifici dacă accesul la datele companiei este protejat corect.

4. Au rămas utilizatori cu mai multe drepturi decât au nevoie?

Uneori, contul trebuie să rămână activ. Problema este nivelul de acces.

Un coleg poate primi temporar drepturi de administrare pentru a rezolva o problemă. Alt utilizator poate avea acces la toate proiectele, deși lucrează doar într-unul. Cineva poate putea modifica sau șterge informații pe care, în activitatea de zi cu zi, ar trebui doar să le consulte.

Aici se aplică principiul least privilege: fiecare utilizator ar trebui să aibă doar drepturile necesare pentru responsabilitățile sale actuale.

În practică, o revizuire a permisiunilor poate scoate la iveală drepturi acordate cu luni în urmă pentru situații care nu mai există.

Am abordat separat și subiectul drepturilor de acces ale angajaților asupra datelor companiei, pentru situațiile în care este nevoie de o analiză mai detaliată a modului în care sunt acordate permisiunile.

5. Există conturi care nu mai au un scop clar?

Un alt semn că accesurile nu au fost revizuite este existența conturilor pe care nimeni nu le mai poate explica foarte bine.

Poate fi contul unui fost angajat.

Poate fi un utilizator creat pentru un stagiar.

Poate fi un cont de test.

Poate fi accesul unui colaborator al cărui proiect s-a încheiat.

Poate fi un cont creat pentru o nevoie temporară și păstrat activ „ca să nu îl mai configurăm data viitoare”.

Un cont neutilizat nu este automat compromis. Dar orice cont activ reprezintă o identitate care trebuie administrată și protejată.

De aceea, procesul de offboarding nu ar trebui să însemne doar predarea laptopului și închiderea adresei de e-mail.

Trebuie verificate toate sistemele în care persoana respectivă a avut acces: aplicații de business, servicii cloud, VPN, platforme interne, spații de stocare sau conturi administrative.

6. Ce verificăm pe laptopurile folosite în afara biroului?

În timpul verii, laptopurile de business ajung mai des în afara mediului obișnuit: acasă, în deplasări, în hoteluri, în spații de coworking sau în alte locuri din care angajații lucrează temporar.

Pe măsură ce dispozitivele revin în utilizarea obișnuită și în rețeaua companiei, merită verificat dacă sunt în continuare în starea de securitate așteptată.

De exemplu:

  • sistemul de operare este actualizat;
  • aplicațiile importante au primit actualizările de securitate;
  • soluția de protecție endpoint este activă;
  • dispozitivul apare în platformele de administrare și monitorizare;
  • nu au fost instalate aplicații neautorizate;
  • datele companiei nu au fost mutate în conturi sau servicii personale;
  • politicile de securitate sunt în continuare aplicate.

Protecția unui laptop de business nu se limitează la existența unui antivirus. Administrarea centralizată, politicile de securitate și vizibilitatea asupra endpoint-urilor ajută echipa IT să identifice mai repede dispozitivele care nu mai respectă configurația stabilită.

Pentru mai multe detalii despre această zonă, vezi și cum poate fi administrată protecția endpoint prin Bitdefender GravityZone.

7. Cine aprobă accesul și cine îl retrage?

Aceasta este una dintre verificările care țin mai puțin de tehnologie și mai mult de modul în care compania își organizează accesul la informații.

Există un proces clar prin care cineva solicită acces, altcineva îl aprobă, iar drepturile sunt retrase atunci când nu mai sunt necesare?

Sau lucrurile se rezolvă mai degrabă prin solicitări punctuale:

„Dă-i și lui acces.”

„Mai lasă-l activ.”

„Nu știm dacă mai folosește contul.”

Pentru accesurile importante ar trebui să existe, măcar la nivel operațional:

  1. un motiv pentru acordarea accesului;
  2. o persoană care îl aprobă;
  3. un nivel de permisiune potrivit;
  4. o perioadă de valabilitate, dacă accesul este temporar;
  5. un moment în care accesul este revizuit sau retras.

Astfel, compania nu depinde de memoria unei singure persoane pentru a ști cine poate intra într-un sistem.

Checklist: 7 verificări de securitate IT în perioada concediilor

Pe măsură ce responsabilitățile revin la formula obișnuită, verifică următoarele:

  • Accesurile temporare. Permisiunile acordate pentru înlocuirea unui coleg mai sunt necesare?
  • Furnizorii și colaboratorii externi. Cine se mai poate conecta la sistemele companiei și de ce?
  • Accesul VPN și remote. Toți utilizatorii activi mai au nevoie de conectare din exterior?
  • Permisiunile suplimentare și drepturile administrative. Mai corespund rolurilor actuale?
  • Conturile fără un scop clar. Există un utilizator și o responsabilitate reală în spatele fiecărui cont activ?
  • Laptopurile și protecția endpoint. Sunt actualizate, protejate și monitorizate?
  • Procesul de acordare și retragere a accesului. Este clar cine aprobă, cine modifică și cine dezactivează drepturile?

Nu toate aceste verificări trebuie să ducă la modificări.

Obiectivul este mai simplu:

fiecare acces activ ar trebui să poată fi explicat și justificat.

Când merită făcută o verificare tehnică mai amplă?

Dacă lista utilizatorilor activi nu este clară, există mai multe soluții de remote access, drepturile au fost acordate în timp fără o revizuire periodică sau nimeni nu poate spune cu certitudine ce furnizori mai au acces, o verificare punctuală poate să nu fie suficientă.

În astfel de situații merită analizate împreună:

  • conturile și identitățile active;
  • permisiunile utilizatorilor;
  • accesul remote;
  • conturile privilegiate;
  • metodele de autentificare;
  • protecția endpoint;
  • configurația infrastructurii de rețea;
  • procesele de onboarding și offboarding.

O astfel de analiză nu pornește de la presupunerea că există neapărat un incident.

Pornește de la o întrebare mult mai practică:

Știm exact ce acces există în infrastructură și dacă fiecare acces mai este justificat?

Accesul trebuie să se schimbe atunci când se schimbă compania

O configurație corectă astăzi poate deveni nepotrivită peste câteva luni.

Oamenii schimbă roluri. Angajații vin și pleacă. Furnizorii se schimbă. Proiectele se termină. Apar aplicații și responsabilități noi.

Perioada concediilor doar face aceste schimbări mai vizibile, pentru că apar mai multe înlocuiri, delegări și situații temporare.

De aceea, securitatea accesului nu este o verificare care se face o singură dată.

Principiul este simplu:

acordăm acces atunci când este necesar, îl adaptăm atunci când responsabilitățile se schimbă și îl retragem atunci când nu mai există un motiv pentru el.

Iar perioada în care colegii pleacă și revin din concedii este un moment foarte bun pentru a verifica dacă acest principiu se regăsește și în practica de zi cu zi.

Cum poate ajuta One-IT?

Dacă nu este clar ce conturi, permisiuni sau accesuri remote mai sunt active în infrastructura companiei, echipa One-IT poate analiza configurația existentă și poate identifica zonele în care accesul trebuie limitat, retras sau securizat suplimentar.

În funcție de infrastructură și de nevoile companiei, verificarea poate include accesul remote, securitatea endpoint, conturile și permisiunile, configurațiile de rețea și alte componente relevante pentru securitatea mediului IT.

Nu știi exact cine și cum mai are acces la infrastructura companiei?

Solicită echipei One-IT o verificare a configurației actuale și a accesurilor active.

work  

 

Întrebări frecvente

De ce este utilă verificarea accesurilor IT în perioada concediilor?

Pentru că în această perioadă apar mai frecvent înlocuiri, delegări, lucru remote și accesuri acordate temporar. Pe măsură ce colegii revin la responsabilitățile obișnuite, merită verificat dacă toate permisiunile acordate mai sunt necesare.

Când ar trebui revizuite drepturile de acces ale angajaților?

Drepturile de acces ar trebui revizuite atunci când se schimbă rolul unui angajat, după perioade în care au fost acordate permisiuni temporare, la finalizarea proiectelor și atunci când o persoană părăsește compania. Pentru sistemele importante, este utilă și o verificare periodică.

Accesul unui furnizor extern ar trebui să rămână permanent?

Nu în mod implicit. Accesul ar trebui păstrat doar atât timp cât există un motiv operațional pentru el. După terminarea proiectului, intervenției sau contractului, drepturile furnizorului trebuie reevaluate și retrase dacă nu mai sunt necesare.

Este suficient să dezactivăm e-mailul unui angajat care pleacă?

Nu. Offboarding-ul ar trebui să includă toate sistemele în care persoana a avut acces: aplicații de business, VPN, servicii cloud, platforme interne, conturi administrative și alte resurse utilizate în activitatea sa.

Leave a Reply

    • 1

    • 2

    1/2

    Formular SOLICITARE


    This site is protected by reCAPTCHA and Google Privacy Policy and ToS apply.