Bezpieczeństwo Menedżer haseł MFA Administracja IT

Menedżer haseł w firmie.
Dlaczego Excel z hasłami to poważne ryzyko?

· 14 min czytania · PRO-Admin

W wielu firmach hasła do serwerów, routerów, Microsoft 365, systemów ERP, baz danych i paneli administracyjnych nadal znajdują się w jednym pliku Excel.

Plik może leżeć na dysku współdzielonym, w folderze administratora, na prywatnym komputerze albo w załączniku wysłanym kilka lat wcześniej pocztą elektroniczną. Z czasem powstają jego kolejne wersje: hasla.xlsx, hasla_nowe.xlsx, hasla_final.xlsx, hasla_final_poprawione.xlsx.

Takie rozwiązanie może działać przez długi czas. Problem ujawnia się najczęściej dopiero wtedy, gdy odchodzi pracownik, dochodzi do włamania albo firma musi ustalić, kto miał dostęp do konkretnego konta.

Excel nie jest systemem do zarządzania tożsamością i dostępem. Nawet zaszyfrowany plik nie zapewnia tego, czego firma potrzebuje do bezpiecznego przechowywania oraz współdzielenia poświadczeń.

Profesjonalny menedżer haseł nie służy tylko do wygodnego zapamiętywania loginów. Pozwala kontrolować, kto ma dostęp do określonych systemów, bezpiecznie przekazywać poświadczenia, odbierać uprawnienia i prowadzić historię operacji.

Dlaczego firmy nadal przechowują hasła w Excelu?

Najczęściej nie wynika to z lekceważenia bezpieczeństwa. Plik powstaje jako rozwiązanie tymczasowe:

  1. 1 administrator zapisuje pierwsze hasła,
  2. 2 udostępnia plik drugiej osobie,
  3. 3 pojawiają się kolejne systemy,
  4. 4 dokument zaczyna pełnić funkcję centralnej bazy dostępów,
  5. 5 nikt nie chce go zmieniać, ponieważ „wszyscy wiedzą, gdzie jest".

Problem polega na tym, że środowisko firmy rośnie, a sposób zarządzania hasłami pozostaje taki sam. Po kilku latach jeden dokument może zawierać dostęp do:

kontrolerów domeny
serwerów Linux i Windows
Proxmox VE
urządzeń MikroTik
repozytoriów backupowych
Microsoft 365
systemów księgowych
paneli bankowych
domen i DNS
usług chmurowych i kont dostawców

Przejęcie takiego pliku może oznaczać przejęcie znacznej części infrastruktury.

Excel może być zaszyfrowany, ale nadal nie jest menedżerem haseł

Nieprecyzyjne byłoby stwierdzenie, że Excel w ogóle nie szyfruje danych. Plik może zostać zabezpieczony hasłem i szyfrowaniem. Nie rozwiązuje to jednak najważniejszych problemów organizacyjnych. Nadal brakuje:

  • -indywidualnych uprawnień do poszczególnych wpisów,
  • -kontroli nad kopiami dokumentu,
  • -wygodnego odbierania dostępu jednej osobie,
  • -historii odczytów i zmian,
  • -automatycznego wykrywania słabych haseł,
  • -bezpiecznego udostępniania,
  • -integracji z procesem zatrudniania i odejścia pracownika,
  • -centralnego wymuszania MFA,
  • -kontroli nad eksportem danych.

Hasło do pliku chroni dokument jako całość. Nie pozwala przyznać administratorowi dostępu do serwerów, księgowości do bankowości, a zewnętrznemu integratorowi tylko do jednego systemu ERP.

Największe ryzyka przechowywania haseł w pliku

Brak granularnej kontroli dostępu

Osoba, która może otworzyć plik, zwykle widzi całą jego zawartość. Nie można łatwo ograniczyć jej dostępu tylko do jednego serwera, wybranej grupy klientów, określonego routera czy środowiska testowego. W efekcie pracownicy często otrzymują znacznie więcej dostępów, niż rzeczywiście potrzebują. Jest to sprzeczne z zasadą najmniejszych uprawnień.

Brak kontroli nad kopiami

Plik można skopiować na pendrive, wysłać pocztą, zapisać na prywatnym komputerze, umieścić w prywatnym OneDrive albo dołączyć do zgłoszenia. Usunięcie głównego dokumentu nie usuwa wszystkich jego kopii. Firma może odebrać pracownikowi dostęp do folderu, ale nie ma pewności, czy wcześniej nie pobrał całego pliku.

Utrudnione odbieranie dostępu

Gdy pracownik odchodzi, należy ustalić, które hasła znał, jakie pliki posiadał i które poświadczenia trzeba zmienić. Jeżeli miał dostęp do całego Excela, bezpieczne zakończenie współpracy może wymagać rotacji wszystkich zapisanych w nim haseł. W praktyce często rotowane są tylko najważniejsze konta, a pozostałe poświadczenia działają przez kolejne lata.

Brak wiarygodnego audytu

Zwykły plik nie odpowiada jednoznacznie na pytania: kto odczytał dane hasło, kto je skopiował, kto zmienił wpis, kiedy udostępniono dostęp i czy były pracownik nadal posiada kopię. Historia wersji dokumentu może pokazać część zmian w treści, ale nie zastępuje dziennika dostępu do poszczególnych poświadczeń.

Wspólne konta bez rozliczalności

Jeżeli kilka osób korzysta z jednego konta administratora, log systemowy pokaże nazwę wspólnego konta, ale nie wskaże konkretnej osoby. Menedżer haseł nie rozwiązuje automatycznie tego problemu, ale może ograniczyć liczbę osób mających dostęp, zapisać historię udostępnienia i wesprzeć regularną rotację. Tam, gdzie to możliwe, nadal należy używać indywidualnych kont administratorów.

Nieaktualne poświadczenia

W pliku często znajdują się stare hasła, nieaktywne konta, systemy, które już nie istnieją, dane byłych dostawców i wpisy bez właściciela. Użytkownik może zmienić hasło w systemie i zapomnieć o aktualizacji dokumentu. Powstaje chaos, który szczególnie dotkliwie ujawnia się podczas awarii.

Łatwiejsze przejęcie wielu systemów naraz

Atakujący nie musi łamać każdego systemu oddzielnie. Jeżeli przejmie komputer administratora, pocztę lub dysk sieciowy i znajdzie dokument z hasłami, może otrzymać gotową mapę infrastruktury. W pliku często znajdują się nie tylko hasła, ale również adresy IP, nazwy serwerów, porty, loginy, opisy ról i informacje o backupie. To znacznie ułatwia dalszy atak. O tym scenariuszu pisaliśmy też w artykule o hasłach w Excelu jako pojedynczym punkcie awarii.

Czy menedżer haseł tworzy jeden punkt awarii?

Tak, firmowy sejf haseł jest krytycznym systemem. Dlatego musi zostać odpowiednio zabezpieczony. Nie oznacza to jednak, że Excel jest bezpieczniejszy.

Różnica polega na tym, że profesjonalny menedżer jest projektowany z myślą o ochronie poświadczeń i może oferować szyfrowanie danych, MFA, indywidualne konta, role i grupy, dzienniki zdarzeń, kontrolę sesji, polityki organizacyjne, odzyskiwanie dostępu, integrację z katalogiem użytkowników i raportowanie bezpieczeństwa.

Bitwarden umożliwia zarówno korzystanie z usługi chmurowej, jak i uruchomienie oficjalnego środowiska self-hosted. Producent zaznacza przy tym, że własne utrzymanie wymaga odpowiednich kompetencji administracyjnych.

Co powinien oferować firmowy menedżer haseł?

Szyfrowanie danych

Poświadczenia szyfrowane w sposób uniemożliwiający swobodny odczyt przez administratora infrastruktury lub dostawcę. Warto sprawdzić, gdzie następuje szyfrowanie, kto posiada klucze i jak działa odzyskiwanie konta. Określenie „zero knowledge" nie powinno zastępować analizy dokumentacji konkretnego produktu.

Uwierzytelnianie wieloskładnikowe

MFA obowiązkowe przynajmniej dla administratorów, właścicieli organizacji i kont umożliwiających eksport sejfu. Warto preferować metody odporne na phishing: klucze sprzętowe i passkeys.

Indywidualne konta użytkowników

Każda osoba z własnym kontem - żadnego wspólnego loginu dla całego działu IT. Umożliwia odebranie dostępu jednej osobie, audyt, egzekwowanie MFA i wykrywanie nietypowych operacji.

Role, grupy i kolekcje

Dostęp według roli: administratorzy infrastruktury, helpdesk, księgowość, zarząd, zewnętrzni integratorzy. Użytkownik widzi tylko te dane, które są mu potrzebne.

Dzienniki zdarzeń

Rejestrowanie logowań, zmian uprawnień, modyfikacji wpisów, eksportów i działań administratorów. Przed zakupem trzeba sprawdzić, czy log obejmuje również odczyt konkretnego hasła - nie wszystkie rozwiązania rejestrują takie operacje identycznie.

Bezpieczne udostępnianie

Hasła nie powinny być przekazywane przez e-mail, SMS, Teams ani zgłoszenia serwisowe. Dostęp tymczasowy powinien mieć właściciela, datę wygaśnięcia, ograniczony zakres i możliwość natychmiastowego odebrania.

Generowanie silnych haseł i passkeys

Generowanie długich, losowych haseł, wykrywanie powtórzeń i słabych poświadczeń, przechowywanie passkeys oraz kluczy SSH, jeżeli jest to wymagane.

Procedura awaryjna

Firma musi wiedzieć, co zrobić, gdy administrator zgubi urządzenie, przestanie działać MFA, odejdzie właściciel organizacji albo awarii ulegnie serwer self-hosted. Procedura powinna być udokumentowana i przetestowana.

Menedżer haseł a system do zarządzania sekretami

Klasyczny menedżer haseł dobrze nadaje się do poświadczeń używanych przez ludzi: panel administracyjny, konto routera, system ERP, portal dostawcy. Inne wymagania mają sekrety używane automatycznie przez aplikacje: tokeny API, hasła baz danych, certyfikaty, klucze wdrożeniowe, dane w pipeline CI/CD.

Dla takich zastosowań można potrzebować rozwiązania klasy secrets management lub PAM, na przykład HashiCorp Vault, Azure Key Vault albo natywnego secret store platformy kontenerowej. Menedżer haseł dla pracowników nie powinien automatycznie zastępować całego systemu zarządzania sekretami aplikacyjnymi.

Czy menedżer haseł automatycznie rotuje hasła?

Nie zawsze. Większość podstawowych produktów potrafi generować hasła, przechowywać je, przypominać o zmianie i wykrywać stare lub słabe wpisy. Automatyczna rotacja wymaga integracji z systemem docelowym albo rozwiązania klasy PAM.

Zmiana hasła do routera MikroTik, konta Domain Admin, lokalnego konta Linux czy bazy danych nie nastąpi automatycznie tylko dlatego, że wpis znajduje się w sejfie.

Chmura czy self-hosting?

Oba modele mogą być bezpieczne.

Rozwiązanie chmurowe

  • +szybkie wdrożenie
  • +brak utrzymywania serwera
  • +automatyczne aktualizacje
  • +gotowa wysoka dostępność
  • -zależność od dostawcy
  • -dane w jego środowisku
  • -model subskrypcyjny
  • -ocena umowy i lokalizacji danych

Self-hosting

  • +kontrola nad infrastrukturą
  • +integracja z własnym środowiskiem
  • +wybór miejsca przechowywania danych
  • +swoboda w zakresie backupu i sieci
  • -odpowiedzialność za aktualizacje
  • -monitoring i backup serwera oraz kluczy
  • -zapewnienie dostępności
  • -reagowanie na podatności

Self-hosting nie jest automatycznie bezpieczniejszy. Źle utrzymany serwer może stworzyć większe ryzyko niż profesjonalna usługa chmurowa.

Jakie rozwiązania warto rozważyć?

Nie istnieje jeden produkt najlepszy dla każdej firmy.

Bitwarden

Chmura producenta albo oficjalne wdrożenie self-hosted. Często wybierany przez firmy poszukujące rozwiązania obsługującego użytkowników, organizacje, kolekcje i centralne zarządzanie.

1Password Business

Rozwiązanie chmurowe z funkcjami zarządzania zespołem, raportami bezpieczeństwa oraz dziennikami aktywności administracyjnej.

Passbolt

Open source, skoncentrowany na współdzieleniu poświadczeń w zespołach. Self-hosted lub jako usługa zarządzana; granularne uprawnienia i funkcje audytu zależne od edycji.

Keeper

Rozwiązanie chmurowe dla organizacji potrzebujących centralnego zarządzania dostępami, polityk oraz raportowania.

KeePassXC

Rozsądny wybór dla jednej osoby lub bardzo małego zespołu, jeżeli firma zadba o synchronizację, backup i ochronę pliku klucza. W większych zespołach współdzielony plik KeePass powoduje część problemów podobnych do Excela: jednoczesna praca, historia dostępów, centralne odbieranie uprawnień.

Vaultwarden

Nieoficjalna implementacja serwera zgodna z klientami Bitwarden. Interesująca w środowiskach świadomie zarządzanych przez doświadczony zespół, ale bez komercyjnego wsparcia producenta. Dla firmy oczekującej odpowiedzialności producenta bezpieczniejszy może być oficjalny Bitwarden.

Jak wybrać menedżer haseł dla firmy?

Przed wyborem warto odpowiedzieć na kilka pytań:

ilu użytkowników będzie korzystać z systemu?
czy potrzebujemy self-hostingu?
czy wymagamy integracji z AD lub Entra ID?
jakie logi muszą być dostępne?
czy potrzebujemy SSO?
czy chcemy przechowywać klucze SSH i TOTP?
jak ma wyglądać odzyskiwanie konta?
gdzie mają znajdować się dane?
jak będzie wykonywany backup?
czy możemy bezpiecznie wyeksportować dane?

Dopiero po zebraniu wymagań warto porównywać ceny.

Jak wdrożyć menedżer haseł krok po kroku?

  1. 1 Inwentaryzacja: ustal, gdzie znajdują się poświadczenia: pliki Excel, KeePass, przeglądarki, dokumentacja, poczta, komunikatory, skrypty, systemy ticketowe, repozytoria kodu. Celem jest także ustalenie właścicieli i znaczenia haseł.
  2. 2 Klasyfikacja dostępów: podziel poświadczenia na grupy (infrastruktura krytyczna, serwery, sieć, backup, Microsoft 365, aplikacje, dostawcy) i określ, kto powinien mieć dostęp, kto go zatwierdza i kiedy powinien wygasnąć.
  3. 3 Wybór rozwiązania: dobierz produkt do wymagań, nie tylko ceny. Przygotuj test: import, grupy, udostępnianie, odbieranie dostępu, logi, MFA, odzyskiwanie konta, eksport, aplikacja mobilna.
  4. 4 Konfiguracja bezpieczeństwa: przed importem wdroż MFA, indywidualne konta, role administratorów, grupy, ograniczenie eksportu, procedurę odzyskiwania i backup przy self-hostingu. Nie importuj sekretów do nieprzygotowanego środowiska.
  5. 5 Pilotaż: zacznij od małej grupy: administratorzy, helpdesk, jedna osoba biznesowa. Pilotaż wykrywa problemy z uprawnieniami, nazewnictwem, rozszerzeniami i procedurą awaryjną.
  6. 6 Import i porządkowanie: nie przenoś bezrefleksyjnie całego pliku. Przy każdym wpisie ustal właściciela, aktualność, krytyczność, osoby uprawnione i termin rotacji. Nieznane wpisy trafiają do osobnej kolejki weryfikacji.
  7. 7 Rotacja najważniejszych haseł: zmień poświadczenia, które były w plikach: Domain Admin, Global Administrator, Proxmox, system backupu, routery i firewalle, konta root, bazy danych, rejestratorzy domen, konta bankowe. Dopiero po rotacji stare kopie Excela nie dają aktualnego dostępu.
  8. 8 Usunięcie starych źródeł: usuń pliki z katalogów współdzielonych, sprawdź załączniki pocztowe i lokalne kopie, zaktualizuj dokumentację. Nie można zagwarantować usunięcia każdej kopii - dlatego rotacja jest ważniejsza niż samo kasowanie.
  9. 9 Szkolenie: użytkownicy muszą wiedzieć, jak tworzyć i udostępniać hasła, czego nie przesyłać pocztą, jak reagować na alert MFA i jak zgłosić utratę urządzenia.
  10. 10 Utrzymanie: regularnie sprawdzaj konta nieaktywnych użytkowników, wpisy bez właściciela, słabe hasła, konta bez MFA, eksporty, logowania administratorów, aktualizacje serwera i backupy. Menedżer haseł jest procesem, a nie jednorazową instalacją.

Procedura odejścia pracownika

Offboarding powinien obejmować:

  1. 1 zablokowanie konta,
  2. 2 odebranie sesji i urządzeń,
  3. 3 usunięcie z grup,
  4. 4 przekazanie własności wpisów,
  5. 5 przegląd ostatniej aktywności,
  6. 6 rotację poświadczeń, które mógł znać lub wyeksportować,
  7. 7 odebranie kluczy SSH, tokenów i certyfikatów,
  8. 8 udokumentowanie zakończenia procesu.

Samo usunięcie użytkownika z menedżera nie oznacza, że zapomniał wcześniej widziane hasła. Kompletną checklistę offboardingu opisaliśmy w artykule Co zrobić po odejściu pracownika z firmy?

Czy mała firma również potrzebuje menedżera haseł?

Tak, jeżeli więcej niż jedna osoba korzysta ze wspólnych poświadczeń albo firma posiada krytyczne konta administracyjne. O potrzebie wdrożenia nie decyduje wyłącznie liczba pracowników.

Menedżer może być potrzebny nawet w pięcioosobowej firmie, jeśli organizacja korzysta z Microsoft 365, hostingu, systemu księgowego, bankowości, routera, backupu i zewnętrznych dostawców. Małe firmy często są bardziej zależne od jednej osoby i mają mniej zasobów do obsługi incydentu.

Czy self-hosting jest tańszy?

Nie zawsze. Oprócz kosztu licencji lub serwera trzeba uwzględnić administrację, aktualizacje, monitoring, backup, certyfikaty, czas reakcji na awarie, testy odtwarzania i zapewnienie wysokiej dostępności. Mały serwer VPS nie jest całkowitym kosztem usługi.

Dla części firm chmura producenta będzie tańsza i bezpieczniejsza. Self-hosting ma sens, gdy firma posiada odpowiednie kompetencje lub zleca pełne utrzymanie partnerowi IT.

Najczęstsze błędy podczas wdrożenia

import całego Excela bez porządkowania
brak rotacji haseł po migracji
jedna kolekcja dla wszystkich
brak MFA
brak procedury awaryjnej
brak backupu self-hosted
wszystkie sekrety w jednym systemie
menedżer jako zamiennik kont indywidualnych

Bez rotacji historyczne kopie Excela nadal zawierają aktualne dostępy. Jedna kolekcja dla wszystkich zachowuje ten sam problem z nadmiernymi uprawnieniami. A przejęcie hasła głównego bez MFA umożliwia dostęp do całego sejfu.

Podsumowanie

Excel może przechowywać hasła, ale nie zapewnia pełnego procesu zarządzania dostępem. Największym problemem nie jest sam format pliku. Jest nim brak granularnych uprawnień, kontroli nad kopiami, indywidualnych kont, wiarygodnego audytu, bezpiecznego offboardingu, centralnych polityk i szybkiego odbierania dostępu.

Firmowy menedżer haseł pomaga uporządkować te obszary, ale jego wdrożenie nie powinno ograniczać się do importu arkusza. Trzeba sklasyfikować poświadczenia, przyznać właściwe uprawnienia, włączyć MFA, przeszkolić użytkowników i zmienić wszystkie krytyczne hasła, które wcześniej znajdowały się w plikach.

W PRO-Admin rozpoczynamy takie wdrożenia od audytu sposobu przechowywania dostępów. Następnie pomagamy dobrać rozwiązanie chmurowe lub self-hosted, przygotowujemy strukturę grup, konfigurujemy zabezpieczenia, przenosimy dane i planujemy rotację poświadczeń. Celem nie jest samo usunięcie Excela, ale zbudowanie procesu, który zachowa bezpieczeństwo również po zmianie pracownika, dostawcy lub administratora.

Wdrożenie menedżera haseł w Twojej firmie

Audyt obecnego przechowywania dostępów, dobór rozwiązania (Bitwarden, Passbolt, 1Password i inne), struktura grup i uprawnień, migracja z rotacją krytycznych haseł oraz szkolenie zespołu. Bezpłatna wstępna analiza.

Bezpieczeństwo IT - oferta i wycena
Kontakt

Porozmawiajmy o Twoim IT

Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.

Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.

Dane kontaktowe

+48 91 885 43 40
biuro@pro-admin.pl
ul. Lutniana 39/3, 71-425 Szczecin

Godziny kontaktu

Pn–Pt 8:00–17:00
Sob–Ndz Zamknięte
Monitoring & alerty 24/7

Dziękujemy za kontakt!

Wiadomość została wysłana. Odpiszemy najszybciej jak to możliwe.

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.