Vou contratar um técnico de TI para ajudar a gerenciar os computadores e a rede do meu escritório. Como somos uma loja pequena, ele será o único a fazer TI.
Obviamente, vou entrevistar com cuidado, verificar referências e executar uma verificação de antecedentes. Mas você nunca sabe como as coisas vão funcionar.
Como faço para limitar a exposição da minha empresa se o cara que eu contratar acaba sendo mau? Como evito torná-lo a pessoa mais poderosa da organização?
security
best-practices
Jesse
fonte
fonte
Respostas:
Você faz da mesma maneira que protege a empresa contra o chefe de vendas fugindo com sua lista de clientes, ou o chefe de fundos fraudulentos da Contabilidade, ou o gerente de estoque fugindo com metade do estoque, principalmente: Confie, mas verifique.
No mínimo, eu exigiria que todas as senhas de todas as contas de Administrador nos sistemas e serviços de TI sejam mantidas em uma senha segura (digitalmente como o KeePass ou um pedaço de papel literal em um cofre). Periodicamente, você precisará verificar se essas contas ainda estão ativas e têm direitos de acesso apropriados. O pessoal de TI mais experiente chama esse cenário de "se eu sou atropelado por um ônibus" e faz parte da idéia geral de eliminar pontos de falha.
Na única empresa em que trabalhei onde era o único administrador de TI, mantivemos um relacionamento com um consultor externo de TI que o entregou, principalmente porque a empresa havia sido queimada no passado (por incompetência mais do que malícia). Eles tinham senhas de acesso remoto e, quando solicitado, redefiniram as senhas essenciais do administrador. Eles não tinham acesso direto a nenhum dado da empresa. Eles só podiam redefinir senhas. Obviamente, como eles poderiam redefinir as senhas de administrador da empresa, eles poderiam assumir o controle dos sistemas. Novamente, tornou-se "Confie, mas verifique". Eles garantiram que pudessem acessar os sistemas. Garanti que eles não mudassem nada sem que soubéssemos disso.
E lembre-se: a maneira mais fácil de garantir que uma pessoa não queime sua empresa é garantir que ela seja feliz. Verifique se o seu pagamento é pelo menos no valor médio. Já ouvi muitas situações em que o pessoal de TI danificou uma empresa por despeito. Trate seus funcionários corretamente e eles farão o mesmo.
fonte
Como você evita que seu contador desvie de você? Como você evita que sua equipe de vendas receba propinas de seus fornecedores?
Pessoas que não são de TI têm uma noção equivocada de que nós, praticantes de TI, praticamos uma arte negra que usamos da linha que limita o bem e o mal e que, por capricho, recorreremos a alguma maquinação nefasta só com o objetivo de "derrubar o chefe de cabelos pontudos "
Gerenciar um funcionário de TI é como gerenciar qualquer outro funcionário.
Pare de assistir a filmes que retratam aqueles de nós que levam a sério a responsabilidade de nossas posições como se fôssemos agentes desonestos que se dedicam à dominação e / ou destruição do mundo.
fonte
Uau! Sério? pergunta corajosa a ser feita no serverfault, não se assuste se alguns forem ofendidos por sua pergunta, embora eu entenda.
Ok, soluções práticas; você pode insistir em (e frequentemente testar) ter suas próprias contas de administrador / raiz em tudo, levar aleatoriamente um dos backups externos para casa e restaurá-lo, obviamente, tente recrutar pessoas que você conheça / confie ou gaste bastante tempo empregando-os.
Minha sugestão mais forte seria contratar duas pessoas - ambas se reportando a você, não apenas se manterão honestas, mas você terá cobertura para quando alguém estiver de férias ou doente.
fonte
Você tem uma pessoa de RH? Ou um contador? Como você evita que sua pessoa de RH seja má e venda as informações pessoais de todos? Como você evita que seu contador ou pessoal de finanças roube tudo o que a empresa possui debaixo de você?
Para todas as posições, você deve ter procedimentos para limitar o dano que uma pessoa pode causar. Sua posição padrão deve ser confiar nas pessoas que você contrata (se você não confia nelas, não as contrata ou não as mantém), mas é razoável ter freios e contrapesos.
Mesmo para uma empresa pequena, você não deve ter apenas uma "pessoa de TI" que é a única que sabe alguma coisa. (o mesmo que você não deveria ter apenas uma pessoa que pode lidar com a folha de pagamento - e se essa pessoa ficar doente?). Outra pessoa precisa de senhas, precisa verificar os backups, etc.
Uma coisa que você pode fazer é tornar a documentação uma prioridade. Dê tempo à pessoa contratada para documentar como as coisas são configuradas e discuta a documentação ao entrevistar os candidatos - pergunte o que eles fizeram no passado para documentar sua rede, peça para ver uma amostra.
É meu hábito montar sempre um "Guia de Sistemas" que documenta quase tudo - que equipamento temos, como é configurado, procedimentos que seguimos etc. etc. Obviamente, é um documento em constante evolução (série de documentos e arquivos na maioria dos casos), mas a qualquer momento você pode tirar uma cópia e ter uma idéia de como o técnico de TI configurou as coisas e quais informações críticas alguém precisa saber caso o técnico de TI seja atropelado por um ônibus. Se você realmente quer estar preparado, pode solicitar a um consultor externo que leia o manual de sistemas e diga o que eles precisam para intervir se algo acontecer com o pessoal de TI.
Ou, se você é realmente paranóico, pode solicitar ao consultor externo e comparar o que há no manual de sistemas com o que eles veem se olharem para seus sistemas. Existe outro software instalado? Existem contas extras de administrador ou acesso remoto?
fonte
É difícil, pois a falha traz problemas ( como você pesquisa backdoors da pessoa anterior de TI? ). Se você é pequeno o suficiente para não ter uma presença de TI, o tipo de estruturas compartimentadas que podem limitar a exposição é muito, muito difícil de implementar. A menos que você tenha outra pessoa para realizar todas as atividades de alta confiança, como coisas que exigem credenciais de Administrador de Domínio, será necessário entregá-lo ao seu novo contratado.
Você está contratando alguém com alta confiança depositada neles; portanto, você deve confiar neles em troca. Se não tiver 100% de certeza, não os contrate. Verificações de antecedentes podem ajudar. Insista em recomendações pessoais de caráter e não apenas competência ; se eles têm um perfil no LinkedIn, pergunte a alguns de seus contatos ou insista em contatá-los.
Sim, isso será muito intrusivo. Se você realmente tem dúvidas sobre alguém, vale a pena devido ao custo para os negócios, caso o pior aconteça. Quando eles começarem, trabalhe com eles de muito perto. Conheça-os. Deixe a empresa inteira interagir com eles. Veja como eles trabalham com as pessoas.
Depois que o brilho do novo emprego acabar, observe como eles lidam com contratempos inesperados. Eles ficam ressentidos e mal-humorados, ou dão de ombros e negociam? Se seu escritório é do tipo que faz trotes casuais de novas pessoas, veja como elas reagem; sutil e quieto, com muita vergonha no alvo da vingança, aberto e chamativo, ou gargalhadas e encolhendo os ombros? Estas são algumas das pistas que podem ajudar a identificar um potencial sabotador de vingança.
fonte