Офбординг и инциденты
«Ротировать всё» не делает никто
При увольнении надо отозвать доступы и сменить то, к чему человек прикасался. Первое делается за минуту, второе — дорого и на практике по памяти. Wardhold единственный в контуре знает и выданные права, и фактические чтения, поэтому может отличить «имел доступ» от «реально забрал».
Что показывает карточка сотрудника
Доступы в разрезе проектовработает
Эффективная роль на каждом секрете и источник этой роли: привязка на секрет или на проект. Отдельно — роль в организации: что человек мог помимо секретов.
Что реально читалработает
Обращения к содержимому с версиями и временем. Отдельно — отказы: попытка получить то, на что прав не было, тоже сигнал.
Токены и сессииработает
Выпущенные машинные токены персонального аккаунта и активные сессии кабинета. Хеши наружу не отдаются на уровне SQL, а не представления.
Справка о личном сейфеработает
Факт наличия сейфа, число записей и отметки времени — без содержимого. В карточке это сказано прямым текстом, чтобы не рождать ложных ожиданий.
Понижение роли в один шагработает
Роль в организации меняется в карточке и действует немедленно — во всех живых сессиях человека, без перевыпуска. Самое дешёвое сдерживание: администрирование закрывается сразу, доступ к секретам снимается привязками.
План ротации как сущностьработает: API
Не отчёт, а строки со статусами «предложено», «в работе», «сделано», «отклонено с обоснованием», ответственным и сроком. Приоритет — по факту чтения и числу людей, сохранивших доступ. Строка закрывается сама, когда у секрета появляется новая версия позже её открытия; смена значения у провайдера остаётся ручной. Сегодня — ручки API администратора, отдельного экрана в кабинете ещё нет.
Мгновенное сдерживаниеработает: API
Одной операцией: аккаунт человека заблокирован, все его сессии и машинные токены отозваны, действующие привязки заморожены. Сигнала об увольнении для этого не требуется — подозрения достаточно. Снятие возвращает ровно то, что было заморожено этой операцией, и пишется в журнал с причиной. Сегодня — ручки API администратора, кнопки в кабинете ещё нет.
Сигнал из внешнего каталогаработает
Увольнение на портале Битрикс24 поднимает сигнал само — событием портала или сверкой при синхронизации каталога. Организация без портала отмечает человека уволенным из карточки. Автоблокировки нет ни в каком режиме: ошибка кадровика не должна ронять прод.
Алерт там, где принимается решениеработает
Карточка секрета показывает, кто из уволенных сохранил доступ, какой ролью и читал ли значение; карточка командного сейфа — каких участников пора отозвать и перевыпустить ключ. Личный сейф не анализируется: сервер его не видит.
Принцип
Сигнал об увольнении — не доказательство увольнения
Ошибка в кадровой системе, временная деактивация или скомпрометированный источник не должны автоматически лишать прод доступа к секретам. Поэтому сигнал об увольнении ничего не отбирает: он подсвечивает доступы, которые остались живы, а сдерживание (блокировка аккаунта, отзыв токенов и сессий, заморозка привязок) остаётся явным и обратимым действием человека. Ложное срабатывание снимается обратной операцией: привязки оттаивают ровно те, что были заморожены, — пересобирать доступы заново не нужно.
Само чтение карточки раскрытия тоже пишется в журнал: вопрос «кто изучал доступы сотрудника» относится к той же задаче информационной безопасности.
Расскажем, как это выглядит на живых данных
Покажем карточку сотрудника и журнал на демо-организации и обсудим, что нужно именно вашей службе безопасности.