Doku Depo

A sötét adminisztráció: Így kerüld el az adat-visszaélés kockázatát az elhagyott irodai fiókokban és lejárt hozzáférésekben

2026-02-23
A sötét adminisztráció: Így kerüld el az adat-visszaélés kockázatát az elhagyott irodai fiókokban és lejárt hozzáférésekben

Kevés dolog okoz akkora fejfájást egy IT-biztonságért felelős vezetőnek vagy egy cégtulajdonosnak, mint amikor egy évekkel ezelőtt távozott munkatárs fiókja még mindig aktív, és csendben szívja az adatokat. A sötét adminisztráció: Így kerüld el az adat-visszaélés kockázatát az elhagyott irodai fiókokban és lejárt hozzáférésekben című cikkemmel abban szeretnék segíteni, hogy tisztán lásd a digitális lábnyomaidat. Sokan esnek abba a hibába, hogy a belépési jogosultságok kezelését csak akkor kapirgálják, ha valami baj történik. Pedig a láthatatlan veszélyforrások éppen azok, amikre nem számítunk.

Miért válnak az elhagyott fiókok időzített bombákká?

Amikor egy kolléga felmond, vagy projektalapú munkatársként lejár a szerződése, az első gondolatunk a laptop visszavétele. Aztán jön a következő feladat, és a rendszergazdai teendők között elsikkad a fiók végleges törlése vagy archiválása. Ezek az úgynevezett árnyékfiókok azonban nem tűnnek el maguktól. Ott maradnak a felhőszolgáltatásokban, az ügyfélkezelő rendszerekben és a belső fájlmegosztókban.

A kiberbűnözők imádják ezeket a kiskapukat. Egy elfeledett, de még aktív fiókhoz sokszor tartozik egy gyenge jelszó, amit sosem frissítettek, és hiányzik róla a kétlépcsős azonosítás. Ez egy nyitott ajtó a céges szerverekhez, amit te magad hagytál kitárva.

A leltározás művészete

Az első lépés a rendrakáshoz a teljes körű átvilágítás. Nem elég csak a levelezőrendszert nézni, mert a modern irodákban a hozzáférések szétaprózódnak tucatnyi szoftver között.

Ilyen területeken érdemes szétnézned:

  • Felhőalapú tárhelyek, ahol a régi fájlok még elérhetők.
  • Ügyfélkezelő rendszerek, amelyek érzékeny adatokat tartalmaznak.
  • Projektmenedzsment eszközök, ahol a jogosultságok gyakran évekig változatlanok.
  • Külső, harmadik féltől származó alkalmazások, amikbe a céges e-mail címmel regisztráltak.
  • Szerverek és adatbázisok, amelyekhez távoli elérést biztosítottunk.

Ezeknek a rendszereknek a listázása unalmas munka, de ez az alapja mindennek. Ha nem tudod, mihez van hozzáférés, nem tudod védeni sem.

Hogyan alakíts ki egy biztonságos kiléptetési folyamatot?

A legjobb védekezés, ha a folyamat már azelőtt elindul, hogy valaki kilépne az ajtón. Érdemes beépíteni a mindennapi működésbe a jogosultságok rendszeres felülvizsgálatát.

Néhány szabály, amivel jelentősen csökkentheted a kockázatot:

  • Készíts egy ellenőrzőlistát minden kilépő munkatárs számára, ami tartalmazza az összes céges fiók törlését.
  • Vezess be automatikus fiókletiltást a HR-rendszerrel összekötve.
  • Használj központi azonosításkezelést, ahol egyetlen kattintással le tudod tiltani a hozzáféréseket az összes csatlakoztatott alkalmazásban.
  • Követeld meg a kétlépcsős azonosítást minden egyes alkalmazásnál, függetlenül attól, mennyire tűnik jelentéktelennek a szoftver.

Amikor valaki távozik, az első dolgod legyen a fiók felfüggesztése. Ne töröld azonnal, mert lehet, hogy a távozás után még szükség lehet a levelezésére vagy a fájljaira egy átmeneti időszakban. Állíts be egy átirányítást, vagy delegáld a hozzáférést egy aktuális kollégának, a fiókot pedig tedd inaktívvá.

A belső fenyegetés veszélye

Nemcsak a külső támadók jelentik a veszélyt. Gyakran az elhagyott fiókok a korábbi alkalmazottak számára nyújtanak kísértést. Egy elfeledett jelszó vagy egy nem visszavont jogosultság lehetőséget adhat arra, hogy valaki illetéktelenül hozzáférjen a cég bizalmas információihoz.

A bizalom szép dolog, de a biztonság a szabályokon alapul. Ha következetesen kezeled a hozzáféréseket, akkor nem kell aggódnod azért, hogy ki mit lát vagy mit módosít az adatbázisodban. Az adatvédelem nem arról szól, hogy gyanakvó vagy, hanem arról, hogy professzionális módon kezeled a cég vagyonát, ami jelen esetben az információ.

Miért érdemes az automatizációra bízni a feladatokat?

Kézzel menedzselni a jogosultságokat tíz fő felett szinte lehetetlen. Előbb-utóbb valami kimarad. Az informatikai rendszerek ma már képesek arra, hogy figyelmeztessenek, ha egy fiók hosszú ideje inaktív.

Érdemes ezeket a funkciókat bekapcsolni:

  • Inaktivitási riasztások, amelyek szólnak, ha egy felhasználó harminc napja nem lépett be.
  • Automatikus jelszókényszerítés, ami inaktivitás esetén érvényteleníti a belépési adatokat.
  • Rendszeres, negyedéves jogosultsági audit, ahol a részlegvezetők aláírásukkal igazolják, hogy a beosztottjaiknak tényleg szükségük van-e az adott hozzáférésekre.

Ez nemcsak az adatbiztonságot növeli, hanem a költségeket is csökkenti. Szoftverlicencet fizetni olyan fiókok után, amiket senki sem használ, felesleges pénzkidobás. A sötét adminisztráció felszámolása tehát nemcsak biztonsági kérdés, hanem tisztán gazdasági döntés is.

Tegyél rendet a digitális házad táján

A biztonság nem egy egyszeri projekt, amit kipipálsz és elfelejtesz. Ez egy folyamatos éberség, ami az apró részletekben rejlik. Amikor legközelebb eszedbe jut egy régi kolléga, jusson eszedbe az ő elfeledett fiókja is.

Ne várj arra, hogy egy incidens hívja fel a figyelmedet a hiányosságokra. Ülj le, szánj rá egy órát a héten, és takarítsd ki a felesleges jogosultságokat. A nyugalmad, amit ezzel nyersz, minden ráfordított percet megér. Az adatbiztonság a saját kezedben van, és ezzel a szemlélettel sokkal biztonságosabbá teheted a céged jövőjét. A rendszeres tisztogatás nemcsak a hackerek dolgát nehezíti meg, hanem a te munkádat is gördülékenyebbé teszi. Kezdj el ma foglalkozni ezzel, és meglátod, sokkal nyugodtabban alszol majd, ha tudod, hogy minden egyes hozzáférésnek gazdája van, és minden egyes fiók ott van, ahol lennie kell.