До передачи доступа
Сначала согласуйте, к какой системе и для какой операции нужен доступ. В большинстве задач достаточно отдельной временной учётной записи с ограниченной ролью.
- Создайте отдельную учётную запись для проекта вместо передачи личного аккаунта сотрудника.
- Выдайте только права, необходимые для согласованной работы.
- Установите срок действия доступа, если система это позволяет.
- Сохраните актуальную резервную копию перед изменениями в рабочей среде.
- Назначьте контакт, который может подтвердить вход и быстро отозвать права.
Как передать секрет безопасно
Пароль, токен, закрытый ключ или резервный код передаётся через согласованное защищённое хранилище либо одноразовую ссылку с ограниченным сроком действия. Логин и секрет лучше передавать разными каналами.
Форма заявки на сайте предназначена только для описания задачи. Не указывайте в ней пароли, ключи API, данные банковских карт, резервные коды и файлы конфигурации с секретами.
Для SSH предпочтителен отдельный ключ с понятной подписью и ограничениями. Для панелей, CRM и облачных кабинетов — отдельная роль с многофакторной аутентификацией.
Во время работ
- Работы выполняются под выделенной учётной записью, чтобы действия можно было отличить от действий сотрудников клиента.
- Права расширяются только после согласования конкретной необходимости.
- Рабочие секреты не переносятся в код, задачи, скриншоты и отчёты.
- Изменения сначала проверяются в тестовой среде, когда она доступна и соответствует задаче.
- Подозрительный вход, неожиданное расширение прав или утечка секрета сразу сообщаются ответственному контакту.
После приёмки
- Клиент отключает или удаляет временную учётную запись.
- Пароли и токены, которые пришлось раскрыть, заменяются.
- SSH-ключи и разрешённые IP-адреса Исполнителя удаляются.
- Активные сеансы завершаются, резервные коды обновляются.
- В журнале проекта фиксируются закрытие доступа и дата проверки.
Если поддержка продолжается, постоянный доступ оформляется отдельно: с минимальной ролью, многофакторной аутентификацией и периодическим пересмотром прав.
Если доступ оказался раскрыт
Сразу отзовите активные сеансы, смените пароль или токен, отключите подозрительную учётную запись и сохраните журналы входов. Сообщите ответственному за проект время события, систему и уже выполненные действия.
Не пересылайте раскрытый секрет повторно. Новый доступ создаётся только после закрытия старого и проверки, что причина раскрытия устранена.
Куда написать
Для согласования безопасного способа передачи доступа напишите на sd@5factor.ru. В первом письме достаточно назвать проект, систему и контакт ответственного лица — сам секрет прикладывать не нужно.