DOCS / PL

Minimalny standard konta administratora

Krótki standard tworzenia, używania, zabezpieczania i odbierania kont z uprawnieniami administracyjnymi.

Konto administratora pozwala zmieniać ustawienia, nadawać dostęp i usuwać zabezpieczenia. Dlatego nie powinno być zwykłym kontem używanym do poczty, komunikatorów i przeglądania internetu. Ten minimalny standard jest przeznaczony dla małej firmy, która chce ograniczyć ryzyko bez budowania rozbudowanej administracji.

1. Oddziel konto codzienne od administracyjnego

Każda osoba administrująca systemem używa dwóch kont:

  • konta codziennego do poczty, dokumentów, spotkań i internetu;
  • osobnego, imiennego konta administratora tylko do czynności wymagających podwyższonych uprawnień.

Na konto administracyjne nie należy odbierać poczty ani logować się nim do przypadkowych stron. Jeżeli zadanie można wykonać ze zwykłego konta, należy użyć zwykłego konta.

2. Wymagaj odpornego na phishing MFA

Konto administratora musi mieć uwierzytelnianie wieloskładnikowe. Preferowane są klucze dostępu (passkeys) lub fizyczne klucze bezpieczeństwa zgodne z FIDO2. Są odporniejsze na phishing niż kody SMS i kody przepisywane z aplikacji.

Należy przygotować co najmniej jedną niezależną metodę zapasową i sprawdzić ją przed wyłączeniem starej metody. Drugi klucz oraz kody odzyskiwania trzeba przechowywać oddzielnie od głównego laptopa i telefonu. Pomaga w tym checklista migracji kluczy dostępu i MFA.

3. Nie używaj kont współdzielonych

Każdy administrator otrzymuje własne konto. Nazwy typu admin, wspólne hasło w arkuszu lub jeden login dla dostawcy i pracowników uniemożliwiają ustalenie, kto wykonał zmianę.

Jeżeli starszy system wymaga wspólnego konta, dostęp do niego powinien być wyjątkiem: hasło przechowywane w firmowym menedżerze haseł, wydawane tylko uprawnionym osobom, zmieniane po odejściu którejkolwiek z nich, a użycie dodatkowo odnotowywane.

4. Nadawaj tylko potrzebne uprawnienia

Administrator nie musi mieć pełnego dostępu do wszystkiego. Uprawnienia należy przyznawać do konkretnego zadania i systemu, na możliwie krótki czas. Osoba zarządzająca stroną nie potrzebuje automatycznie dostępu do księgowości, kopii zapasowych ani wszystkich skrzynek pocztowych.

Zakres ról warto spisać podczas konfiguracji administracji systemami, a nadmiarowe uprawnienia wychwycić w ramach oceny bezpieczeństwa.

5. Przygotuj dostęp awaryjny

Firma powinna mieć jedno lub dwa konta awaryjne używane wyłącznie wtedy, gdy zwykli administratorzy utracą dostęp. Dane logowania i metody odzyskiwania przechowuje się bezpiecznie, poza codziennym obiegiem, z dostępem dla co najmniej dwóch wyznaczonych osób. Każde użycie konta awaryjnego wymaga zapisania przyczyny, czasu i wykonanych działań oraz późniejszej zmiany danych uwierzytelniających.

Procedurę trzeba przetestować co najmniej raz w roku, bez wykonywania ryzykownych zmian produkcyjnych.

6. Rejestruj logowania i zmiany

Dla kont administracyjnych należy włączyć dostępne dzienniki logowań, nieudanych prób, zmian uprawnień, ustawień MFA i metod odzyskiwania. Alerty powinny obejmować co najmniej logowanie z nowego miejsca lub urządzenia, dodanie nowej metody MFA oraz nadanie wysokich uprawnień.

W małej firmie wystarczy wyznaczyć osobę, która regularnie sprawdza alerty i wie, co zrobić. Zakres monitorowania można dobrać w ramach wsparcia cyberbezpieczeństwa. Przy podejrzeniu przejęcia konta należy użyć karty ratunkowej.

7. Zarządzaj całym cyklem życia

Konto powstaje po zatwierdzeniu zakresu dostępu i wskazaniu osoby odpowiedzialnej. Zmiana stanowiska uruchamia ponowną ocenę uprawnień. Po odejściu pracownika lub zakończeniu współpracy z dostawcą konto należy niezwłocznie zablokować, zakończyć aktywne sesje, odebrać klucze i usunąć metody odzyskiwania. Danych audytowych nie należy usuwać razem z kontem.

8. Przeglądaj standard okresowo

Co najmniej raz na kwartał należy sprawdzić listę administratorów, przypisane role, metody MFA, konta nieużywane i dostęp awaryjny. Wynik przeglądu może być krótką listą: kto sprawdził, kiedy, jakie wyjątki wykryto i do kiedy zostaną usunięte. Wyjątek bez terminu i osoby odpowiedzialnej szybko staje się stałą luką.

Chcesz to mieć w labie albo na produkcji?

Docs zostają darmowe. Formularz jest od zakresu, nie od paywalla.

Zapytanie jest zapisywane na serwerze. Dostaniesz krótkie potwierdzenie z hello@tomek.st. Powiadomienie idzie też na Telegram i e-mail operatora.