Lösenordshantering för team är enkel när ni är tre personer. Vid 15 personer börjar den spricka.
Ett litet företag kan ha ett fåtal verktyg, några delade konton och oftast en enda informell plats där lösenorden finns: ett kalkylblad, ett fastnålat meddelande i chatten eller ett delat dokument.
När fler personer ansluter till ett företag gör informell delning det svårt att se skillnaden mellan nyttig och riskabel åtkomst. Lösenord för vardagliga verktyg hamnar bland inloggningsuppgifter för ekonomi-, admin-, kund- och infrastruktursystem. Listan kan fortfarande se organiserad ut utifrån, men den speglar inte längre vem som faktiskt behöver åtkomst till vad.
När ett företag växer behöver delade inloggningsuppgifter struktur och kontroll: vem som får åtkomst till varje lösenord, vilken avdelning som äger inloggningsuppgifterna och hur åtkomsten förändras när personer anställs, slutar eller byter roll.
Här förklaras hur du organiserar lösenordsvalv per team eller avdelning, hur gruppbaserad åtkomst stödjer principen om minsta möjliga behörighet och hur onboarding och offboarding kan göras säkrare, innan utbredda inloggningsuppgifter blir ett säkerhets- och driftproblem.
Därför skalar inte delad lösenordsåtkomst
Informell delning är oftast den första modellen som växande företag förlitar sig på. Informell delning bygger på bekvämlighet: lösenord kan finnas i ett kalkylblad, en chatttråd eller i någons webbläsare, och ingen behöver be om åtkomst varje gång de behöver logga in.
Bekvämligheten uppvägs snabbt av kaos och risk. När fler team, konsulter, kunder och verktyg kommer in i företaget blir den delade listan för bred för det arbete som personerna faktiskt utför. Ekonomiteamet kan behöva inloggningsuppgifter för bank, löner och fakturering, men inte för annonskonton eller utvecklarverktyg, till exempel. Marknadsavdelningen kan behöva åtkomst till analys, innehåll och sociala medier, men inte till juridikportaler eller inloggningsuppgifter för infrastruktur.
Sprickorna syns i vardagsarbetet, men det är vid offboarding som modellen blir farlig. När någon slutar finns det inget tillförlitligt sätt för företaget att veta vilka inloggningsuppgifter personen hade åtkomst till, kopierat eller fortfarande minns. Att rotera ett lösenord innebär att det nya måste distribueras igen via samma oskyddade kanaler, utan någon logg över vem som tog emot det. Inför det arbetet väljer många företag att hoppa över rotation.
En lösenordshanterare för företag med strukturerade valv och gruppbaserad åtkomst ersätter ungefärlighet med kontroll: åtkomst kan beviljas, granskas och återkallas medvetet.
Ju större valvet blir, desto mindre användbart är det som åtkomstkontroll. Det kan fortfarande lagra lösenord på ett säkert sätt, men det speglar inte längre hur företaget faktiskt fungerar, vem som äger varje inloggningsuppgift eller vem som bör kunna använda den.
Teambaserad åtkomst stödjer principen om minsta möjliga behörighet
Principen bakom åtkomst till inloggningsuppgifter per avdelning är enkel: personer bör bara ha åtkomst till de inloggningsuppgifter de behöver för sitt arbete.
Principen om minsta möjliga behörighet är användbar eftersom den ger åtkomst till inloggningsuppgifter ett tydligt test: behöver personen inloggningsuppgiften för sitt arbete, eller har personen den för att åtkomst beviljades en gång och aldrig ifrågasattes igen? I lösenordshantering för team bör den frågan styra hur valv skapas, vem som ansluter till dem och när åtkomst tas bort.
Detta är särskilt viktigt för delade inloggningsuppgifter. En delad inloggning är redan svårare att styra än ett enskilt konto eftersom fler än en person kan använda den.
När den inloggningsuppgiften också är tillgänglig för personer som inte behöver åtkomst till den bär företaget på en exponering utan någon nytta: varje extra person som kan se den är ytterligare en enhet där den kan fyllas i automatiskt, kopieras eller utsättas för nätfiske. Företaget kanske vet att lösenordet är lagrat på en säker plats, men inte om alla med åtkomst till valvet fortfarande har en giltig anledning att använda det.
Grupper i Proton Pass for Business löser detta: admins kan organisera personer i grupper som speglar team, avdelningar eller projekt och sedan tilldela grupperna till specifika valv och objekt, så att åtkomsten följer rollen i stället för en lista med enskilda beviljanden.
Valvstrukturen bör matcha risken. Driftinloggningar med låg risk kan delas enkelt, medan inloggningsuppgifter med adminbehörighet, ekonomiverktyg, HR-system, kundexporter och åtkomst för säkerhetskopiering behöver striktare kontroller.
Hur en bra valvstruktur ser ut
En användbar valvstruktur bör hjälpa personer att hitta det de behöver utan att ge dem allt.
En praktisk grundlinje för de flesta växande små och medelstora företag omfattar sex lösenordsvalv per team:
- Ekonomi: Bokföring, löneadministration, bank, fakturering, skatteportaler, betalningsplattformar.
- Marknadsföring: Sociala medier, analys, annonsering, innehållshantering, designverktyg.
- Försäljning och kundrelationer: CRM, offertverktyg, kundportaler, supportplattformar.
- Drift: Leverantörsportaler, projekthanteringsverktyg, logistik, inköp.
- IT och säkerhet: Adminkonsoler, säkerhetskopieringskonton, enhetshantering, DNS, hosting, infrastruktur.
- Ledning: Styrelsematerial, investeringsportaler, tjänster på chefsnivå, känsliga leverantörskonton.
När valvstruktur och gruppåtkomst fungerar tillsammans kan admins hantera behörigheter i skala: tilldela en ekonomigrupp till ekonomivalvet, en IT-grupp till infrastrukturvalv och en projektgrupp till tillfälligt kundarbete. Åtkomsten skalar då med organisationsdiagrammet i stället för med en admins minne.
När grundstrukturen är på plats kan du skapa begränsade valv där risken motiverar dem. Ett IT-team kan ha ett allmänt IT-valv och ett separat privilegierat adminvalv, båda tilldelade lämpliga grupper.
Detta blir avgörande vid onboarding och offboarding. Att lägga till någon i en grupp ger personen alla nödvändiga valv på en gång; att ta bort personen återkallar allt på en gång.
Målet är inte att göra valven komplicerade. Målet är att undvika att blanda inloggningsuppgifter med mycket olika risknivåer. Ett schemaläggningsverktyg för sociala medier bör inte dela åtkomst med löneadministrationen.
Lösenordsvalvstrukturer för olika teamstorlekar
Ett mycket litet företag behöver ingen valvarsitektur i företagsklass. För mycket struktur för tidigt kan skapa förvirring och göra att införandet går långsammare.
Redan vid en till två personer skapar det en grund för tillväxt att skilja företagets inloggningsuppgifter från de personliga i separata valv.
För ett team med tre till tio personer kan ett fåtal breda valv räcka: företagets drift, ekonomi, marknadsföring och IT. Den viktigaste prioriteringen är att undvika ett valv för allt och hålla de känsligaste inloggningsuppgifterna separata.
För ett team med 10 till 50 personer behöver valvstrukturen följa hur företaget faktiskt är organiserat. I det här skedet blir åtkomst till inloggningsuppgifter en del av den dagliga driften: personer ansluter till team, konsulter kommer in för specifika projekt, chefer blir ansvariga för de verktyg deras team använder och admins behöver ett sätt att granska åtkomst utan att öppna varje inloggningsuppgift en och en. Konsulter och externa medarbetare kan tilldelas projektspecifika valv utan bred åtkomst, så att de bara ser vad deras uppdrag kräver, och förlorar åtkomsten automatiskt när projektet avslutas.
För team med 50 eller fler personer (större små och medelstora företag och team på mellansegmentet) kan valv behöva följa både avdelningar och roller. En avdelningsetikett är inte alltid tillräckligt specifik; någon kan arbeta inom ekonomi utan att behöva bankåtkomst, eller sköta IT-drift utan att behöva privilegierade inloggningsuppgifter för admins.
Strukturen ska passa företaget, inte tvärtom. Följande avsnitt förklarar hur den strukturen omsätts i praktiken genom onboarding, offboarding och löpande åtkomstgranskningar.
Bygga in struktur i onboarding
Onboarding avslöjar ofta svag lösenordshantering. När en ny medarbetare börjar måste någon komma ihåg vilka inloggningsuppgifter den nya medarbetaren behöver, var lösenorden finns, vem som kan dela dem och vilken åtkomst som bör vänta tills efter utbildning eller godkännande.
En teambaserad modell tar bort det beroendet av minnet. När en ny medarbetare börjar på ekonomiavdelningen behövs ingen kollega som manuellt identifierar och delar varje inloggningsuppgift. Personen kan helt enkelt läggas till i ekonomigruppen för den åtkomst som behövs. Ingen ska behöva vidarebefordra länkar, klistra in lösenord i chatten eller komma ihåg vilka verktyg ekonomiteamet vanligtvis använder.
Personen läggs helt enkelt till i ekonomigruppen och ärver automatiskt de valv och objekt som tilldelats den, endast de inloggningsuppgifter som hör till rollen. Det gör onboarding snabbare och hindrar känsliga konton från att spridas utanför det team som behöver dem. Personer kan börja arbeta utan att leta efter lösenord, medan företaget slipper ge bred åtkomst för bekvämlighetens skull.
Här hjälper också en tydlig lösenordspolicy. Protons guide om att skapa en lösenordspolicy förklarar hur företag kan definiera regler för lösenordsskapande, säker delning, åtkomsthantering och autentisering. Reglerna blir lättare att tillämpa när inloggningsuppgifterna redan är organiserade per team.
Göra offboarding säkrare
Med ett enda delat företagsvalv blir återkallandet allt-eller-inget: den avgående medarbetaren kan ha rört dussintals eller hundratals inloggningsuppgifter, vilket innebär omfattande rotation eller, värre, att tidigare medarbetare får behålla kvarstående åtkomst.
En noggrann offboarding ser ut så här:
- Ta bort personen från team- och projektgrupper.
- Granska alla inloggningsuppgifter som personen ägde eller hanterade.
- Rotera lösenord med högre risk vid behov.
Företaget kan rikta rotations- och granskningsarbetet mot de inloggningsuppgifter som faktiskt innebär risk, i stället för att behandla varje lösenord som en nödsituation.
Det är här som grupper visar sitt värde. Om åtkomsten bara hanteras via delade valv måste en admin återkalla personen från varje valv ett i taget. Med grupper innebär det att ta bort personen ur gruppen att alla valv och objekt som är knutna till gruppen återkallas samtidigt, en enda åtgärd i stället för en stor granskningsinsats.
Samma logik tillämpas när någon byter roll. En person som går från försäljning till drift bör inte som standard behålla gamla inloggningsuppgifter för CRM-admin. Rollbyten bör utlösa en granskning av valvätkomsten i samma utsträckning som avslutade anställningar gör. Med gruppbaserad åtkomst går den granskningen snabbt: flytta personen mellan grupper, så uppdateras åtkomsten automatiskt. Gamla CRM-inloggningsuppgifter försvinner, nya valv för drift tilldelas, allt i ett enkelt steg.
Bättre överblick för admins
Bra lösenordshantering i team ger admins en tydlig överblick över åtkomsten. De bör snabbt kunna besvara grundläggande frågor.
Viktiga åtkomstfrågor som admins bör kunna svara på
- Vem kan få åtkomst till inloggningsuppgifter för ekonomin?
- Vilka valv inkluderar konsulter?
- Vilka användare kan få åtkomst till admin-lösenord?
- Vilka inloggningsuppgifter delas mellan olika avdelningar?
- Vad förändrades efter att en anställd slutade?
- Vilka valv innehåller konton med hög risk eller förhöjda behörigheter?
I NCSC:s vägledning om identitets- och åtkomsthantering(nytt fönster) betonas behovet av att kontrollera vem och vad som kan få åtkomst till system och data. Den pekar också på vikten av att begränsa åtkomsten till det som behövs och att granska den regelbundet.
Det är svårt när åtkomsten organiseras utifrån bekvämlighet i stället för ansvar. En väldisponerad valvstruktur ger admins en starkare utgångspunkt för säkerhetsgranskningar, åtkomstöversyner och kundenkäter.
För IT-team stöder Proton Pass for Business centraliserad hantering, policys, säker delning, rapportering och loggar, SCIM-provisionering och SSO-integrationer. Teamen får en centraliserad överblick som lösenord som sparas i webbläsaren och delade kalkylblad inte erbjuder.
Vanliga misstag vid hantering av delade valv
Problem med delade valv börjar vanligtvis som genvägar. De gör åtkomsten enklare i stunden, men gör också svårare att i efterhand veta vem som kan använda vilka inloggningsuppgifter.
Fem misstag ligger bakom de flesta problem med delade valv i växande företag:
Att behålla ett enda företagsvalv för länge
Ett enda valv kan fungera i början, men det leder med tiden till att alltför många får åtkomst till inloggningsuppgifter som ligger utanför deras roll.
Att vara beroende av en enda admins kunskap
Om bara en person vet var kritiska inloggningsuppgifter finns blir företaget beroende av minne i stället för processer, och den kunskapen försvinner ut genom dörren med personen.
Att behandla åtkomst till valv som permanent
Personer byter roll, konsulter avslutar projekt och leverantörer slutar. Åtkomsten till valv bör förändras i takt med det.
Att glömma att rotera inloggningsuppgifter
Vissa lösenord behöver bytas efter avslutade anställningar, rollbyten eller perioder med alltför omfattande delning, särskilt för admin-konton, ekonomiverktyg, kundsystem och leverantörsportaler.
Att blanda vardagliga inloggningar med förhöjd åtkomst
Ett teamvalv kan underlätta det dagliga arbetet, men inloggningsuppgifter med hög risk behöver fortfarande striktare granskning och snävare åtkomst.
Alla dessa misstag har samma rot: åtkomst som organiseras utifrån bekvämlighet. De botas också på samma sätt, med en struktur som speglar team, roller och risk.
Hur Proton Pass for Business stöder lösenordshantering i team
Proton Pass for Business hjälper företag att gå från informell lösenordsdelning till strukturerad hantering av inloggningsuppgifter. Teamen kan generera starka lösenord, lagra inloggningsuppgifter i krypterade valv, dela åtkomst på ett säkert sätt och hantera företagets lösenord från ett och samma ställe.
En lösenordshanterare för företag ger team en säkrare plats att lagra och dela inloggningsuppgifter, men strukturen runt dessa uppgifter är fortfarande viktig. För växande team blir nästa steg att se till att den delade åtkomsten speglar hur människor faktiskt arbetar: per avdelning, roll, projekt och risknivå.
Med grupper i Proton Pass hanteras åtkomsten till inloggningsuppgifter på den nivå där teamen faktiskt arbetar. Admins tilldelar valv och objekt till grupper som speglar avdelningar eller projekt, och medlemskapsändringar uppdaterar åtkomsten automatiskt. En nyanställd som läggs till får allt som behövs, och en person som tas bort förlorar allt.
En tydligare struktur gör det enklare att hantera säker delning i det dagliga arbetet. Inloggningsuppgifterna organiseras runt de team och roller som faktiskt använder dem, admins får bättre överblick över åtkomsten och medarbetarna hittar de lösenord de behöver utan att flytta hemligheter till chatt, e-post eller personliga anteckningar.
Organisera teamets åtkomst till inloggningsuppgifter med en lösenordshanterare för företag.






