Bezpieczeństwo Infrastruktura IT Administracja IT

Dlaczego nie warto trzymać
wszystkich haseł w Excelu?

· 8 min czytania · PRO-Admin

Jeżeli podczas audytu infrastruktury IT pytam, gdzie przechowywane są hasła administracyjne, bardzo często słyszę jedną z trzech odpowiedzi: "Mamy Excela na dysku sieciowym", "Jest plik Word w folderze IT" lub "Poprzedni administrator zostawił arkusz z hasłami".

Co ciekawe, właściciele firm zwykle nie widzą w tym niczego niepokojącego. W końcu wszystko działa. Hasła są pod ręką. Każdy administrator wie, gdzie ich szukać.

Problem pojawia się dopiero wtedy, gdy dochodzi do awarii, odejścia pracownika albo incydentu bezpieczeństwa. Wtedy okazuje się, że jeden niepozorny plik może dać pełny dostęp do całej infrastruktury firmy.

Jeden plik oznacza pojedynczy punkt awarii

Wyobraź sobie: pracownik otrzymuje wiadomość phishingową i uruchamia złośliwy załącznik. Atakujący przejmuje dostęp do komputera. Pierwszą rzeczą, której szuka, nie są dokumenty Word ani prezentacje PowerPoint. Szukane są pliki Excel, TXT i eksporty konfiguracji.

Plik o nazwie hasla.xlsx, dostepy.xlsx lub infrastruktura.xlsx jest dla cyberprzestępcy prawdziwą kopalnią złota. W ciągu kilku minut może uzyskać dostęp do:

  • serwerów
  • poczty
  • VPN
  • backupów
  • urządzeń sieciowych
  • środowisk chmurowych

Nie musi łamać zabezpieczeń. Dostaje wszystko gotowe.

Problem nie zaczyna się od włamania

Wiele osób uważa, że zagrożeniem są wyłącznie cyberprzestępcy. Tymczasem częściej spotykamy znacznie bardziej przyziemne problemy.

Były pracownik nadal ma kopię pliku

Plik z hasłami był wysłany mailem kilka lat temu. Później został zapisany na prywatnym laptopie, w chmurze, na pendrive lub w archiwum poczty. Po odejściu pracownika firma nie ma żadnej kontroli nad tym, gdzie znajdują się kopie. To jeden z głównych problemów opisanych w artykule o tym, co zrobić gdy odchodzi administrator IT.

Powstaje kilka różnych wersji

Na dysku znajdują się: hasla.xlsx, hasla_nowe.xlsx, hasla_final.xlsx, hasla_final_poprawione.xlsx. Po kilku miesiącach nikt nie wie, która wersja jest właściwa. W efekcie część haseł jest nieaktualna, a część systemów pozostaje bez opisu.

Nikt nie wie, kto miał dostęp

Excel nie rejestruje: kto wyświetlił hasło, kto je skopiował, kto je zmienił ani kiedy wykonano operację. W praktyce oznacza to całkowity brak kontroli.

Co z plikami zabezpieczonymi hasłem?

Hasło chroniące arkusz Excel to lepsza ochrona niż jej brak. Nadal jednak pozostają kluczowe problemy: plik można kopiować bez ograniczeń, hasło do pliku często zna wiele osób, nie ma kontroli dostępu, logowania działań ani bezpiecznego współdzielenia poszczególnych wpisów. Hasło do pliku nie rozwiązuje problemu zarządzania dostępem.

Jak powinno wyglądać bezpieczne przechowywanie haseł?

W nowoczesnych środowiskach stosuje się dedykowane menedżery haseł. Ich zadaniem jest nie tylko przechowywanie danych, ale również kontrolowanie dostępu do nich. Dobre rozwiązanie powinno zapewniać:

  • szyfrowanie danych
  • uwierzytelnianie wieloskładnikowe (MFA)
  • podział uprawnień
  • historię zmian
  • audyt dostępu
  • bezpieczne współdzielenie haseł

Jakie rozwiązania warto rozważyć?

Rozwiązanie Dla kogo
Bitwarden Open-source, możliwość hostowania lokalnie, atrakcyjne koszty
1Password Business Środowiska Microsoft 365 i Google Workspace
Keeper Organizacje wymagające rozbudowanych funkcji audytowych
HashiCorp Vault Enterprise, zarządzanie sekretami i tokenami aplikacyjnymi

Dodatkowe dobre praktyki

Niezależnie od wybranego rozwiązania warto:

  • włączyć MFA wszędzie, gdzie to możliwe
  • regularnie rotować konta uprzywilejowane
  • usuwać nieużywane konta
  • prowadzić okresowe audyty dostępu
  • ograniczać liczbę administratorów

Bezpieczeństwo haseł nie kończy się na miejscu ich przechowywania. Menedżer haseł eliminuje problem pliku Excel, ale samo hasło - nawet silne i unikalne - można wyłudzić phishingiem. Dlatego uzupełniamy porządkowanie dostępów o centralne zarządzanie tożsamością i wdrożenie MFA przez Microsoft Entra ID, które blokuje większość prób przejęcia konta nawet po wycieku hasła.

Jak rozpoznać, że firma ma problem?

Jeżeli choć jedno z poniższych zdań jest prawdziwe:

  • hasła znajdują się w Excelu lub pliku Word
  • hasła są wysyłane mailem
  • administratorzy używają wspólnego konta
  • nikt nie wie, kto ma dostęp do jakich systemów
  • nie istnieje procedura odbierania dostępów po odejściu pracownika

Warto potraktować temat jako priorytet.

Podsumowanie

Excel jest świetnym narzędziem do analizy danych, budżetów i raportów. Nigdy jednak nie był projektowany jako system zarządzania hasłami. Przechowywanie wszystkich dostępów do infrastruktury w jednym pliku tworzy pojedynczy punkt awarii, który może zagrozić całej organizacji.

W przypadku wycieku lub włamania atakujący otrzymuje gotową mapę dostępu do najważniejszych systemów firmy. Dlatego jednym z najprostszych i jednocześnie najbardziej opłacalnych działań zwiększających bezpieczeństwo jest wdrożenie profesjonalnego menedżera haseł oraz uporządkowanie procesu zarządzania dostępami.

To niewielka zmiana organizacyjna, która może uchronić firmę przed bardzo kosztownym incydentem. Pełne podejście do zarządzania dostępami warto uwzględnić jako element audytu infrastruktury IT. Bezpieczeństwo haseł jest też ściśle powiązane z bezpieczeństwem poczty - przejęcie skrzynki e-mail to często pierwszy krok do przejęcia dalszych kont. Więcej o tym w artykule o zabezpieczeniu firmowej poczty.

Chcesz uporządkować zarządzanie hasłami i dostępami w firmie?

Pomagamy wdrożyć menedżer haseł, uporządkować uprawnienia i przeprowadzić audyt dostępów administracyjnych.

Kontakt

Porozmawiajmy o Twoim IT

Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.

Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.

Dane kontaktowe

+48 91 885 43 40
biuro@pro-admin.pl
ul. Lutniana 39/3, 71-425 Szczecin

Godziny kontaktu

Pn–Pt 8:00–17:00
Sob–Ndz Zamknięte
Monitoring & alerty 24/7

Dziękujemy za kontakt!

Wiadomość została wysłana. Odpiszemy najszybciej jak to możliwe.

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.