Пароль от сайта отправили в общий рабочий чат: чем это закончилось

История, которую мы разбираем ниже, началась совершенно буднично — с сообщения в рабочем чате. Такого, какие пишут каждый день в тысячах компаний.
Компания продаёт и обслуживает промышленное оборудование. Штат около сорока человек, из них десять — отдел продаж. Сайт с большим каталогом, интернет-магазин запчастей, личный кабинет для дилеров. Заявок с сайта — порядка тридцати в неделю, это основной канал.
Общий рабочий чат в мессенджере на двадцать восемь человек. Обычный чат: там обсуждали отгрузки, скидывали фотографии со склада, поздравляли с днём рождения, кидали ссылки. За несколько лет в нём накопились тысячи сообщений.
Однажды маркетолог попросил у технического специалиста доступ к панели управления сайтом — надо было поправить баннер. Специалист был в отпуске, отвечал с телефона, торопился. И написал прямо в общий чат: адрес входа в панель, логин и пароль. Полным текстом.
Это никого не смутило. Все свои.
Как расширялся круг
Дальше был год обычной жизни компании.
Тот же пароль скинули ещё дважды — новому контент-менеджеру и подрядчику, который делал доработку каталога. Оба раза в общий чат, потому что «так быстрее, чем искать личку».
В чат попал доступ к почте сайта — той, куда приходят заявки. Понадобилось проверить, дошло ли письмо.
Туда же попали данные от аккаунта в системе аналитики, чтобы подрядчик посмотрел статистику.
И доступ к личному кабинету регистратора домена — при продлении.
И данные для входа на хостинг — когда разбирались с почтой.
Пароли не менялись. Никогда. Один и тот же пароль от панели управления сайтом жил три года.
Из компании за этот год уволились шесть человек. Из чата их удалили — кого сразу, кого через месяц-два, кого забыли и удалили только при чистке. Но история переписки у всех осталась в телефонах. И у тех, кто ушёл в конкурирующую компанию, — тоже.
Двое подрядчиков, с которыми работу закончили, остались в чате ещё на полгода — просто про них не вспомнили.
Что произошло
Началось с мелочи. В понедельник утром менеджер заметил, что на странице одного из товаров изменилась цена — стала ниже закупочной. Подумали на сбой обмена с учётной системой, поправили.
Через неделю — ещё две страницы с изменёнными ценами. Потом пропал баннер с главной. Потом на сайте появился новый пользователь панели управления с полными правами, которого никто не создавал.
Вот тут забеспокоились всерьёз и позвонили нам.
Что показал разбор
В журнале действий панели управления мы увидели входы под учётной записью администратора в нерабочее время — ночью и в выходные, с адресов, не относящихся к офису и к домашним сетям сотрудников. Входы шли уже несколько месяцев, и до изменения цен ничего заметного не делалось — просто просматривали разделы.
Просматривали, в частности, раздел заявок. Все обращения с сайта за полгода: контакты, компании, что запрашивали, какие суммы обсуждались. Это была самая ценная информация в системе, и её спокойно читали.
Смотрели личный кабинет дилеров — с ценами, скидками и условиями.
Смотрели статистику — по каким запросам приходят люди, какие страницы дают заявки, откуда идёт реклама.
Изменения цен, скорее всего, были не целью, а неосторожностью — или проверкой, заметят ли. Заметили не сразу.
Почтовый ящик тоже посещали. В нём лежала вся переписка с клиентами за годы.
Кто именно — установить точно не удалось. Круг лиц, имевших пароль, к тому моменту составлял, по нашей оценке, не меньше двадцати человек, включая бывших сотрудников и подрядчиков. Плюс неизвестно, кому они могли передать его дальше.
Что было дальше
Собственник обнаружил ещё одну неприятность самостоятельно, уже после нашего разбора.
За несколько месяцев до этого компания потеряла подряд, который считала почти своим: клиент, который вёл с ними переговоры два месяца, внезапно ушёл к конкуренту. Условия у конкурента оказались лучше буквально на несколько процентов — как будто кто-то знал, какую цену предложить.
Доказать связь невозможно. Но факт остаётся: полгода вся переписка с клиентами и все заявки с сайта были доступны неизвестному кругу лиц.
Что мы сделали
Первое, в течение дня: сменили всё.
- пароли всех учётных записей панели управления сайтом;
- доступ к хостингу;
- доступ к почте, включая все почтовые ящики на домене;
- доступ к личному кабинету регистратора домена;
- доступ к системам аналитики — с проверкой списка пользователей, которым выдан доступ;
- доступ к рекламному кабинету;
- ключи для обмена с учётной системой.
Второе: проверили, кто ещё имеет доступ. В аналитике обнаружились три посторонних аккаунта с правами просмотра — от подрядчиков, с которыми расстались год и два назад. В панели управления сайтом — пять неиспользуемых учётных записей уволившихся сотрудников. В личном кабинете хостинга — дополнительный контактный адрес почты, на который можно было восстановить пароль. Он принадлежал бывшему подрядчику.
Третье: проверили сайт на посторонние изменения. Искали скрытые страницы, посторонний код, изменённые файлы. Нашли следы того, что каталог выгружали целиком — то есть у кого-то теперь есть полная база товаров с ценами и остатками.
Четвёртое: восстановили корректные данные из резервной копии там, где были изменения.
Пятое: включили двухэтапную проверку входа везде, где она есть: хостинг, регистратор домена, почта, аналитика, рекламный кабинет.
Шестое: разделили права. Раньше все, кому нужен был доступ к сайту, получали учётную запись администратора. Сделали нормальные роли: контент-менеджер может редактировать страницы и не может трогать настройки и пользователей; менеджер видит заявки и не видит остального; полный доступ — у двоих. В ХостСМС такое разграничение делается штатно, никаких доработок не требуется.
Седьмое: включили журналирование и уведомления о входе в панель управления с нового устройства.
Восьмое: ввели регламент.
Регламент, который теперь работает
Он получился коротким, и в этом его достоинство — длинные регламенты не соблюдают.
Пароли не передаются в чатах, письмах и сообщениях. Никогда, ни в личных, ни в общих. Для передачи используется менеджер паролей с общим хранилищем, где доступ выдаётся конкретному человеку к конкретной записи.
У каждого человека своя учётная запись. Никаких общих входов «под администратором». Тогда в журнале видно, кто что сделал, и при увольнении отключается один конкретный доступ.
Права выдаются минимально необходимые. Человеку, который правит тексты, не нужен доступ к настройкам сервера.
Подрядчику выдаётся временный доступ с ограниченными правами и на срок работы. По завершении — отключается в тот же день. Это отдельный пункт в чек-листе закрытия работ.
При увольнении сотрудника доступы отзываются в день увольнения. Не «когда вспомним». Список того, что нужно отозвать, есть в письменном виде: сайт, почта, хостинг, аналитика, реклама, учётная система, чаты.
Двухэтапная проверка входа включена везде, где возможна.
Раз в квартал — сверка списков доступа. Кто имеет доступ к сайту, к аналитике, к рекламе, к домену. Каждый раз находится один-два лишних.
Отдельно отслеживаются доступы к карточкам компании на картах. Это тот актив, о котором вспоминают в последнюю очередь: карточка в Яндекс Бизнесе и карточка в 2ГИС заведены когда-то давно, часто на личную почту сотрудника, который уже не работает. Такой доступ нужно вернуть под контроль компании и включить для него двухэтапную проверку входа.
Все пароли живут в общем хранилище менеджера паролей, а не в записных книжках, файлах и головах. Тогда при уходе человека достаточно отозвать доступ к хранилищу, а не вспоминать, что именно он знал.
Все ключевые доступы оформлены на компанию, а не на личные аккаунты сотрудников. Особенно домен и хостинг.
Резервные копии проверяются на восстановление раз в квартал.
Что это стоило
Собственник считал.
Прямые расходы на разбор и восстановление — сумма ощутимая, но не критичная.
Утёкшая база клиентов и заявок — потеря, которую он оценивает как самую дорогую, но точно посчитать невозможно.
Утёкший каталог с ценами и условиями для дилеров — конкурент получил готовую картину ценообразования.
Один потерянный крупный подряд, связь которого с утечкой недоказуема, но подозрительна.
Время команды — две недели, в течение которых десяток человек занимался не работой, а сменой доступов и проверками.
И самое неприятное — неопределённость. До сих пор неизвестно, кто это был и что ещё он успел скачать.
Разбор ошибок
Ошибка первая: пароль в общем чате. Это ключевой момент. Сообщение с паролем живёт вечно: в истории чата, в резервных копиях мессенджера, в телефонах всех участников, включая тех, кто давно ушёл. Один раз написанный пароль нельзя «отозвать» — только сменить.
Ошибка вторая: общая учётная запись администратора. При ней невозможно понять, кто что сделал, и невозможно отключить одного человека, не сломав работу остальным.
Ошибка третья: пароли не менялись годами. Даже без утечки это плохо; с утечкой — фатально.
Ошибка четвёртая: доступы не отзывались при увольнении и при завершении работ с подрядчиком. Классика, встречающаяся почти везде.
Ошибка пятая: не было двухэтапной проверки входа. Она бы остановила почти всё: даже зная пароль, войти без второго подтверждения нельзя.
Ошибка шестая: не смотрели журнал действий. Входы в нерабочее время шли месяцами, и их никто не видел, потому что никто не смотрел.
Ошибка седьмая: чрезмерные права у всех подряд. Контент-менеджеру не нужен доступ к пользователям и настройкам.
Ошибка восьмая: посторонние контакты для восстановления пароля. Через них можно получить доступ, даже не зная пароля.
Как это связано с продвижением 3 в 1
Может показаться, что тема доступов не имеет отношения к получению обращений. Имеет, и самое прямое.
Поиск, обычный и нейропоиск. Взломанный сайт — это первое место, где размещают посторонний код и чужие страницы. Обычно владелец узнаёт об этом от браузера, который начинает предупреждать посетителей об опасности, или из Яндекс.Вебмастера. К этому моменту сайт уже выпал из выдачи, а обращения из поиска прекратились. Восстановление занимает недели. Здесь до этого не дошло только потому, что у злоумышленника, судя по всему, была другая цель.
Яндекс.Справочник и Яндекс Бизнес. Отдельный риск, о котором мало кто думает: доступ к карточке компании. Если он утечёт, карточку можно изменить — поменять телефон, часы, адрес. Обращения, которые шли с карты, начнут уходить в никуда, и владелец узнает об этом далеко не сразу, потому что сайт при этом работает нормально. Карточка на картах — такой же актив, как сайт, и её доступы нужно защищать так же.
2ГИС. То же самое.
Общий вывод: все три точки, откуда приходят обращения, держатся на доступах. Потеря контроля хотя бы над одной из них означает потерю потока клиентов, и восстановление всегда дольше и дороже, чем профилактика. Именно поэтому обращения нужно считать по всем трём каналам — резкий провал в одном из них часто и есть первый признак того, что что-то произошло.
Что забрать из этой истории
Пароль, написанный в чате, — это пароль, который знает неизвестное количество людей навсегда.
У каждого человека должна быть своя учётная запись с минимально нужными правами.
Доступы отзываются в день ухода сотрудника или завершения работ подрядчика. Это должно быть пунктом в процедуре, а не вопросом чьей-то памяти.
Двухэтапная проверка входа включается везде, где она есть. Это самое дешёвое и самое эффективное действие из всех.
Раз в квартал — сверка, у кого есть доступ. К сайту, почте, домену, хостингу, аналитике, рекламе, карточкам на картах.
Домен и хостинг оформляются на компанию, а не на сотрудника или подрядчика.
Журнал действий нужно иногда открывать.
Резервные копии должны существовать и проверяться. В этой истории они спасли данные — но так везёт не всем.
Если вы не уверены, у кого сейчас есть доступ к вашему сайту, почте и карточкам компании, — специалисты компании «Сайты Профессионально» готовы бесплатно провести проверку: посмотреть список учётных записей и их права, найти забытые доступы подрядчиков и уволившихся сотрудников, проверить журнал входов и предложить понятный порядок работы с доступами. Девятнадцать лет работы с сайтами показали нам, что почти в каждой компании при такой проверке находится минимум один доступ, о котором давно забыли.
Хотите получить бесплатную диагностику сайта?
Получите бесплатную экспресс-диагностику за 24 часа. Проверим ошибки, сбои, скорость, безопасность и скрытые ошибки — пришлём отчёт с рекомендациями.
- Скорость загрузки и мобильная версия
- Уязвимости, вирусы, взломы
- Битые ссылки, дубли, SEO-ошибки
- Статус домена, SSL, хостинга
Популярные решения наших клиентов:

До 10 часов работ в мес.
Ежедневная диагностика
Продление домена
Продление хостинга/сервера

До 40 часов работ в мес.

До 100 часов работ в мес.
