Operațiuni · 29 iulie 2026 · 4 min de citit
Pățanii digitale #3: Stagiarul cu drepturi de admin
Un stagiar primește drepturi de administrator ca să nu mai întrerupă lumea, pleacă în august — și contul rămâne. Episodul 3: despre accesul dat pe confort și uitat la plecare.
ClearSecurity Vision
Episodul 3 din „Pățanii digitale”. Episoadele anterioare: „Factura cu IBAN schimbat” și „Backup-ul era pe același server”.
Poveste compusă din situații reale întâlnite în practică. Firma din text nu există.
Povestea
O firmă de distribuție de alimente, 120 de angajați, depozite în două județe. În iunie vine Radu, stagiar la IT — băiat bun, învață repede. Problema e că în prima săptămână cere acces la câte ceva de cinci ori pe zi: la server, la aplicația de comenzi, la imprimanta de etichete. A doua săptămână, cineva din birou scapă fraza care dă titlul episodului:
„Dă-i și lui admin, să nu ne mai tot întrerupă.”
Radu primește un cont de administrator „temporar”, cu acces la tot — inclusiv VPN, ca să poată lucra și de acasă. Vara trece frumos. În august, Radu pleacă la facultate, cu o recomandare caldă. Contul lui rămâne. Nu din rea-voință — pur și simplu nimeni nu avea pe listă pasul „dezactivează conturile la plecare”, pentru că nu exista nicio listă.
În toamnă, parola lui Radu — refolosită de el, ca mulți dintre noi, și pe un forum care între timp a fost spart — apare într-o arhivă de parole scurse. Cineva o încearcă, metodic, pe tot ce găsește asociat cu adresa lui. VPN-ul firmei răspunde: bun venit, administrator.
Urmează două luni de liniște. Niciun fișier criptat, nicio alarmă — doar autentificări la ore mici și un vizitator care se uită, răbdător, prin ofertele, prețurile și contractele firmei. S-a aflat abia când doi clienți mari au întrebat, jenați, cum de un „concurent” nou le oferă exact aceleași produse cu 3% sub prețurile lor din contract.
Ce a mers prost
Accesul s-a dat pe confort, nu pe nevoie. Radu nu avea nevoie de drepturi de administrator peste tot — avea nevoie ca cererile lui să fie rezolvate repede. Sunt două probleme diferite; prima s-a „rezolvat” cu un cont atotputernic pentru că a doua nu avea proces. Fiecare cont cu drepturi mari e o ușă în plus spre tot ce contează — iar ușile se păzesc greu când nu mai știi câte sunt.
„Temporar” fără termen înseamnă permanent. Contul a fost gândit pentru o vară și a trăit până în toamnă, pentru că nicio dată de expirare nu l-a oprit și niciun proces de plecare nu l-a prins. Plecarea unui om din firmă schimbă cine ARE voie să intre — dar sistemele nu află asta singure.
Nimeni nu se uita cine intră. Autentificări prin VPN la 3 dimineața, din locuri din care firma nu lucrează, timp de două luni — toate înregistrate undeva, citite de nimeni. Iar dacă firma intră sub OUG 155/2024 (NIS2), exact aici devine oficial: controlul accesului și gestionarea conturilor sunt printre măsurile minime obligatorii, iar la audit se cere dovada — cine are acces, la ce, de ce, și cine a verificat ultima dată.
3 lucruri de făcut de mâine dimineață
- Fă lista conturilor cu drepturi mari — azi. Cine are administrator, pe ce sisteme, și care e propoziția care justifică asta. Tot ce nu are propoziție se retrogradează la drepturi normale. De obicei lista e de două ori mai lungă decât se aștepta oricine.
- Orice cont temporar primește dată de expirare în ziua în care e creat. Stagiar, colaborator, firmă de service — contul se naște cu termen. Chiar și un banal memento în calendar bate metoda actuală, care e memoria nimănui.
- Scrie checklist-ul de plecare — cinci rânduri ajung. Conturi dezactivate, VPN tăiat, parolele partajate schimbate, accesele externe revocate, echipamentele predate. Se bifează în ziua plecării, nu „săptămâna viitoare”.
Morala scurtă
Nimeni n-a greșit din răutate: stagiarul a muncit bine, colegii au vrut să lucreze neîntrerupți. Doar că accesul nu e o amabilitate — e o responsabilitate cu termen de valabilitate. Iar conturile uitate nu se șterg singure; se găsesc singure.
Capitolul „acces și roluri” e unul dintre cele la care firmele stau cel mai prost la prima evaluare. Vrei să știi unde ești, cu tot cu ce cere NIS2? Autoevaluarea CERTO îți arată în circa 30 de minute. Începe cu CERTO.
newsletter
Primești articolele noi pe email.
Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.