Správa hesel pro týmy je jednoduchá pro tři lidi. U 15 lidí začíná narážet na limity.
Malá firma může mít jen pár nástrojů, několik sdílených účtů a obvykle jedno neformální místo, kde se hesla uchovávají: tabulku, připnutou zprávu v chatu nebo sdílený dokument.
S tím, jak do firmy přibývá lidí, neformální sdílení ztěžuje rozlišení mezi užitečným přístupem a přístupem rizikovým. Hesla k běžným nástrojům se míchají s přihlašovacími údaji k systémům pro finance, správu, klienty nebo infrastrukturu. Zvenku může seznam stále vypadat uspořádaně, ale už neodráží, kdo ke čemu skutečně potřebuje přístup.
S růstem firmy potřebují sdílené přihlašovací údaje strukturu a kontrolu: kdo může přistupovat ke každému heslu, které oddělení za tyto údaje odpovídá a jak se přístup mění, když lidé nastupují, odcházejí nebo mění roli.
Vysvětlíme, jak organizovat trezory hesel podle týmů nebo oddělení, jak přístup založený na skupinách podporuje princip nejnižších oprávnění a jak zajistit bezpečnější nástup i odchod zaměstnanců – dříve, než se z rozptýlených přihlašovacích údajů stane bezpečnostní a provozní problém.
Proč sdílený přístup k heslům nezvládne růst firmy
Neformální sdílení bývá prvním modelem, na který rostoucí firmy spoléhají. Je postavené na pohodlí: hesla mohou žít v tabulce, vlákně v chatu nebo v prohlížeči někoho z týmu a nikdo se nemusí o přihlášení žádat pokaždé, když ho potřebuje.
Toto pohodlí však rychle přebije chaos a riziko. Jakmile se do firmy dostane více týmů, externích spolupracovníků, klientů a nástrojů, takový sdílený seznam je pro práci, kterou lidé skutečně vykonávají, příliš široký. Tým financí může například potřebovat přihlašovací údaje k bankovnictví, mzdám a fakturaci, ale ne k reklamním účtům nebo vývojářským nástrojům. Marketing může potřebovat přístup k analytice, obsahu a sociálním sítím, ale ne k právním portálům nebo přihlašovacím údajům k infrastruktuře.
Praskliny se projevují v každodenní práci, ale teprve při odchodu zaměstnanců se tento model stává nebezpečným. Když někdo odchází, firma nemá spolehlivý způsob, jak zjistit, ke kterým přihlašovacím údajům měl přístup, které zkopíroval nebo které si stále pamatuje. Změna hesla znamená nové heslo opět rozesílat stejnými nechráněnými kanály, a to bez záznamu o tom, kdo ho obdržel. Před takovou námahou mnoho firem rotaci hesel raději přeskočí.
Firemní správce hesel se strukturovanými trezory a přístupem založeným na skupinách nahrazuje nepřesnost kontrolou: přístup lze záměrně udělit, zkontrolovat a odvolat.
Čím větší trezor je, tím méně funguje jako nástroj pro řízení přístupu. Hesla stále může bezpečně uchovávat, ale už neodráží, jak firma skutečně funguje, kdo vlastní jednotlivé přihlašovací údaje nebo kdo je má mít k dispozici.
Přístup podle týmů podporuje princip nejnižších oprávnění
Princip přístupu k přihlašovacím údajům podle oddělení je jednoduchý: lidé by měli mít přístup pouze k údajům, které potřebují pro svou práci.
Princip nejnižších oprávnění je užitečný, protože dává přístupu k přihlašovacím údajům jasný test: potřebuje daný člověk tento údaj pro svou práci, nebo k němu má jen proto, že mu byl přístup jednou udělen a už nikdy nebyl zpochybněn? Ve správě hesel pro týmy by tato otázka měla určovat, jak se trezory vytvářejí, kdo se k nim přidává a kdy se přístup odebírá.
To je zvlášť důležité u sdílených přihlašovacích údajů. Sdílené přihlášení už samo o sobě hůře podléhá správě než individuální účet, protože ho může používat více než jedna osoba.
Pokud je k tomuto údaji navíc přístup i lidem, kteří ho nepotřebují, nese firma riziko bez jakéhokoli přínosu: každý další člověk, který ho může zobrazit, je další zařízení, kde hrozí jeho automatické vyplnění, zkopírování nebo phishing. Firma může vědět, že heslo je bezpečně uložené, ale ne, zda všichni, kdo mají přístup k trezoru, mají stále platný důvod ho používat.
Skupiny v Proton Pass for Business tento problém řeší: správci mohou rozdělit lidi do skupin, které odpovídají týmům, oddělením nebo projektům, a pak tyto skupiny přiřadit konkrétním trezorům a položkám, takže přístup odpovídá roli, nikoli seznamu jednotlivých oprávnění.
Struktura trezorů by měla odpovídat riziku. Nízkoriziková provozní přihlášení lze sdílet snadno, zatímco přihlašovací údaje správce, nástroje financí, systémy personalistiky, exporty zákaznických dat a přístup k zálohám vyžadují přísnější kontrolu.
Jak vypadá dobře nastavená struktura trezorů
Užitečná struktura trezorů má lidem pomoci najít to, co potřebují, aniž by jim dala všechno.
Praktický základ pro většinu rostoucích malých a středních firem zahrnuje šest trezorů hesel podle týmů::
- Finance: účetnictví, mzdy, bankovnictví, fakturace, daňové portály, platební platformy.
- Marketing: sociální sítě, analytika, reklama, správa obsahu, designové nástroje.
- Prodej a péče o zákazníky: CRM, nástroje pro nabídky, zákaznické portály, platformy podpory.
- Provoz: portály dodavatelů, nástroje pro řízení projektů, logistika, nákup.
- IT a bezpečnost: konzole pro správu, záložní účty, správa zařízení, DNS, hosting, infrastruktura.
- Vedení firmy: materiály pro správní radu, portály pro investory, služby na úrovni vedení, citlivé účty dodavatelů.
Když struktura trezorů a skupinový přístup fungují společně, mohou správci spravovat oprávnění i ve větším měřítku: skupinu financí přiřadí trezoru financí, skupinu IT trezorům infrastruktury a projektovou skupinu dočasné práci pro klienta. Přístup pak roste s organizační strukturou firmy, nikoli s pamětí správce.
Jakmile je základní struktura nastavená, vytvořte omezené trezory tam, kde to riziko ospravedlňuje. IT tým může mít obecný IT trezor a samostatný privilegovaný trezor pro správce, oba přiřazené odpovídajícím skupinám.
To je zásadní při nástupu a odchodu zaměstnanců. Přidáním člověka do skupiny se mu najednou udělí všechny potřebné trezory; odebráním se mu vše najednou odvolá.
Cílem není udělat trezory složitými. Cílem je zabránit míchání přihlašovacích údajů s velmi odlišnou mírou rizika. Plánovač příspěvků na sociálních sítích by neměl sdílet přístup s administrativou mezd.
Struktury trezorů hesel podle velikosti týmu
Malá firma nepotřebuje korporační architekturu trezorů. Příliš mnoho struktury příliš brzy může vytvořit zmatek a zpomalit její přijetí.
I při jednom či dvou lidech dává oddělení firemních přihlašovacích údajů od osobních v samostatných trezorech základ pro růst.
Pro tým o třech až deseti lidech může stačit několik širších trezorů: firemní provoz, finance, marketing a IT. Hlavní prioritou je vyhnout se jednomu trezoru pro všechno a udržet nejcitlivější přihlašovací údaje odděleně.
Pro tým o 10 až 50 lidech musí struktura trezorů odpovídat tomu, jak je firma skutečně organizovaná. V této fázi se přístup k přihlašovacím údajům stává součástí každodenního provozu: lidé nastupují do týmů, externí spolupracovníci přicházejí na konkrétní projekty, vedoucí nesou odpovědnost za nástroje, které jejich týmy používají, a správci potřebují způsob, jak zkontrolovat přístupy, aniž by museli otvírat každý údaj zvlášť. Externí spolupracovníci mohou být přiřazeni k trezorům konkrétních projektů bez širších oprávnění, takže vidí jen to, co vyžaduje jejich zapojení – a přístup automaticky ztratí, jakmile projekt skončí.
Pro týmy o 50 a více lidech – větší malé a střední firmy a týmy středního trhu – může být potřeba, aby trezory odpovídaly oddělením i rolím. Označení oddělení není vždy dostatečně konkrétní; někdo může pracovat ve financích bez potřeby přístupu k bankovnictví, nebo zajišťovat IT provoz bez potřeby privilegovaných přihlašovacích údajů správce.
Struktura má sloužit firmě, ne naopak. Následující části vysvětlují, jak tuto strukturu uvést do praxe při nástupu, odchodu zaměstnanců a průběžných kontrolách přístupů.
Jak začlenit strukturu do procesu nástupu
Nástup nových lidí často odhalí slabiny ve správě hesel. Nový zaměstnanec nastoupí a někdo si musí vzpomenout, které přihlašovací údaje potřebuje, kde se tato hesla nacházejí, kdo je může sdílet a které přístupy mají počkat až na dobu po zaškolení nebo schválení.
Model založený na týmech se na paměti spoléhat nemusí. Když nastoupí nový kolega do financí, nepotřebuje, aby mu někdo ručně identifikoval a sdílel jednotlivé přihlašovací údaje. Stačí ho přidat do skupiny financí a má tak přístup, který potřebuje. Nikdo nemusí přeposílat odkazy, vkládat hesla do chatu ani si pamatovat, které nástroje tým financí obvykle používá.
Stačí osobu přidat do skupiny financí a automaticky zdědí trezory a položky, které jí jsou přiřazeny – tedy jen přihlašovací údaje spojené s danou rolí. Nástup je díky tomu rychlejší a citlivé účty se nešíří nad rámec týmu, který je potřebuje. Lidé mohou začít pracovat bez honu za hesly, zatímco firma se vyhne poskytování širokého přístupu jen pro pohodlí.
Zde pomáhá i jasná zásada pro hesla. Protonův průvodce tvorbou zásad pro hesla vysvětluje, jak mohou firmy definovat pravidla pro vytváření hesel, bezpečné sdílení, správu přístupů a ověřování. Tato pravidla se navíc snáz uplatní, když jsou přihlašovací údaje už uspořádané podle týmů.
Jak zajistit bezpečnější odchod zaměstnanců
S jedním sdíleným firemním trezorem je odvolání přístupu vše nebo nic: odcházející zaměstnanec mohl mít na starosti desítky až stovky přihlašovacích údajů, což znamená buď rozsáhlou rotaci hesel, nebo – což je horší – to, že bývalí zaměstnanci nadále mají přístup.
Precizní odchod zaměstnance pak vypadá takto:
- Odeberte osobu z týmových a projektových skupin.
- Zkontrolujte přihlašovací údaje, které osoba vlastnila nebo spravovala.
- V případě potřeby proveďte rotaci hesel s vyšším rizikem.
Firma se pak může soustředit na rotaci a revizi přihlašovacích údajů, které skutečně nesou riziko, místo aby ke každému heslu přistupovala, jako by šlo o požární poplach.
Tady se vyplatí vytvářet skupiny. Pokud se přístup spravuje jen prostřednictvím sdílených trezorů, musí správce danou osobu z každého trezoru odvolávat jednu po druhé. U skupin stačí osobu ze skupiny odebrat a tím se okamžitě odvolá veškerý přístup ke všem trezorům a položkám přiřazeným k dané skupině – jedna akce místo celé revize.
Stejná logika platí i v okamžiku, kdy někdo mění roli. Osoba přecházející z prodeje do provozu by ve výchozím nastavení neměla mít nadále staré přihlašovací údaje správce CRM. Změna role by měla vést ke kontrole přístupu k trezorům stejně jako odchod ze společnosti. U přístupu založeného na skupinách je tato kontrola rychlá: přesunete osobu mezi skupinami a její přístup se automaticky aktualizuje – staré CRM údaje zmizí, nové provozní trezory se přidělí, a to vše v jednom jednoduchém kroku.
Lepší přehled pro správce
Dobrá správa hesel v týmu dává správcům jasný přehled o přístupech. Měli by být schopni rychle zodpovědět základní otázky.
Klíčové otázky ohledně přístupu, které by správci měli umět zodpovědět
- Kdo může přistupovat k finančním přihlašovacím údajům?
- Které trezory mají k dispozici externí spolupracovníci?
- Kteří uživatelé mají přístup k heslům správců?
- Které přihlašovací údaje se sdílí napříč odděleními?
- Co se změnilo po odchodu zaměstnance?
- Které trezory obsahují vysoce rizikové nebo privilegované účty?
Pokyny NCSC pro správu identit a přístupu(nové okno) zdůrazňují kontrolu toho, kdo a co může přistupovat ke systémům a datům. Zároveň upozorňují na důležitost omezení přístupu jen na nezbytné a jeho pravidelné revize.
To je obtížné, pokud je přístup uspořádán podle pohodlí místo podle odpovědnosti. Přehledná struktura trezorů dává správcům pevnější výchozí bod pro bezpečnostní audity, revize přístupu a dotazníky pro zákazníky.
Pro IT týmy nabízí Proton Pass for Business centralizovanou správu, zásady, bezpečné sdílení, reporting a logy, zřizování SCIM a integrace SSO. Týmy získají centrální přehled, který u hesel ukládaných v prohlížeči nebo ve sdílených tabulkách chybí.
Časté chyby při správě sdílených trezorů
Problémy se sdílenými trezory obvykle začínají zkratkami. V daný okamžik usnadňují přístup, ale později ztěžují zjistit, kdo může které přihlašovací údaje používat.
Pět chyb stojí za většinu problémů se sdílenými trezory v rostoucích firmách:
Příliš dlouhé setrvávání u jediného firemního trezoru
Jediný trezor sice na začátku postačí, ale časem získá k přihlašovacím údajům mimo svou roli přístup příliš mnoho lidí.
Spoléhání se na znalosti jediného správce
Pokud jen jedna osoba ví, kde se kritické přihlašovací údaje nacházejí, spoléhá firma na paměť místo na proces – a tyto znalosti odcházejí ze dveří spolu s ní.
Považování přístupu k trezorům za trvalé
Lidé mění role, externí spolupracovníci dokončují projekty a dodavatelé odcházejí. Přístup k trezorům by se měl měnit spolu s nimi.
Zapomínání na rotaci přihlašovacích údajů
Některá hesla je potřeba změnit po odchodu zaměstnance, změně role nebo po období příliš širokého sdílení, zejména u účtů správců, finančních nástrojů, systémů pro zákazníky a portálů dodavatelů.
Míchání běžných přihlášení s privilegovaným přístupem
Týmový trezor může usnadnit každodenní práci, ale vysoce rizikové přihlašovací údaje stále vyžadují přísnější kontrolu a užší okruh přístupu.
Všechny tyto chyby mají stejnou příčinu – přístup uspořádaný podle pohodlí – i stejný lék: strukturu, která odráží tým, role a riziko.
Jak Proton Pass for Business pomáhá se správou hesel v týmu
Proton Pass for Business pomáhá firmám přejít od neformálního sdílení hesel ke strukturované správě přihlašovacích údajů. Týmy mohou generovat silná hesla, ukládat přihlašovací údaje do šifrovaných trezorů, bezpečně sdílet přístup a spravovat firemní hesla z jednoho místa.
Firemní správce hesel dává týmům bezpečnější místo pro ukládání a sdílení přihlašovacích údajů, ale důležitá zůstává i struktura okolo nich. Rostoucí týmy by měly dalším krokem zajistit, aby sdílený přístup odrážel to, jak lidé skutečně pracují: podle oddělení, role, projektu a úrovně rizika.
Díky skupinám v Proton Pass se přístup k přihlašovacím údajům spravuje na úrovni, na které týmy skutečně pracují: správci přiřazují trezory a položky skupinám odpovídajícím oddělením nebo projektům a změny členství automaticky aktualizují přístup – přidání nového zaměstnance mu zajistí vše potřebné a jeho odebrání odvolá vše najednou.
Jasnější struktura usnadňuje správu bezpečného sdílení přímo v průběhu práce. Přihlašovací údaje jsou uspořádány kolem týmů a rolí, které je skutečně používají, správci mají lepší přehled o přístupech a zaměstnanci najdou potřebná hesla, aniž by tajemství přesouvali do chatu, e-mailu nebo osobních poznámek.
Uspořádejte přístup svého týmu k přihlašovacím údajům pomocí firemního správce hesel.






