Zaposlenik odlazi iz tvrtke:
što IT mora napraviti isti dan?
Korisnički račun je ugašen i laptop vraćen. Izgleda završeno — dok se ne sjetite VPN-a, zajedničkih lozinki, privatnih uređaja, cloud aplikacija i podataka koji su ostali vezani uz bivšeg zaposlenika.
Najveća greška je ugasiti samo e-mail
Osoba je otišla iz tvrtke, korisnički račun je blokiran i posao izgleda završen.
Ali isti korisnik često još ima pristup:
- VPN-u
- CRM-u
- računovodstvenom programu
- web hostingu
- društvenim mrežama
- cloud servisima
- dijeljenim lozinkama
- poslovnom telefonu
- datotekama sinkroniziranim na privatni uređaj
Offboarding nije brisanje jednog računa.
To je zatvaranje identiteta na svim mjestima na kojima je taj identitet postojao.
Prvo blokirajte prijavu, nemojte odmah brisati korisnika
Brisanje računa prvi dan zna stvoriti više problema nego što rješava.
Prvo je sigurnije blokirati prijavu i prekinuti aktivne sesije.
Time osoba više ne može pristupiti sustavu, a administrator još uvijek može:
- pregledati vlasništvo nad podacima
- prenijeti dokumente
- riješiti mailbox
- provjeriti licence
- preuzeti potrebne podatke
Kada je sve predano, račun se može arhivirati ili ukloniti prema pravilima tvrtke.
E-mail treba dobiti vlasnika
Najčešće nije dovoljno samo uključiti automatski odgovor.
Treba odlučiti:
- tko prima buduću poštu
- tko smije vidjeti postojeću poštu
- treba li adresu zadržati
- koliko dugo
- tko preuzima kontakte i kalendar
Posebno pazite da se adresa bivšeg zaposlenika ne prosljeđuje godinama osobi koja je slučajno bila prva zamjena.
To brzo postane nevidljivo pravilo koje nitko više ne razumije.
Dokumenti također imaju vlasništvo
U Microsoft 365, Google Workspaceu i drugim cloud sustavima dokumenti su često vezani uz konkretan korisnički račun.
Ako se račun jednostavno obriše, mogu se izgubiti podaci ili se mogu zakomplicirati prava pristupa.
Prije toga provjerite:
- OneDrive ili osobni cloud prostor
- zajedničke mape
- SharePoint ili Shared Drives
- dokumente koje je korisnik podijelio drugima
- automatizacije koje rade pod njegovim računom
Posebno je nezgodan zadnji slučaj.
Proces može nastaviti raditi tjednima, a zatim stati kada račun bude uklonjen ili mu istekne token.
Prekinite aktivne sesije
Promjena lozinke nije uvijek dovoljna.
Moderni cloud servisi koriste tokene i već prijavljene sesije koje mogu ostati aktivne neko vrijeme.
Kod odlaska korisnika treba prisilno odjaviti aktivne sesije gdje sustav to omogućuje.
Isto vrijedi za:
- VPN
- administratorske portale
- remote access alate
- poslovne aplikacije
Ne zaboravite dijeljene lozinke
Ako je zaposlenik znao lozinku koja se dijeli među više ljudi, blokiranje njegovog osobnog računa ne znači ništa za taj pristup.
Primjeri su:
- Wi-Fi administratorska lozinka
- hosting
- registrar domene
- društvene mreže
- zajednički administratorski račun
- lokalna oprema
Takve lozinke treba promijeniti.
Još bolje, sustav treba posložiti tako da korisnici imaju svoje račune gdje god je to moguće — i da u svakom trenutku znate koliko ljudi još zna lozinku vaše firme.
Oprema nije samo laptop
Kod povrata opreme popis često stane na računalu i punjaču.
Vrijedi provjeriti i:
- poslovni telefon
- SIM karticu
- monitor
- dock
- sigurnosni token
- pristupnu karticu
- ključeve
- vanjske diskove
- posebne adaptere ili periferiju
Ako se zaduženja vode tek kada netko odlazi, prekasno je.
Evidencija treba postojati od dana kada je uređaj izdan.
Jedan popis je bolji od dobrog pamćenja
Najbolji offboarding nije kompliciran.
Jednostavan checklist s desetak stavki bolji je od postupka koji se svaki put rekonstruira iz glave.
Minimalni popis:
- Blokirati korisnički račun.
- Prekinuti aktivne cloud sesije.
- Ukinuti VPN i remote pristup.
- Prenijeti e-mail i dokumente.
- Provjeriti vanjske SaaS aplikacije.
- Promijeniti zajedničke lozinke koje je korisnik znao.
- Vratiti opremu.
- Provjeriti automatizacije i servise vezane uz račun.
- Zabilježiti što je napravljeno.
- Tek nakon toga arhivirati ili ukloniti račun.
Idealno se proces pokreće prije zadnjeg radnog dana
Najbolja verzija ovog procesa počinje kada IT dobije datum odlaska.
Tada se unaprijed zna:
- kada se pristup gasi
- tko preuzima podatke
- što se vraća
- što mora ostati dostupno
Offboarding tada nije incident nego rutinski proces.
Što možete provjeriti danas
Uzmite jednog zaposlenika koji je otišao iz tvrtke u posljednjih godinu dana.
Pokušajte odgovoriti:
- je li njegov račun još negdje aktivan
- postoje li servisi kojima je pristupao zajedničkom lozinkom
- tko je preuzeo njegove poslovne podatke
- postoji li još uređaj koji mu je bio dodijeljen
- radi li neka automatizacija pod njegovim računom
Ako na barem jedno pitanje nemate brz odgovor, upravo ste pronašli mjesto koje treba dokumentirati.
Izvori i dodatna dokumentacija
- Microsoft Learn — Uklanjanje bivšeg zaposlenika i zaštita podataka Službeni Microsoft 365 postupak za blokiranje prijave, zaštitu pošte i OneDrive podataka, prijenos podataka, uređaje i uklanjanje licence i računa.
- NIST SP 800-53 Rev. 5 — AC-2 Account Management NIST kontrola za upravljanje računima, uključujući deaktivaciju računa koji više nisu potrebni i povezivanje upravljanja pristupima s odlaskom ili premještajem zaposlenika.
Povezana usluga
IT podrška i održavanje sustava
Upravljanje korisnicima, pristupima, uređajima i svakodnevnim IT okruženjem, uz dokumentirane postupke za dolazak i odlazak zaposlenika.
IT podrška i održavanje sustavaImate ovakav problem?
Opišite situaciju i predložit ćemo prvi korak. Ako se dade riješiti bez nas, i to ćemo reći.