Кібербезпека 2 хв читання

Безпечний офбординг: правила закриття всіх доступів за одну добу

Регламент безпечного офбордингу за 24 години: як уникнути витоку даних через забуті акаунти, закрити VPN, SaaS-доступи та ротувати спільні секрети.

Основний факт: Обліковий запис звільненого працівника є потенційним каналом несанкціонованого входу в корпоративну мережу. За даними ENISA Threat Landscape 2025, фішинг залишається провідним вектором початкового доступу, тому офбординг має стати керованою 24-годинною транзакцією безпеки.

Ключові ризики «забутих» облікових записів

Згідно з Cisco Cybersecurity Readiness Index 2025, контроль ідентичностей є основою готовності до кіберзагроз. Проблеми виникають, коли центральний IAM не інтегрований з усіма сервісами. Типові точки відмови включають:

  • збереження доступу до SaaS через локальні акаунти без SSO;
  • активні VPN-сесії, які не завершуються примусово;
  • неротовані паролі спільних сервісних акаунтів;
  • непередані права на критичні файли та репозиторії.

Чотири кроки для безпечного відкликання доступів

1. Центральний IAM та відкликання сесій

Блокування в IdP чи Active Directory є першим кроком, але воно не завжди завершує активні сесії. Необхідно примусово відкликати веб-сесії та OAuth-токени (Session Revocation) у перші години після звільнення.

2. Закриття мережевого контуру

Слід негайно припинити доступ до VPN, бастіонів та систем PAM. Плейбук має містити примусове розірвання активних VPN-тунелів, щоб уникнути відкритих каналів зв'язку.

3. Інвентаризація SaaS-додатків

Для сервісів, які не підтримують SSO або SCIM, необхідно вести окремий реєстр із визначеними власниками, які деактивують локальні акаунти вручну за чітким регламентом.

4. Ротація секретів та передача прав

Перед видаленням користувача важливо передати права власності на репозиторії та хмарні ресурси, а також ротувати спільні паролі й API-ключі, до яких працівник мав доступ.

Погодинний регламент offboarding-транзакції

Для мінімізації ризиків рекомендується впровадити внутрішній SLA, де кожна дія фіксується в журналі аудиту:

  • 1-2 години: блокування в IdP та примусове відкликання активних сесій.
  • 4 години: деактивація VPN та PAM-доступів.
  • 8 годин: ручне блокування локальних акаунтів у SaaS.
  • 12-16 годин: ротація секретів сервісних акаунтів та передача прав власності на ресурси.
  • 24 години: закриття заявки та збереження повного audit trail.

Ефект для індустрії

Ігнорування стандартів швидкого офбордингу призводить до зростання кількості успішних кібератак через компрометацію облікових записів колишніх співробітників. Для бізнесу це означає фінансові втрати від витоку конфіденційних даних, штрафні санкції регуляторів та втрату довіри клієнтів. Для ІТ-галузі загалом це підвищує вимоги до впровадження суворих політик Zero Trust та автоматизації процесів IAM.

Що варто зробити

Для забезпечення безпеки корпоративного контуру рекомендується вжити таких практичних кроків:

  • Впровадити жорсткий внутрішній SLA на базі запропонованого 24-годинного погодинного регламенту.
  • Інтегрувати всі корпоративні сервіси з центральним IAM/IdP та налаштувати SSO для автоматичного відкликання доступів.
  • Регулярно проводити аудит активних облікових записів та сесій для виявлення «забутих» акаунтів.
  • Автоматизувати процес передачі прав на критичні ресурси та ротації спільних секретів під час звільнення працівників.

Матеріал підготовлено учасником Software Ukraine. Оригінальна публікація.

Джерела та матеріали

Матеріали та джерела, використані у статті.

  1. Оригінальна публікація — intecracy.com