Доступ к нескольким компьютерам ломается не на подключении, а на управлении секретами: общий пароль на все машины, доступ у людей, которые давно ушли, список паролей в таблице, которую копировали трижды. Решается это тремя вещами — реестром устройств, уникальными паролями и регулярной ревизией.
Создайте реестр устройств
Не таблицу паролей, а список машин с ответственными. Пароли живут в менеджере секретов, реестр — это карта парка.
- У каждой машины — владелец поимённо, назначение и сеть. Устройство без владельца первым выпадает из проверок.
- Понятные имена вместо заводских: buh-ivanova вместо DESKTOP-4F2K1. Имя должно отвечать «что это и чьё» без обращения к другому документу.
- Отметка об уровне доступа: есть ли постоянный пароль, кто может подключаться без подтверждения.
Если машины заводятся в мониторинг, реестр удобнее вести там же, где статусы и метрики, — как это устроено, разобрано в статье о заведении устройств в парк.
Уберите общие секреты
Общий пароль на группу машин удобен ровно до первого инцидента, после которого менять придётся везде и срочно.
- Уникальный пароль каждой машине без присмотра. Тогда утечка одного не открывает остальные.
- Хранение — в менеджере паролей с разграничением доступа, а не в общей таблице, переписке или заметках браузера.
- Второй фактор на учётной записи, через которую открывается доступ к парку. Это единственная мера, обесценивающая украденный пароль.
Полный разбор жизненного цикла пароля — длина, хранение, ротация по событиям — в отдельной статье о паролях удалённого доступа.
Введите регулярную ревизию
Доступ выдаётся легко и накапливается незаметно. Раз в квартал пройдите по реестру и ответьте на четыре вопроса по каждой машине: она ещё используется, владелец тот же, круг подключающихся не расширился, пароль менялся после ухода людей из команды.
Особое внимание — машинам, которые перестали использовать, но не выключили. Забытая машина с постоянным паролем — это доступ, о котором никто не помнит и который никто не отзовёт.
Что сделать в день ухода сотрудника, чтобы доступ закрылся гарантированно, — в чек-листе администратора. Общие проверки перед выдачей доступа — на странице безопасности.
Сколько машин можно вести без отдельного реестра?
Пока вы помните их наизусть — примерно до десятка. Признак, что пора заводить реестр, не количество, а первый случай, когда пришлось гадать, чья это машина и зачем к ней вообще есть доступ.
Что делать с машинами, к которым доступ давно не использовался?
Разбирать по одной: либо у машины есть владелец и причина оставаться в списке, либо доступ отключается. Третьего состояния — «пусть пока побудет» — быть не должно, потому что именно такие записи и накапливаются годами.