База знаний

Домены и доступы

Как сохранить контроль организации над доменом, аккаунтами и критичными системами.

Кто должен владеть доменом

Критичный домен должен оставаться под контролем организации, а не существовать только в личном аккаунте подрядчика.

Нужно знать:

  • регистратора;
  • владельца аккаунта;
  • рабочий email;
  • дату продления;
  • способ восстановления;
  • минимум одного резервного ответственного.
Что нужно знать о хостинге

Минимум:

  • где работает сайт;
  • кто владеет аккаунтом;
  • кто оплачивает;
  • кто имеет admin-доступ;
  • где резервные копии;
  • как получить доступ при смене подрядчика.

Фраза «хостинг у разработчика» недостаточна как эксплуатационная модель.

Как вести реестр критичных доступов

В реестре храните не пароли, а метаданные:

  • система;
  • владелец;
  • пользователи;
  • роли;
  • MFA;
  • дата последней проверки;
  • способ восстановления.

Пароли и ключи должны храниться в предназначенном для этого защищённом механизме.

Почему нельзя использовать один общий аккаунт

Общий аккаунт мешает понять, кто сделал изменение, и не позволяет точечно отозвать доступ.

Используйте индивидуальные учётные записи и ролевые права.

Публичный общий email допустим как контакт, но не как общий login в CMS.

Что делать при увольнении сотрудника

В день завершения работы:

  • отключить учётную запись;
  • завершить сессии;
  • передать черновики;
  • проверить домен, CMS, хостинг, репозиторий, аналитику;
  • отозвать внешние доступы;
  • обновить общие секреты, если они существовали.

Историческое авторство материалов при этом не обязательно удаляется.

Как передавать доступы новому ответственному

Передача – это не отправка списка паролей.

Создайте новый индивидуальный аккаунт, назначьте роль, включите MFA, проверьте доступ и отдельно передайте понимание ответственности: что можно менять, что нельзя и куда эскалировать проблему.