Wardhold

Офбординг и инциденты

«Ротировать всё» не делает никто

При увольнении надо отозвать доступы и сменить то, к чему человек прикасался. Первое делается за минуту, второе — дорого и на практике по памяти. Wardhold единственный в контуре знает и выданные права, и фактические чтения, поэтому может отличить «имел доступ» от «реально забрал».

Что показывает карточка сотрудника

Доступы в разрезе проектовработает

Эффективная роль на каждом секрете и источник этой роли: привязка на секрет или на проект. Отдельно — роль в организации: что человек мог помимо секретов.

Что реально читалработает

Обращения к содержимому с версиями и временем. Отдельно — отказы: попытка получить то, на что прав не было, тоже сигнал.

Токены и сессииработает

Выпущенные машинные токены персонального аккаунта и активные сессии кабинета. Хеши наружу не отдаются на уровне SQL, а не представления.

Справка о личном сейфеработает

Факт наличия сейфа, число записей и отметки времени — без содержимого. В карточке это сказано прямым текстом, чтобы не рождать ложных ожиданий.

Понижение роли в один шагработает

Роль в организации меняется в карточке и действует немедленно — во всех живых сессиях человека, без перевыпуска. Самое дешёвое сдерживание: администрирование закрывается сразу, доступ к секретам снимается привязками.

План ротации как сущностьработает: API

Не отчёт, а строки со статусами «предложено», «в работе», «сделано», «отклонено с обоснованием», ответственным и сроком. Приоритет — по факту чтения и числу людей, сохранивших доступ. Строка закрывается сама, когда у секрета появляется новая версия позже её открытия; смена значения у провайдера остаётся ручной. Сегодня — ручки API администратора, отдельного экрана в кабинете ещё нет.

Мгновенное сдерживаниеработает: API

Одной операцией: аккаунт человека заблокирован, все его сессии и машинные токены отозваны, действующие привязки заморожены. Сигнала об увольнении для этого не требуется — подозрения достаточно. Снятие возвращает ровно то, что было заморожено этой операцией, и пишется в журнал с причиной. Сегодня — ручки API администратора, кнопки в кабинете ещё нет.

Сигнал из внешнего каталогаработает

Увольнение на портале Битрикс24 поднимает сигнал само — событием портала или сверкой при синхронизации каталога. Организация без портала отмечает человека уволенным из карточки. Автоблокировки нет ни в каком режиме: ошибка кадровика не должна ронять прод.

Алерт там, где принимается решениеработает

Карточка секрета показывает, кто из уволенных сохранил доступ, какой ролью и читал ли значение; карточка командного сейфа — каких участников пора отозвать и перевыпустить ключ. Личный сейф не анализируется: сервер его не видит.

Принцип

Сигнал об увольнении — не доказательство увольнения

Ошибка в кадровой системе, временная деактивация или скомпрометированный источник не должны автоматически лишать прод доступа к секретам. Поэтому сигнал об увольнении ничего не отбирает: он подсвечивает доступы, которые остались живы, а сдерживание (блокировка аккаунта, отзыв токенов и сессий, заморозка привязок) остаётся явным и обратимым действием человека. Ложное срабатывание снимается обратной операцией: привязки оттаивают ровно те, что были заморожены, — пересобирать доступы заново не нужно.

Само чтение карточки раскрытия тоже пишется в журнал: вопрос «кто изучал доступы сотрудника» относится к той же задаче информационной безопасности.

Расскажем, как это выглядит на живых данных

Покажем карточку сотрудника и журнал на демо-организации и обсудим, что нужно именно вашей службе безопасности.