Darbuotojas išėjo iš įmonės. Ar jo prieigos tikrai uždarytos?
El. pašto paskyra užblokuota, kompiuteris grąžintas, o buvęs darbuotojas vis dar turi VPN konfigūraciją, bendro prisijungimo slaptažodį ar nuorodą į įmonės dokumentus. Tvarkingas išėjimas prasideda nuo visų prieigų sąrašo ir baigiasi patikrintu rezultatu.
Penktadienis, 16:45: „Panaikinkite jo paštą“
Įsivaizduokime situaciją: pardavimų vadybininkas baigia darbą, vadovas paprašo IT administratoriaus panaikinti jo paštą. Tačiau klientų pasiūlymai saugomi asmeniniame OneDrive, apskaitos sistema turi atskirą paskyrą, o prisijungimas prie VPN nepriklauso nuo Microsoft 365. Darbuotojas taip pat žino bendrą sandėlio kompiuterio slaptažodį.
Tai iliustracinis scenarijus, parodantis įprastą proceso spragą: vienos paskyros sutvarkymas neužbaigia visų darbuotojo ryšių su įmonės sistemomis. Be išankstinio duomenų perdavimo skubus paskyros ištrynimas gali dar ir sutrikdyti kolegų darbą.
1. Susitariame dėl tikslaus laiko ir atsakomybių
IT komandai reikia patvirtintos užduoties: darbuotojo tapatybės, paskutinės darbo dienos, tikslaus prieigų uždarymo laiko, duomenis perimančio asmens ir grąžinamos įrangos sąrašo. Vadovas ar personalo atsakingas asmuo patvirtina apimtį; IT administratorius vykdo ir užregistruoja veiksmus.
Iki sutarto laiko paruošiame sistemų sąrašą ir perdavimo planą. Užduotyje pažymime išimtis: ar reikės automatinio atsakymo klientams, kas valdys darbuotojo sukurtas bendras darbo erdves, ar yra saugotinų projektų. Bendradarbiavimo su išoriniu specialistu pabaigai taikomas toks pats principas.
2. Microsoft 365: blokavimas ir sesijos yra atskiri veiksmai
Blokuojame darbuotojo prisijungimą ir atšaukiame Microsoft Entra sesijas. Vien licencijos pašalinimo nelaikome prieigos uždarymu. Jei naudojamas vietinis Active Directory ir sinchronizacija, patikriname paskyros būseną abiejose aplinkose.
Poveikis ne visose programose pasireiškia vienu metu: jis priklauso nuo prieigos žetonų ir programos sesijų valdymo. Atskirai tikriname verslo programas, turinčias savo sesijas ar vietinį prisijungimą. Microsoft paaiškina prieigos atšaukimo ribas ir veiksmus Entra bei hibridinėse aplinkose.
3. Patikriname prieigas už el. pašto ribų
Inventorių sudarome pagal darbuotojo funkcijas, įrangos registrą, sistemų savininkų informaciją ir turimus administravimo duomenis. Net jeigu dauguma sistemų naudoja bendrą prisijungimą (SSO), gali likti savarankiškų paskyrų.
Ką įtraukiame į patikrą
- Darbo vietos ir serveriai: AD paskyra, vietinės paskyros, RDP, NAS ir failų serverių teisės.
- Nuotolinis ryšys: VPN naudotojai, sertifikatai, darbuotojui priskirti WireGuard raktai ir nuotolinės pagalbos įrankiai. Kur reikia, nutraukiame esamus ryšius.
- Verslo sistemos: apskaita, CRM, sandėlio, projektų ir klientų aptarnavimo platformos.
- Administravimas: domenų registratorius, DNS, priegloba, debesija, įrangos valdymas ir atsarginės kopijos.
- Fizinė prieiga: durų kortelės, mobilūs raktai, signalizacijos kodai, kamerų ir įrašų peržiūra.
WireGuard atveju tikriname konkretaus darbuotojo įrenginiui priskirtą peer įrašą. Jeigu vieną konfigūraciją naudoja keli žmonės, pirmiausia suplanuojame likusių naudotojų perkėlimą į atskiras prieigas, kad pakeitimas nesustabdytų jų darbo.
4. Bendri slaptažodžiai ir techniniai raktai
Vardinės paskyros blokavimas nepakeičia bendro slaptažodžio, kurį darbuotojas žinojo. Peržiūrime bendras paskyras, slaptažodžių saugyklų narystes, atkūrimo kontaktus, SSH raktus, API žetonus ir integracijų paslaptis pagal buvusio darbuotojo turėtą prieigą.
Keitimą planuojame su sistemų savininkais: ta pati paslaptis gali būti naudojama automatinei užduočiai, duomenų eksportui ar integracijai. Pakeitę ją atnaujiname priklausomas sistemas ir patikriname jų veikimą. Ilgainiui bendras žmonių paskyras keičiame vardinėmis, o automatizavimą perkeliame į tam skirtas technines tapatybes.
5. Perduodame duomenis ir atsakomybę
Prieš šalindami paskyrą ar licenciją nustatome, kas turi perimti darbo informaciją. Pagal poreikį paruošiame pašto perdavimą ar bendrinamą pašto dėžutę, suteikiame paskirtam asmeniui prieigą prie reikalingų OneDrive duomenų. Patikriname saugojimo ir licencijavimo sąlygas. Microsoft darbuotojo išėjimo gairėse pateikta šių veiksmų eiga.
Atskirai su vadovu sudarome perduodamų darbų sąrašą: nebaigti pasiūlymai, projektų katalogai, klientų kontaktai ir bendrų darbo erdvių savininkai. Darbus perimantis darbuotojas turi patvirtinti, kad reikalingą informaciją randa ir gali naudoti. Prieigos apimtį bei trukmę nustatome pagal įmonės patvirtintą tvarką.
Peržiūrime bendrinimo nuorodas ir suteiktas išorines teises. Paskyros blokavimas savaime nepanaikina dokumento nuorodos, kuriai nereikia prisijungti. Nebereikalingas nuorodas atšaukiame, o tęsiamam bendradarbiavimui parenkame konkrečius gavėjus.
6. Susigrąžiname įrenginius ir patikriname rezultatą
Užregistruojame grąžintą kompiuterį, telefoną, laikmenas, saugos raktus ir korteles. Grąžintos įrangos neperduodame kitam žmogui nepatikrinę, ar išsaugoti reikalingi įmonės duomenys ir sutvarkyta įrenginio būsena. Asmeniniuose įrenginiuose įmonės duomenis tvarkome pagal sutartą valdymo apimtį.
Jau atsisiųstų failų kopijų paskyros blokavimas iš žmogaus įrenginio nepašalina. Todėl įrangos grąžinimas, duomenų tvarkymo susitarimai ir įrenginių valdymas turi būti numatyti dar darbuotojui pradedant darbą.
Baigdami tikriname paskyrų būsenas, privilegijas, VPN ryšius ir prieinamus prisijungimų žurnalus. Nepaaiškintus sėkmingus prisijungimus po uždarymo laiko tiriame. Neišspręstai išimčiai priskiriame atsakingą asmenį ir terminą.
Darbuotojo išėjimo IT kontrolinis sąrašas
Naudokite kaip užduoties šabloną. Prie kiekvieno punkto įrašykite vykdytoją, atlikimo laiką ir patikros rezultatą.
- Patvirtinti darbuotoją, prieigų uždarymo laiką ir darbų perėmėją.
- Surinkti vardinių, bendrų, administravimo ir fizinių prieigų sąrašą.
- Užblokuoti paskyras ir patikrinti būseną susietose aplinkose.
- Atšaukti sesijas, nutraukti VPN ir kitus aktyvius ryšius, kur taikoma.
- Panaikinti atskirų verslo programų ir nuotolinės pagalbos prieigas.
- Pakeisti žinomus bendrus slaptažodžius bei raktus ir patikrinti priklausomas paslaugas.
- Perduoti reikalingą paštą, failus, projektus ir savininko atsakomybes.
- Peržiūrėti bendrinimo nuorodas, išorines teises ir atkūrimo kontaktus.
- Užregistruoti grąžintą įrangą, raktus ir prieigos korteles.
- Patikrinti rezultatą, užfiksuoti išimtis ir tik tada užbaigti užduotį.
Kokia tvarka turi likti įmonėje?
Geras darbuotojo išėjimo procesas turi vieną atsakingą koordinatorių, aktualų prieigų registrą ir aiškų patvirtinimą, kad darbai baigti. Tas pats registras praverčia žmogui keičiant pareigas: nebereikalingos ankstesnės teisės taip pat turi būti panaikintos.
Pradėti galima nuo paprastos taisyklės: kiekviena suteikta prieiga turi savininką, paskirtį ir aiškų panaikinimo veiksmą. Taip išėjimo dieną lieka vykdyti paruoštą planą.
Ar žinote, kas vis dar gali prisijungti prie jūsų sistemų?
INsec padeda įvertinti paskyras ir teises, sutvarkyti prieigų registrą bei darbuotojų priėmimo, pareigų keitimo ir išėjimo procesą.
Aptarti prieigų auditąŠaltiniai
Microsoft dokumentacija, patikrinta 2026-09-11: