Короткий ответ

Секреты Contoso не живут в passwords.xlsx, почте и переписке. Перенесите их в менеджер паролей (KeePass с ключом+файлом, Bitwarden/Vaultwarden, HashiCorp Vault — что уже принято в организации, без выдуманных SaaS). Каждая запись: система, логин, владелец, как ротируется, где MFA. Старый Excel после переноса — уничтожить, не «архивировать на FILE01».

Владелец процесса — Иван Петров. Доступ к vault — по должностям, не «всем админам один мастер-пароль в чате».

Симптомы и как отличить

Типичная картина:

  • \\FILE01\IT\passwords.xlsx с листами «серверы», «сайты», «Wi‑Fi»;
  • пароль Domain Admin в той же книге, что гостевой Wi‑Fi;
  • копии файла у подрядчика и в почте 2022 года;
  • после увольнения никто не знает, какие строки ещё валидны.

Отличия:

Где секретЭто не «Excel-проблема»Куда
Пароль в конфиге приложениясекреты в файлахhardening Linux/Windows
Нет списка кто Domain Adminреестр доступовадмин-доступы
Уволенный ещё входитoffboardingуволенные
Один локальный админ на все ПКLAPSсоседний раздел Windows security

Возможные причины

  1. Исторически так сдали инфраструктуру.
  2. Нет выделенного хранилища, «потом купим».
  3. Боязнь, что vault недоступен в аварии — поэтому дублируют в xlsx.
  4. Подрядчики требуют «файл со всеми паролями» в письме.
  5. Смешали пользовательские пароли сервисов и break-glass.
  6. Редко: регуляторный миф «бумажный журнал единственный допустимый» без фактического требования.

Диагностика

Составьте реестр мест, не только строк.

Чеклист находок:

  • шары IT, Backup, Public;
  • почтовые ящики it@contoso.example, личные;
  • тикеты и wiki;
  • скрипты C:\Scripts, cron, Ansible group_vars с password:;
  • браузерные профили админов;
  • USB и домашние каталоги.

На Windows-файловом сервере (пример поиска имён, не содержимого чужих персональных дисков без поручения):

Get-ChildItem -Path '\\FILE01\IT' -Recurse -Include *.xlsx,*.xls,*.csv,*.kdbx,*.txt -ErrorAction SilentlyContinue |
  Select-Object FullName, LastWriteTime, Length

На Linux jump:

sudo grep -RInE 'password\s*=\s*.+' /etc --include='*.conf' 2>/dev/null | head
# не печатайте находки в общий чат — в заявку с ограниченным доступом

Члены групп, у кого файл на шаре мог быть открыт: ACL папки + Get-ADGroupMember на группу IT.

Get-ADGroupMember -Identity 'IT-Admins' |
  Select-Object SamAccountName, distinguishedName

Решение

1. Выбрать хранилище и модель доступа

Минимально жизнеспособно:

  • база KeePass: файл на защищённом каталоге + ключ-файл у двух человек + мастер-пароль в голове/на токене, не в том же каталоге;
  • или командный vault с группами: BreakGlass, Network, Servers, Cloud, User-shared-services.

Break-glass (локальный admin DC, BIOS, гипервизор) — отдельная группа, меньше людей, чем у пароля Wi‑Fi.

2. Каталог записей

Шаблон записи:

ПолеПример
TitleDC01 DSRM
URL/hostDC01.contoso.example
Username.\Administrator (DSRM)
OwnerИван Петров
Rotateраз в 12 мес или после увольнения
Notesне пароль; ссылка на процедуру DSRM

Запрещено в Notes: сам пароль дублем, CVV, полный dump SAM.

3. Перенос волнами, не «всё в субботу»

Порядок:

  1. Break-glass и гипервизор.
  2. Сетевое оборудование и VPN.
  3. Служебные учётки сервисов (SQL, backup).
  4. Сайты/панели хостинга.
  5. Общие сервисы (Wi‑Fi, принтеры).

После каждой волны — смена пароля на системе, затем удаление строки из Excel. Иначе Excel остаётся актуальным источником.

# Пример ротации сервисной учётки (не Domain Admin!). Пароль введите с клавиатуры, не в чат.
Set-ADAccountPassword -Identity 'svc-backup' -Reset -NewPassword (Read-Host -AsSecureString 'New')

4. Уничтожение Excel

  1. Список всех копий (шары, почта, ноутбуки, USB).
  2. После сверки vault vs живых систем — удаление с шара, корзина, теневые копии по процедуре хранения.
  3. Акт: дата, кто, какие файлы. Не храните акт с паролями внутри.

На Linux копии:

shred -u -n 3 /path/to/passwords.xlsx   # только свои файлы, не чужие домашние

Как проверить, что проблема устранена

  • Поиск passwords.xlsx / пароли на IT-шарах не находит боевой книги.
  • Дежурный поднимает DSRM/BIOS из vault без звонка «скинь Excel».
  • Новый человек из IT-Admins получает доступ к vault по заявке, не файл на флешке.
  • Уволенный не имеет ни файла, ни членства в группе vault — см. offboarding.
  • Случайная проверка: пароль из старого письма к Wi‑Fi не подходит после ротации.

Если не помогло

  • «Нам нужен офлайн в серверной»: держите зашифрованный экспорт/бумажные конверты break-glass в сейфе, не xlsx на столе.
  • Подрядчик отказывается работать без файла: выдайте ограниченную коллекцию на срок работ, с отзывом.
  • Vault недоступен, когда AD мёртв: break-glass не должен зависеть только от доменной авторизации vault. Отдельный офлайн-контур.
  • Нашли пароли в git: ротация + history purge по процедуре, не «gitignore и забыть».

Профилактика

  • Запрет секретов в тикетах: шаблон «пароль в vault, запись X».
  • Квартальный аудит прав включает список, кто открывает vault.
  • Скрипты — через переменные окружения/secret store, не plaintext.
  • При приёмке инфраструктуры Excel в списке красных флагов.

FAQ

KeePass на FILE01 — это не тот же Excel?

Нет, если ACL узкий, есть keyfile отдельно, есть мастер-пароль не в чате и нет копии базы у всех. Да, если .kdbx лежит рядом с старым xlsx и пароль «Contoso2024».

Можно ли оставить Excel «только для Wi‑Fi гостей»?

Гостевой Wi‑Fi всё равно ротируйте и храните в vault. Excel снова станет свалкой.

Что с сертификатами и API-токенами?

Те же правила, что для паролей: запись, владелец, срок, ротация. Токен в Excel = пароль в Excel.

Нужно ли менять все пароли в первый день?

Сначала перенос известных, затем ротация по критичности. День «сменим 400 сразу» роняет службы.

Как дать доступ бухгалтеру к кабинету банка?

Отдельная коллекция vault / отдельная запись с ACL, не вся IT-база.

Куда писать, если vault потеряли?

Процедура восстановления из офлайн break-glass, не «восстановим xlsx из backup FILE01» как штатный план — иначе вы снова заведёте теневой Excel.