Conform Playtech.ro: Piața IT românească se confruntă cu o problemă persistentă, dar adesea neglijată: fantomele digitale create de plecările de angajați. Conturi tehnice, chei API și permisiuni de acces care ar trebui dezactivate devin surse potențiale de breșe de securitate atunci când proiectele se încheie sau echipele se restructurează. Lipsa unui proces riguros de offboarding creează vulnerabilități neintenționate, lăsând uși deschise în infrastructurile digitale ale companiilor.
Offboardingul complet, o responsabilitate interdepartamentală
Un offboarding eficient necesită o colaborare strânsă între departamentul de resurse umane, echipa IT și managerul direct al angajatului. Procesul ar trebui să înceapă imediat ce plecarea este confirmată, nu abia după ultima zi de lucru. Resursele umane furnizează informații esențiale precum data plecării și statutul, în timp ce managerul identifică proiectele la care a lucrat angajatul și datele critice pe care le deținea. Echipa IT se ocupă apoi de retragerea identității digitale și de recuperarea echipamentelor.
În cazul plecărilor planificate, transferul datelor poate fi pregătit din timp, minimizând riscul pierderii informațiilor. Pentru situațiile cu risc ridicat, cum ar fi concedierile, revocarea accesului trebuie sincronizată cu momentul comunicării, pentru a elimina orice fereastră de oportunitate pentru acces nejustificat. Lista tehnică de acțiuni include dezactivarea contului principal, închiderea tuturor sesiunilor active, revocarea token-urilor de autentificare, eliminarea metodelor de autentificare multi-factor (MFA), retragerea accesului VPN și scoaterea dispozitivelor din sistemul de administrare.
Verificările se extind asupra aplicațiilor SaaS, depozitelor de cod, platformelor financiare, sistemelor de suport, conturilor furnizorilor și chiar spațiilor clienților. Cheile API, certificatele și secretele cunoscute de persoana care pleacă trebuie rotite imediat ce există posibilitatea reutilizării lor. Redirecționarea e-mailului, dacă este necesară, trebuie să fie temporară și controlată, fără a oferi fostului titular acces continuu.
Rolul managerului direct este crucial și nu poate fi complet automatizat. Acesta cunoaște instrumentele folosite informal, documentele deținute de angajat și procesele care necesită preluare. Confirmarea finală a offboardingului nu ar trebui să fie o simplă bifă transmisă IT-ului, ci o verificare atentă a continuității activității și a retragerii corecte a drepturilor de acces. Orice excepție care necesită păstrarea unui acces trebuie să fie documentată cu un proprietar activ, un motiv clar, privilegii limitate și o dată de expirare.
Recuperarea echipamentelor depășește simpla colectare a laptopurilor. Telefoanele mobile, cheile hardware, cardurile inteligente, mediile de stocare externe și chiar dispozitivele de laborator pot conține informații sensibile sau sesiuni active. Pentru angajații care lucrează de la distanță, procesul de returnare a echipamentelor poate dura, motiv pentru care retragerea accesului trebuie efectuată înainte ca dispozitivul să ajungă fizic la companie. Ștergerea de la distanță este eficientă doar dacă sistemul mai comunică și dacă datele critice au fost deja salvate.
Automatizarea și auditul, pilonii unui offboarding sigur
Integrarea sistemului de resurse umane cu platforma de gestionare a identității poate automatiza suspendarea conturilor, revocarea sesiunilor și eliminarea utilizatorilor din grupuri. Accesul acordat pe durată determinată poate expira automat, iar rolurile sensibile pot solicita recertificare periodică. Aceste mecanisme reduc semnificativ întârzierile și erorile umane, în special în organizațiile cu un număr mare de colaboratori. Cu toate acestea, automatizarea funcționează doar pe baza informațiilor pe care le primește; aplicațiile sau conturile create direct la furnizori, fără implicarea departamentului IT, pot rămâne neidentificate.
Reviziile periodice ale accesului devin esențiale pentru a identifica discrepanțe între utilizatorii activi și identitățile existente în aplicații. Se caută conturi fără autentificări recente, proprietari inexistenți, roluri administrative nejustificate și invitații externe active. Rezultatele acestor audituri trebuie validate de persoane cu o înțelegere profundă a activității desfășurate, nu doar de administratorii tehnici. Un manager poate confirma dacă un furnizor extern continuă să lucreze la un proiect, iar proprietarul unei aplicații poate explica necesitatea păstrării unui anumit cont tehnic. Drepturile de acces fără justificare sunt retrase, iar excepțiile primesc termene clare pentru reevaluare.
Inventarul actualizat al echipamentelor, alături de criptarea datelor și administrarea centralizată a accesului, reduce dependența de cooperarea viitoare a fostului angajat. Automatizarea ajută la eficientizarea procesului, dar auditul regulat este indispensabil pentru a descoperi și remedia eventualele omisiuni sau lacune în proceduri.
Sursa: Playtech.ro



