Логотип seo-prodvizhenie-biznesa.ru
+7 (921) 333-77-45

Пароли и доступы в малом бизнесе: как хранить, чтобы не потерять всё сразу

Пароли и доступы в малом бизнесе: как хранить, чтобы не потерять всё сразу
Анатолий Кузнецов
Анатолий Кузнецов
SEO-оптимизатор с 20-летним стажем. Автор блога seo-prodvizhenie-biznesa.ru о продвижении и доработке сайтов.

Пароли и доступы в малом бизнесе обычно живут в трёх местах: в заметках на телефоне, в переписке с подрядчиком двухлетней давности и в голове у одного человека, который сейчас в отпуске. Работает это ровно до первого происшествия. Дальше выясняется, что домен зарегистрирован на личную почту бывшего сисадмина, доступ к хостингу — у студии, которая перестала отвечать, а пароль от почты совпадает с паролем от админки сайта, потому что так было удобнее запоминать.

Ниже — как разложить доступы по местам за один вечер: что хранить и где, какие аккаунты закрывать в первую очередь, как давать доступ подрядчику, не отдавая ему ключи от всего, и что делать, когда сотрудник или исполнитель уходит. Речь только про порядок на своей стороне; если нужна помощь с технической частью, есть сопровождение и защита сайта.

Типичная картина

За годы работы с чужими сайтами я вижу примерно один и тот же набор. Один пароль на почту, хостинг и админку сайта — «чтобы не путаться». Доступы хранятся в переписке в мессенджере, где их можно найти поиском по слову «пароль». Общая учётная запись администратора, под которой заходят четыре человека, включая двоих уже уволившихся. Домен оформлен на личный аккаунт подрядчика, потому что «он тогда всё делал». Телефон для восстановления в настройках почты — старый, номер давно отдан другому абоненту.

Каждый пункт по отдельности выглядит мелочью. Вместе они складываются в конструкцию, где потеря одного элемента обрушивает всё остальное. И обрушивается это обычно не в удобный момент, а в понедельник перед запуском рекламы или в разгар сезона.

Почему всё держится на почте

Почта — узловая точка. К ней привязано восстановление доступа ко всему остальному: домен, хостинг, панель сайта, рекламные кабинеты, банк-клиент, кабинеты маркетплейсов, сервисы рассылок. Тот, у кого есть почта, может по очереди восстановить всё остальное, не зная ни одного другого пароля.

Отсюда первое практическое правило: рабочая почта не должна быть личной почтой владельца, к которой привязаны ещё и соцсети, и детский сад, и переписка с одноклассниками. И она точно не должна быть почтой сотрудника, который может уволиться. Правильная конфигурация скучная: отдельный ящик на домене компании, доступ к которому есть у владельца и, при необходимости, у одного доверенного человека.

Вторая по важности точка — сам домен. Он должен быть зарегистрирован на компанию или на владельца лично, а не на подрядчика, не на «менеджера Диму» и не на сотрудника. Проверяется это за две минуты: зайдите в личный кабинет регистратора. Если у вас нет этого кабинета — значит, домен не ваш, и это первая задача на ближайшую неделю.

Что происходит, когда взламывают именно почту, и в каком порядке спасать привязанные к ней сервисы, разобрано отдельно — в материале про взломанную рабочую почту. Здесь важен вывод: если вы защищаете что-то одно, защищайте почту.

Разные пароли и менеджер паролей

Один пароль на все сервисы означает, что утечка у любого из них открывает все остальные. Утечки случаются не у вас — у сервисов, и вы о них узнаёте последним.

Правило простое: у каждого сервиса свой пароль, который нигде больше не используется. Держать это в голове невозможно, поэтому нужен менеджер паролей — программа, которая хранит их в зашифрованном виде и подставляет в нужные поля. Вы запоминаете один мастер-пароль, остальное помнит она.

Что в менеджере обычно раздражает первые три дня и перестаёт через неделю: нужно заново завести все учётные записи. Это делается постепенно — при каждом следующем входе на сайт добавляете запись. Через месяц список собирается сам.

Отдельно скажу про заметки в телефоне и таблицы с паролями в облаке. Это лучше, чем ничего, и хуже, чем менеджер: файл не шифруется отдельно, попадает в резервные копии, его случайно открывают на демонстрации экрана и пересылают вместе с другими документами. Если сейчас у вас таблица — первый шаг не «завести менеджер», а хотя бы убрать эту таблицу из общего доступа.

Про сам мастер-пароль и способы запомнить длинную фразу написано много и по кругу. Практический ориентир: длинная фраза из нескольких несвязанных слов надёжнее короткого набора символов с заменой букв на цифры, и её проще вспомнить. Записывать её на бумаге и класть в сейф — нормальная практика, а не позор.

Второй фактор на узловых аккаунтах

Пароль можно подсмотреть, угадать или получить из чужой утечки. Второй фактор — код из приложения или подтверждение на устройстве — закрывает этот сценарий: знания пароля становится недостаточно.

Ставить его на всё подряд не нужно, а на узловые точки обязательно: рабочая почта, аккаунт регистратора домена, панель хостинга, рекламные кабинеты, банк. Какие именно аккаунты стоит закрывать первыми и в каком порядке, подробно разобрано в статье про двухфакторную аутентификацию для бизнеса — повторяться не буду, добавлю только то, о чём обычно забывают.

Забывают про резервные коды. При включении второго фактора сервис показывает список одноразовых кодов на случай потери телефона. Их нужно сохранить туда же, где лежит мастер-пароль, — в сейф или в менеджер паролей на другом устройстве. Без них потеря телефона превращается в многодневную переписку со службой поддержки, а иногда и в потерю аккаунта.

Второе, о чём забывают: второй фактор, привязанный к телефону сотрудника. Уволится сотрудник — уйдёт и подтверждение. Для аккаунтов компании второй фактор должен быть на устройстве владельца или на общем рабочем устройстве, которое не уходит из офиса.

Отдельные учётные записи вместо общей админской

Общая учётная запись администратора — корень большинства проблем с доступами. Под ней заходят все, никто ни за что не отвечает, при уходе одного человека приходится менять пароль всем, и никогда не понять, кто именно удалил страницу.

Почти везде есть штатное решение — роли. В WordPress при установке автоматически создаётся учётная запись администратора, но кроме неё есть и другие роли: редактор может публиковать и управлять записями, в том числе чужими; автор — публиковать и управлять только своими; участник — писать свои записи, но не публиковать их; подписчик — управлять только своим профилем. Полный список возможностей каждой роли есть в документации WordPress по ролям. Копирайтеру нужен автор или участник, а не администратор — тогда он физически не сможет снести плагин или сменить тему.

Похожим образом устроен и доступ к сервисам для вебмастеров. В Яндекс Вебмастере права на управление сайтом передаются по логину другого пользователя: в справке сервиса отдельно сказано, что это нужно, чтобы дать человеку доступ к данным по сайту, не передавая ему логин и пароль от своего аккаунта. Роли там тоже разные — от полного доступа с правом назначать права до просмотра и частичного доступа к отдельным разделам.

Смысл везде один: подрядчику и сотруднику выдаётся ровно тот объём, который нужен для работы, и выдаётся на его собственную учётную запись, а не на общую.

Что нужно сделать исполнителю Какой доступ достаточен Чего давать не нужно
Писать и публиковать статьи Отдельная учётная запись с ролью автора или редактора Администратор сайта
Править вёрстку и шаблоны Отдельный администратор сайта на время работ Доступ к панели хостинга и базе данных
Настраивать сервер, переносить сайт Отдельный пользователь панели хостинга Аккаунт регистратора домена
Смотреть данные по сайту в сервисах поиска Делегирование прав по логину, роль на просмотр Пароль от вашей почты
Вести рекламу Гостевой доступ в кабинет, оформленный на вас Создание кабинета на аккаунт подрядчика
Настроить счётчик и цели Доступ на редактирование в самом счётчике Доступ к админке сайта целиком
Принимать заявки с сайта Пересылка писем на его ящик или доступ в CRM Пароль от основного почтового ящика
Разовая правка «на час» Отдельная учётка, удаляется сразу после работ Ваш личный логин «на время»

Доступы подрядчика: выдать, ограничить, отозвать

Первое правило: всё, что связано с вашим бизнесом, регистрируется на вас. Домен, хостинг, рекламный кабинет, счётчик, карточка организации. Подрядчик получает доступ к вашему, а не заводит своё. Разница становится очевидной в момент расставания: чужой кабинет вам никто не обязан отдавать, и вместе с ним уходит вся накопленная статистика. Как это происходит на практике с рекламой, описано в разборе про рекламный кабинет у агентства.

Второе правило: доступ выдаётся именной и временный. Именной — чтобы в логах было видно, кто что делал. Временный — чтобы после сдачи работ его можно было просто удалить, ничего никому не объясняя и не меняя пароли себе.

Третье правило: заведите документ, где записано, кому и что вы выдали и когда. Это может быть обычная таблица. Без неё через год вы не вспомните, что копирайтеру из позапрошлого проекта до сих пор открыта админка.

Когда человек уходит

Порядок действий одинаков для сотрудника и для подрядчика, и делается он в день расставания, а не «на следующей неделе». Удалить или заблокировать его учётные записи во всех сервисах — не сменить пароль, а именно удалить учётку. Отозвать делегированные права в сервисах, где доступ выдавался по логину. Сменить пароли к общим учётным записям, если такие ещё остались. Проверить, не привязан ли к нему второй фактор или телефон восстановления. Отключить пересылку писем, если она настраивалась на его ящик. И только потом снять с него задачи и попрощаться.

Отдельно проверьте почту на скрытые правила пересылки. Это спокойный технический пункт, но именно он чаще всего остаётся незамеченным: правило продолжает копировать письма после того, как человек давно ушёл.

Чек-лист «кто имеет доступ к чему»

Таблицу ниже удобно распечатать или завести файлом и заполнить по своей компании. Смысл не в красоте, а в том, чтобы один раз увидеть картину целиком: у большинства она обнаруживается впервые именно так.

Ресурс На кого оформлен Что проверить сегодня
Регистратор домена Компания или владелец лично Есть ли у вас вход в кабинет; дата продления домена
Рабочая почта Компания, отдельный ящик Второй фактор, актуальный телефон, правила пересылки
Панель хостинга Компания Список пользователей; нет ли чужих учёток
Админка сайта Владелец, именные учётки сотрудников Сколько администраторов и все ли они вам знакомы
База данных и файлы Компания Кому выдавались доступы и отозваны ли они
Рекламный кабинет Компания Чей это аккаунт и кто в списке представителей
Счётчик посещаемости Компания Список пользователей с правом редактирования
Сервис для вебмастеров Компания Кому делегированы права и в каком объёме
Карточка организации в справочниках Компания Кто управляет карточкой и на какой аккаунт она заведена
Резервные копии Компания Где лежат, кто может удалить, проверялось ли восстановление

Заполняется это за полчаса, а результат обычно неприятно удивляет: два-три ресурса оказываются оформленными не на вас, и ещё столько же — с доступом у людей, которых вы давно не видели.

Когда этого мало и когда нужен специалист

Порядок в паролях не защищает от всего. Он не спасает, если на компьютере сотрудника работает программа, ворующая данные из браузера. Не спасает от ситуации, когда человек сам вводит логин на поддельной странице, куда пришёл по ссылке из письма. Не спасает от потери данных при поломке хостинга — это задача резервных копий, а не паролей.

Отдельная история — уязвимость самого сайта. Взлом часто происходит не через пароль, а через давно не обновлявшийся плагин. Пароли тут ни при чём, и лечится это обновлениями и настройками — про них есть отдельный разбор о том, как защитить WordPress без плагинов-комбайнов.

Специалист нужен в трёх случаях. Первый — вы не можете восстановить доступ к домену или почте, и переписка с поддержкой зашла в тупик. Второй — есть подозрение, что сайт уже взломан: появились чужие страницы, письма от хостинга о рассылке спама, предупреждения в панели для вебмастеров. Третий — компания выросла, людей стало больше пяти, и раздача доступов вручную перестала помещаться в голову.

Частые вопросы

Можно ли хранить пароли в браузере?

Можно, если вход в сам браузер защищён и устройство не общее. Но у браузерного хранилища есть ограничение: оно привязано к одному браузеру и плохо переживает переезд между устройствами. Для рабочих доступов удобнее отдельный менеджер паролей, из которого можно поделиться конкретной записью, не пересылая её текстом.

Как передать пароль подрядчику, если доступ по логину не предусмотрен?

Сначала убедитесь, что такой возможности действительно нет — во многих сервисах она есть и просто спрятана в настройках. Если нет, заведите для исполнителя отдельную учётную запись с минимальными правами, а не отдавайте свою. И запланируйте её удаление сразу после сдачи работ.

Как часто менять пароли?

Менять по расписанию ради расписания смысла мало: люди начинают приписывать к паролю номер месяца. Менять нужно по событию: ушёл человек, имевший доступ; сервис сообщил об утечке; пароль засветился в переписке или на демонстрации экрана.

У меня один сотрудник и я сам. Не перебор ли всё это?

Половина списка вам не нужна. Минимальный набор для одного человека такой: домен и почта оформлены на вас, на почте и у регистратора включён второй фактор, резервные коды сохранены, пароли разные и лежат в менеджере. Это час работы один раз, а не система.

Коротко

Почта и домен — узловые точки: тот, кто получил почту, восстанавливает всё остальное. Рабочая почта должна быть отдельной и оформленной на компанию, домен — зарегистрирован на вас, а не на подрядчика.

Один пароль на все сервисы означает, что чужая утечка открывает всё сразу. Разные пароли плюс менеджер паролей — минимальная рабочая схема. Таблица с паролями в общем облаке — худший из распространённых вариантов.

Второй фактор ставится на узловые аккаунты: почта, регистратор, хостинг, кабинеты, банк. Резервные коды сохраняются отдельно, а подтверждение не привязывается к телефону сотрудника.

Общая админская учётка заменяется именными с ролями. В большинстве систем роли уже есть: исполнителю выдаётся ровно тот объём прав, который нужен для его задачи, и на его собственную учётную запись.

При уходе сотрудника или подрядчика учётки удаляются в тот же день, делегированные права отзываются, а почта проверяется на правила пересылки. Таблица «кто имеет доступ к чему» заполняется за полчаса и почти всегда обнаруживает два-три забытых доступа.

Смысл этой возни шире, чем защита от взлома. Всё, что вы оформили на себя — домен, сайт, кабинеты, накопленная статистика, — это ваши активы, и они работают на вас годами. Ровно по тому же признаку различаются два канала клиентов: реклама остаётся арендой внимания и заканчивается в день, когда вы перестали платить, а позиции в поиске накапливаются на вашей стороне и приводят людей дальше. Поэтому на SEO полезно смотреть так же, как на домен: это не расход месяца, а то, что остаётся вам. Разумно держать оба канала и постепенно снижать зависимость от аукциона, кабинета и чужой модерации.

Если хотите разобрать свою ситуацию по пунктам — где у вас дыры в доступах и что делать с сайтом, который давно никто не обслуживал, — приходите на консультацию. Посмотрим, что оформлено не на вас, что можно вернуть, и с чего начинать, чтобы сайт перестал быть чужой территорией. Техническую часть потом можно закрыть через доработку сайта — там же обычно чинятся и забытые обновления.

Увеличьте позиции и продажи вашего сайта

Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:

Анатолий Кузнецов — SEO-оптимизатор

Остались вопросы по продвижению?

Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.

Связаться со мной →

Комментарии

Раиса

Проверила домен, как вы пишете. Оказалось, он оформлен на студию, которая делала сайт в 2019 году. Они ещё работают, но отвечают неохотно. Как забрать домен обратно и не остаться без сайта?

Анатолий Кузнецов автор

Ситуация частая и решаемая, пока со студией сохраняются рабочие отношения. Порядок такой. Заведите свой аккаунт у регистратора — можно у того же, где домен сейчас, так проще. Напишите студии официальное письмо с просьбой передать домен на ваш аккаунт: у регистраторов это штатная процедура, называется сменой администратора или передачей между аккаунтами. Приложите документы компании, они понадобятся. Сайт при передаче не останавливается: сервер и записи остаются прежними, меняется только владелец. Важно не тянуть — договариваться с работающей студией всегда проще, чем с закрывшейся или с человеком, который перестал читать почту.

Степан

Спасибо за таблицу, заполнил. Из десяти строк на меня оформлено четыре. Остальное — на бывшего маркетолога и на знакомого, который «помогал с сайтом». Неприятное открытие.

Тарас

С менеджером паролей не понял главного. Если всё в одной программе, то получается, что взломав её, человек получает сразу всё. Не хуже ли это, чем разные заметки в разных местах?

Анатолий Кузнецов автор

Возражение логичное, его задают почти все. Разница в двух вещах. Первая: хранилище менеджера зашифровано мастер-паролем, и без него файл бесполезен, в отличие от заметки или таблицы, которые читаются как есть. Вторая и более важная: без менеджера у вас не «разные заметки в разных местах», а один и тот же пароль на всех сервисах — потому что запомнить пятьдесят разных человек не может. То есть реальный выбор не между «одна корзина» и «много корзин», а между «одна защищённая корзина» и «один ключ от всех дверей сразу». Второе хуже. Поставьте на менеджер второй фактор, и риск станет ещё меньше.

Фаина

А что делать, если подрядчик отказывается работать под ограниченной ролью и требует администратора? Говорит, иначе не сможет ничего настроить.

Эмма

Добавлю про резервные коды. Потеряла телефон, кодов не было, восстанавливала доступ к почте две недели через поддержку. Всё это время реклама стояла, потому что вход в кабинет тоже был через неё. Сохраняйте коды, это не формальность.

Яков

По-моему, всё это избыточно для малого бизнеса. У меня шиномонтаж, три человека, сайт-визитка. Кому нужны мои доступы? Никто нас ломать не будет, мы неинтересны.

Анатолий Кузнецов автор

Частично соглашусь: половина списка вам действительно не нужна, и я про это написал в вопросах. Но поправлю посылку. Целенаправленно вас, скорее всего, никто искать не будет — ломают не по интересности, а массово и автоматически, по известным уязвимостям. Сайт-визитка ценен не содержимым, а тем, что на нём можно размещать чужие страницы и рассылать спам с вашего домена. И вторая, более частая для малого бизнеса беда — не взлом, а потеря: забыли пароль, уволился человек, закрылась студия. Ваш минимум — домен и почта на вас, второй фактор на них, резервные коды сохранены. Это час работы, и он окупается один раз в жизни, зато сильно.

Осип

Вопрос про правила пересылки в почте. Где их вообще искать? В настройках ящика я такого не видел.

Пелагея

У нас общая админская учётка на четверых, все привыкли. Разводить именные — это переучивать людей, а они и так ворчат на любые изменения. Стоит того?

Родион

Подскажите по рекламному кабинету. Агентство завело его на свой аккаунт, мы платим по счетам от них. Расставаться пока не собираемся, но статью прочитал и задумался. Можно что-то сделать сейчас, пока не поздно?

Анатолий Кузнецов автор

Сейчас — самое подходящее время, потому что отношения рабочие. Первое: заведите собственный аккаунт и попросите выдать вам доступ к текущему кабинету хотя бы на просмотр, чтобы видеть расход и статистику своими глазами. Второе: убедитесь, что счётчик посещаемости оформлен на вас, а не на агентство, — это отдельная сущность, и его чаще всего удаётся вернуть без спора. Третье: пропишите в договоре или в дополнительном соглашении, что при расставании кампании и статистика передаются вам. Полностью перенести историю кампаний в другой аккаунт обычно нельзя, но структуру и настройки выгрузить реально. Начните с доступа на просмотр — это редко вызывает возражения.

Семён

Полезно, спасибо. Единственное, чего не хватило, — что делать с доступами, когда бизнес в двух городах и в каждом свой администратор сайта.

Татьяна

Уволила менеджера месяц назад, всё вроде отключила. Сейчас по вашему списку проверила — у неё осталась учётка в счётчике с правом редактирования и доступ к карточке организации. Как понять, успела ли она что-то испортить?

Анатолий Кузнецов автор

Сначала уберите доступы, потом разбирайтесь — в таком порядке. Дальше по следам. В счётчике посмотрите настройки целей и фильтров: если цель удалена или добавлен фильтр, отсекающий часть визитов, это будет видно по провалу в данных с конкретной даты. В карточке организации проверьте телефон, адрес, часы работы и ссылку на сайт — здесь чаще всего меняют номер, и вы этого не замечаете, пока не удивитесь тишине на телефоне. Заодно посмотрите отзывы и фотографии. И сделайте выводы на будущее: список из таблицы стоит проходить не в день увольнения на эмоциях, а по бумажке, пункт за пунктом.

Эльдар

Про почту на домене компании — согласен полностью. Мы сидели на бесплатном ящике, потом его заблокировали за подозрительную активность, и мы три дня не получали заявки. Никто даже не понял сразу, что они перестали приходить.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

 Нажимая «оставить комментарий» вы принимаетеправила конфиденциальности 

Прокрутить вверх