Koliko ljudi još zna
lozinku vaše firme?
Možda dvoje. Možda deset. A možda više nitko zapravo ne zna. Zajednička lozinka koja se godinama prenosi među zaposlenicima često je puno veći sigurnosni problem nego što izgleda.
Koliko ljudi još zna lozinku vaše firme?
Možda je odgovor dvoje ljudi.
Možda deset.
A možda više nitko zapravo ne zna.
Jedna od češćih sigurnosnih slabosti u manjim i srednjim tvrtkama nije sofisticirani napad, nego nešto puno jednostavnije: ista lozinka koju godinama koristi više zaposlenika.
Lozinka za Wi-Fi.
Administratorski račun.
Hosting.
Router.
Društvene mreže.
Zajednički e-mail.
Poslovna aplikacija.
Netko ju je jednom napravio, poslao kolegi preko poruke i od tada se samo prenosi dalje.
Problem nastaje kada više ne znate tko je sve ima.
Zajednička lozinka znači da nemate stvarnog korisnika
Ako se pet ljudi prijavljuje s računom:
admin
i svi znaju istu lozinku, sustav tehnički zna da je nešto napravio admin.
Ali ne zna tko.
Ako netko:
- promijeni postavku
- obriše podatak
- promijeni konfiguraciju
- preuzme datoteku
- doda novog korisnika
kasnije često nije moguće pouzdano utvrditi tko je napravio promjenu.
To nije samo sigurnosni problem.
To je i problem upravljanja sustavom.
Što se dogodi kada zaposlenik ode?
Ovo je trenutak kada zajedničke lozinke postaju posebno neugodne.
Zaposleniku ugasite:
- Microsoft 365 račun
- VPN
- poslovni e-mail
- računalo
i pretpostavite da je pristup zatvoren.
Ali što ako zna:
- administratorsku lozinku za firewall
- WordPress administratora
- hosting račun
- Wi-Fi lozinku
- login za registrar domene
- zajednički račun neke poslovne aplikacije
Gašenje njegovog osobnog računa ne mijenja ništa.
On te podatke i dalje zna.
Zato se nakon odlaska zaposlenika često mora mijenjati niz zajedničkih lozinki za koje ponekad ni nema jasnog popisa. To je i razlog zašto je važno imati jasan postupak što IT treba napraviti kada zaposlenik odlazi.
„Ali svi smo mi mali tim”
To je najčešći razlog zašto zajednički računi nastaju.
Tri osobe rade zajedno.
Svi si vjeruju.
Najjednostavnije je napraviti jedan račun.
Problem je što tvrtka rijetko zauvijek ostane na tri osobe.
Dolaze:
- novi zaposlenici
- vanjski suradnici
- studenti
- agencije
- serviseri
- web developeri
- knjigovodstvo
- privremeni djelatnici
Lozinka koja je prvotno bila poznata dvjema osobama nakon nekoliko godina može biti poznata desetorici ljudi.
I nitko više nema popis kome je sve poslana.
Najgore su lozinke koje „nitko ne smije promijeniti”
U starijim IT okruženjima često se naiđe na barem jedan takav račun ili pristup.
Primjer:
„Nemoj mijenjati tu lozinku jer ne znamo što je sve koristi.”
To je ozbiljan znak tehničkog duga.
Možda se tom lozinkom spaja:
- stari servis
- printer
- aplikacija
- backup skripta
- mrežni uređaj
- automatizacija
Nitko nije dokumentirao ovisnosti pa je račun postao praktički nedodirljiv.
Sigurnosni problem tada više nije samo lozinka.
Problem je što nitko nema potpunu sliku sustava.
Administratorski račun ne bi trebao biti svakodnevni račun
Još jedna česta praksa je da administrator koristi isti račun za:
- čitanje maila
- pregled weba
- svakodnevni rad
- administraciju sustava
To nepotrebno povećava rizik.
Administratorska prava trebaju se koristiti kada su potrebna.
Za svakodnevni rad korisnik bi trebao imati običan račun, a administrativni račun koristiti samo za administrativne zadatke.
Time se smanjuje mogućnost da jedan incident automatski dobije najviša prava u sustavu.
Lozinke u Excelu nisu password manager
Mnoge tvrtke imaju nešto poput:
lozinke.xlsx
ili:
passwords.docx
Ponekad je datoteka čak spremljena na zajedničkom mrežnom disku.
To je bolje nego da lozinke nitko ne zna, ali nije dobro rješenje.
Pravi password manager omogućuje puno bolju kontrolu:
- svaki korisnik ima svoj račun
- pristupi se mogu dodavati i uklanjati
- lozinka se ne mora slati porukom
- može se pratiti tko ima pristup
- moguće je koristiti jake, jedinstvene lozinke
- odlazak zaposlenika ne zahtijeva rekonstruiranje svih pristupa
Važna razlika je upravo u tome što dijelite pristup, a ne samu lozinku.
Jedna lozinka za više servisa je još veći problem
Primjerice:
ista lozinka za:
- hosting
- cloud
- router
- društvene mreže
Ako jedan od tih servisa bude kompromitiran, napadač dobiva vrlo dobar ključ za pokušaj prijave na ostale.
Zato svaki važan račun treba imati svoju lozinku.
Ne varijacije poput:
Firma2026!
Firma2026!mail
Firma2026!hosting
nego stvarno odvojene lozinke.
MFA ne zamjenjuje dobru organizaciju pristupa
Višefaktorska autentikacija je vrlo korisna.
Ali ne rješava problem loše organiziranih računa.
Ako pet ljudi koristi isti račun, postavlja se pitanje:
čiji je drugi faktor?
Jedna osoba dobiva kod?
Svi koriste isti uređaj?
Kod se prosljeđuje porukom?
To je znak da račun vjerojatno nije dobro organiziran.
MFA najbolje funkcionira kada svaki korisnik ima svoj identitet.
Kako napraviti brzi audit pristupa
Za prvi pregled vam ne treba veliki sigurnosni projekt.
Napravite tablicu sa sljedećim stupcima:
| Sustav | Korisnički račun | Tko ima pristup | MFA | Vlasnik |
|---|---|---|---|---|
| Microsoft 365 | marko@tvrtka.hr | Marko | Da | IT |
| Hosting | admin | Marko, Ivan | Da | IT |
| Router | admin | ? | Ne | ? |
| WordPress | admin | Marko, Ivan | Ne | Marketing |
| CRM | pojedinačni računi | Prodaja | Da | Prodaja |
Vrlo brzo ćete vidjeti problematična mjesta.
Posebno označite račune gdje je odgovor na:
„Tko ima pristup?”
zapravo:
„Nismo sigurni.”
Crvene zastavice
Ako prepoznajete nešto od ovoga, vrijedi napraviti ozbiljniji pregled:
- više ljudi koristi isti administratorski račun
- lozinke se šalju WhatsAppom ili e-mailom
- bivši zaposlenici su nekad znali zajedničke lozinke
- ista lozinka koristi se na više sustava
- administratorski računi nemaju MFA
- nitko ne zna tko je vlasnik pojedinog servisa
- pristupi nisu dokumentirani
- lozinka se ne mijenja jer se ne zna što je sve koristi
- ključne lozinke nalaze se u Excel ili Word dokumentu
- vanjski suradnici koriste iste račune kao zaposlenici
Jedna takva stavka nije nužno katastrofa.
Više takvih znakova zajedno upućuje na to da pristupe treba sustavno pregledati i urediti.
Što bih prvo popravio?
Ne treba sve riješiti isti dan.
Krenite redom.
1. Popišite kritične sustave
Prvo:
- cloud
- firewall
- VPN
- hosting
- domene
- serveri
- backup
- poslovne aplikacije
2. Utvrdite tko ima pristup
Ako ne možete odgovoriti na to pitanje, to je prvi problem.
3. Uvedite osobne korisničke račune
Gdje god sustav to dopušta.
4. Uključite MFA
Prvenstveno za:
- administrativne račune
- cloud
- VPN
- hosting
- kritične poslovne servise
5. Zajedničke tajne spremite u password manager
Ne u chat.
Ne u Excel.
Ne na papirić ispod tipkovnice.
6. Definirajte offboarding
Kada osoba odlazi iz tvrtke, mora postojati jasan popis pristupa koji se ukida.
Najvažnije pitanje nije koliko je lozinka jaka
Lozinka od 30 znakova ne rješava mnogo ako ju zna 12 ljudi.
Dobro upravljanje pristupima znači da u svakom trenutku možete odgovoriti na tri pitanja:
Tko ima pristup?
Čemu ima pristup?
Zašto ga još uvijek ima?
Ako na bilo koje od njih odgovor glasi „vjerojatno”, sustav vrijedi pregledati.
Brza provjera
Odaberite samo jedan kritični sustav u svojoj tvrtki.
Primjerice:
- hosting
- Microsoft 365
- firewall
- backup
I pokušajte bez nagađanja odgovoriti:
„Tko se sve danas može prijaviti u njega?”
Ako to ne možete utvrditi u nekoliko minuta, upravo ste pronašli prvo mjesto koje treba urediti.
Izvori i dodatna dokumentacija
- NIST — Kako izraditi dobru lozinku NIST preporuke za duge i jedinstvene lozinke, password managere i korištenje višefaktorske autentikacije.
- NIST SP 800-63B — Authentication and Authenticator Management Standardna NIST dokumentacija o lozinkama, autentifikatorima, password managerima i upravljanju autentikacijom.
- CISA — Višefaktorska autentikacija za poslovne račune CISA preporuke za MFA na poslovnim računima, posebno administratorskim računima, e-pošti, spremištima podataka i udaljenom pristupu.
Povezana usluga
Kibernetička sigurnost i sigurnost IT sustava
Pregled korisničkih i administrativnih pristupa, višefaktorska autentikacija, sigurnosne postavke, dokumentacija i smanjenje nepotrebnih prava u poslovnom IT okruženju.
Kibernetička sigurnost i penetracijsko testiranjeImate ovakav problem?
Opišite situaciju i predložit ćemo prvi korak. Ako se dade riješiti bez nas, i to ćemo reći.