Gamla användarkonton, dörrarna ingen stängde
Varje gång vi tar över IT hos ett nytt företag gör vi samma sak först: listar alla konton och frågar vem varje person är.
Det tar tjugo minuter och är alltid obehagligt. En typisk kund med tolv anställda har mellan fem och femton konton som inte hör till någon som jobbar där.
Var de kommer ifrån
Ingen skapar dem med flit. De blir kvar för att ingen äger frågan.
Praktikanten som var här en sommar. Konsulten som hjälpte till med bokslutet 2023. Kontot som skapades för att testa något och aldrig städades bort. Kontot som heter info eller kontor och som fem personer använt genom åren.
Konton kostar pengar i licens, vilket brukar vara det som till slut får någon att titta. Men det är inte problemet.
Varför de är farliga
Ett konto som ingen använder är ett konto ingen tittar på.
Kommer någon in på en aktiv anställds konto märks det ganska snabbt. Mejl försvinner, någon får konstiga svar, personen ser inloggningar de inte känner igen. Kommer någon in på praktikantens gamla konto kan de vara där i månader.
De saknar dessutom nästan alltid MFA, eftersom de skapades innan ni slog på det eller undantogs för att personen "bara skulle vara här en kort period".
Delade konton är värst. Ingen vet vem som loggat in, ingen vet vem som kan lösenordet, och det byts aldrig eftersom alla då måste informeras.
Städa upp
Ta ut en lista på alla konton i Microsoft 365 och gå igenom den rad för rad. Frågan är enkel: vem är det här, och jobbar de här nu?
Blockera hellre än att radera i första steget. Ett blockerat konto kan ingen logga in på, men innehållet finns kvar om det visar sig att någon behövde något därifrån. Radera efter någon månad när det är tyst.
Glöm inte det som inte finns i Microsoft 365: VPN, brandväggen, ekonomisystemet, webbhotellet, domänleverantören. Det är oftast där de äldsta kontona bor.
Så det inte händer igen
Boka in en genomgång två gånger om året, i kalendern, med en person som ansvarig.
Och gör en rutin för avslut, så konton stängs samma dag någon slutar istället för att bli en sak någon ska komma ihåg. Hur den rutinen ser ut i praktiken tar vi i nästa del.
Nästa del: när en anställd slutar, checklistan som ska köras samma dag.
Andra delar i den här serien:
- 3-2-1-backup
- Lösenordshanterare
- MFA
- Phishing
- Misstänkt länk
- Gamla användarkonton (den här artikeln)
- När en anställd slutar
- Admin-konton