Это чек-лист для того, кто подключается, а не для того, к кому подключаются. Он про повторяемые действия вокруг каждого сеанса: подготовку, поведение внутри, фиксацию после и закрытие доступов, когда люди уходят.
До сеанса
- Есть заявка или иное основание. Подключение «просто посмотреть» не должно существовать как класс.
- Задача сформулирована словами, понятными обеим сторонам, и её границы известны.
- Известно, кто владелец машины и что на ней работает: подключение к терминалу с базой и к рабочему месту менеджера требуют разной осторожности.
- Выбран правильный режим: сеанс с подтверждением для машины с человеком, доступ без присутствия — только там, где иначе нельзя.
- Вы работаете со своей учётной записи, а не с общей «админской». Общая запись обнуляет весь журнал: в нём не видно, кто именно подключался.
- Ваша собственная машина в порядке: обновлена, заблокирован экран при отходе, второй фактор включён. Скомпрометированная машина администратора — это скомпрометированный весь парк.
Во время сеанса
- Берите минимальные права под задачу, а не полный набор по умолчанию.
- Проговаривайте действия, если на той стороне человек. Это снимает половину вопросов и делает вашу работу видимой.
- Не открывайте то, что к задаче не относится. Не копируйте файлы «на всякий случай».
- Не сохраняйте пароли в браузере на чужой машине и не оставляйте открытыми сессии, в которые вошли под своей учётной записью.
- Записывайте по ходу, что меняли: через час вы это помните, через неделю — нет.
- Если задача оказалась шире, чем договаривались, остановитесь и согласуйте, а не расширяйте сеанс молча.
После сеанса
- Завершите сеанс явно, а не закрытием окна.
- Проверьте, не остался ли включённым временный постоянный пароль или доступ без подтверждения, если включали их по ходу.
- Зафиксируйте в заявке, что сделано и что изменено. Это же основа для отчёта клиенту и для разбора, если что-то всплывёт.
- Если ставили временное послабление — правило firewall, отключённую защиту, повышенные права, — верните исходное состояние сразу.
Когда человек уходит?
Отдельная процедура, которую чаще всего откладывают и потом не делают вовсе. В последний рабочий день: отключить учётную запись, удалить устройства из неё, сменить постоянные пароли на машинах, к которым у человека был доступ, и проверить журнал подключений за последнюю неделю.
Смена паролей обязательна: отключение учётной записи не отменяет пароль, заданный на самой машине. Подробный порядок и типичные ошибки — в статье о паролях удалённого доступа.
Если что-то произошло
Первым делом прервите доступ, а не начинайте расследование: отключите учётную запись, смените пароли на затронутых машинах. Потом собирайте факты — журнал подключений, время, затронутые устройства, что именно изменилось.
Заранее решите, кто принимает решение об остановке работ и кого уведомляют. В момент инцидента это выясняется медленно и плохо. Организационная рамка — в материале о правилах доступа для сотрудников, технические проверки — на странице безопасности.
Как часто пересматривать чек-лист?
По событиям, а не по календарю: сменился состав команды, появился новый тип устройств, произошёл инцидент. Ежеквартальный пересмотр «на всякий случай» обычно превращается в формальность, а пересмотр после реального случая меняет документ по делу.
Что делать, если чек-лист все игнорируют?
Сокращать, а не требовать исполнения. Список из тридцати пунктов не выполняет никто, из пяти — выполняют почти все. Лучше пять работающих правил, чем тридцать написанных, из которых половину не помнят даже авторы.