База знаний
Домены и доступы
Как сохранить контроль организации над доменом, аккаунтами и критичными системами.
Кто должен владеть доменом
Критичный домен должен оставаться под контролем организации, а не существовать только в личном аккаунте подрядчика.
Нужно знать:
- регистратора;
- владельца аккаунта;
- рабочий email;
- дату продления;
- способ восстановления;
- минимум одного резервного ответственного.
Что нужно знать о хостинге
Минимум:
- где работает сайт;
- кто владеет аккаунтом;
- кто оплачивает;
- кто имеет admin-доступ;
- где резервные копии;
- как получить доступ при смене подрядчика.
Фраза «хостинг у разработчика» недостаточна как эксплуатационная модель.
Как вести реестр критичных доступов
В реестре храните не пароли, а метаданные:
- система;
- владелец;
- пользователи;
- роли;
- MFA;
- дата последней проверки;
- способ восстановления.
Пароли и ключи должны храниться в предназначенном для этого защищённом механизме.
Почему нельзя использовать один общий аккаунт
Общий аккаунт мешает понять, кто сделал изменение, и не позволяет точечно отозвать доступ.
Используйте индивидуальные учётные записи и ролевые права.
Публичный общий email допустим как контакт, но не как общий login в CMS.
Что делать при увольнении сотрудника
В день завершения работы:
- отключить учётную запись;
- завершить сессии;
- передать черновики;
- проверить домен, CMS, хостинг, репозиторий, аналитику;
- отозвать внешние доступы;
- обновить общие секреты, если они существовали.
Историческое авторство материалов при этом не обязательно удаляется.
Как передавать доступы новому ответственному
Передача – это не отправка списка паролей.
Создайте новый индивидуальный аккаунт, назначьте роль, включите MFA, проверьте доступ и отдельно передайте понимание ответственности: что можно менять, что нельзя и куда эскалировать проблему.