אבטחת זהויות5 דקות קריאה

היום שבו עובד עוזב: צ'ק ליסט לניתוק גישה מאובטח לעסקים בישראל

לקליטת עובד יש תהליך. לעזיבה לרוב אין, ושם, בחשבון הנשכח, יושב הסיכון. צ'ק ליסט מעשי לניתוק גישה בצורה נקייה כשמישהו ממשיך הלאה.

#עזיבת עובדים#אבטחת זהויות#Microsoft 365#עסקים קטנים

לכל עסק קטן יש שגרה לקליטת מישהו: להקים את המייל, להזמין מחשב נייד, להוסיף אותו לקבוצות הנכונות. להרבה פחות יש שגרה לכיוון ההפוך. כשעובד עוזב, תשומת הלב על החפיפה ועל הפרידה, והעבודה הטכנית השקטה של סגירת חשבונות נעשית מהזיכרון, אם בכלל. שבועות אחר כך עדיין קיימת תיבת דואר פעילה, חיבור VPN שעובד, וסיסמה שמורה במערכת שאף אחד לא חשב עליה. רוב הזמן לא קורה כלום. הפעמים שבהן זה כן קורה יקרות, והן נמנעות לגמרי עם צ'ק ליסט.

למה גישה שנשארה היא סיכון אמיתי

חשבון רדום שעדיין עובד הוא נטל בין אם העובד לשעבר אי פעם ינצל אותו לרעה ובין אם לא. זה עוד חיבור שתוקף יכול לכוון אליו, מוגן בסיסמה שלעולם לא תוחלף שוב ולא נצפה על ידי אף אחד. עזיבות שמסתיימות ביחסים לא טובים מוסיפות סיכון שני וחד יותר: מישהו שיודע בדיוק איפה יושב המידע החשוב ועדיין מחזיק במפתחות להגיע אליו. ואפילו עובד שעוזב ביחסים טובים יכול לגרום נזק בטעות, אם מכשיר פרטי ממשיך לסנכרן קבצי חברה הרבה אחרי היום האחרון. המטרה של ניתוק הגישה אינה להניח את הגרוע ביותר על אנשים. המטרה היא לוודא שהדלת באמת נסגרת.

להתחיל לפני היום האחרון

ניתוק גישה טוב מתחיל לפני שהאדם יוצא, לא אחרי. ברגע שעזיבה ידועה, סכמו תוכנית בין מי שמטפל במשאבי אנוש למי שמטפל ב-IT: מה מנוטרל, מתי, ומי מאשר שזה נעשה. התזמון משנה. ניתוק מוקדם מדי יוצר בהלה, ניתוק מאוחר מדי משאיר חלון. לעזיבה מתוכננת וידידותית המטרה בדרך כלל לנטרל הכול בסוף יום העבודה האחרון. לעזיבה קשה, יש לבטל את הגישה ברגע שהאדם מיודע. להחליט את זה מראש, במקום לאלתר, זה מה ששומר על התהליך רגוע.

לנטרל קודם את חשבון ה-Microsoft 365

לרוב העסקים בישראל, חשבון ה-Microsoft 365 הוא המפתח הראשי, ולכן הוא ראשון. חסמו את ההתחברות במקום למחוק את החשבון על הסף, כי מחיקה מיידית עלולה להשמיד מידע שאתם עדיין צריכים. אחר כך אפסו את הסיסמה, וחשוב מכך, בטלו את ההפעלות הפעילות ואת אסימוני ההתחברות. הצעד האחרון הזה הוא זה שאנשים מפספסים: החלפת סיסמה בלבד לא תמיד מנתקת מכשיר שכבר מחובר, כך שטלפון עם תיבת הדואר פתוחה יכול להמשיך לעבוד עד שתאלצו אותו לצאת במפורש. חסימת התחברות וביטול הפעלות יחד הם מה שבאמת מנתק את הגישה ברגע אמת.

לתפוס את הגישה הנסתרת: כללי העברה והרשאות אפליקציה

ניתוק החיבור הראשי אינו כל המשימה, כי אפשר לחווט גישה בשקט כך שתשרוד אותו. בדקו את תיבת הדואר של העובד העוזב אחרי כללי העברה אוטומטית ששולחים עותקים של דואר לכתובת חיצונית, טריק פשוט ששומר על זרימת מידע גם אחרי שהחשבון נעלם. עברו על אפליקציות הצד השלישי והרשאות ה-OAuth שהחשבון העניק, כי אפליקציה מחוברת יכולה להחזיק גישה באופן בלתי תלוי בסיסמה. חפשו סיסמאות אפליקציה ישנות, שעוקפות אימות רב-שלבי לחלוטין. אלה בדיוק המסלולים שנעלמים מהעין כשניתוק הגישה נעשה בחיפזון, והם אלה ששווה להאט בשבילם.

לבטל גישה מרחוק: VPN ו-ZTNA

כל מי שעבד מהבית כמעט בוודאות היה לו אופן כניסה מחוץ למשרד, וגם המסלול הזה צריך סגירה. הסירו את האדם מה-VPN, או אם אתם משתמשים במודל Zero Trust, בטלו את הגישה שלו לאפליקציות הספציפיות שהוענקו לו. אותו דבר חל על כל כלי שולחן עבודה מרוחק או תמיכה מרחוק. קל לנטרל את המייל ולשכוח שחיבור גישה מרחוק נפרד עדיין פותח דלת ישר לתוך הרשת. אם אתם עדיין נשענים על הגדרת VPN ישנה יותר, ניתוק גישה הוא רגע טוב לוודא שהסרת משתמש באמת מנתקת אותו, שאלה ששווה להבין לפני שאתם זקוקים לתשובה.

החשבונות שחיים מחוץ ל-Microsoft 365

המידע של החברה לא יושב כולו במקום אחד. בין תוכנת הנהלת החשבונות, ה-CRM, מערכת השכר, כלי העיצוב, וכל תוכנה ייעודית לתחום שהעסק מריץ, לרוב העסקים הקטנים יש פיזור של חיבורים נפרדים ש-Microsoft 365 לא יודע עליהם דבר. כל אחד מהם צריך סגירה בנפרד. ההגנה המעשית היא להחזיק רשימה פשוטה ועדכנית של כל שירות שהעסק משתמש בו ומי יש לו גישה, כך שניתוק גישה הוא עניין של מעבר על רשימה במקום ניסיון להיזכר בכל מערכת מהזיכרון. החשבון שאתם שוכחים הוא תמיד זה שמשנה בהמשך.

סיסמאות משותפות הן הנקודה החלשה

המציאות הלא נוחה בהרבה משרדים קטנים היא החיבור המשותף: חשבון אחד לפורטל הבנק, אחד לאתר ספק, אחד לעמודי הרשתות החברתיות, עם סיסמה שידועה לכמה אנשים. כשמישהו שידע את הסיסמאות האלה עוזב, החלפתן אינה אופציה, וקל לשכוח אותה דווקא כי אף חשבון בודד לא מנוטרל. זה אחד הטיעונים הברורים ביותר לטובת מנהל סיסמאות ראוי, שמאפשר לשתף גישה בלי לשתף את הסוד ולבטל אדם אחד בצורה נקייה. עד שזה מוקם, עזיבה פירושה לשבת ולהחליף כל סיסמה משותפת שהאדם יכול היה להכיר.

לשחזר את המידע לפני שמוחקים משהו

עובד שעוזב לוקח איתו ידע, ולפעמים העותק היחיד של קובץ חשוב יושב בתיבת הדואר או ב-OneDrive האישי שלו. לפני שמוחקים משהו, שמרו את מה שהעסק צריך. גישה נפוצה ב-Microsoft 365 היא להמיר את תיבת הדואר לתיבה משותפת כך שעמיתים יוכלו עדיין להגיע להתכתבויות קודמות, ולהעביר את הבעלות על הקבצים של האדם למנהל שלו. טפלו בזה במכוון ושמרו על פרופורציה למה שהתפקיד באמת נגע בו. המטרה פשוט לוודא שסגירת חשבון לא לוקחת בשקט חתיכה מהעסק.

לאסוף את המכשירים ולסגור את הדלתות הפיזיות

ניתוק גישה אינו רק דיגיטלי. מחשבים ניידים וטלפונים של החברה צריכים לחזור, ולפני הנפקה מחדש, להימחק כך ששום פרטי התחברות ישנים או מידע שמור לא יעברו לאדם הבא. אם נעשה שימוש במכשיר פרטי לעבודה, זה הרגע להסיר ממנו את מידע החברה באמצעות שליטות הגנת האפליקציות שתוארו במדריך שלנו לאבטחת מכשירים ניידים. אל תתעלמו גם מהדברים הרגילים: כרטיסי גישה למבנה, מפתחות, וכל קוד אזעקה שהאדם הכיר. עובד שעזב ויכול עדיין להיכנס למשרד בסוף השבוע הוא פער ששום ניהול חשבונות לא סוגר.

להפוך את זה לצ'ק ליסט חוזר, לא למבחן זיכרון

הסיבה שניתוק גישה משתבש כמעט אף פעם אינה שלעסק לא אכפת. היא שהשלבים חיים בראש של אדם אחד ומשהו נופל בין הכיסאות תחת לחץ זמן. הפתרון לא זוהר ויעיל: לכתוב את התהליך כצ'ק ליסט, לשמור אותו עדכני כשהמערכות שלכם משתנות, ולתת לאדם אחד ששמו נקוב לאשר שכל פריט נעשה ומתוארך. NetFortress עוזרת לעסקים בישראל לבנות ולהריץ את תהליך ניתוק הגישה הזה בתוך סביבת ה-Microsoft 365 והגישה מרחוק הקיימת שלהם, כך שכשמישהו עוזב, הגישה נסגרת לחלוטין ובזמן. אם שגרת העזיבה שלכם כרגע מאולתרת, בקשו מאיתנו לעזור להפוך אותה למשהו שאפשר לסמוך עליו.

שאלות נפוצות

מה הדבר הראשון לעשות כשעובד עוזב?

לסגור את חשבון ה-Microsoft 365, כי לרוב העסקים הקטנים הוא המפתח הראשי. חסמו את ההתחברות במקום למחוק את החשבון (מחיקה מיידית עלולה להשמיד מידע שאתם עדיין צריכים), אפסו את הסיסמה, ובטלו את ההפעלות הפעילות ואת אסימוני ההתחברות. חסימת התחברות וביטול הפעלות יחד הם מה שבאמת מנתק את הגישה ברגע אמת, כי החלפת סיסמה בלבד לא תמיד מנתקת מכשיר שכבר מחובר.

האם לבטל גישה לפני היום האחרון או אחריו?

זה תלוי בעזיבה. לעזיבה מתוכננת וידידותית, המטרה הרגילה היא לנטרל הכול בסוף יום העבודה האחרון. לעזיבה קשה, יש לבטל את הגישה ברגע שהאדם מיודע. לסכם את זה מראש בין מי שמטפל במשאבי אנוש למי שמטפל ב-IT שומר על התהליך רגוע במקום מאולתר.

איזו גישה נשכחת הכי הרבה בזמן ניתוק הגישה?

המסלולים הנסתרים ששורדים החלפת סיסמה: כללי העברה אוטומטית בתיבת הדואר ששולחים עותקים לכתובת חיצונית, אפליקציות צד שלישי והרשאות OAuth שמחזיקות גישה בלתי תלויה בסיסמה, סיסמאות אפליקציה ישנות שעוקפות אימות רב-שלבי, וגישה מרחוק דרך חיבור VPN או ZTNA נפרד. חשבונות מחוץ ל-Microsoft 365, כמו מערכות הנהלת חשבונות ו-CRM, וכל סיסמה משותפת הם הפערים הנפוצים האחרים.

איך מטפלים בתיבת הדואר ובקבצים של עובד שעוזב?

שחזרו את מה שהעסק צריך לפני שמוחקים משהו. ב-Microsoft 365, גישה נפוצה היא להמיר את תיבת הדואר לתיבה משותפת כך שעמיתים יוכלו עדיין להגיע להתכתבויות קודמות, ולהעביר את הבעלות על הקבצים של האדם למנהל שלו. טפלו בזה במכוון ובפרופורציה למה שהתפקיד באמת נגע בו.

למה צריך צ'ק ליסט כתוב לניתוק גישה?

כי ניתוק גישה נכשל כשהשלבים חיים בראש של אדם אחד ומשהו נופל בין הכיסאות תחת לחץ זמן. צ'ק ליסט כתוב, שנשמר עדכני כשהמערכות שלכם משתנות, עם אדם אחד ששמו נקוב שמאשר ומתארך כל פריט, הוא מה שהופך כוונה טובה לגישה שנסגרת לחלוטין ובזמן. הוא גם מכסה את הצד הפיזי: החזרת מכשירים, מחיקתם לפני הנפקה מחדש, ואיסוף כרטיסי גישה ומפתחות.

רוצים לאבטח את העסק בלי להקים צוות IT פנימי?

קבעו ייעוץ חינם וקבלו תמונת מצב ראשונית ומעשית על סביבת ה-IT ואבטחת Microsoft 365 שלכם.