Эффект автобуса
Говоря про эффект автобуса, многие подразумевают внезапный уход из проекта ключевого сотрудника, но это довольно узкий взгляд на ситуацию, потому что с не меньшими проблемами можно столкнуться при потере сотрудником ряда возможностей и квалификаций.
В первую очередь это секреты. К ним всегда относятся неоднозначно, кто-то считает, что хранить их кроме как в голове или на бумаге в сейфе нельзя, кто-то полагается на технические средства защиты, кто-то ведет блокнотик и т.д. и т.п., но редко кто задумывается над системным подходом к этому вопросу.
А ведь утрата или недоступность секретов делают специалиста практически беспомощным. Так и произошло с одним моим коллегой, который оказался в отпуске отрезанным от всей своей инфраструктуры. Причина проста – база KeePass на Яндекс.Диске оказалась повреждена, копия – на домашнем ПК, в закрытом паролем архиве, который он вспомнить не смог.
После чего у него чуть не случился сердечный приступ, потому что он четко осознал, что пароли от многих сервисов хранились там в единственном экземпляре и были сгенерированы автоматически. Что означало фактически полную утрату контроля и управления.
Нет, сбросить или восстановить пароли можно – но это время, которого в аварийной ситуации может и не быть. И хорошо, что заметил он это, когда просто решил зайти посмотреть, что к чему.
Ситуацию спас менеджер паролей в браузере, потому что он помнил, что ставил на архив какой-то из «своих» паролей, которые использовал постоянно. Просто освежил в памяти использованные ранее варианты и один из них подошел.
А по факту перед нами очень серьезная проблема, фактически под автобус попал не сам сотрудник, а его база паролей, которая оказалась практически в единственном экземпляре, потому что архив на домашнем ПК считать надежной копией нельзя.
И это гораздо хуже, чем потеря сотрудника, даже ключевого. Потому что эксплуатацию и решение текущих проблем вполне могут взять на себя оставшиеся сотрудники и внешние подрядчики. А утрата доступа к инфраструктуре делает невозможным любые действия.
Из всего этого вытекает еще одна проблема, которую многие просто не замечают, точнее даже не подозревают о ее существовании.
Все эти базы паролей часто ведут сами сотрудники, по собственной инициативе и собственными средствами, официально их в инфраструктуре предприятия не существует.
Самый главный риск при такой схеме – это увольнение ключевого сотрудника с разногласиями или обидами. Да, формально он обязан передать доступы, но что такое доступы?
Официально базы паролей в организации нет, что передавать? Пароли из головы? Они могут быть неполными, неправильными, их можно просто забыть.
И возможностей воздействовать на эту ситуацию в правовом поле нет. Нельзя требовать передать то, чего нет. Как и нельзя заставить человека вспомнить то, что он забыл или «забыл».
Формальные попытки заставить составить список паролей, распечатать и положить в сейф создают иллюзию контроля. Набор сервисов меняется, пароли ротируются и очень скоро эта бумажка станет «филькиной грамотой».
Поэтому единственный верный путь в этой ситуации – это введение базы паролей как отдельной сущности в составе предприятия и создания четких и зафиксированных правил работы с ней. И только в этом случае вы перестанете зависеть от эффекта автобуса в ее отношении.
А как решаете эту проблему вы? Напишите в комментариях.
Post #6670
2.06K

- 👍 18
- 👌 3
- 🤔 2
- ❤ 1
- 🥱 1