Wdrożyłeś menedżera haseł w organizacji – skąd wiesz, że pracownicy go używają?

Menedżer haseł w organizacji

Wdrożenie menedżera haseł to decyzja, którą organizacja podejmuje raz. Jednak adopcja narzędzia to proces, który dzieje się (lub nie) przez kolejne tygodnie i miesiące.

 

To właśnie różnica między tymi dwoma działaniami jest źródłem problemu i tworzy luki w bezpieczeństwie.

Według SQ Magazine, tylko 25% firm wymaga od pracowników używania menedżera haseł, mimo że znacznie więcej organizacji decyduje się na jego wdrożenie. Reszta z góry zakłada, że skoro narzędzie jest dostępne i pracownicy zostali poinformowani, to z niego korzystają. To założenie jest błędne.

Luka między wdrożeniem, a wykorzystywaniem

64% pracowników nadal powiela te same hasła w wielu serwisach (dane Precedence Research). Dotyczy to również środowisk organizacyjnych, w których menedżer haseł został oficjalnie wdrożony. Sama dostępność narzędzia nie zmienia ludzkich nawyków. Zmieniają je egzekwowanie, monitoring i feedback loop oparty na twardych danych.

Kto omija system?

Weryfikacja powinna uwzględniać dwa profile ryzyka.

  • Ignorant. To pracownik, który w ogóle nie korzysta z menedżera haseł. Zarządza hasłami poza systemem, przez przeglądarkę lub arkusze Excel. Jego zachowania są niewidoczne dla IT i nieweryfikowalne.
  • Pozorant. Drugi profil to pracownik, który korzysta z menedżera, ale robi to niewłaściwie. Wpisuje ręcznie słabe lub powtarzające się hasła zamiast używać generatora, ignoruje alerty o wyciekach, nie przenosi do skarbca kont służbowych zakładanych poza oficjalnym procesem.

Oba profile generują ryzyko i oba wymagają interwencji.

Metryki dostępne w panelu administratora

Panel administratora w menedżerze haseł perc.pass dostarcza dane, których nie uzyska się z żadnego innego narzędzia bezpieczeństwa. Na co zwracać uwagę?

Ile zaproszonych użytkowników aktywowało konto? To metryka bazowa – bez pozostałe nie są miarodajne. Niski wskaźnik rzadko wynika ze złej woli pracowników. Zazwyczaj oznacza to, że zaproszenie trafiło do spamu, zabrakło jasnej instrukcji konfiguracji (onboardingu) lub pracownik po prostu nie rozumie, dlaczego firma zmusza go do zmiany dotychczasowych przyzwyczajeń.

Samo wrzucenie danych do systemu to za mało, jeśli same hasła są słabe. Panel administratora skanuje (bez naruszania prywatności – nie masz wglądu do konkretnych ciągów, tylko statystyki) siłę przechowywanych poświadczeń i określa wynik na skalę całej organizacji.

Menedżer haseł perc.pass jest zintegrowany z globalnymi portalami wycieków danych (HaveIBeenPwnd). Pokaże Ci, ile firmowych haseł pojawiło się w publicznych wyciekach. Jeśli metryka spada, pracownicy reagują i zmieniają hasła na bezpieczne, jeśli rośnie lub utrzymuje się na stałym poziome – powinieneś interweniować.

Mechanizmy weryfikacji organizacyjnej

Dane techniczne w panelu pokazują problem. Jednak to mechanizmy organizacyjne i procesowe określają, co z tym problemem zrobić.

Obowiązkowa polityka

Samo wdrożenie menedżera, bez wpisania jego obowiązkowego użycia w politykę bezpieczeństwa IT oznacza, że korzystanie z niego jest opcjonalne. Firmowa polityka powinna precyzować: które kategorie kont muszą być zarządzane przez menedżer (konta służbowe, konta do systemów produkcyjnych, konta uprzywilejowane) oraz jakie są konsekwencje nieprzestrzegania tego wymogu.

Audyt kwartalny

Weryfikacja powinna być zaplanowanym procesem, odbywającym się regularnie, np. kwartalnie, nie odpowiedzią na incydent. Audyt powinien obejmować: przegląd wskaźników z wyżej wymienionych metryk.

Regularność jest kluczowa: organizacja, która przeprowadza audyt zaraz po wdrożeniu i następnie raz przed audytem zewnętrznym, nie ma rzeczywistego obrazu, tylko dwa snapshoty oddzielone miesiącami.

Integracja z onboardingiem i offboardingiem

Każda zmiana kadrowa to punkt weryfikacji.

  • Onboarding nowego pracownika musi obejmować aktywację konta w menedżerze haseł jako obowiązkowy krok – równorzędny z konfiguracją skrzynki pocztowej czy dostępem do systemów wewnętrznych.
  • Offboarding zakłada natomiast weryfikację, że dostęp do skarbców współdzielonych został cofnięty, a odchodzący pracownik nie przechowywał poświadczeń organizacji poza systemem.

Szkolenia bezpieczeństwa

Dane z panelu administratora stanowią bezpośredni wkład do programu szkoleń z bezpieczeństwa i łatania luk. Kiedy pokażesz zespołowi zanonimizowany raport: „40% naszych firmowych haseł zostało w tym miesiącu uznanych za słabe”, szkolenie przestaje być teorią. Staje się odpowiedzią na realny problem w bezpieczeństwie organizacji.

Jak perc.pass wspiera weryfikację adopcji

perc.pass dostarcza administratorowi IT centralny panel z widocznością metryk adopcji i jakości haseł. Bez konieczności angażowania pracowników w proces zbierania danych.

Panel administratora pokazuje ogólną ocenę bezpieczeństwa poświadczeń w firmie. Statystyki ułatwiają weryfikację luk i zagrożeń oraz to, czy pracownicy korzystają z menedżera haseł.

Logi systemowe rejestrują każde logowanie do systemu, zmianę hasła i modyfikację uprawnień z datą, godziną i urządzeniem. W przypadku audytu wewnętrznego lub zewnętrznego to gotowa dokumentacja operacyjna. W przypadku incydentu – podstawa analizy forensycznej.

Identyfikacja użytkowników, którzy nie korzystają z systemu, nie reagują na alerty lub anomalie w aktywności pozwalają priorytetyzować interwencje i kierować zasoby działania tam, gdzie są najbardziej potrzebne i przyniosą największy efekt.

Sprawdź, który pakiet perc.pass najlepiej pasuje do Twojej organizacji!

What do you think?