Доступ, который выдали полгода назад и забыли, — не абстрактный риск, а типичная причина утечки. Состав команды меняется быстрее, чем обновляется список доступов: сотрудник сменил роль, подрядчик закончил проект, стажёр ушёл через две недели, а ресурс продолжает числиться активным. Разберём, какие следы использовать для регулярной проверки, как часто устраивать ревизию и что делать, если находится доступ, который давно должен был закрыться.
Зачем регулярно смотреть, кто пользуется ресурсами
Список выданных доступов устаревает быстрее, чем кажется на первый взгляд. Без регулярной проверки компания узнаёт о забытом доступе не в спокойной обстановке, а в момент инцидента, когда разбираться, кто и зачем им пользовался, уже поздно. Ревизия — это не реакция на подозрение, а способ узнать о проблеме раньше, чем ею успеют воспользоваться.
Какие следы доступны
Три источника закрывают почти весь аудит. История операций показывает, когда и с какого ресурса были списания: активная трата означает, что ресурсом кто-то реально пользуется, а не просто числится за отделом. Список активных аренд в личном кабинете — это снимок текущего состояния: какие номера, ящики и прокси-каналы оплачены и до какой даты. Журнал входов самого сервиса показывает время последнего входа под конкретной учётной записью, а не только факт оплаты ресурса. Оплаченный, но давно не открывавшийся доступ — отдельный повод для вопроса, даже если формально он ещё активен.
Признаки, что доступ утёк или остался у бывшего исполнителя
Тревожные сигналы читаются по несовпадениям. Вход в сервис с гео, которое не соответствует ни одному сотруднику отдела. Активность в часы, когда команда точно не работает. Ресурс, который продолжает списывать бюджет спустя месяц после того, как проект, под который его выдавали, закрылся. Учётная запись бывшего исполнителя, в истории входов которой есть записи позже даты официального ухода, — самый прямой признак того, что доступ не был отозван вовремя.
Периодичность ревизии
Полную сверку реестра доступов со списком действующих сотрудников имеет смысл делать не реже раза в квартал, а для команд с высокой текучкой подрядчиков — ежемесячно. Точечная проверка отдельного ресурса нужна сразу после увольнения или окончания контракта, без ожидания планового цикла: между уходом человека и плановым квартальным аудитом доступ может успеть кем-то воспользоваться.
Что делать при подозрении
Если находится доступ с признаками утечки, порядок действий простой и быстрый. Сначала — смена пароля к ресурсу, который вызвал вопрос: почтовому ящику, кабинету аренды прокси, рабочему аккаунту. Затем — отзыв всех активных сессий и ключей API, привязанных к этому доступу, чтобы старая сессия не осталась рабочей после смены пароля. Если номер использовался как второй фактор, второй фактор переезжает на новый номер, закреплённый персонально за текущим ответственным, а старый номер выводится из ротации 2FA. Каждый из трёх шагов занимает минуты — дольше обычно длится не исправление, а само обнаружение проблемы.
Почему аудит дешевле восстановления
Регулярная ревизия — это чтение уже существующих логов и списков, которое ничего не стоит, кроме времени. Восстановление после утечки — это смена всех связанных доступов, разбор, что именно было скомпрометировано, и коммуникация с теми, кого инцидент затронул. Разница на порядок: полчаса ежемесячной проверки против нескольких дней разбора инцидента и репутационных издержек, которые в отчёт не впишешь. Тот же реестр, о котором мы писали в статье онбординг сотрудника, — основа и для выдачи, и для последующего аудита: если ресурсы фиксировались с самого начала, ревизия сводится к сверке дат, а не к расследованию с нуля.
Частые вопросы
Как часто проверять, кто пользуется рабочими доступами?
Полную ревизию — не реже раза в квартал, точечную проверку конкретного ресурса — сразу после увольнения сотрудника или окончания работы с подрядчиком, не дожидаясь планового цикла.
По каким признакам понять, что доступ остался у бывшего исполнителя?
По журналу входов: активность после даты официального ухода, вход с непривычного гео или списания по ресурсу, у которого не осталось действующего владельца в команде.
Что делать в первую очередь при подозрении на утечку доступа?
Сменить пароль ресурса, отозвать активные сессии и ключи, а если доступ был завязан на номер как второй фактор — перевести второй фактор на новый номер, закреплённый за текущим ответственным.
Чтобы второй фактор при подозрении на утечку можно было быстро перевести на новый номер, закреплённый лично за ответственным сотрудником, используйте аренду номера turbon.rent.