Ketten vesztették el a munkájukat hibás hozzáférés-kezelés miatt

Két kreatív vezetőt kirúgtak, mert a hozzáférés-kezelésük kritikán aluli volt. A vállalat nem kommunikálta és nem is oldotta meg a problémát. Viszont ez a hiba nem egyedi eset, a legtöbb cégnél fennáll a mai napig.

A cég felépítése kifogástalan volt

Egy Németországban alapított, több országban működő kommunikációs vállalat magyarországi irodájáról van szó. Közel négyszáz ember dolgozott itt: kreatívok, fejlesztők, projektmenedzserek, ügyfélkapcsolattartók, producerek, pénzügyesek, HR, IT, ahogy a nagykönyvben meg van írva. .

A vállalat szigorú informatikai szabályzatokat alkalmazott. Meghatározta, milyen szoftverek használhatók, hogyan kell kezelni az ügyféladatokat, milyen kommunikációs platformok engedélyezettek, és hogyan történik a hozzáférések kezelése. Papíron. A gyakorlat azonban bizonyos departmentek esetében egészen máshogy nézett ki.

Dolgozzunk, de ne lássák hogyan!

Az egyik kreatív csapat vezetője a csapat fennállásának kezdete óta Discordot használt a belső kommunikációra. Nem azért, mert a Microsoft Teams ne lett volna megfelelő (ami egyébként a cég által hivatalason elfogadott szoftver volt) hanem mert a Discordon a csapat úgy érezte, szabadabban tud kommunikálni. Nem kellett attól tartaniuk, hogy egy vállalati megfelelőségi ellenőrzés során visszakeresik a beszélgetéseiket, vagy hogy a szervezet más részlegei belelátnak a napi működésükbe.

Minden ott volt. A napi feladatok, a projektek, a viccek, a mémek. De, ami sokkal nagyobb probléma, az összes login adat. Licence kulcsok, felhasználónevek, jelszavak. Minden, amire a csapatnak szüksége volt a napi munkához.

Ha valakinek szüksége volt valamire, Discordon megtalálta. Harminc másodperc alatt minden szükséges információ előkerült, a gyorsaságra nem lehetett semmilyen panasz és még komfortos is volt.

Plusz kényelmi faktor volt, hogy a Discordra privát loginnal lehetett bejelentkezni, nem pedig a cégessel. Nem kellett követni a rendszeres jelszóváltoztatásokat és bármilyen eszközzel, bárhonnan VPN nélkül lehetett dolgozni. Ráadásul ez a csapat egymás között elég jó viszonyt ápolt, nagyon családias és baráti volt egymás között a viszony, így bárki is ment el a cégtől bennhagyták az illetőt a Discord-szerverükön, mondván: „mindig is a csapat tagja maradsz!” 

Kiderült, meg is lett a következménye

Az első pofon egy elszólást követően következett, mikor ennek a kreatív csapatnak az egyik tagja egy ártatlan beszélgetés során elmesélte az account team egyik alkalmazottjának (nagyon büszkén), hogy milyen könnyen elérnek minden adatot, jelszót, belépést. Egy hét nem telt el és a felsővezetés fülébe jutott a dolog. A csapatvezetőt azonnali hatállyal felmentették.

Helyére egy fiatal, vezetői tapasztalattal még nem rendelkező kolléga került. Az első feladata egyszerűnek tűnt: “mindent vigyünk át Teamsre.” Létrehozta a csatornákat, átmásolta az összes információt. A fontos üzeneteket, a licenceket, jelszavakat, hozzáféréseket.

 
Érkezett a NIS2 audit

Három hónappal később megérkezett az információbiztonsági audit. Az új csapatvezető magabiztosan mutogatta, hogy “biztonságosan”, szabályszerűen, Teams-en van minden infó, jelszó, belépés, stb. 

A NIS2 audit természetesen több hiányosságot is feltárt a hozzáférés-kezelési folyamatban. Mondanom se kell, hogy a Teams nem egy biztonságos jelszókezelő és semmilyen jelszóbiztonsági tanúsítványnak nem felel meg. A vállalatnak javító intézkedési tervet kellett készítenie, dokumentálnia kellett az új folyamatokat és egy későbbi ellenőrzésen bizonyítania kellett, hogy a feltárt hiányosságokat megszüntette. A megállapítás jelentős belső költségekkel járt, az új csapatvezető pedig komoly megrovásban részesült a helytelen jelszókezelésért. Zárójelben jegyzem meg, hogy ebben az időszakban más departmentek vezetői is jártak raportra a helytelen jelszó-és licence-kezelések miatt.

"A licence kulcs már használatban van"

A történetnek azonban nem volt itt vége. Egy igen fontos ügyfél termékének a forgatására készültek. Ilyen forgatásokon gyakran alkalmaznak úgynevezett helyszíni vágót, másnéven on-site editort, aki az operatőr mellett szintén rögzíti a kameraképet és a helyszínen már tudja alakítani a kész film vágatát. Ez jelentősen meggyorsítja és leegyszerűsíti a későbbi utómunkát és abban is nagy segítség, hogy az ügyfél már a helyszínen tud kapni valamilyen képet arról, hogyan fog összeállni a filmje. 

A beszerelés közben az on-site editor odament a gyártásvezetőhöz és egy elég váratlan, kellemetlen hírt közölt vele. A szoftver, ami elengedhetetlen a helyszíni vágáshoz nem indul, nem működik. Az alábbi szöveg volt olvasható a szoftver által küldött hibaüzenetben: 

“This license is already in use.”

A licenc érvényes volt, csak éppen már használta valaki, valahol. A csapat kétségbeesetten próbálta kideríteni, mi történhetett. Ekkor jutott eszükbe, hogy ez a licenckulcs évekkel korábban Discordon is szerepelt. Azon a szerveren, amelyhez korábban több olyan kolléga is hozzáfért, akik már régen nem dolgoztak a cégnél.

Vad telefonálgatás, de minek

Felhívták az összes volt kollégát, aki szóba jöhetett, de vagy nem vették fel a telefont, vagy cáfolták/ tagadták, hogy ők lennének a használók. Végül nem maradt más megoldás, vásároltak egy új licencet, körülbelül 300 dollárért.

Nem ez volt a legnagyobb veszteség, egy ekkora volumenű forgatásnál kevesebb, mint százezer forint nem egy kimagasló tétel. Az elvesztegetett idő, a csúszó forgatás, az ideges ügyfél és ingerült stáb sokkal nagyobb probléma ilyenkor. Valamint a felismerés, hogy valójában senki sem tudja, ki fér hozzá a vállalat digitális kulcsaihoz.

Következmények és konklúzió

Ezt követően, erre hivatkozva a kreatív csapat vezetőjét elküldték a cégtől.

Elsőre úgy tűnhet, ebben a történetben két ember hibázott. Az első vezető, aki egy nem jóváhagyott platformon tárolta a vállalat legfontosabb hozzáféréseit, valamint az utódja, aki ugyan átköltöztette az adatokat, de nem gondoskodott azok biztonságos megszüntetéséről a régi rendszerben. Pedig valójában egyikük sem hibás. A legnagyobb hiba szervezeti szinten történt.

Egy közel négyszáz fős vállalatnál nem fordulhat elő, hogy minden csapat saját maga döntse el, hol tárolja jelszavait, licenceit és hozzáféréseit. Ha nincs egyértelműen kijelölt rendszer, ha nincs egységes folyamat, ha nincs egyértelmű kommunikáció és nincs rendszeres ellenőrzés, akkor előbb-utóbb valaki létrehoz egy Discord-szervert, egy Teams-csatornát, egy Excel-fájlt vagy egy megosztott jegyzetet. Nem rossz szándékból, hanem azért, mert az emberek mindig a legegyszerűbb megoldást választják.

A valódi megoldás egy olyan vállalati jelszó- és hozzáférés-kezelési rendszer, amelyet mindenki ismer, mindenki használ, és amelynek betartása nem ajánlás, hanem szervezeti szabály. 

Egy dedikált jelszókezelő nem csupán egy biztonságos hely a jelszavaknak. Központi nyilvántartást biztosít a hozzáférésekhez és licencekhez, szerepkörök alapján szabályozza, hogy ki mit láthat, naplózza a változásokat, és jelentősen csökkenti annak esélyét, hogy egy távozó munkatárs magával vigye a vállalat digitális kulcsait.

A legnagyobb biztonsági kockázat sokszor nem egy hacker-támadás, vagy vírus jelenti, hanem az a rendszer, amelyben mindenki azt hiszi, hogy “eddig is működött, ezután is működni fog”.