Учётные записи бывших сотрудников — точка входа для хакеров: как закрыть риск
Более 10% корпоративных аккаунтов в Active Directory остаются активными после увольнения сотрудников. Забытая учётная запись с рабочим доступом может стать точкой входа для злоумышленников — и атака от имени реального бывшего сотрудника дольше остаётся незамеченной.
Учётные записи бывших сотрудников — один из наиболее распространённых и вместе с тем недооценённых векторов проникновения в корпоративную инфраструктуру. По оценкам экспертов, более 10% профилей в ряде корпоративных сред Active Directory сохраняют активный статус спустя месяцы после того, как сотрудник покинул организацию. Оставшийся без присмотра логин открывает путь к рабочим перепискам, документации и внутренним сервисам — за пределами видимости службы информационной безопасности.
Получив подобные данные, атакующий закрепляется внутри корпоративной сети под именем реального человека. Это существенно затрудняет своевременное выявление угрозы: и автоматизированные средства контроля, и коллеги значительно дольше не фиксируют подозрительную активность.
Почему аккаунты уволенных работников не закрывают вовремя
Корни проблемы, как правило, организационные. Кадровая служба не оповещает ИТ-подразделение в день оформления расторжения договора, HR-платформы не связаны с Active Directory, а сам регламент offboarding либо отсутствует, либо не исполняется. В крупных компаниях положение усугубляется разрозненностью среды: доступ блокируется в домене, но продолжает существовать в корпоративном мессенджере, файловом хранилище, CRM или VPN-конфигурации.
Особую опасность представляют привилегированные доступы. Бывший системный администратор или ИТ-менеджер нередко располагал расширенными правами в критически важных системах — и именно такие незакрытые полномочия становятся наиболее привлекательной целью для атакующих.
Реальные риски: что делает злоумышленник, получив чужой аккаунт
Скомпрометированный профиль ушедшего работника открывает несколько сценариев атаки:
- похитить корпоративную информацию — клиентские базы, финансовые документы, коммерческую тайну;
- изменить или уничтожить данные в ключевых системах компании;
- использовать захваченный доступ как опорную точку для дальнейшего продвижения по внутренней сети (lateral movement).
Главная опасность состоит в том, что активность под именем реального бывшего работника значительно дольше не вызывает подозрений — ни у систем детектирования, ни у персонала. Именно в этом заключается ключевое преимущество атакующего и принципиальная уязвимость для ИБ-службы.
Американское агентство CISA зафиксировало показательный случай: злоумышленники воспользовались перехваченными реквизитами бывшего технического специалиста с административными полномочиями и подключились к VPN-сети государственной организации. Несанкционированная активность оставалась вне поля зрения вплоть до детального аудита безопасности.
Два основных сценария: внешний атакующий и сам уволенный
Внешний злоумышленник получает реквизиты входа через фишинговую атаку, утечку в даркнете или перебор паролей — и обнаруживает, что доступ по-прежнему действителен. Торопиться некуда: незаблокированный профиль можно эксплуатировать месяцами, методично изучая инфраструктуру и выбирая момент удара. Именно поэтому подобные инциденты выявляют с опозданием — трафик выглядит как действия «своего» пользователя.
Сам бывший сотрудник — принципиально иной случай. Если увольнение сопровождается конфликтом, человек может намеренно воспользоваться сохранившимися правами: скопировать клиентскую базу перед переходом к конкуренту, удалить или зашифровать критически важные данные. Здесь ключевую роль играет скорость реакции — первые часы после уведомления об уходе несут наибольший риск умышленных действий. Именно поэтому привилегированные полномочия принято отзывать ещё до того, как специалист покидает офис.
Масштаб проблемы: более 10% аккаунтов в Active Directory «живут» после увольнения
По оценкам специалистов, в ряде корпоративных сред более 10% профилей Active Directory числятся неактивными фактически, но технически остаются включёнными. Каждый такой доступ существует за пределами активного контроля: человека в компании нет, а права ни в одной системе не отозваны.
Проблема усугубляется тем, что идентификационные данные покинувших организацию сотрудников не всегда выявляются в ходе плановых ревизий. Без регулярной сверки кадрового реестра с AD и смежными платформами «мёртвые души» в системах способны накапливаться годами.
Ежегодные отраслевые исследования — в частности, Verizon Data Breach Investigations Report — неизменно фиксируют: скомпрометированные реквизиты входа остаются одним из главных векторов успешных взломов. По данным ряда аналитических работ в области инсайдерских угроз, средняя стоимость инцидента, связанного с действиями покинувшего компанию работника, превышает стоимость типичной внешней атаки — во многом потому, что подобные инциденты значительно дольше остаются вне поля зрения.
Кого это касается
Задача актуальна для любой организации, персонал которой работает с корпоративными системами. Риски особенно высоки там, где:
- высокая текучесть кадров — много увольнений за короткий период;
- сложная и разрозненная ИТ-инфраструктура с множеством сервисов;
- отсутствует автоматизированный процесс отзыва прав при расторжении трудового договора;
- в штате есть или были специалисты с привилегированными полномочиями — администраторы, DevOps, ИТ-менеджеры.
Для субъектов КИИ, государственных структур и компаний, обрабатывающих персональные данные, незаблокированный доступ покинувшего организацию работника несёт ещё и регуляторный риск. Требования ФСТЭК и 152-ФЗ предполагают контроль и своевременное ограничение прав, а их несоблюдение фиксируется при проверках.
Сроки отзыва полномочий: когда и в какой очерёдности
Момент деактивации — один из ключевых практических вопросов offboarding. Ответ зависит от двух факторов: категории работника и критичности систем, к которым он имел доступ.
По категориям персонала
- Привилегированные пользователи (системные администраторы, DevOps, ИТ-менеджеры) — блокировка до выхода из офиса или одновременно с уведомлением об уходе. Риск умышленных действий максимален именно в этот момент.
- Специалисты с доступом к чувствительным данным (бухгалтерия, HR, юристы, менеджеры по продажам) — в день подписания приказа об увольнении, синхронно с передачей дел.
- Рядовые работники — не позднее конца рабочего дня расторжения трудового договора. Пауза более 24 часов недопустима.
Принцип очерёдности по типам систем
Отзыв прав — не единовременное действие, а приоритизированный процесс. Первыми закрываются системы с максимальным потенциалом ущерба: VPN, привилегированные полномочия, средства удалённого подключения. Корпоративная почта и мессенджеры — следующий приоритет. Внешние и вспомогательные сервисы допустимо закрыть в течение 24–48 часов, но не позже.
Практическое правило: если работник уже уведомлён об уходе, но ещё продолжает работать — это уже зона риска. Оптимальная практика — начинать ограничивать доступ к наиболее критичным системам сразу после принятия кадрового решения, не откладывая до последнего рабочего дня.
Как устранить угрозу: три ключевые меры
Эксперты выделяют три базовых принципа, которые нейтрализуют большую часть угрозы, связанной с учётными записями бывших сотрудников:
- Немедленное отключение. Деактивация профиля должна происходить в день расторжения трудового договора — синхронно с изданием приказа, без паузы «когда ИТ дойдут».
- Регулярный аудит прав доступа. Периодическая сверка активных записей с кадровым реестром позволяет обнаружить «забытые» доступы до того, как ими воспользуются атакующие.
- Принцип минимальных привилегий (least privilege). Каждый работник получает только те полномочия, которые реально необходимы для выполнения его функций — это ограничивает потенциальный ущерб даже при компрометации доступа.
Интеграция HR-системы с Active Directory и смежными корпоративными платформами — следующий шаг к устранению человеческого фактора. Автоматизированный offboarding обеспечивает: при смене статуса сотрудника в кадровой системе отзыв прав запускается автоматически во всех подключённых системах.
| Мера защиты | Что даёт | Приоритет |
|---|---|---|
| Деактивация доступа в день увольнения | Закрывает окно возможности для атаки | Первоочередной, для всего персонала |
| Аудит неактивных профилей | Выявляет «мёртвые души» в AD и сервисах | Регулярный (ежеквартально или чаще) |
| Принцип минимальных привилегий | Снижает ущерб при компрометации | На этапе найма и при смене роли |
| Интеграция HR с AD и корпоративными сервисами | Автоматизирует отзыв прав, исключает человеческий фактор | Особенно важно при высокой текучести кадров |
| PAM-система для привилегированных доступов | Контролирует и фиксирует действия администраторов | Для субъектов КИИ и сложных инфраструктур |
Чеклист систем: что закрывать и в какой очерёдности
Полный offboarding охватывает все точки входа — не только профиль в домене. Ниже — ориентир для HR и специалистов по ИБ:
| Система / категория | Срок отзыва | Примечание |
|---|---|---|
| Привилегированные доступы (root, admin, сервисные учётки) | До выхода из офиса | Сменить пароли к разделяемым служебным учётным записям |
| VPN-профиль и сертификаты | В день увольнения | Даёт прямой вход во внутреннюю сеть |
| Учётная запись в Active Directory | В день увольнения | Блокировка AD закрывает SSO-доступ к связанным сервисам |
| Корпоративная почта | В день увольнения | Проверить правила пересылки — могут быть настроены заранее |
| Удалённый доступ (RDP, RDG) | В день увольнения | Отозвать профили и сертификаты |
| Корпоративный мессенджер | В день увольнения | Содержит чувствительные переписки и вложенные файлы |
| CRM, ERP, бухгалтерские системы | В день увольнения | Хранят клиентские и финансовые данные |
| Облачные хранилища и корпоративные порталы | В течение 24 часов | Проверить историю скачивания перед блокировкой |
| Репозитории кода, CI/CD-системы | В течение 24 часов | Отозвать персональные токены и SSH-ключи |
| Внешние сервисы и порталы (ЭДО, госпорталы, банк-клиент) | В течение 48 часов | Чаще всего упускаются при стандартном offboarding |
Юридическая ответственность за незакрытые доступы
Незаблокированный доступ покинувшего компанию работника — это не только операционный риск, но и потенциальное нарушение законодательных требований. В зависимости от отрасли и типа организации последствия могут быть весьма ощутимыми.
Защита персональных данных (152-ФЗ)
Статья 19 Федерального закона №152-ФЗ обязывает операторов персональных данных принимать меры по ограничению доступа к ПД, включая защиту от неправомерного проникновения. Если незаблокированный профиль позволил получить сведения о клиентах или работниках, Роскомнадзор вправе квалифицировать это как нарушение установленного порядка обработки ПД. После существенного ужесточения санкций в 2022–2024 годах штрафы для юридических лиц за повторные нарушения и утечки значительно выросли.
Требования ФСТЭК для операторов ПД и ГИС
Приказы ФСТЭК России №17 (для государственных информационных систем) и №21 (для операторов персональных данных) прямо включают управление пользовательскими профилями и разграничение полномочий в перечень обязательных организационно-технических мер. Отсутствие регламента отзыва прав при расторжении трудового договора фиксируется при аттестационных проверках и аудитах как нарушение базовых требований защиты.
Субъекты КИИ (187-ФЗ)
Для субъектов критической информационной инфраструктуры требования жёстче. Приказ ФСТЭК №239 устанавливает меры защиты значимых объектов КИИ, включая контроль прав и управление идентификацией. Незаблокированные доступы в критических системах могут стать основанием для предписаний регулятора и инициирования проверки состояния защищённости объекта.
Практический вывод для ИБ и юридической службы
Наличие задокументированного и исполняемого регламента offboarding — это не только снижение операционного риска, но и весомый аргумент при регуляторной проверке. Организация, способная предъявить журналы деактивации, даты отзыва прав и ответственных исполнителей, демонстрирует системный подход к управлению идентификацией — что существенно снижает вероятность штрафных санкций.
Инструменты автоматизации offboarding
Ручной offboarding — источник ошибок: он зависит от того, дошло ли уведомление из HR до ИТ-специалиста и помнит ли тот о каждой из систем. Автоматизация устраняет этот разрыв и выводит человеческий фактор за пределы критического процесса.
Интеграция HR-системы с Active Directory
Базовый уровень — синхронизация кадровой платформы (1С ЗУП, SAP HCM и другие HR-системы) с Active Directory. При переводе работника в статус «уволен» в кадровом учёте его профиль в AD деактивируется без участия системного администратора. Это автоматически закрывает SSO-вход ко всем сервисам, интегрированным через домен.
IDM/IGA-системы (управление жизненным циклом идентификации)
Identity Management и Identity Governance & Administration (IDM/IGA) — класс решений, управляющих идентификационными данными на всём протяжении: от создания при найме до полного отзыва прав при уходе из организации. В отличие от простой интеграции с AD, IGA-платформы охватывают облачные сервисы, SaaS-приложения и корпоративные порталы. Встроенный механизм сертификации прав (access review) позволяет руководителям периодически подтверждать актуальность полномочий подчинённых — и выявлять избыточные разрешения ещё до расторжения трудового договора.
PAM-системы для привилегированного доступа
Privileged Access Management (PAM) — решения для контроля действий привилегированных пользователей: системных администраторов, DevOps-инженеров, внешних подрядчиков. PAM-системы ведут протокол всех привилегированных сессий и позволяют мгновенно аннулировать полномочия. Применительно к покинувшим компанию администраторам PAM также даёт возможность провести ретроспективный анализ: восстановить, что конкретно делал специалист в критических системах в последние дни работы.
SIEM-мониторинг «спящих» аккаунтов
SIEM-система позволяет настроить оповещения на активность с давно не используемых профилей. Вход под именем, которое не применялось 30 и более дней, — немедленный сигнал к расследованию. Это дополнительный уровень контроля: даже если доступ не был своевременно закрыт, подозрительная активность будет выявлена прежде, чем нанесён реальный ущерб.
Частые вопросы
Как быстро нужно закрывать доступ после увольнения сотрудника?
Немедленно — в день расторжения трудового договора. Чем дольше профиль остаётся активным, тем выше риск. Оптимально, когда деактивация и оформление приказа об увольнении происходят синхронно по регламенту.
Достаточно ли заблокировать доступ только в Active Directory?
Нет. Необходимо закрыть вход во все смежные системы: корпоративный мессенджер, файловое хранилище, CRM, VPN, почту и внешние порталы. Именно разрыв между AD и остальными платформами чаще всего оставляет незакрытые «лазейки».
Что делать с аккаунтами уволенных системных администраторов?
Привилегированные профили необходимо деактивировать в первую очередь — ещё до того, как специалист покинул офис. Дополнительно рекомендуется сменить пароли к разделяемым служебным учётным записям, к которым этот человек имел доступ.
Нарушает ли незакрытый аккаунт бывшего сотрудника требования ФСТЭК и 152-ФЗ?
Для субъектов КИИ и операторов персональных данных — да. Нормативные требования предполагают контроль и своевременный отзыв полномочий. Незаблокированный доступ покинувшего организацию работника может быть зафиксирован как нарушение при регуляторной проверке.
Как автоматизировать отзыв прав при увольнении?
Ключевой шаг — интеграция HR-системы с Active Directory и корпоративными платформами: при смене статуса в кадровом учёте деактивация профилей запускается автоматически. Для управления привилегированными пользователями применяются PAM-системы, которые контролируют и протоколируют действия администраторов.
Кто в компании отвечает за отзыв доступов при увольнении — HR или ИТ?
Ответственность разделена: HR инициирует процесс (уведомляет об уходе, оформляет кадровые документы), ИТ и ИБ исполняют отзыв полномочий по каждой категории систем. Ключевая точка сбоя — отсутствие регламента, фиксирующего, кто, что и в какие сроки обязан выполнить. Оптимально, когда процесс запускается автоматически при изменении статуса работника в кадровой системе и не зависит от ручного оповещения.
Нужно ли сохранять данные уволенного сотрудника перед блокировкой аккаунта?
Да, это важно предусмотреть заблаговременно. Почтовый ящик и рабочие файлы могут содержать информацию, необходимую для передачи дел. Стандартная практика — передать содержимое ящика руководителю или преемнику, после чего отозвать права. Само хранилище можно заморозить: отключить вход, но сохранить данные на период, предусмотренный политиками хранения и требованиями законодательства.
Вывод
Учётные записи бывших сотрудников — предотвратимая угроза. Три меры нейтрализуют большую часть риска: деактивация доступа в день увольнения, регулярный аудит неактивных профилей и соблюдение принципа минимальных привилегий при выдаче прав. Интеграция HR с AD и автоматизированный offboarding устраняют человеческий фактор там, где он наиболее опасен.
Для компаний, которые хотят выстроить управление полномочиями системно — от найма до полного отзыва прав при уходе работника, — Контур.Эгида предлагает решения для контроля привилегированного доступа (PAM) и мониторинга действий пользователей. Это позволяет автоматизировать жизненный цикл идентификации и минимизировать риски, связанные с человеческим фактором в процессах offboarding.