A jelszókezelő vállalkozásoknak nem egyszerűen kényelmi eszköz, hanem a hozzáférések kontrollált kezelésének egyik alapja. Sok cégnél még mindig előfordul, hogy egy tárhely-, domain-, közösségimédia- vagy adminfelülethez többen ugyanazzal a felhasználónév-jelszó párossal lépnek be. Ez elsőre praktikusnak tűnhet, de biztonsági és üzemeltetési szempontból komoly kockázatot jelent.
A közös fiókok legnagyobb problémája, hogy eltűnik a felelősség és az átláthatóság. Ha mindenki ugyanazzal a belépéssel használ egy rendszert, nehéz megmondani, ki módosított egy beállítást, ki törölt fájlokat, vagy ki adott hozzá új felhasználót. Egy jól bevezetett céges jelszókezelés ezzel szemben személyhez kötött hozzáféréseket, jogosultsági szinteket és biztonságos jelszómegosztást tesz lehetővé.
Miért veszélyesek a közös céges fiókok?
A közös belépési adatok általában több csatornán terjednek: e-mailben, chatüzenetben, Excel-táblában, jegyzetalkalmazásban vagy akár böngészőbe mentve. Ezek közül egyik sem ideális megoldás üzleti környezetben, különösen akkor, ha a fiók fontos rendszerekhez kapcsolódik: domainregisztrátorhoz, VPS-hez, tárhelyhez, számlázóhoz, CRM-hez vagy webáruház adminfelülethez.
A közös fiókok további gondja, hogy munkatárs távozásakor gyakran nem egyértelmű, hol kell jelszót cserélni. Ha valaki hozzáfért a központi belépési adatokhoz, akkor utólag nehéz biztosan kizárni, hogy maradt-e nála használható jelszó. Ilyenkor a teljes jelszócsere időigényes, könnyen kimarad belőle egy-egy rendszer, és közben az üzletmenetet is zavarhatja.
A belépési adatok védelme nem csak arról szól, hogy „legyen erős a jelszó”. Ugyanilyen fontos, hogy ki fér hozzá, milyen célból, meddig, és visszakereshető-e a hozzáférés használata. Ebben segít egy üzleti célra bevezetett jelszókezelő.
Mit tud egy jó jelszókezelő vállalkozásoknak?
Egy céges jelszókezelő alapfunkciója, hogy titkosított trezorban tárolja a belépési adatokat, és azokat csak jogosult felhasználók érhessék el. A valódi előny azonban nem pusztán a tárolás, hanem a hozzáférés-kezelés: osztályok, projektek, ügyfelek vagy rendszertípusok szerint lehet rendezni a jelszavakat, és mindenki csak azt látja, amire ténylegesen szüksége van.
Hasznos funkciók vállalkozásoknál:
- Személyes felhasználói fiókok: minden munkatárs saját belépéssel használja a jelszókezelőt, nem közös mesterjelszóval.
- Csoportos jogosultságok: például külön hozzáférés a pénzügy, marketing, fejlesztés vagy üzemeltetés számára.
- Biztonságos jelszómegosztás: a jelszó nem e-mailben vagy chatben utazik, hanem kontrollált környezetben érhető el.
- Erős jelszógenerálás: minden szolgáltatáshoz egyedi, hosszú és véletlenszerű jelszó készíthető.
- Hozzáférés visszavonása: távozó munkatárs vagy lezárt projekt esetén gyorsan megszüntethető az elérés.
- Naplózás és ellenőrizhetőség: látható lehet, ki, mikor és melyik bejegyzéshez fért hozzá.
Fontos különbség, hogy a jelszókezelő nem azt jelenti, hogy mindenki mindent lát. Éppen ellenkezőleg: a cél a minimálisan szükséges hozzáférés elve. Egy marketingesnek például nem kell látnia a VPS root jelszavát, ahogy egy rendszergazdának sem feltétlenül van szüksége a hirdetési fiókok belépésére.
MFA vállalkozásoknak: a jelszó önmagában nem elég
A jelszókezelés mellett az MFA, vagyis a többfaktoros hitelesítés is alapvető védelmi réteg. Az MFA vállalkozásoknak különösen fontos azoknál a szolgáltatásoknál, amelyek érzékeny adatokat vagy üzletkritikus hozzáférést tartalmaznak: e-mail, felhőszolgáltatás, tárhely, domainkezelő, szerveradminisztráció, könyvelési vagy számlázási rendszer.
Az MFA lényege, hogy a jelszó megszerzése önmagában ne legyen elég a belépéshez. A második faktor lehet hitelesítő alkalmazás, hardverkulcs vagy más biztonságos azonosítási mód. Céges környezetben érdemes kerülni az ad hoc megoldásokat, például amikor egy közös telefonszámra érkezik az egyszer használatos kód. Ez ugyan működhet rövid távon, de nem skálázható és nehezen ellenőrizhető.
Hogyan vezessük be a céges jelszókezelést?
A bevezetést nem érdemes azzal kezdeni, hogy minden munkatárs azonnal kap egy új eszközt, majd „használja, ahogy tudja”. Sokkal jobb, ha először felmérjük, milyen rendszerekhez vannak céges belépések, kik használják őket, és melyek a legkritikusabbak.
Gyakorlati lépések:
- Készítsünk listát a fontos hozzáférésekről: domain, tárhely, VPS, e-mail, weboldal admin, felhőszolgáltatások, pénzügyi rendszerek.
- Azonosítsuk a közös fiókokat, és ahol lehet, váltsunk személyes felhasználói hozzáférésekre.
- Hozzunk létre csoportokat és jogosultsági szinteket a jelszókezelőben.
- Cseréljük le a gyenge, újrahasznált vagy régóta változatlan jelszavakat.
- Kapcsoljuk be az MFA-t a kiemelt rendszereknél és magánál a jelszókezelőnél is.
- Rögzítsük, mi a teendő új belépő, távozó munkatárs vagy beszállító esetén.
Külön figyelmet érdemelnek a külsős partnerek: fejlesztők, marketingügynökségek, rendszergazdák, könyvelők. Nekik lehetőleg ne végleges, teljes körű hozzáférést adjunk, hanem célhoz kötött, visszavonható jogosultságot. Ha egy projekt lezárul, a hozzáférést is zárjuk le.
Kevesebb káosz, jobb üzemeltetés
A jelszókezelő vállalkozásoknak nem csak IT-biztonsági eszköz, hanem üzemeltetési segítség is. Gyorsabbá teszi az onboardingot, egyszerűbbé a hozzáférések átadását, és csökkenti annak kockázatát, hogy egy fontos jelszó egyetlen munkatárs gépén vagy böngészőjében ragadjon.
A közös fiókok kivezetése nem mindig megy egyik napról a másikra, de érdemes lépésről lépésre haladni. Kezdjük a legfontosabb rendszerekkel, vezessünk be személyes hozzáféréseket, használjunk biztonságos jelszómegosztást, és tegyük kötelezővé az MFA-t a kritikus szolgáltatásoknál. Így a belépési adatok védelme nem esetleges megoldásokon múlik, hanem átlátható, kezelhető folyamat része lesz.
