
Companiile se confruntă cu o problemă tot mai importantă în gestionarea accesului digital după plecarea angajaților. Procesul de offboarding trebuie să includă nu doar dezactivarea conturilor principale, ci și identificarea, inventarierea și închiderea conturilor și drepturilor asociate în multiple servicii cloud și aplicații, pentru a evita existența conturilor fantomă și a riscurilor de securitate.
Conturile și identitățile multiple ale angajaților
În majoritatea organizațiilor, dezactivarea unui singur cont nu oprește complet accesul digital al unui fost angajat. Departamentele pot achiziționa aplicații separate, iar angajații pot primi drepturi în platforme externe sau soluții personalize. Multe dintre aceste accese nu sunt înregistrate într-un sistem centralizat și pot persista după plecare.
Conturile pot fi nominale, dar și invitații pentru colaboratori externi. Accesul poate fi facilitat prin chei API, jetoane, certificate, parole de aplicație, chei SSH sau conturi locale pe servere. Unele sunt legate direct de numele angajatului, altele au denumiri generice precum „proiect”, „suport” sau „administrare”. Aceste diferențe complică identificarea tuturor drepturilor de acces.
Proprietatea datelor este o altă problemă majoră. În cazul eliminării brute a conturilor, pot fi șterse documente, fluxuri automate sau calendare importante, cauzând pierderea de informații și întreruperi în procese. De aceea, transferul de proprietate și păstrarea datelor conform politicilor companiei trebuie prioritate în procesul de offboarding.
Invitațiile externe și conturile personale ale colaboratorilor adaugă un strat suplimentar de complexitate. Acestea pot fi încă active în sistem, chiar dacă relația de colaborare s-a încheiat. Gestionarea corectă a acestora presupune stabilirea unui proprietar pentru fiecare proiect și stabilirea unor termene clare de expirare a accesului.
Riscurile conturilor vechi și ale celor uitate
Conturile inactive devin ținte ușoare pentru atacatori. Lipsa autentificării frecvente și absența verificărilor periodice pot permite accesul neautorizat, mai ales dacă parola a fost reutilizată și a fost inclusă într-o breșă externă. Lipsa autentificării în doi pași sau a unui MFA actualizat crește riscul de compromis.
Un alt factor de risc îl reprezintă privilegii excesive acumulate în timp. Un angajat mutat între departamente sau cu rol temporar de administrator poate păstra drepturi nedezactivate, oferind acces la fișiere sensibile, date de facturare sau informații despre clienți. În plus, conturile partajate, cu parole comune, complică eventualele verificări ulterioare.
Conturile tehnice, create pentru automatizări sau scripturi, pot rămâne active după finalizarea proiectelor sau reorganizări. Lipsa responsabilizării pentru aceste conturi poate duce la menținerea unor puncte de intrare necontrolate, dacă dependențele nu sunt documentate și gestionate corespunzător.
Procese eficiente de offboarding
Procesul de închidere trebuie să înceapă imediat după confirmarea plecării, nu după ultima zi de muncă. Resursele umane trebuie să furnizeze date exacte despre plecare, iar managerul să stabilească proiectele și proprietățile informațiilor. Echipa IT trebuie să dezactiveze identitatea, să reactiveze echipamente și să retragă toate drepturile și accesările.
Dezactivarea contului principal, închiderea sesiunilor și revocarea jetoanelor sau credențialelor MFA trebuie să fie prioritatea. Accesul la VPN și dispozitivele corporate trebuie revocat, iar toate platformele, aplicațiile SaaS, depozitele de cod și conturile furnizorilor trebuie verificate.
Pentru o gestionare riguroasă, redirecționarea e-mailurilor trebuie realizată temporar și controlat. Inventarul echipamentelor, precum laptopuri, telefoane, carduri inteligente și medii de stocare trebuie actualizat, iar datele trebuie transferate sau arhivate conform politicilor interne înainte de returnare.
Managerii direcți joacă un rol esențial, fiind cei care cunosc în detaliu activitatea și responsabilitățile angajaților. Ei trebuie să confirme că toate drepturile și accesurile au fost revocate și că procesele au fost transferate, pentru a evita supra-accese sau vulnerabilități.
Automatizarea și auditul în controlul accesului
Automatizarea fluxurilor între sistemele HR și platformele de identitate poate reduce întârzierile și erorile în procesul de deconectare. Rolurile temporare, accesul pe durată și recertificarea periodica a drepturilor contribuie la consolidarea securității.
Totuși, automatizarea nu acoperă toate situațiile. Conturile create fără implicare explicită a IT-ului, fie pentru un serviciu achiziționat, fie pentru un proiect specific, pot rămâne active și fără supravegere.
Reviziile periodice ale conturilor și drepturilor de acces sunt esențiale pentru identificarea conturilor inactive, a proprietarilor inexistenți sau a rolurilor administrative nejustificate. Aceste evaluări trebuie efectuate de persoane care înțeleg specificul activităților, nu doar de administatori tehnici, pentru a evita păstrarea drepturilor nejustificate.
Conturile fără autentificări recente, invitațiile externe neactualizate și privilegii excesive trebuie să fie eliminate sau limitate. Excepțiile pentru anumite conturi sau drepturi speciale trebuie să aibă un responsabil clar, un motiv documentat și o dată de reevaluare stabilită în mod explicit.
În final, gestionarea completă a accesului în perioada de plecare a angajaților necesită o combinație între procese bine structurate, responsabilitate clară și controale periodice.
