Доступ без присутствия пользователя отличается от обычной поддержки одним: никто не подтвердит подключение и никто не заметит чужое. Вся защита машины сводится к постоянному паролю и учётной записи, через которую этот пароль доступен. Поэтому режим включают адресно, а не «для удобства» на весь парк.
Сначала опишите угрозы
Не абстрактно, а по своей ситуации. Четыре вопроса, ответы на которые определяют всё остальное.
- Кто знает пароль этой машины прямо сейчас? Если ответ «не помню» или «он общий на отдел» — режим включать рано.
- Где пароль хранится? Таблица в общей папке, переписка в мессенджере и записка под клавиатурой — три самых частых ответа, и все три плохие.
- Что человек получит, попав на эту машину? Доступ к бухгалтерии и к терминалу с базой — не одно и то же, и меры должны отличаться.
- Как вы узнаете о чужом подключении? Если никак, то инцидент вы обнаружите по последствиям, а не по факту.
Отдельно оцените, что произойдёт при утечке пароля от учётной записи, через которую открывается доступ ко всему парку. Это самая крупная цель, и защищать её надо соответственно.
Чек-лист перед включением
- Назначьте владельца машины поимённо. Устройство без ответственного первым выпадает из проверок и последним лишается доступа при увольнении.
- Задайте уникальный длинный пароль именно этой машине. Общий пароль на группу устройств превращает одну утечку в компрометацию всей группы.
- Уберите пароль из переписок и таблиц в менеджер паролей с разграничением доступа.
- Включите второй фактор на учётной записи, через которую открывается доступ. Это единственная мера, обесценивающая украденный пароль.
- Ограничьте круг тех, кто может подключаться, до тех, кому это нужно по работе. «Пусть будет у всех админов» — не обоснование.
- Убедитесь, что подключения попадают в журнал: кто, когда, к какой машине.
- Заранее определите событие, по которому доступ закрывается, и ответственного за это.
Что означает сам режим и чем он отличается от сеанса с подтверждением — в определении доступа без присутствия.
Что проверять регулярно?
Режим включается один раз, а живёт годами — и именно поэтому разъезжается с реальностью. Раз в квартал пройдите по списку машин с постоянным доступом и ответьте: она ещё нужна, владелец тот же, круг подключающихся не расширился, пароль менялся после ухода людей из команды.
Особое внимание машинам, которые перестали использовать, но не выключили. Забытая машина с постоянным паролем — это доступ, о котором никто не помнит и который никто не отзовёт.
Организационная сторона — кто утверждает такой доступ и на какой срок — разобрана в материале о правилах для сотрудников, а операционные проверки вокруг каждого сеанса — в чек-листе администратора.
Как понять, что доступ без присутствия действительно нужен?
По тому, повторяется ли задача. Если к машине нужно подключаться регулярно и в моменты, когда рядом никого нет — сервер, кассовый терминал, машина в другом часовом поясе, — это оправданный сценарий. Разовая помощь человеку, который сидит за компьютером, к нему не относится.
Что делать с машинами, которые перестали использоваться?
Отключать на них доступ первым делом, а не когда дойдут руки. Забытая машина с включённым постоянным паролем опаснее активной: за активной кто-то следит, а на забытой изменения никто не заметит. Проверять список стоит по календарю, а не по памяти.