Ostatnie realizacje

biuro@callit.pl
+48 697 697 672

Pracownik odchodzi z firmy: bezpieczna checklista Microsoft 365 dla firm z Chojnic

Pracownik odchodzi z firmy: bezpieczna checklista Microsoft 365 dla firm z Chojnic

Odejście pracownika to nie tylko rozliczenie sprzętu i przekazanie obowiązków. To również moment, w którym firma musi szybko zamknąć dostęp do poczty, plików, aplikacji i urządzeń. W małej firmie z Chojnic często nie ma osobnego działu bezpieczeństwa, dlatego czynności wykonuje właściciel, księgowość albo zewnętrzny informatyk. Bez checklisty łatwo pominąć konto w dodatkowej aplikacji, aktywną sesję w telefonie lub automatyczne przekazywanie poczty.

Poniższy plan dotyczy przede wszystkim środowiska Microsoft 365, ale można go zastosować również do programów księgowych, CRM, bankowości, hostingu i innych usług używanych w firmie.

Dlaczego samo zmienienie hasła nie wystarcza?

Użytkownik może pozostawać zalogowany na komputerze, telefonie lub w aplikacji, która korzysta z wcześniej wydanego tokenu. Microsoft wyjaśnia, że w sytuacji wymagającej szybkiego odebrania dostępu należy nie tylko zablokować logowanie, ale również unieważnić aktywne sesje. Niektóre aplikacje tworzą własne sesje, dlatego trzeba sprawdzić także usługi spoza Microsoft 365.

Problemem są również dane. Natychmiastowe usunięcie konta bez wcześniejszego ustalenia, kto przejmie pocztę i pliki, może utrudnić obsługę klientów. Microsoft podaje, że po odebraniu licencji dane użytkownika są standardowo przechowywane przez ograniczony czas, a po jego upływie część zawartości może zostać trwale usunięta. Dlatego kolejność działań ma znaczenie.

Checklista offboardingu pracownika w Microsoft 365

1. Ustal dokładny termin odebrania dostępu

Osoba odpowiedzialna za kadry lub właściciel firmy powinna przekazać informatykowi datę i godzinę zakończenia współpracy. Przy planowanym odejściu można przygotować przekazanie danych wcześniej. Przy rozstaniu nagłym dostęp należy zablokować natychmiast, równolegle z odebraniem sprzętu i identyfikatorów.

2. Zablokuj logowanie i unieważnij sesje

W centrum administracyjnym Microsoft Entra należy wyłączyć konto użytkownika, a następnie odwołać jego aktywne sesje. Warto też sprawdzić zarejestrowane metody uwierzytelniania, urządzenia oraz aplikacje, do których użytkownik miał dostęp. Sam reset hasła nie daje pewności, że każda wcześniej otwarta sesja przestała działać.

3. Zabezpiecz skrzynkę pocztową

Firma powinna ustalić, kto przejmie korespondencję i jak długo ma być dostępna. W wielu przypadkach skrzynkę można przekształcić w skrzynkę współdzieloną, nadać dostęp upoważnionej osobie i skonfigurować automatyczną odpowiedź. Przed zmianą warto sprawdzić reguły przekazywania, delegacje oraz aplikacje korzystające z adresu pracownika.

Nie należy ustawiać bezterminowego przekazywania całej poczty bez kontroli. Lepszy jest jasno opisany okres przejściowy, wskazanie nowego kontaktu i późniejsze zamknięcie starego adresu.

4. Przekaż pliki z OneDrive i SharePoint

Dokumenty firmowe nie powinny pozostawać wyłącznie w prywatnym obszarze OneDrive jednej osoby. Trzeba wskazać właściciela danych, przenieść potrzebne materiały do właściwego zespołu SharePoint lub nadać upoważnionej osobie czasowy dostęp do OneDrive. Przy okazji warto uporządkować strukturę katalogów, właścicieli dokumentów i uprawnienia gości.

5. Sprawdź Teams, grupy i aplikacje

Należy usunąć użytkownika z zespołów, grup Microsoft 365, list dystrybucyjnych i współdzielonych skrzynek. Jeżeli był właścicielem zespołu, grupy lub ważnego formularza, wcześniej trzeba wyznaczyć nowego właściciela. Osobno kontrolujemy CRM, system księgowy, bankowość, hosting, panel strony internetowej, kopie zapasowe, VPN, Wi-Fi i aplikacje branżowe.

6. Odbierz i zweryfikuj sprzęt

Zwrot laptopa nie kończy procesu. Trzeba odnotować numer seryjny, zasilacz, telefon, klucze bezpieczeństwa i inne akcesoria. Urządzenie powinno zostać sprawdzone, dane potrzebne firmie zabezpieczone, a następnie komputer bezpiecznie przygotowany dla kolejnego użytkownika. Nie przekazujemy następnej osobie profilu poprzedniego pracownika.

7. Dopiero na końcu odbierz licencję

Po zabezpieczeniu poczty, plików i wymaganych danych można usunąć przypisaną licencję Microsoft 365 albo przekazać ją nowemu pracownikowi. Według dokumentacji Microsoft po usunięciu licencji dane użytkownika są przechowywane przez 30 dni, po czym część zawartości może zostać trwale usunięta. Jeżeli firma ma obowiązki prawne dotyczące retencji, procedurę należy uzgodnić przed usunięciem konta.

Minimalna dokumentacja, którą warto zachować

  • data i godzina zablokowania konta;
  • osoba zatwierdzająca odebranie dostępu;
  • lista zwróconego sprzętu i numerów seryjnych;
  • osoba przejmująca pocztę, pliki i obowiązki;
  • lista wyłączonych aplikacji i uprawnień;
  • data odebrania lub ponownego przypisania licencji;
  • potwierdzenie wykonania kopii albo retencji, jeżeli była wymagana.

CISA podkreśla, że proces odejścia powinien obejmować współpracę właściciela, kadr, IT i osób odpowiedzialnych za bezpieczeństwo. W przypadku rozstania wysokiego ryzyka dostęp do systemów i obiektów powinien zostać odebrany bez zbędnej zwłoki. Nawet w małej firmie prosta karta offboardingu ogranicza ryzyko, że aktywne konto pozostanie niezauważone przez wiele miesięcy.

Najczęstsze błędy małych firm

Najczęściej spotykamy usunięcie licencji przed zabezpieczeniem danych, pozostawienie aktywnej poczty na telefonie, brak nowego właściciela zespołu Teams oraz wspólne hasła znane wielu pracownikom. Ryzykowne jest też korzystanie z jednego konta administratora przez kilka osób. Każdy administrator powinien mieć własne konto, silne uwierzytelnianie i zakres uprawnień odpowiedni do obowiązków.

Źródła i dalsza lektura

Jeżeli firma nie ma gotowej procedury, Call It może przygotować checklistę dopasowaną do używanych kont, urządzeń i usług Microsoft 365 oraz przeprowadzić bezpieczny offboarding pracownika w Chojnicach i na Pomorzu.

admin
No Comments

Post a Comment