Учётные записи бывших сотрудников — точка входа для хакеров: как закрыть риск

Более 10% корпоративных аккаунтов в Active Directory остаются активными после увольнения сотрудников. Забытая учётная запись с рабочим доступом может стать точкой входа для злоумышленников — и атака от имени реального бывшего сотрудника дольше остаётся незамеченной.

Учётные записи бывших сотрудников — один из наиболее распространённых и вместе с тем недооценённых векторов проникновения в корпоративную инфраструктуру. По оценкам экспертов, более 10% профилей в ряде корпоративных сред Active Directory сохраняют активный статус спустя месяцы после того, как сотрудник покинул организацию. Оставшийся без присмотра логин открывает путь к рабочим перепискам, документации и внутренним сервисам — за пределами видимости службы информационной безопасности.

Получив подобные данные, атакующий закрепляется внутри корпоративной сети под именем реального человека. Это существенно затрудняет своевременное выявление угрозы: и автоматизированные средства контроля, и коллеги значительно дольше не фиксируют подозрительную активность.

Почему аккаунты уволенных работников не закрывают вовремя

Корни проблемы, как правило, организационные. Кадровая служба не оповещает ИТ-подразделение в день оформления расторжения договора, HR-платформы не связаны с Active Directory, а сам регламент offboarding либо отсутствует, либо не исполняется. В крупных компаниях положение усугубляется разрозненностью среды: доступ блокируется в домене, но продолжает существовать в корпоративном мессенджере, файловом хранилище, CRM или VPN-конфигурации.

Особую опасность представляют привилегированные доступы. Бывший системный администратор или ИТ-менеджер нередко располагал расширенными правами в критически важных системах — и именно такие незакрытые полномочия становятся наиболее привлекательной целью для атакующих.

Реальные риски: что делает злоумышленник, получив чужой аккаунт

Скомпрометированный профиль ушедшего работника открывает несколько сценариев атаки:

  • похитить корпоративную информацию — клиентские базы, финансовые документы, коммерческую тайну;
  • изменить или уничтожить данные в ключевых системах компании;
  • использовать захваченный доступ как опорную точку для дальнейшего продвижения по внутренней сети (lateral movement).

Главная опасность состоит в том, что активность под именем реального бывшего работника значительно дольше не вызывает подозрений — ни у систем детектирования, ни у персонала. Именно в этом заключается ключевое преимущество атакующего и принципиальная уязвимость для ИБ-службы.

Американское агентство CISA зафиксировало показательный случай: злоумышленники воспользовались перехваченными реквизитами бывшего технического специалиста с административными полномочиями и подключились к VPN-сети государственной организации. Несанкционированная активность оставалась вне поля зрения вплоть до детального аудита безопасности.

Два основных сценария: внешний атакующий и сам уволенный

Внешний злоумышленник получает реквизиты входа через фишинговую атаку, утечку в даркнете или перебор паролей — и обнаруживает, что доступ по-прежнему действителен. Торопиться некуда: незаблокированный профиль можно эксплуатировать месяцами, методично изучая инфраструктуру и выбирая момент удара. Именно поэтому подобные инциденты выявляют с опозданием — трафик выглядит как действия «своего» пользователя.

Сам бывший сотрудник — принципиально иной случай. Если увольнение сопровождается конфликтом, человек может намеренно воспользоваться сохранившимися правами: скопировать клиентскую базу перед переходом к конкуренту, удалить или зашифровать критически важные данные. Здесь ключевую роль играет скорость реакции — первые часы после уведомления об уходе несут наибольший риск умышленных действий. Именно поэтому привилегированные полномочия принято отзывать ещё до того, как специалист покидает офис.

Масштаб проблемы: более 10% аккаунтов в Active Directory «живут» после увольнения

По оценкам специалистов, в ряде корпоративных сред более 10% профилей Active Directory числятся неактивными фактически, но технически остаются включёнными. Каждый такой доступ существует за пределами активного контроля: человека в компании нет, а права ни в одной системе не отозваны.

Проблема усугубляется тем, что идентификационные данные покинувших организацию сотрудников не всегда выявляются в ходе плановых ревизий. Без регулярной сверки кадрового реестра с AD и смежными платформами «мёртвые души» в системах способны накапливаться годами.

Ежегодные отраслевые исследования — в частности, Verizon Data Breach Investigations Report — неизменно фиксируют: скомпрометированные реквизиты входа остаются одним из главных векторов успешных взломов. По данным ряда аналитических работ в области инсайдерских угроз, средняя стоимость инцидента, связанного с действиями покинувшего компанию работника, превышает стоимость типичной внешней атаки — во многом потому, что подобные инциденты значительно дольше остаются вне поля зрения.

Кого это касается

Задача актуальна для любой организации, персонал которой работает с корпоративными системами. Риски особенно высоки там, где:

  • высокая текучесть кадров — много увольнений за короткий период;
  • сложная и разрозненная ИТ-инфраструктура с множеством сервисов;
  • отсутствует автоматизированный процесс отзыва прав при расторжении трудового договора;
  • в штате есть или были специалисты с привилегированными полномочиями — администраторы, DevOps, ИТ-менеджеры.

Для субъектов КИИ, государственных структур и компаний, обрабатывающих персональные данные, незаблокированный доступ покинувшего организацию работника несёт ещё и регуляторный риск. Требования ФСТЭК и 152-ФЗ предполагают контроль и своевременное ограничение прав, а их несоблюдение фиксируется при проверках.

Сроки отзыва полномочий: когда и в какой очерёдности

Момент деактивации — один из ключевых практических вопросов offboarding. Ответ зависит от двух факторов: категории работника и критичности систем, к которым он имел доступ.

По категориям персонала

  • Привилегированные пользователи (системные администраторы, DevOps, ИТ-менеджеры) — блокировка до выхода из офиса или одновременно с уведомлением об уходе. Риск умышленных действий максимален именно в этот момент.
  • Специалисты с доступом к чувствительным данным (бухгалтерия, HR, юристы, менеджеры по продажам) — в день подписания приказа об увольнении, синхронно с передачей дел.
  • Рядовые работники — не позднее конца рабочего дня расторжения трудового договора. Пауза более 24 часов недопустима.

Принцип очерёдности по типам систем

Отзыв прав — не единовременное действие, а приоритизированный процесс. Первыми закрываются системы с максимальным потенциалом ущерба: VPN, привилегированные полномочия, средства удалённого подключения. Корпоративная почта и мессенджеры — следующий приоритет. Внешние и вспомогательные сервисы допустимо закрыть в течение 24–48 часов, но не позже.

Практическое правило: если работник уже уведомлён об уходе, но ещё продолжает работать — это уже зона риска. Оптимальная практика — начинать ограничивать доступ к наиболее критичным системам сразу после принятия кадрового решения, не откладывая до последнего рабочего дня.

Как устранить угрозу: три ключевые меры

Эксперты выделяют три базовых принципа, которые нейтрализуют большую часть угрозы, связанной с учётными записями бывших сотрудников:

  1. Немедленное отключение. Деактивация профиля должна происходить в день расторжения трудового договора — синхронно с изданием приказа, без паузы «когда ИТ дойдут».
  2. Регулярный аудит прав доступа. Периодическая сверка активных записей с кадровым реестром позволяет обнаружить «забытые» доступы до того, как ими воспользуются атакующие.
  3. Принцип минимальных привилегий (least privilege). Каждый работник получает только те полномочия, которые реально необходимы для выполнения его функций — это ограничивает потенциальный ущерб даже при компрометации доступа.

Интеграция HR-системы с Active Directory и смежными корпоративными платформами — следующий шаг к устранению человеческого фактора. Автоматизированный offboarding обеспечивает: при смене статуса сотрудника в кадровой системе отзыв прав запускается автоматически во всех подключённых системах.

Мера защиты Что даёт Приоритет
Деактивация доступа в день увольнения Закрывает окно возможности для атаки Первоочередной, для всего персонала
Аудит неактивных профилей Выявляет «мёртвые души» в AD и сервисах Регулярный (ежеквартально или чаще)
Принцип минимальных привилегий Снижает ущерб при компрометации На этапе найма и при смене роли
Интеграция HR с AD и корпоративными сервисами Автоматизирует отзыв прав, исключает человеческий фактор Особенно важно при высокой текучести кадров
PAM-система для привилегированных доступов Контролирует и фиксирует действия администраторов Для субъектов КИИ и сложных инфраструктур

Чеклист систем: что закрывать и в какой очерёдности

Полный offboarding охватывает все точки входа — не только профиль в домене. Ниже — ориентир для HR и специалистов по ИБ:

Система / категория Срок отзыва Примечание
Привилегированные доступы (root, admin, сервисные учётки) До выхода из офиса Сменить пароли к разделяемым служебным учётным записям
VPN-профиль и сертификаты В день увольнения Даёт прямой вход во внутреннюю сеть
Учётная запись в Active Directory В день увольнения Блокировка AD закрывает SSO-доступ к связанным сервисам
Корпоративная почта В день увольнения Проверить правила пересылки — могут быть настроены заранее
Удалённый доступ (RDP, RDG) В день увольнения Отозвать профили и сертификаты
Корпоративный мессенджер В день увольнения Содержит чувствительные переписки и вложенные файлы
CRM, ERP, бухгалтерские системы В день увольнения Хранят клиентские и финансовые данные
Облачные хранилища и корпоративные порталы В течение 24 часов Проверить историю скачивания перед блокировкой
Репозитории кода, CI/CD-системы В течение 24 часов Отозвать персональные токены и SSH-ключи
Внешние сервисы и порталы (ЭДО, госпорталы, банк-клиент) В течение 48 часов Чаще всего упускаются при стандартном offboarding

Юридическая ответственность за незакрытые доступы

Незаблокированный доступ покинувшего компанию работника — это не только операционный риск, но и потенциальное нарушение законодательных требований. В зависимости от отрасли и типа организации последствия могут быть весьма ощутимыми.

Защита персональных данных (152-ФЗ)

Статья 19 Федерального закона №152-ФЗ обязывает операторов персональных данных принимать меры по ограничению доступа к ПД, включая защиту от неправомерного проникновения. Если незаблокированный профиль позволил получить сведения о клиентах или работниках, Роскомнадзор вправе квалифицировать это как нарушение установленного порядка обработки ПД. После существенного ужесточения санкций в 2022–2024 годах штрафы для юридических лиц за повторные нарушения и утечки значительно выросли.

Требования ФСТЭК для операторов ПД и ГИС

Приказы ФСТЭК России №17 (для государственных информационных систем) и №21 (для операторов персональных данных) прямо включают управление пользовательскими профилями и разграничение полномочий в перечень обязательных организационно-технических мер. Отсутствие регламента отзыва прав при расторжении трудового договора фиксируется при аттестационных проверках и аудитах как нарушение базовых требований защиты.

Субъекты КИИ (187-ФЗ)

Для субъектов критической информационной инфраструктуры требования жёстче. Приказ ФСТЭК №239 устанавливает меры защиты значимых объектов КИИ, включая контроль прав и управление идентификацией. Незаблокированные доступы в критических системах могут стать основанием для предписаний регулятора и инициирования проверки состояния защищённости объекта.

Практический вывод для ИБ и юридической службы

Наличие задокументированного и исполняемого регламента offboarding — это не только снижение операционного риска, но и весомый аргумент при регуляторной проверке. Организация, способная предъявить журналы деактивации, даты отзыва прав и ответственных исполнителей, демонстрирует системный подход к управлению идентификацией — что существенно снижает вероятность штрафных санкций.

Инструменты автоматизации offboarding

Ручной offboarding — источник ошибок: он зависит от того, дошло ли уведомление из HR до ИТ-специалиста и помнит ли тот о каждой из систем. Автоматизация устраняет этот разрыв и выводит человеческий фактор за пределы критического процесса.

Интеграция HR-системы с Active Directory

Базовый уровень — синхронизация кадровой платформы (1С ЗУП, SAP HCM и другие HR-системы) с Active Directory. При переводе работника в статус «уволен» в кадровом учёте его профиль в AD деактивируется без участия системного администратора. Это автоматически закрывает SSO-вход ко всем сервисам, интегрированным через домен.

IDM/IGA-системы (управление жизненным циклом идентификации)

Identity Management и Identity Governance & Administration (IDM/IGA) — класс решений, управляющих идентификационными данными на всём протяжении: от создания при найме до полного отзыва прав при уходе из организации. В отличие от простой интеграции с AD, IGA-платформы охватывают облачные сервисы, SaaS-приложения и корпоративные порталы. Встроенный механизм сертификации прав (access review) позволяет руководителям периодически подтверждать актуальность полномочий подчинённых — и выявлять избыточные разрешения ещё до расторжения трудового договора.

PAM-системы для привилегированного доступа

Privileged Access Management (PAM) — решения для контроля действий привилегированных пользователей: системных администраторов, DevOps-инженеров, внешних подрядчиков. PAM-системы ведут протокол всех привилегированных сессий и позволяют мгновенно аннулировать полномочия. Применительно к покинувшим компанию администраторам PAM также даёт возможность провести ретроспективный анализ: восстановить, что конкретно делал специалист в критических системах в последние дни работы.

SIEM-мониторинг «спящих» аккаунтов

SIEM-система позволяет настроить оповещения на активность с давно не используемых профилей. Вход под именем, которое не применялось 30 и более дней, — немедленный сигнал к расследованию. Это дополнительный уровень контроля: даже если доступ не был своевременно закрыт, подозрительная активность будет выявлена прежде, чем нанесён реальный ущерб.

Частые вопросы

Как быстро нужно закрывать доступ после увольнения сотрудника?

Немедленно — в день расторжения трудового договора. Чем дольше профиль остаётся активным, тем выше риск. Оптимально, когда деактивация и оформление приказа об увольнении происходят синхронно по регламенту.

Достаточно ли заблокировать доступ только в Active Directory?

Нет. Необходимо закрыть вход во все смежные системы: корпоративный мессенджер, файловое хранилище, CRM, VPN, почту и внешние порталы. Именно разрыв между AD и остальными платформами чаще всего оставляет незакрытые «лазейки».

Что делать с аккаунтами уволенных системных администраторов?

Привилегированные профили необходимо деактивировать в первую очередь — ещё до того, как специалист покинул офис. Дополнительно рекомендуется сменить пароли к разделяемым служебным учётным записям, к которым этот человек имел доступ.

Нарушает ли незакрытый аккаунт бывшего сотрудника требования ФСТЭК и 152-ФЗ?

Для субъектов КИИ и операторов персональных данных — да. Нормативные требования предполагают контроль и своевременный отзыв полномочий. Незаблокированный доступ покинувшего организацию работника может быть зафиксирован как нарушение при регуляторной проверке.

Как автоматизировать отзыв прав при увольнении?

Ключевой шаг — интеграция HR-системы с Active Directory и корпоративными платформами: при смене статуса в кадровом учёте деактивация профилей запускается автоматически. Для управления привилегированными пользователями применяются PAM-системы, которые контролируют и протоколируют действия администраторов.

Кто в компании отвечает за отзыв доступов при увольнении — HR или ИТ?

Ответственность разделена: HR инициирует процесс (уведомляет об уходе, оформляет кадровые документы), ИТ и ИБ исполняют отзыв полномочий по каждой категории систем. Ключевая точка сбоя — отсутствие регламента, фиксирующего, кто, что и в какие сроки обязан выполнить. Оптимально, когда процесс запускается автоматически при изменении статуса работника в кадровой системе и не зависит от ручного оповещения.

Нужно ли сохранять данные уволенного сотрудника перед блокировкой аккаунта?

Да, это важно предусмотреть заблаговременно. Почтовый ящик и рабочие файлы могут содержать информацию, необходимую для передачи дел. Стандартная практика — передать содержимое ящика руководителю или преемнику, после чего отозвать права. Само хранилище можно заморозить: отключить вход, но сохранить данные на период, предусмотренный политиками хранения и требованиями законодательства.

Вывод

Учётные записи бывших сотрудников — предотвратимая угроза. Три меры нейтрализуют большую часть риска: деактивация доступа в день увольнения, регулярный аудит неактивных профилей и соблюдение принципа минимальных привилегий при выдаче прав. Интеграция HR с AD и автоматизированный offboarding устраняют человеческий фактор там, где он наиболее опасен.

Для компаний, которые хотят выстроить управление полномочиями системно — от найма до полного отзыва прав при уходе работника, — Контур.Эгида предлагает решения для контроля привилегированного доступа (PAM) и мониторинга действий пользователей. Это позволяет автоматизировать жизненный цикл идентификации и минимизировать риски, связанные с человеческим фактором в процессах offboarding.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг