Короткий ответ
Секреты Contoso не живут в passwords.xlsx, почте и переписке. Перенесите их в менеджер паролей (KeePass с ключом+файлом, Bitwarden/Vaultwarden, HashiCorp Vault — что уже принято в организации, без выдуманных SaaS). Каждая запись: система, логин, владелец, как ротируется, где MFA. Старый Excel после переноса — уничтожить, не «архивировать на FILE01».
Владелец процесса — Иван Петров. Доступ к vault — по должностям, не «всем админам один мастер-пароль в чате».
Симптомы и как отличить
Типичная картина:
\\FILE01\IT\passwords.xlsxс листами «серверы», «сайты», «Wi‑Fi»;- пароль Domain Admin в той же книге, что гостевой Wi‑Fi;
- копии файла у подрядчика и в почте 2022 года;
- после увольнения никто не знает, какие строки ещё валидны.
Отличия:
| Где секрет | Это не «Excel-проблема» | Куда |
|---|---|---|
| Пароль в конфиге приложения | секреты в файлах | hardening Linux/Windows |
| Нет списка кто Domain Admin | реестр доступов | админ-доступы |
| Уволенный ещё входит | offboarding | уволенные |
| Один локальный админ на все ПК | LAPS | соседний раздел Windows security |
Возможные причины
- Исторически так сдали инфраструктуру.
- Нет выделенного хранилища, «потом купим».
- Боязнь, что vault недоступен в аварии — поэтому дублируют в xlsx.
- Подрядчики требуют «файл со всеми паролями» в письме.
- Смешали пользовательские пароли сервисов и break-glass.
- Редко: регуляторный миф «бумажный журнал единственный допустимый» без фактического требования.
Диагностика
Составьте реестр мест, не только строк.
Чеклист находок:
- шары
IT,Backup,Public; - почтовые ящики
it@contoso.example, личные; - тикеты и wiki;
- скрипты
C:\Scripts, cron, Ansiblegroup_varsсpassword:; - браузерные профили админов;
- USB и домашние каталоги.
На Windows-файловом сервере (пример поиска имён, не содержимого чужих персональных дисков без поручения):
Get-ChildItem -Path '\\FILE01\IT' -Recurse -Include *.xlsx,*.xls,*.csv,*.kdbx,*.txt -ErrorAction SilentlyContinue |
Select-Object FullName, LastWriteTime, LengthНа Linux jump:
sudo grep -RInE 'password\s*=\s*.+' /etc --include='*.conf' 2>/dev/null | head
# не печатайте находки в общий чат — в заявку с ограниченным доступомЧлены групп, у кого файл на шаре мог быть открыт: ACL папки + Get-ADGroupMember на группу IT.
Get-ADGroupMember -Identity 'IT-Admins' |
Select-Object SamAccountName, distinguishedNameРешение
1. Выбрать хранилище и модель доступа
Минимально жизнеспособно:
- база KeePass: файл на защищённом каталоге + ключ-файл у двух человек + мастер-пароль в голове/на токене, не в том же каталоге;
- или командный vault с группами:
BreakGlass,Network,Servers,Cloud,User-shared-services.
Break-glass (локальный admin DC, BIOS, гипервизор) — отдельная группа, меньше людей, чем у пароля Wi‑Fi.
2. Каталог записей
Шаблон записи:
| Поле | Пример |
|---|---|
| Title | DC01 DSRM |
| URL/host | DC01.contoso.example |
| Username | .\Administrator (DSRM) |
| Owner | Иван Петров |
| Rotate | раз в 12 мес или после увольнения |
| Notes | не пароль; ссылка на процедуру DSRM |
Запрещено в Notes: сам пароль дублем, CVV, полный dump SAM.
3. Перенос волнами, не «всё в субботу»
Порядок:
- Break-glass и гипервизор.
- Сетевое оборудование и VPN.
- Служебные учётки сервисов (SQL, backup).
- Сайты/панели хостинга.
- Общие сервисы (Wi‑Fi, принтеры).
После каждой волны — смена пароля на системе, затем удаление строки из Excel. Иначе Excel остаётся актуальным источником.
# Пример ротации сервисной учётки (не Domain Admin!). Пароль введите с клавиатуры, не в чат.
Set-ADAccountPassword -Identity 'svc-backup' -Reset -NewPassword (Read-Host -AsSecureString 'New')4. Уничтожение Excel
- Список всех копий (шары, почта, ноутбуки, USB).
- После сверки vault vs живых систем — удаление с шара, корзина, теневые копии по процедуре хранения.
- Акт: дата, кто, какие файлы. Не храните акт с паролями внутри.
На Linux копии:
shred -u -n 3 /path/to/passwords.xlsx # только свои файлы, не чужие домашниеКак проверить, что проблема устранена
- Поиск
passwords.xlsx/паролина IT-шарах не находит боевой книги. - Дежурный поднимает DSRM/BIOS из vault без звонка «скинь Excel».
- Новый человек из
IT-Adminsполучает доступ к vault по заявке, не файл на флешке. - Уволенный не имеет ни файла, ни членства в группе vault — см. offboarding.
- Случайная проверка: пароль из старого письма к Wi‑Fi не подходит после ротации.
Если не помогло
- «Нам нужен офлайн в серверной»: держите зашифрованный экспорт/бумажные конверты break-glass в сейфе, не xlsx на столе.
- Подрядчик отказывается работать без файла: выдайте ограниченную коллекцию на срок работ, с отзывом.
- Vault недоступен, когда AD мёртв: break-glass не должен зависеть только от доменной авторизации vault. Отдельный офлайн-контур.
- Нашли пароли в git: ротация + history purge по процедуре, не «gitignore и забыть».
Профилактика
- Запрет секретов в тикетах: шаблон «пароль в vault, запись X».
- Квартальный аудит прав включает список, кто открывает vault.
- Скрипты — через переменные окружения/secret store, не plaintext.
- При приёмке инфраструктуры Excel в списке красных флагов.
FAQ
KeePass на FILE01 — это не тот же Excel?
Нет, если ACL узкий, есть keyfile отдельно, есть мастер-пароль не в чате и нет копии базы у всех. Да, если .kdbx лежит рядом с старым xlsx и пароль «Contoso2024».
Можно ли оставить Excel «только для Wi‑Fi гостей»?
Гостевой Wi‑Fi всё равно ротируйте и храните в vault. Excel снова станет свалкой.
Что с сертификатами и API-токенами?
Те же правила, что для паролей: запись, владелец, срок, ротация. Токен в Excel = пароль в Excel.
Нужно ли менять все пароли в первый день?
Сначала перенос известных, затем ротация по критичности. День «сменим 400 сразу» роняет службы.
Как дать доступ бухгалтеру к кабинету банка?
Отдельная коллекция vault / отдельная запись с ACL, не вся IT-база.
Куда писать, если vault потеряли?
Процедура восстановления из офлайн break-glass, не «восстановим xlsx из backup FILE01» как штатный план — иначе вы снова заведёте теневой Excel.