چگونه دسترسی کارکنان سابق به سرویس‌های شرکت را به‌درستی قطع کنیم؟

تاریخ انتشار: 1405/06/05

نویسنده: alokomak-author
چگونه دسترسی کارکنان سابق به سرویس‌های شرکت را به‌درستی قطع کنیم؟

خروج یک کارمند از شرکت فقط به تحویل وسایل و پایان همکاری محدود نمی‌شود. اگر حساب‌های کاربری و دسترسی‌های او به‌موقع غیرفعال نشوند، ممکن است همچنان امکان ورود به ایمیل، فایل‌ها، نرم‌افزارها یا سرویس‌های سازمانی وجود داشته باشد. به همین دلیل، قطع دسترسی کارکنان سابق باید بخشی مشخص از فرایند خروج از شرکت باشد.

مدیریت صحیح این فرایند علاوه بر کاهش ریسک امنیتی، از حذف ناخواسته اطلاعات کاری و ایجاد اختلال در فعالیت سایر کارکنان نیز جلوگیری می‌کند.

چرا قطع دسترسی کارکنان سابق اهمیت دارد؟

وقتی همکاری یک کارمند تمام می‌شود، ممکن است او همچنان به برخی سرویس‌های شرکت دسترسی داشته باشد؛ مخصوصاً اگر حساب‌ها به‌صورت دستی ایجاد شده یا تعداد سرویس‌های سازمان زیاد باشد.

برخی از این دسترسی‌ها ممکن است شامل موارد زیر باشند:

  • ایمیل سازمانی
  • فضای ذخیره‌سازی ابری
  • نرم‌افزار حسابداری
  • سامانه مدیریت پروژه
  • CRM
  • شبکه داخلی
  • VPN
  • شبکه‌های اجتماعی شرکت
  • ابزارهای ارتباطی
  • سامانه منابع انسانی

اگر حتی یکی از این حساب‌ها فراموش شود، احتمال دسترسی غیرمجاز به اطلاعات وجود خواهد داشت.

یک فرایند رسمی برای خروج کارکنان داشته باشید

بهتر است قطع دسترسی بخشی از فرایند رسمی Offboarding شرکت باشد.

این فرایند می‌تواند از زمان مشخص شدن پایان همکاری آغاز شود و واحدهای منابع انسانی، IT و مدیر مستقیم کارمند در آن نقش داشته باشند.

یک روند ساده می‌تواند به شکل زیر باشد:

اعلام پایان همکاری → تهیه فهرست دسترسی‌ها → غیرفعال‌سازی حساب‌ها → انتقال اطلاعات → بازپس‌گیری تجهیزات → بررسی نهایی

داشتن چک‌لیست مشخص باعث می‌شود سرویس مهمی از قلم نیفتد.

فهرست سرویس‌های مورد استفاده کارمند را تهیه کنید

قبل از قطع دسترسی، باید مشخص شود کارمند سابق به چه سرویس‌هایی دسترسی داشته است.

این فهرست می‌تواند شامل:

  • حساب‌های سازمانی
  • نرم‌افزارهای تخصصی
  • سرویس‌های ابری
  • حساب‌های مدیریتی
  • ابزارهای ارتباطی
  • حساب‌های مشترک

باشد.

هرچه شرکت سرویس‌های بیشتری استفاده کند، داشتن فهرست متمرکز اهمیت بیشتری پیدا می‌کند.

ابتدا حساب اصلی کارمند را غیرفعال کنید

در بسیاری از سازمان‌ها ایمیل یا حساب هویتی مرکزی کارمند به سرویس‌های مختلف متصل است.

غیرفعال کردن حساب اصلی می‌تواند یکی از اولین اقدامات باشد، اما نباید تصور کرد که با انجام همین کار تمام دسترسی‌ها از بین رفته‌اند.

ممکن است کارمند قبلاً برای سرویس‌های دیگری حساب جداگانه داشته باشد.

بنابراین بعد از غیرفعال کردن حساب اصلی، سایر سرویس‌ها نیز باید بررسی شوند.

دسترسی VPN و شبکه داخلی را قطع کنید

اگر کارمند سابق امکان اتصال از راه دور به شبکه شرکت داشته باشد، این دسترسی باید طبق فرایند خروج غیرفعال شود.

همچنین دسترسی‌های مربوط به:

  • VPN
  • Wi-Fi سازمانی
  • سیستم‌های داخلی
  • سرورهای سازمان
  • دسکتاپ از راه دور

باید بررسی شوند.

این موضوع برای کارکنانی که از خارج شرکت به منابع داخلی دسترسی داشته‌اند اهمیت بیشتری دارد.

حساب‌های ابری را فراموش نکنید

بسیاری از شرکت‌ها اطلاعات خود را در سرویس‌های ابری نگهداری می‌کنند.

بنابراین باید دسترسی کارمند سابق به سرویس‌هایی مانند فضای ذخیره‌سازی، ابزارهای مدیریت پروژه و نرم‌افزارهای آنلاین بررسی شود.

همچنین بهتر است مشخص شود فایل‌ها و پروژه‌هایی که مالک آن‌ها کارمند سابق بوده، پس از خروج چه وضعیتی پیدا می‌کنند.

مالکیت فایل‌ها و پروژه‌ها را منتقل کنید

غیرفعال کردن حساب نباید باعث از دست رفتن اطلاعات کاری شود.

برای مثال ممکن است کارمند سابق مالک یک پوشه، پروژه یا فایل مهم باشد.

قبل از حذف دائمی حساب، باید مشخص شود:

  • چه فایل‌هایی متعلق به اوست؟
  • چه پروژه‌هایی تحت مدیریت او قرار دارد؟
  • چه ایمیل‌هایی باید حفظ شوند؟
  • چه حساب‌هایی باید به فرد دیگری منتقل شوند؟

انتقال مالکیت باید طبق سیاست داخلی شرکت و الزامات مربوط به نگهداری اطلاعات انجام شود.

رمز حساب‌های مشترک را تغییر دهید

اگر کارمند سابق به حسابی دسترسی داشته که چند نفر دیگر نیز از آن استفاده می‌کنند، صرفاً حذف حساب شخصی او کافی نیست.

برای مثال اگر چند نفر رمز یک حساب مشترک را می‌دانند، کارمند سابق نیز ممکن است همچنان آن رمز را در اختیار داشته باشد.

در چنین شرایطی باید رمز حساب مشترک تغییر کند و دسترسی افراد مجاز دوباره بررسی شود.

کلیدهای API و دسترسی‌های فنی را بررسی کنید

کارکنان فنی ممکن است علاوه بر حساب‌های معمول، به ابزارها و سرویس‌هایی با دسترسی فنی متصل باشند.

برای مثال ممکن است کلید یا توکن دسترسی به یک سرویس در اختیار آن‌ها بوده باشد.

در زمان خروج کارکنان فنی باید بررسی شود که آیا:

  • API Key
  • Token
  • SSH Key
  • دسترسی‌های مدیریتی
  • حساب‌های سرویس

نیاز به تغییر یا لغو دارند یا خیر.

حساب‌های شبکه‌های اجتماعی شرکت را بررسی کنید

گاهی کارکنان بخش بازاریابی یا شبکه‌های اجتماعی به حساب‌های رسمی برند دسترسی دارند.

در زمان خروج آن‌ها باید فهرست افرادی که به این حساب‌ها دسترسی دارند بررسی و دسترسی فرد سابق حذف شود.

همچنین اگر رمز یک حساب مشترک در اختیار او بوده، تغییر رمز می‌تواند ضروری باشد.

تجهیزات شرکت را پس بگیرید

قطع دسترسی دیجیتال باید در کنار بازپس‌گیری تجهیزات انجام شود.

مواردی مانند:

  • لپ‌تاپ
  • تلفن همراه
  • تبلت
  • کارت ورود
  • کلید امنیتی
  • تجهیزات ذخیره‌سازی

باید طبق چک‌لیست تحویل گرفته شوند.

اگر دستگاه شرکت در اختیار کارمند سابق باقی بماند، اطلاعات ذخیره‌شده روی آن نیز باید طبق سیاست سازمان مدیریت شود.

نشست‌های فعال را بررسی کنید

در برخی سرویس‌ها، غیرفعال کردن حساب لزوماً به معنی پایان فوری تمام نشست‌های فعال نیست.

بنابراین برای حساب‌های حساس بهتر است نشست‌های فعال، دستگاه‌های ثبت‌شده و توکن‌های دسترسی نیز بررسی و در صورت نیاز لغو شوند.

این اقدام می‌تواند احتمال ادامه دسترسی از یک دستگاه قبلی را کاهش دهد.

دسترسی‌ها را فقط حذف نکنید؛ ثبت هم کنید

شرکت بهتر است ثبت کند که چه زمانی و چه دسترسی‌هایی برای کارمند غیرفعال شده‌اند.

برای مثال:

موردوضعیت
ایمیل سازمانیغیرفعال شد
VPNغیرفعال شد
فضای ابریانتقال مالکیت
حساب مشترکتغییر رمز
لپ‌تاپتحویل گرفته شد
کارت ورودباطل شد

این ثبت اطلاعات به‌خصوص در سازمان‌های بزرگ برای پیگیری‌های بعدی مفید است.

یک بررسی نهایی انجام دهید

بعد از پایان فرایند، بهتر است شخص دیگری نیز چک‌لیست را بررسی کند.

این بررسی می‌تواند شامل موارد زیر باشد:

  • آیا حساب اصلی غیرفعال شده؟
  • آیا VPN قطع شده؟
  • آیا دسترسی سرویس‌های ابری حذف شده؟
  • آیا حساب‌های مشترک بررسی شده‌اند؟
  • آیا اطلاعات کاری منتقل شده؟
  • آیا تجهیزات تحویل گرفته شده‌اند؟
  • آیا دسترسی‌های فنی بررسی شده‌اند؟

یک بررسی نهایی ساده می‌تواند احتمال جا ماندن یک دسترسی مهم را کاهش دهد.

قطع دسترسی را با حذف اطلاعات اشتباه نگیرید

یکی از اشتباهات رایج این است که برای قطع دسترسی، حساب کارمند فوراً حذف شود.

در حالی که ممکن است اطلاعات کاری حساب هنوز موردنیاز شرکت باشد.

بهتر است ابتدا دسترسی کاربر غیرفعال شود و سپس بر اساس سیاست نگهداری اطلاعات مشخص شود که چه داده‌هایی باید حفظ، منتقل یا در نهایت حذف شوند.

برای کارکنان مختلف فرایند متفاوتی داشته باشید

همه کارکنان دسترسی یکسانی ندارند.

برای مثال، خروج یک کارمند عادی با خروج فردی که دسترسی مدیریتی، مالی یا فنی داشته متفاوت است.

کارکنان دارای دسترسی حساس ممکن است نیازمند بررسی بیشتری باشند؛ به‌خصوص اگر به سرورها، حساب‌های مدیریتی یا اطلاعات مالی دسترسی داشته باشند.

اشتباهات رایج

فقط غیرفعال کردن ایمیل

ممکن است حساب‌های دیگری همچنان فعال باشند.

فراموش کردن حساب‌های مشترک

اگر کارمند رمز یک حساب مشترک را بداند، حذف حساب شخصی او کافی نیست.

حذف فوری حساب

این کار ممکن است باعث از دست رفتن اطلاعات کاری شود.

نادیده گرفتن دسترسی‌های فنی

API Key، توکن و دسترسی‌های فنی ممکن است مدت‌ها معتبر باقی بمانند.

نداشتن چک‌لیست

بدون فرایند مشخص، احتمال فراموش شدن یک سرویس افزایش پیدا می‌کند.

نبود بررسی نهایی

یک کنترل دوم می‌تواند خطاهای فرایند خروج را شناسایی کند.

سؤالات متداول

آیا باید ایمیل کارمند سابق را فوراً حذف کرد؟

لزومی ندارد. ابتدا باید دسترسی او غیرفعال شود و سپس طبق سیاست سازمان درباره نگهداری، انتقال یا حذف اطلاعات تصمیم‌گیری شود.

آیا تغییر رمز حساب‌های مشترک ضروری است؟

اگر کارمند سابق رمز حساب مشترک را می‌دانسته، تغییر رمز و بررسی دسترسی افراد مجاز اقدام مناسبی است.

چه کسی باید مسئول قطع دسترسی باشد؟

بهتر است مسئولیت میان منابع انسانی، IT و مدیر مربوطه مشخص باشد تا هیچ بخش مهمی از فرایند بدون مسئول باقی نماند.

آیا باید VPN کارمند سابق نیز غیرفعال شود؟

بله، اگر کارمند به VPN یا سایر روش‌های دسترسی از راه دور دسترسی داشته، این موارد باید در فرایند خروج بررسی شوند.

با فایل‌های کاری کارمند سابق چه کنیم؟

فایل‌ها و پروژه‌های ضروری باید طبق سیاست شرکت حفظ و در صورت نیاز مالکیت یا مسئولیت آن‌ها به فرد دیگری منتقل شود.

آیا دسترسی کارکنان سابق باید به‌صورت دوره‌ای بررسی شود؟

بهتر است سازمان علاوه بر فرایند خروج، به‌صورت دوره‌ای حساب‌های فعال و مجوزهای کاربران را نیز بازبینی کند تا حساب‌های قدیمی یا دسترسی‌های فراموش‌شده باقی نمانند.

جمع‌بندی

قطع دسترسی کارکنان سابق فقط به غیرفعال کردن ایمیل محدود نمی‌شود. VPN، سرویس‌های ابری، حساب‌های مشترک، شبکه داخلی، ابزارهای فنی و حتی حساب‌های شبکه‌های اجتماعی نیز باید بررسی شوند.

بهترین روش، داشتن یک فرایند مشخص برای خروج کارکنان است که در آن ابتدا دسترسی‌ها شناسایی و غیرفعال شوند، اطلاعات کاری حفظ و منتقل شود و در پایان یک بررسی نهایی انجام گیرد. این رویکرد احتمال باقی ماندن دسترسی‌های غیرضروری را کاهش می‌دهد.

اگر برای بررسی دسترسی‌های سازمانی، طراحی فرایند خروج کارکنان یا ارزیابی امنیت حساب‌های شرکت نیاز به راهنمایی دارید، می‌توانید با مشاوران سامانه مشاوره جامع و آنلاین الو کمک در ارتباط باشید.

تجربه شما چیست؟

به نظر شما کدام دسترسی کارکنان سابق بیشتر احتمال دارد در فرایند خروج از شرکت فراموش شود؛ ایمیل، سرویس‌های ابری، حساب‌های مشترک یا دسترسی‌های فنی؟ تجربه یا نظر خودتان را با ما به اشتراک بگذارید.

برای مطالعه بیشتر، می‌توانید مقالات زیر را نیز بررسی کنید:

چگونه کارکنان را برای مقابله با مهندسی اجتماعی آموزش دهیم؟

چگونه یک فهرست دارایی‌های دیجیتال برای شرکت ایجاد کنیم؟

چگونه ریسک امنیتی نرم‌افزارهای شخص ثالث را ارزیابی کنیم؟

چگونه دسترسی مدیران و کارکنان به فایل‌های شرکت را سطح‌بندی کنیم؟

مقالاتی که شاید بپسندید