Audyt dostępów i haseł w firmie — checklista krok po kroku

Konta widmo, hasła wspólne dla całego działu, uprawnienia administratora nadane „tymczasowo” trzy lata temu i nikt już nie pamięta po co — to nie jest wyjątek, to norma w zdecydowanej większości firm, które nigdy nie przeprowadziły audytu dostępów. Każde z tych kont to potencjalny punkt wejścia dla atakującego lub niekontrolowany wyciek danych przez byłego pracownika, który nadal ma aktywne konto.

Audyt dostępów i haseł to jeden z najprostszych i jednocześnie najbardziej zaniedbywanych elementów bezpieczeństwa IT w małych i średnich firmach. Nie wymaga specjalistycznych narzędzi — wymaga metodycznego przejścia przez cztery obszary: inwentaryzację kont, politykę haseł, zarządzanie uprawnieniami zgodnie z zasadą minimalnego dostępu oraz wdrożenie uwierzytelniania wieloskładnikowego. Poniższa checklista audytu IT przeprowadzi Cię przez każdy z tych kroków. Pobierz PDF i przeprowadź audyt jeszcze w tym kwartale.

Postęp checklisty 0 / 15 punktów
Inwentaryzacja kont
Sporządzona pełna lista wszystkich kont użytkowników we wszystkich systemach — aktywnych i nieaktywnych Krytyczne
Weryfikacja każdego konta: czy należy do realnej, aktualnie zatrudnionej osoby i czy jest jej faktycznie potrzebne Krytyczne
Zidentyfikowane i opisane konta współdzielone (np. biuro@) oraz serwisowe — z wyznaczonym właścicielem Ważne
Zdezaktywowane wszystkie konta nieużywane przez ponad 90 dni — bez wyjątków, łącznie z kontami byłych pracowników Krytyczne
Polityka haseł
We wszystkich systemach wymuszona minimalna długość hasła — co najmniej 12 znaków, zalecane 16+ Krytyczne
Procedura natychmiastowego resetu wszystkich haseł po każdym incydencie bezpieczeństwa lub podejrzeniu wycieku Krytyczne
Pracownicy przeszkoleni: zakaz używania tych samych haseł w różnych systemach i zakaz haseł opartych na danych osobowych Krytyczne
Wdrożony firmowy menedżer haseł (np. Bitwarden, 1Password, KeePass) jako jedyny dopuszczony sposób przechowywania haseł Ważne
Uprawnienia i zasada minimalnego dostępu
Każdy użytkownik posiada dostęp wyłącznie do zasobów niezbędnych do wykonywania swoich obowiązków — nic więcej Krytyczne
Lista administratorów wszystkich systemów ograniczona do maksymalnie 2–3 osób z udokumentowanym uzasadnieniem Krytyczne
Wszystkie uprawnienia tymczasowe mają zapisaną datę wygaśnięcia — są automatycznie lub manualnie odbierane po terminie Ważne
Dostęp do danych wrażliwych (dane klientów, dane finansowe, dane osobowe) jest logowany i regularnie przeglądany Ważne
Uwierzytelnianie wieloskładnikowe (MFA)
Uwierzytelnianie dwuskładnikowe (2FA) włączone obowiązkowo na poczcie firmowej, VPN i wszystkich panelach administracyjnych Krytyczne
Dla kont krytycznych stosowane tokeny sprzętowe (YubiKey) lub aplikacja TOTP (Google Authenticator, Aegis) — nie SMS Ważne
Opracowany i przetestowany plan awaryjny: procedura odzyskiwania dostępu gdy pracownik utraci urządzenie 2FA Ważne

Audyt dostępów to nie jednorazowe działanie — to kwartalny nawyk

Jeden przeprowadzony audyt to dobry start, ale nie wystarczy. Uprawnienia narastają organicznie: ktoś dostał tymczasowy dostęp i nikt go nie odebrał, konto serwisowe ma uprawnienia admina bo „kiedyś było potrzebne”, nowy pracownik dostał uprawnienia kolegi „żeby szybciej wdrożyć”. Bez regularnego przeglądu — minimum raz na kwartał — lista dostępów rozrasta się poza kontrolę.

Pobierz checklistę audytu dostępów i haseł w wersji PDF i wdróż ją jako cykliczną procedurę w swoim dziale IT. To dokument, który możesz przekazać zewnętrznemu audytorowi lub wykorzystać jako podstawę do raportu bezpieczeństwa dla zarządu.