- Что такое менеджер паролей?
- Пропали все данные!
- Для чего нужен менеджер паролей?
- Что нужно учитывать при выборе менеджера паролей?
- Обзор менеджеров паролей
-
Безопасный менеджер паролей TeamDo
- Концепция менеджера паролей TeamDo
-
Настройки российского менеджера паролей TeamDo
- Начало работы
- Термины и определения в менеджере паролей TeamDo
- Алгоритм работы в TeamDo
- Корпоративный менеджер паролей TeamDo
- Доступ (логин и пароль) к цифровому активу
- Cтоимость менеджера логинов и паролей TeamDo
- Что выбрать: локальный или облачный менеджер паролей?
- Что выбрать: тариф с шифрованием или без?
- О компании-разработчике менеджера паролей TeamDo
- Резюме: что нужно помнить о защите данных
- 21 мин
- 1145
Как выбрать инструмент для управления паролями и доступами в организации
Что такое менеджер паролей?
Еще в древности существовала система паролей для разграничения понятий «свой-чужой», широко применявшаяся в военной сфере. Много веков спустя, пароли оказались нужны для защиты интеллектуальной собственности в зарождавшейся компьютерной науке.
Сейчас бизнес-компании хранят коммерческие тайны, а медицинские клиники — конфиденциальную информацию (в т.ч. врачебную тайну) именно с их помощью.
В современной цифровой эпохе организации сталкиваются с угрозами безопасного управления паролями и доступами к своим ценным ресурсам, которые мы называем цифровыми активами.
Цифровой актив — информационный ресурс, существующий в виде уникального идентификатора.
С учетом необходимости предоставления доступа к различным системам, сайтам и приложениям множеству сотрудников важно использовать надежный информационный инструмент для эффективного управления паролями и доступами.
В этой статье представлен инструменты и процедуры, доступные организациям для оптимизации процессов управления паролями и обеспечения общей безопасности.
Цифровой актив
Обычно компании недооценивают объем цифровых активов, которые им нужно сохранять, и не структурируют их. В то же время, даже небольшая компания имеет, но не хранит, от 10 до 40 доступов.
Какие цифровые данные, принадлежащие компании, нужно хранить?
-
Домены
-
Сертификаты
-
Лицензии на цифровые продукты
-
Логотип
-
Брендбук
-
Конфигурации программного обеспечения
-
Криптовалюты, подтвержденные ключом
-
Учетные записи к корпоративной почте
-
Патенты, свидетельства о регистрации
-
Учетные записи к банковским приложениям, в т.ч. ответы на контрольные вопросы
-
Учетные записи к SaaS-сервисам
-
Учетные записи внутренних систем
-
Учетные записи серверов
-
Атрибуты цифровой идентификации
-
Устройства, привязанные к корпоративным аккаунтам
-
Заказные материалы: тексты, фото, видео
-
Электронные книги, инструкции, руководства.
Мы предлагаем вам для хранения ваших цифровых активов сделать следующее:
Пропали все данные!
Типовые проблемы
№1. Сотрудники увольняются вместе с данными о логинах и паролях.
В лучшем случае, они просто у них остаются; в худшем — ваши данные могут украсть или удалить.
№2. Сотрудники передают логины/пароли в мессенджерах, которые не являются защищенными каналами передачи информации.
№3. Пароли не меняются. Нужно задавать сильный пароль изначально, а если он слабый, его нужно поменять до того, как он будет раскрыт. Также в организации нужно менять пароль при увольнении сотрудника.
После того, как вы уже потеряете доступ к вашему цифровому активу, его будет трудно, а иногда даже невозможно восстановить, поэтому нужно заблаговременно менять пароли так, чтобы они были доступны только определенному кругу лиц.
№4. Данные украли хакеры. Чтобы это предотвратить, нужно привлекать ресурсы по охране IT-безопасности — инструменты и специалистов, внедрять соответствующие политики и процессы.
Возможные последствия
Финансовые:
-
Минимальный штраф Роспотребнадзора за потерю персональных данных от 60 т.р.
-
Потери, связанные с утратой управления финансовыми инструментами.
-
Стоимость простоя ( отсутствие или уменьшение новых сделок).
-
Стоимость воссоздания информационных ресурсов с нуля и пр.
Репутационные:
-
Внешние сервисы (CRM, маркетинговые инструменты) перестают работать из-за отсутствия доступа к аккаунтам.
-
Документы в облачных сервисах исчезают.
-
Теряется конфиденциальная и коммерческая информация.
В особой зоне риска находятся госучреждения и медучреждения — те сферы, потеря цифровых активов в которых наиболее опасна.
Реальные примеры последствий
Какие цифровые активы для медицинского центра самые ценные?
-
Доступы к вашей МИС.
-
Доступы к CRM.
-
Доступы к финансовым инструментам.
-
Доступы к маркетинговым инструментам.
Когда пострадали медцентры в результате утраты доступов к своим цифровым активам:
Доступ |
Ситуация |
Рекламный кабинет |
Подрядчик (агентство) организует рекламные кампании, создает группы (паблики) только под своими учетными записями. В случае расторжения контракта (или конфликта с заказчиками) доступы отдавать отказывается. Один из клиентов потерял паблик с 2500 подписчиками. |
Документы на Google диске |
Компания заказала маркетинговые материалы у дизайнера. Все материалы (макеты для печати, исходные файлы) хранились на Google Диске с правом доступа «редактирование для всех, у кого есть ссылка». Файлы были удалены (и из корзины тоже) кем-то из сотрудников или подрядчиков. Данные были потеряны полностью — исходных материалов не было ни у кого. Макеты рисовали заново. |
Доменное имя |
Доменное имя было зарегистрировано фрилансером на свое имя, а не на компанию. Фрилансер обиделся на своего клиента и продал доменное имя третьему лицу. Домен компания так и не смогла получить. |
Доступы |
Маркетолог хранил доступы в файле на сервере медицинского центра. Во время COVID он заболел и умер, файл его коллеги так и не смогли найти. Восстановление доступов длилось более 2-х месяцев. |
Хостинг |
Разработчик сайта (агентство) купил хостинг под 1С-Битрикс на свое юридическое лицо. При окончании договора разработчик не отдал доступы к хостингу своему заказчику. По прошествии года компания-заказчик решила обновить сайт, но доступ к 1С-Битрикс получить не могла. Как следствие — компания не могла запустить рекламные кампании. На переписку и получение доступов ушло 3 рабочие недели. |
Много других примеров мы описывали в Телеграм-канале Директор Медицинского центра.
Приведем также несколько примеров потери доступов к цифровым активам в других сферах:
Сфера |
Доступ к чему потеряли |
Cитуация |
ЖКХ |
База жильцов многоквартирного дома в Excel |
Жильцы перестали получать счета на коммунальные услуги за содержание дома от ТСЖ. Оказалось, что при увольнении бухгалтер удалила всю базу жильцов и шаблоны платежных документов. Восстановление данных заняло 2 рабочие недели. |
СМИ |
Доменное имя |
Два партнера создали успешное СМИ. Домен был зарегистрирован на одного из партнеров как на физическое лицо, второй партнер владел доступом к сайту издания и хостингу. Первый решил в одностороннем порядке создать такое же СМИ и оставил себе домен. В итоге второму партнеру пришлось регистрировать другое доменное имя, настраивать редиректы (трафик на новый домен), сообщать рекламодателям об изменении доменного имени, вносить изменения в печатные материалы и в данные справочников. |
Застройщик |
Документы |
В УК крупного элитного застройщика со скандалом увольняется руководитель отдела, который управлял работой с клиентами и удаляет все записи о жильцах УК. Восстановление данных о жильцах заняло 2 месяца. Последствия:
|
Частный бизнес |
Хостинг |
Небольшая компания работает с клиентами через сайт. Сайт обслуживает сторонний подрядчик. Компания расстается с подрядчиком и через некоторое время обнаруживает, что не может управлять своим сайтом самостоятельно. Восстановление доступов к хостингу заняло две недели активной переписки и предоставление документов. Доступы восстановлены. Последствия:
|
Частный бизнес |
Документ |
Компания держит информацию о сотрудниках для пропусков на автопарковку бизнес-центра в Google-документе. Там вся контактная информация, включая фотографии. Доступы розданы всем сотрудникам чтобы они сами заполнили о себе информацию. Люди увольняются. HR-менеджеры других компаний начинают приватно выходить на специалистов. Про документ вспомнили через 3 года и почистили доступы. Последствия:
|
Для чего нужен менеджер паролей?
Эффективное управление паролями и доступами имеет важное значение для организаций для защиты конфиденциальных данных и предотвращения возможных нарушений безопасности.
Без надежной системы защиты и структуризации данных и доступов сотрудников, организации могут столкнуться с такими проблемами, как утечки данных, несанкционированный доступ и злоупотребления использованием паролей или неправильным созданием и редактированием паролей.
5 причин завести менеджер паролей: хранение и защита
Внедрение современного инструмента для управления паролями и доступами приносит множество преимуществ, включая:
-
Повышение безопасности данных: надежный менеджер паролей обеспечивает безопасное хранение паролей, гарантируя их шифрование и защиту от несанкционированного доступа. Так вы можете избавиться от необходимости держать множество паролей в уме или на бумаге.
-
Оптимизация управления паролями: с помощью менеджера паролей сотрудники могут удобно генерировать и получать сложные пароли для различных сайтов и приложений.
-
Снижение риска утечек данных: путем внедрения строгих политик использования паролей и исключения повторного использования паролей в других сервисах, может значительно снизить риск утечек данных и несанкционированного доступа к важным системам.
-
Повышение производительности: менеджер паролей упрощает процесс входа в систему, экономя время сотрудников и позволяя им сосредоточиться на своих задачах. Без неудобств, связанных с управлением паролями.
-
Экономия затрат: внедрение инструмента для управления паролями и доступами позволяет организациям сэкономить на финансовых и временных затратах, связанных со сбросом паролей, нагрузкой службы технической поддержки и возможными брешами в системе безопасности.
Есть инструменты, помогающие воплотить эти теоретические политики в реальные практические решения. Мы рассмотрим их ниже.
Что нужно учитывать при выборе менеджера паролей?
При выборе инструмента для управления паролями и доступами организации должны учитываться различные особенности и преимущества, обеспечивающие комплексную безопасность и удобство использования.
Выбирая лучший для вашей организации менеджер паролей, руководствуйтесь следующим:
Обзор менеджеров паролей
Современный рынок приложений предлагает пользователям множество различных менеджеров паролей: от бесплатных личных (предполагающих использование одного-двух устройств и небольшое количество данных) до разработанных для корпоративного использования (такие приложения могут предложить синхронизацию с CRM-системой, хранение больших объёмов данных и доступ для большого количества устройств).
Международные
Dashlane
Хороший вариант для личного пользования. Приложение предлагает встроенный VPN для защиты ваших данных и возможность пользоваться хранилищем бесплатно. Функционал бесплатного тарифного плана ограничен, а также не предполагает возможность получить доступ к паролям оффлайн. Не поддерживает русский язык.
NordPass
Приложение позволяет импортировать пароли из браузера, а также безопасно хранить различные типы данных и предоставлять к ним доступ, но не подразумевает бесплатное использование. Тарифный план, включающий несколько устройств, обходится достаточно дорого. Не поддерживает русский язык.
1Password
Продукт позволяет хранить различные типы данных и предоставляет возможность использования защищенного облачного хранилища. Объём облачного хранилища в 1 Гб (без возможности расширения) в соотношении с ценой продукта не очень выгоден.
Keeper
Приложение готово предоставить вам возможность двухфакторной аутентификации для дополнительной защиты ваших данных, а также проводит регулярный мониторинг возможных утечек. Вариант хорошо подходит для использования на одном устройстве, которое подразумевает бесплатный тариф – за синхронизацию устройств и дополнительный объём хранилища потребуется приобретение подписки.
Enpass
Продукт с достаточно обширным функционалом за соответствующую цену. Позволяет синхронизировать пароли с другими сервисами, а также сгенерировать достаточно надёжный пароль внутри самого приложения. Есть возможность оформить ежемесячную подписку, а также приобрести постоянную лицензию. Не поддерживает русский язык.
RoboForm
Стандартный функционал выделяется только встроенным генератором паролей. Пользователи также жалуются на сложный, перегруженный интерфейс, требующий времени, чтобы в нем разобраться.
LastPass
В приложении не предусмотрены ежемесячные тарифы, а пользоваться им можно только по годовой подписке. Продукт готов предоставить вам офлайн-доступ ко всем паролям и надежное, проверенное хранилище, а также генератор паролей. Не поддерживает русский язык.
KeePass
Продукт для малого бизнеса или личного пользования с бесплатным тарифом и открытым исходным кодом. Не позволяет синхронизировать хранилище с другими приложениями и не поддерживает русский язык.
Bitwarden
Ещё один менеджер паролей с открытым исходным кодом, но уже обеспечивающий синхронизацию с другими хранилищами. Хороший вариант для личного использования: бесплатный тариф подразумевает небольшой объём данных и синхронизацию только двух устройств. Использование этого приложения для бизнеса может оказаться неоправданно дорогим.
Российские
TeamDo
Менеджер паролей TeamDo — это наше решение под малый и средний бизнес. Есть вариант в облаке, облако с шифрованием, в коробке. Стоимость в облаке на 30 пользователей и 1000 доступов — 1450 р. в месяц.
Passwork
Единственный в списке, помимо нашего, менеджер паролей от российских разработчиков. Пользователи отмечают надежную защиту данных и широкий функционал, однако тарифы для небольшой компании могут оказаться слишком дорогими.
Ориентирован на корпоративный сектор. Стоимость облачного использования — 50 р. за 1 пользователя, «коробка» на 10 пользователей стоит от 24,000 р в год.
Яндекс.Локбокс
Яндекс.Локбокс — этим просто так не воспользуешься. Решение ориентировано на микросервисную масштабируемую инфраструктуру, где надо хранить десяток максимум (БД, файловые хранилища). Стоимость 1 доступа — 18 рублей.
Kaspersky Password Manager
Kaspersky Password Manager — отдельно предлагается для личного использования за 900 р./год за 1 учетную запись. Входит в комплексные тарифы для малого (от 8640 р./год на 5 пользователей), среднего, крупного бизнеса.
Безопасный менеджер паролей TeamDo
Чем TeamDo отличается от конкурентов:
-
Это надежный российский продукт. Расположен в дата-центре Tire2 в России.
-
Все данные хранятся в зашифрованном виде, что обеспечивается алгоритмом RSA с 1024-битным ключом.
-
Резервное копирование осуществляется каждый час.
-
Он позволяет не только хранить пароли, как другие менеджеры паролей, но и передавать их по безопасному каналу связи с шифрованием. Мессенджеры, почта, гугл-документы, файлы, не являются защищенными каналами для передачи паролей и данных; так как информация может «слиться» в сеть и передаваться от одного пользователя другому.
-
Вам не нужно будет задумываться о количестве доступов и сотрудников, так как мы предлагаем несколько тарифов, в каждом из которых достаточно места для маленькой и большой фирмы.
-
У вас будет возможность «перенести» всю оргструктуру в TeamDo, то есть обеспечивать доступ к записям только определенным лицам, кому это действительно нужно и можно доверить.
Концепция менеджера паролей TeamDo
В зависимости от вида прав, пользователю менеджера паролей будут доступны разные элементы интерфейса.
Администратор TeamDo
Обладает абсолютными правами, видит полную оргструктуру своей организации и управляет всеми разделами:
- вкладкой Группы;
- вкладкой Роли;
- вкладкой Пользователи;
- панелью Доступов.
Пользователь TeamDo
Для пользователя TeamDo могут быть доступны 2 раздела:
- вкладка Группы (только если Администратор TeamDo даст абсолютные права на одну или несколько групп);
- панель Доступов (в зависимости от прав, может просматривать, добавлять, изменять и удалять доступы).
Настройки российского менеджера паролей TeamDo
Начало работы
Предлагаем вам выбрать рядового сотрудника для управления кабинетом организации.
Специальных знаний не требуется; для ознакомления можете посмотреть видео; для более глубокого понимания - прочитать руководство.
Термины и определения в менеджере паролей TeamDo
Поясним используемые в системе понятия:
-
Роли — аналогия — «Должности в компании», например, бухгалтер.
-
Группы — аналогия — «Отделы в компании», например, Бухгалтерия.
-
Пользователи — любые пользователи, которых вы приглашаете в свою Команду: сотрудники, подрядчики, фрилансеры (например Петрова Ирина).
-
Доступ — данные учетной записи или ссылка с определенным кругом лиц на просмотр (см.далее).
Алгоритм работы в TeamDo
Алгоритм действий в продукте TeamDo:
-
Сконфигурируйте Команду:
— добавьте Роли (аналогия — «Должностям в компании»);
— добавьте Группы (аналогия — «Отделам в компании») с привязкой Ролей и Прав.
В Ролях и Группах есть предустановленные шаблоны. Удалите ненужные. -
Внесите Пользователей (аналогия — «Сотрудникам»), присвойте им Роли.
-
Внесите «Доступы» — учетные записи с логинами и паролями.
Если Доступ нужно только временно, то дайте его на время (3, 5, 10 дней), или поделитесь доступом, введя адрес электронной почты.
Корпоративный менеджер паролей TeamDo
Организационная структура в менеджере паролей TeamDo
Сначала вносятся Роли, потом Группы, затем сами Пользователи, и, в последнюю очередь, сами доступы.
На конфигурацию Команды и добавление 50 доступов в среднем требуется до 3,5-х часов. В TeamDo для этого есть специальные шаблоны Групп (аналогия — Отделам) и Ролей (аналогия — Должностям).
Права пользователей в менеджере паролей TeamDo
У каждой роли есть различные права, это помогает давать определенным людям с присвоенными им Ролями иметь только те права, которые им нужны для работы. Например, большинству сотрудников вы можете дать права на Чтение и Создание.
В Ролях, позднее добавив Пользователей, вы можете также увидеть, какова чья роль в компании.
Группировка по отделам в менеджере паролей TeamDo
Группы помогают соотнести роли с правами. То есть, вы создали Роли (проставив права), далее Группы, куда вы внесете эти Роли.
В итоге мы получаем то, что только Пользователи, имеющие определенную Роль и входящие в группу, могут получить доступ к паролям, нужным этой Группе.
Так как доступы создаются для определенных групп, но также можно создать доступы для группы «Все сотрудники».
Доступ (логин и пароль) к цифровому активу
Посмотрим, как выглядит доступ к вашему цифровому активу, и что он собой представляет.
Доступ включает в себя:
-
как минимум, логин, пароль и адрес ресурса или
-
ссылку на закрытый документ
-
ключ.
Также вы можете заполнить дополнительные поле с меткой, созданное для удобства ориентирования.
На картинке видно, какие поля нужно заполнить в карточке доступа.
Приглашение в менеджер паролей организации
В этом же разделе вы можете пригласить пользователя присоединиться к вашей Команде (Организации в TeamDo), указав его адрес электронной почты.
Это можно сделать, нажав «Выдать приглашение по e-mail» и указав электронный адрес получателя. После этого пользователю придет ссылка на присоединение к вашей Команде, после присоединения к которой в личном кабинете он увидит данные доступа.
Временный доступ
Также возможно поделиться доступом не только с сотрудниками вашей организации, которых вы занесли в TeamDo, но и с другими людьми на время (например, фрилансерами и подрядчиками).
В таком случае цветовой индикатор слева от доступа меняет окраску с зеленого на желтый, что помогает вам помнить о том, что по истечении срока нужно поменять пароль в доступе. Это можно сделать, нажав «Предоставить на время» и вставив текстом данные доступа.
Cтоимость менеджера логинов и паролей TeamDo
Все тарифы на TeamDo фиксированы.
Чтобы начать пользоваться TeamDo вам нужно выбрать один из тарифов и назначить ответственного сотрудника в вашей организации, для которого мы проведем короткое обучение. Обучение занимает всего три часа.
С ответственным нужно подписать NDA, по которому он не имеет права передавать данные третьим лицам.
Генератор надежных паролей TeamDo
Также в TeamDo и отдельно у нас есть встроенный генератор паролей TeamDo.
Использовать его можно и в личных целях и для бизнеса. Сгенерированные пароли у разработчиков не сохраняются.
Максимальная сложность пароля — «8» и включает буквы в верхнем и нижнем регистре, цифры и символы. Максимальная длина пароля — 66 символов, мы рекомендуем не менее 14.
Запомнить сложный пароль или записать без ошибок могут немногие, но при использовании менеджера паролей таких задач и не стоит.
Как подходить к созданию паролей решать вам, но приведем несколько любопытных фактов:
- 65% паролей россиян можно взломать за 1 минуту (исследование RTM Group).
- RTX 4090 смогла взломать 8-значный пароль и подобрать правильную комбинацию всего за 48 минут.
- 32% паролей состоят из восьми символов (Statista 2017).
- 74% инцидентов, связанных с утечкой данных организации, виноваты рядовые сотрудники.
Что выбрать: локальный или облачный менеджер паролей?
Локальный менеджер паролей
Локальное хранение подразумевает хранение на сервере вашей компании, такой вариант также называют вариантом «в коробке».
Это потребует работы со стороны вашего системного администратора, относительно установки и поддержанию работы вашего сервера, в том числе для того, чтобы продукт работал TeamDo корректно.
В этом случае вы получаете в свое собственное пользование версию TeamDo, которая не будет обновляться в случае выхода новых изменений.
Тариф с шифрованием
Тариф c шифрованием гарантирует алгоритмическую и юридическую защиту с нашей стороны от всех.
В случае программного взлома, архитектура данных такова, что даже получив полный дамп базы данных, взломщик (как и разработчики) не смогут расшифровать чувствительные данные. Это сможете сделать только вы, с помощью ключа шифрования.
Мы предлагаем вам протестировать тариф без шифрования, прежде чем переходить на тариф с шифрованием. Вы можете в любой момент перейти на тариф с шифрованием или оформить его сразу; перейти обратно с сохранением тех же данных не получится.
О компании-разработчике менеджера паролей TeamDo
Наша компания уже почти два десятилетия на рынке создает сайты, интернет-магазины, мобильные приложения, CRM-системы различной сложности.
Среди наших разработок такие, как: платформа для создания веб-приложений adxCMS, инструмент для разработки мобильных приложений adxApp, платформа для создания чат-ботов с CRM-системой adxBot, система учета времени и распределения задач в организации TaskTracker.
Подробнее про обеспечение безопасности читайте здесь.
Резюме: что нужно помнить о защите данных
Внедрение надежного IT-инструмента для управления паролями и доступами имеет важное значение для организации системы безопасности и защиты конфиденциальных данных.
Корпоративный менеджер паролей предоставляет комплексное решение для управления паролями, повышения безопасность данных и упрощая доступ пользователям к различным приложениям и платформам.
Тщательно оценивая функции и меры безопасности различных менеджеров паролей, организации могут принять обоснованное решение, которое согласуется с их конкретными требованиями, и, в конечном итоге, обеспечивает безопасный и эффективный процесс управления паролями.