Koliko ljudi još zna
lozinku vaše firme?

Možda dvoje. Možda deset. A možda više nitko zapravo ne zna. Zajednička lozinka koja se godinama prenosi među zaposlenicima često je puno veći sigurnosni problem nego što izgleda.

Objavljeno Vrijeme čitanja 6 min Svi vodiči

Koliko ljudi još zna lozinku vaše firme?

Možda je odgovor dvoje ljudi.

Možda deset.

A možda više nitko zapravo ne zna.

Jedna od češćih sigurnosnih slabosti u manjim i srednjim tvrtkama nije sofisticirani napad, nego nešto puno jednostavnije: ista lozinka koju godinama koristi više zaposlenika.

Lozinka za Wi-Fi.

Administratorski račun.

Hosting.

Router.

Društvene mreže.

Zajednički e-mail.

Poslovna aplikacija.

Netko ju je jednom napravio, poslao kolegi preko poruke i od tada se samo prenosi dalje.

Problem nastaje kada više ne znate tko je sve ima.

Zajednička lozinka znači da nemate stvarnog korisnika

Ako se pet ljudi prijavljuje s računom:

admin

i svi znaju istu lozinku, sustav tehnički zna da je nešto napravio admin.

Ali ne zna tko.

Ako netko:

  • promijeni postavku
  • obriše podatak
  • promijeni konfiguraciju
  • preuzme datoteku
  • doda novog korisnika

kasnije često nije moguće pouzdano utvrditi tko je napravio promjenu.

To nije samo sigurnosni problem.

To je i problem upravljanja sustavom.

Što se dogodi kada zaposlenik ode?

Ovo je trenutak kada zajedničke lozinke postaju posebno neugodne.

Zaposleniku ugasite:

  • Microsoft 365 račun
  • VPN
  • poslovni e-mail
  • računalo

i pretpostavite da je pristup zatvoren.

Ali što ako zna:

  • administratorsku lozinku za firewall
  • WordPress administratora
  • hosting račun
  • Wi-Fi lozinku
  • login za registrar domene
  • zajednički račun neke poslovne aplikacije

Gašenje njegovog osobnog računa ne mijenja ništa.

On te podatke i dalje zna.

Zato se nakon odlaska zaposlenika često mora mijenjati niz zajedničkih lozinki za koje ponekad ni nema jasnog popisa. To je i razlog zašto je važno imati jasan postupak što IT treba napraviti kada zaposlenik odlazi.

„Ali svi smo mi mali tim”

To je najčešći razlog zašto zajednički računi nastaju.

Tri osobe rade zajedno.

Svi si vjeruju.

Najjednostavnije je napraviti jedan račun.

Problem je što tvrtka rijetko zauvijek ostane na tri osobe.

Dolaze:

  • novi zaposlenici
  • vanjski suradnici
  • studenti
  • agencije
  • serviseri
  • web developeri
  • knjigovodstvo
  • privremeni djelatnici

Lozinka koja je prvotno bila poznata dvjema osobama nakon nekoliko godina može biti poznata desetorici ljudi.

I nitko više nema popis kome je sve poslana.

Najgore su lozinke koje „nitko ne smije promijeniti”

U starijim IT okruženjima često se naiđe na barem jedan takav račun ili pristup.

Primjer:

„Nemoj mijenjati tu lozinku jer ne znamo što je sve koristi.”

To je ozbiljan znak tehničkog duga.

Možda se tom lozinkom spaja:

  • stari servis
  • printer
  • aplikacija
  • backup skripta
  • mrežni uređaj
  • automatizacija

Nitko nije dokumentirao ovisnosti pa je račun postao praktički nedodirljiv.

Sigurnosni problem tada više nije samo lozinka.

Problem je što nitko nema potpunu sliku sustava.

Administratorski račun ne bi trebao biti svakodnevni račun

Još jedna česta praksa je da administrator koristi isti račun za:

  • čitanje maila
  • pregled weba
  • svakodnevni rad
  • administraciju sustava

To nepotrebno povećava rizik.

Administratorska prava trebaju se koristiti kada su potrebna.

Za svakodnevni rad korisnik bi trebao imati običan račun, a administrativni račun koristiti samo za administrativne zadatke.

Time se smanjuje mogućnost da jedan incident automatski dobije najviša prava u sustavu.

Lozinke u Excelu nisu password manager

Mnoge tvrtke imaju nešto poput:

lozinke.xlsx

ili:

passwords.docx

Ponekad je datoteka čak spremljena na zajedničkom mrežnom disku.

To je bolje nego da lozinke nitko ne zna, ali nije dobro rješenje.

Pravi password manager omogućuje puno bolju kontrolu:

  • svaki korisnik ima svoj račun
  • pristupi se mogu dodavati i uklanjati
  • lozinka se ne mora slati porukom
  • može se pratiti tko ima pristup
  • moguće je koristiti jake, jedinstvene lozinke
  • odlazak zaposlenika ne zahtijeva rekonstruiranje svih pristupa

Važna razlika je upravo u tome što dijelite pristup, a ne samu lozinku.

Jedna lozinka za više servisa je još veći problem

Primjerice:

ista lozinka za:

  • hosting
  • e-mail
  • cloud
  • router
  • društvene mreže

Ako jedan od tih servisa bude kompromitiran, napadač dobiva vrlo dobar ključ za pokušaj prijave na ostale.

Zato svaki važan račun treba imati svoju lozinku.

Ne varijacije poput:

Firma2026!

Firma2026!mail

Firma2026!hosting

nego stvarno odvojene lozinke.

MFA ne zamjenjuje dobru organizaciju pristupa

Višefaktorska autentikacija je vrlo korisna.

Ali ne rješava problem loše organiziranih računa.

Ako pet ljudi koristi isti račun, postavlja se pitanje:

čiji je drugi faktor?

Jedna osoba dobiva kod?

Svi koriste isti uređaj?

Kod se prosljeđuje porukom?

To je znak da račun vjerojatno nije dobro organiziran.

MFA najbolje funkcionira kada svaki korisnik ima svoj identitet.

Kako napraviti brzi audit pristupa

Za prvi pregled vam ne treba veliki sigurnosni projekt.

Napravite tablicu sa sljedećim stupcima:

Sustav Korisnički račun Tko ima pristup MFA Vlasnik
Microsoft 365 marko@tvrtka.hr Marko Da IT
Hosting admin Marko, Ivan Da IT
Router admin ? Ne ?
WordPress admin Marko, Ivan Ne Marketing
CRM pojedinačni računi Prodaja Da Prodaja

Vrlo brzo ćete vidjeti problematična mjesta.

Posebno označite račune gdje je odgovor na:

„Tko ima pristup?”

zapravo:

„Nismo sigurni.”

Crvene zastavice

Ako prepoznajete nešto od ovoga, vrijedi napraviti ozbiljniji pregled:

  • više ljudi koristi isti administratorski račun
  • lozinke se šalju WhatsAppom ili e-mailom
  • bivši zaposlenici su nekad znali zajedničke lozinke
  • ista lozinka koristi se na više sustava
  • administratorski računi nemaju MFA
  • nitko ne zna tko je vlasnik pojedinog servisa
  • pristupi nisu dokumentirani
  • lozinka se ne mijenja jer se ne zna što je sve koristi
  • ključne lozinke nalaze se u Excel ili Word dokumentu
  • vanjski suradnici koriste iste račune kao zaposlenici

Jedna takva stavka nije nužno katastrofa.

Više takvih znakova zajedno upućuje na to da pristupe treba sustavno pregledati i urediti.

Što bih prvo popravio?

Ne treba sve riješiti isti dan.

Krenite redom.

1. Popišite kritične sustave

Prvo:

  • cloud
  • e-mail
  • firewall
  • VPN
  • hosting
  • domene
  • serveri
  • backup
  • poslovne aplikacije

2. Utvrdite tko ima pristup

Ako ne možete odgovoriti na to pitanje, to je prvi problem.

3. Uvedite osobne korisničke račune

Gdje god sustav to dopušta.

4. Uključite MFA

Prvenstveno za:

  • administrativne račune
  • e-mail
  • cloud
  • VPN
  • hosting
  • kritične poslovne servise

5. Zajedničke tajne spremite u password manager

Ne u chat.

Ne u Excel.

Ne na papirić ispod tipkovnice.

6. Definirajte offboarding

Kada osoba odlazi iz tvrtke, mora postojati jasan popis pristupa koji se ukida.

Najvažnije pitanje nije koliko je lozinka jaka

Lozinka od 30 znakova ne rješava mnogo ako ju zna 12 ljudi.

Dobro upravljanje pristupima znači da u svakom trenutku možete odgovoriti na tri pitanja:

Tko ima pristup?

Čemu ima pristup?

Zašto ga još uvijek ima?

Ako na bilo koje od njih odgovor glasi „vjerojatno”, sustav vrijedi pregledati.

Brza provjera

Odaberite samo jedan kritični sustav u svojoj tvrtki.

Primjerice:

  • hosting
  • Microsoft 365
  • firewall
  • backup

I pokušajte bez nagađanja odgovoriti:

„Tko se sve danas može prijaviti u njega?”

Ako to ne možete utvrditi u nekoliko minuta, upravo ste pronašli prvo mjesto koje treba urediti.

Izvori i dodatna dokumentacija

Povezana usluga

Kibernetička sigurnost i sigurnost IT sustava

Pregled korisničkih i administrativnih pristupa, višefaktorska autentikacija, sigurnosne postavke, dokumentacija i smanjenje nepotrebnih prava u poslovnom IT okruženju.

Kibernetička sigurnost i penetracijsko testiranje

Imate ovakav problem?

Opišite situaciju i predložit ćemo prvi korak. Ako se dade riješiti bez nas, i to ćemo reći.

Zatražite razgovor