IT经理即将离开-我该如何锁定?


51

IT经理可能要离开了,分开的方式可能并不完全是民意的。我真的不希望有任何恶意,但是以防万一,我应该检查,更改或锁定什么?

例子:

  • 管理员密码
  • 无线密码
  • VPN访问规则
  • 路由器/防火墙设置

Answers:


39

显然,物理安全性需要解决,但是在那之后...

假设您没有关于员工离职时间的书面记录(环境通用,因为您没有提到要运行的平台):

  1. 从外围安全开始。更改任何外围设备(如路由器,防火墙,vpn等)上的所有密码...然后锁定IT经理拥有的所有帐户,并检查所有剩余的帐户是否已不再使用以及不再使用。 t属于(如果他增加了中学)。
  2. 电子邮件-根据您公司的政策,删除其帐户或至少禁止登录。
  3. 然后通过主机安全检查。所有机器和目录服务都应禁用和/或删除其帐户。(最好将其删除,但是如果他先运行有任何有效的方法,则可能需要对其进行审核)。同样,还要检查所有不再使用的帐户以及不属于任何帐户。禁用/删除那些。如果使用ssh密钥,则应在admin / root帐户上进行更改。
  4. 共享帐户(如果有的话)应全部更改其密码。您还应该考虑删除共享帐户或禁用它们的交互式登录,这是一种常规做法。
  5. 应用程序帐户...从管理员访问帐户开始,不要忘记更改密码,或从他也可以访问的所有应用程序中禁用/删除帐户。
  6. 正在记录...确保您已正确记录了帐户使用情况,并对其进行密切监视以查找任何可疑活动。
  7. 备份...请确保您的备份是最新且安全的(最好是异地备份)。确保就帐户而言,您已经对备份系统执行了与上述相同的操作。
  8. 文件...尽您所能确定身份,尽可能向他提出要求,并在安全的地方复制他的所有文件。
  9. 如果您外包了任何服务(电子邮件,垃圾邮件过滤,任何类型的托管等),请确保也进行所有上述适合这些服务的工作。

完成所有这些操作后,请将其记录下来,以便您准备好以后的终止程序。

另外,如果您使用任何托管服务,请确保从访问列表和故障单提交列表中删除其姓名。对于主要由他处理的其他任何供应商,这样做都是明智的,这样他就不会取消或干扰您从这些供应商那里获得的服务,并且也使供应商知道与谁联系以进行续订,问题等...这可以为您节省一些IT经理未记录的问题。

我敢肯定,还有更多我想念的东西,但这已经超出了我的脑海。


1
我还要补充一点,这是一个检查您的安全策略并增强整体安全性的好时机。;)
skraggy

1
我认为您的意思是“周长”而不是“参数”
Matt Rogish 09年

是的,对不起...这就是我早上喝咖啡之前得到的回应。:)
skraggy

1
别担心; 如果我有足够的代表,我会编辑它的,但是直到我正确解析它的确,它的确使我的大脑有些痛了:)
Matt Rogish 09年

19

不要忘记物理安全性-确保他不能进入任何建筑物-整个网络套件都很棒,但是如果他可以进入数据中心那就毫无意义。


14

我们怀疑仍然处于通知期的心怀不满的员工可能已经安装了一些远程访问程序,因此我们将其登录帐户限制为仅工作时间,以使他无法在下班后无人值守的情况下进行远程操作。事情(在工作时间里,我们可以清楚地看到他的屏幕,因此,如果他起床作恶,我们早就知道了)。

事实证明它很有价值,他安装了LogMeIn并实际上尝试了下班后访问。

(这是一个小型公司网络,没有ACL或高级防火墙)


5
您为什么要在他们的通知期限内保留一名沮丧的员工。不是心怀不满的员工,没问题,而是心怀不满的员工?那只是自找麻烦。
贾森·谭

1
我有一种基于他的直觉,说这是一家没有ACL或高级防火墙的小公司,该公司可能无法摆脱他。如果您知道我的意思,那么IT人士会用短发来吸引他们。一个不好的地方,但是我可以看到它正在发生。
马特(Matt)

2
他被保住是因为老板是个顽固的家伙。如果您解雇了澳大利亚的某人,您要么必须将其全薪保留4周,要么付给他们4周的薪水立即全部付清,并予以销除。他不喜欢给某人支付4周的薪水并且不从他们那里得到任何回报的想法。
马克·亨德森

6
我什至没有考虑过这个想法,那就是该雇员可能不在美国。我的观点有时会以自我为中心。
马特

10

还请注意不要将其锁定过多。我记得有人离开的情况,一天后,很明显有些业务关键软件实际上是在其个人用户帐户下运行的。


3
去过也做过。如果我们的系统管理员离开,我们将陷入困境,因为许多服务都将在他的帐户下运行。我知道是不好的作法...
马克·亨德森

1
我知道您为什么不告诉他/她更改这些油脂?
serverhorror

将由此造成的任何损失作为将所有服务转移到专用服务帐户的机会。
tomfanning

6

只需添加-还请确保您已对失败成功的登录进行了审核-帐户的一系列失败继之以成功可能等于黑客入侵。如果IT Manager参与了密码设置,您也可能会让其他所有人也更改其密码。也不要忘记数据库密码,您可能希望清理他/她的电子邮件帐户以获取安全信息。我还将对任何机密信息/数据库进行访问检查,并禁止他/她执行系统/数据库备份。

希望这可以帮助。


1
是的,但是让人们更改密码将是一个问题,尽管我想您可以将所有帐户设置为在下次登录时要求更改,并告诉所有人服务器更新正在强制执行(没人喜欢更改密码,尤其是结束用户)现在也是对企业中存在的所有用户帐户(本地计算机和网络)进行审核的好时机。
2009年

6

在让这个人离开之前,请确保也要了解,事情会并且将会失败,或者在替换该人之前是有问题的。我希望您不要仅仅因为您认为/知道这不会成为很好的分道扬,,或者因为厕所满溢而以某种方式入侵您,就不要责怪他们。

希望这种情况听起来很荒谬。但这是我上一份工作的真实故事,现在所有者正在试图起诉我蓄意破坏(基本上是因为我辞职,他们不愿意向任何人实际支付市场价格来代替我)以及网络犯罪,例如黑客攻击和互联网球拍。

最重要的是,请评估“为什么”被解雇的原因。如果除了经济上的需要以外,我建议您完善招聘程序,以便您可以聘请更专业的人,根据职业,他们需要可靠且可信赖的业务任务关键信息和通常是机密信息,并且可以安装适当的人员每个人都必须遵循的安全程序。

在您面试时知道的一种方法是他们在面试您和您的企业时有多好。责任(如公司认为IT经理可能会因出现问题而出错,通常是合同中的责任),而总体网络安全是任何IT经理/ CTO想到的三大要务之一参加面试。


5

更改所有管理员密码(服务器,路由器,交换机,更多访问权限,防火墙),删除所有防火墙规则,以供IT管理员远程访问。如果您正在使用安全性令牌,请取消IT经理的令牌与所有访问的关联。删除TACACS访问权限(如果使用此功能)。

确保与IT经理在会议室或在其他物理控制下进行这些更改,以使他/她无法观察到该过程。虽然在键盘上输入密码很平常(不难,只是不平凡),但如果需要重复此操作,则收集密码的风险较高。

如果可能,请更改锁。如果可以复制密钥(简而言之,它们可以复制),这将阻止IT经理随后获得物理访问权限。禁用任何您无法使用的通行卡(不仅您知道已发给IT经理的卡)。

如果您有多条传入电话线,请检查所有的电话线,以确保未连接未知设备。


3

检查防火墙策略
更改管理员密码,并检查不再使用的帐户。
吊销他/她的证书
备份他/她的工作站并对其进行格式化。
对服务器上的重要文件使用校验和控件,然后将IDS放置到机架中的span端口一段时间。

只有我的2克拉。


3

也检查额外的帐户。他知道自己要离开时,可以轻松添加一个新帐户。甚至在他到达后不久。


我看到了 我们删除了对该人所在位置的服务器的管理员访问权限,只是找到了一个在控制台登录的名为JBond的用户。不良Jame的帐户也删除了其管理员权限。
米奇

3

这取决于你有多偏执。某些人会尽其所能地更换所有钥匙和锁(如果够严重的话)。对系统管理员友好的另一个原因;)

所有上述建议都是好的-另一个建议甚至可能是让所有用户更改其密码(如果使用Windows,则强制实施复杂的密码策略)。

另外-如果您曾经做过远程支持,或者设置了一个远程办公室/客户端(即另一个站点),请让他们也更改其密码。


3

不要忘记炸掉他可能代表您的公司拥有的任何Extranet类型的帐户。这些常常被忽视,并且经常是事后验尸的原因。

可能(沿着“我是超级偏执狂”一路走来)还想通知您与之合作的不同销售商的销售代表,以防他试图与那里的某人联系。


很棒的电话-根本没有考虑过。
Marko Carter 2009年

2

如果他可以控制您公司的网络托管,

  • 重新检查通过网页的所有访问路径
  • 获得所有可能的后门验证代码

这方面的弱点可能会影响您托管的方式,

  • 笼管式托管,具有管理控制权-至少有可能损坏站点
  • 本地托管-访问内部网络(除非您的DMZ也已锁定)

2

我的公司不久前就让开发人员离开,情况也是如此。他对系统非常了解,因此确保他在被解雇的第二秒就被切断是至关重要的。除了上面提供的建议外,我还使用Spectre Pro监视了他离开前2周的所有工作:网络活动(IO),聊天窗口,电子邮件,每2分钟的屏幕截图等。这可能是过大了,我从来没有甚至看了其中的任何一个,因为他都很好地离开了 虽然那是很好的保险。


2

立即要管理的两个关键事项是:

  1. 物理访问-如果您有电子系统,请撤销他的卡。如果您的锁全部都是物理锁,请确保退还发给他的所有钥匙,或者如果您真的担心恶作剧,请将锁更改为关键区域。

  2. 远程访问-确保已禁用此管理员的VPN / Citrix /其他远程访问帐户。希望您不允许使用共享帐户进行远程登录;如果您是,请更改所有密码。另外,请确保禁用其AD / NIS / LDAP帐户。

但是,这仅涵盖了显而易见的内容;例如,他总是有可能在服务器机房中安装了两个调制解调器,并通过控制台电缆将其连接到关键的网络设备/服务器中。完成初始锁定后,您可能希望他的替代者对基础结构进行全面扫描,以确保A)确保文档是最新的,B)突出显示任何看起来很奇怪的内容。


2

在一家小公司的上一份工作中,被释放的系统管理员知道很多其他员工的密码。放开他的那天早上,我们为任何具有远程访问权限的Active Directory帐户设置了“用户必须更改密码”属性。

这可能并非在所有地方都是可行的,但根据情况可能是谨慎的。


1

我建议以下步骤:

  • 禁用所有建筑物安全门禁卡
  • 禁用所有已知帐户(尤其是VPN和可以从公司外部使用的帐户)
  • 禁用未知帐户(!)
  • 更改所有管理员密码
  • 查看防火墙规则

这应该涵盖大多数可能的访问选项。在接下来的几周中查看所有与安全相关的信息,以便您可以确保没有任何选项处于“打开”状态。


1

让所有员工都知道这名员工要离开,以免他们遭受电话社交黑客攻击。

他已经知道该系统如何工作以及那里有什么。因此,如果他愿意的话,他不需要太多信息即可返回。

如果我在不太理想的情况下离开公司,我相信我可以召集工作人员,无论如何我都要时常这样做,并找到足够的信息以重新进入系统。

也许我会给现有的域用户管理员特权(在离开之前)。我可以给该用户打电话,让他​​/她向我透露密码。


1
因此,审核网络终止后的原因是,您检查Domain Admins组并确保没有任何人不应该在其中。“市场营销部门的史蒂夫是管理员,wtf?”
phuzion

1
  • 在Active Directory中禁用其用户帐户。检查IT管理员可能知道其密码的任何其他帐户,然后更改或禁用它们。
  • 禁用任何其他不属于Active Directory的帐户,因为它们位于不同的计算机上或因为它们是内部编写的。获取合法用户以更改其密码。(到目前为止,我仍然可以以管理员身份登录另一名员工的帐户。)
  • 如果您的公司网站位于建筑物外部,请也更改其密码。
  • 对于一个心怀不满的员工来说,取消您的Internet和/或电话服务也可能是微不足道的。虽然不确定如何防御。
  • 更改锁和警报代码。闯入事件可能会被忽视得足够长,以至于他们窃取了您的所有东西。

-1

对于服务器来说,完全安全的唯一方法是,确保被黑客入侵的设备是干净的:重新安装。由于使用了puppet(或其他一些配置管理系统),重新安装服务器并将它们设置为特定状态可以非常快速且自动化。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.