82:1

tożsamości maszynowych (NHIs) na jednego człowieka

2025

CyberArk

18%

organizacji ma formalne polityki bezpiecznego wykorzystania AI

2026

Salesforce Workforce AI Survey

89%

użycia sztucznej inteligencji jest niewidoczne dla organizacji

2025

LayerX

Granty OAuth, bezpośrednie loginy i tokeny zebrane przez osobę odchodzącą dalej działają po zamknięciu konta w katalogu.

czym to jest

Dostępy przy offboardingu to proces usuwania każdych danych uwierzytelniających, uprawnienia i integracji należących do kogoś, kto odszedł z Twojej organizacji. Nie tylko jego głównego konta w katalogu. Każdej aplikacji, każdego grantu OAuth, każdego tokena API, każdego wspólnego loginu, jaki posiadał.

W większości organizacji offboarding sprowadza się do zamknięcia konta w Active Directory albo głównym IdP. To część, którą IT posiada i może rzetelnie wykonać. Wszystko poniżej zależy od tego, jak dobrze inne systemy są połączone z tym katalogiem.

Jeśli aplikacja uwierzytelnia się przez SSO, wyłączenie konta w katalogu wyłącza też dostęp tam. Jeśli aplikacja ma bezpośredni login, który nigdy nie został połączony z SSO, zamknięcie katalogu nic dla niej nie znaczy.

dlaczego się gromadzi

Pracownicy gromadzą nieformalny dostęp nieustannie. Nowe narzędzie SaaS przyjęte przez jeden dział. Bezpośredni login do platformy analitycznej stworzony przed skonfigurowaniem SSO. Token API wygenerowany, żeby coś zrobić w weekend, którego nikt nie odnotował.

Zanim ktoś odejdzie, jego ślad dostępowy jest zwykle większy niż jakakolwiek udokumentowana lista. Offboarding polega na kompletności tej listy. Gdy nie jest kompletna, dostęp przeżywa zatrudnienie.

Proces JML ma trzy fazy: joiner, mover, leaver (dołączenie, zmiana, odejście). Każda może wprowadzić błędy. Nowo zatrudnieni czasem dostają profil dostępu poprzedniego pracownika zamiast czystego zestawu opartego na roli. Zmiany ról dodają nowe uprawnienia bez usuwania starych. Odejścia zamykają widoczne konto, zostawiając wszystko, co działało obok niego.

W środowiskach bez automatyzacji każdy z tych kroków zależy od tego, czy ktoś zapamięta właściwe rzeczy we właściwym momencie. Tam właśnie offboarding się psuje.

co to kosztuje

Dostęp, który przetrwa proces offboardingu, to żywy dostęp do prawdziwych systemów. Osoba, do której należy, może nigdy z niego nie skorzystać. Ryzykiem jest to, że może.

Raport IBM Cost of a Data Breach (2025) podaje, że średni czas identyfikacji i opanowania naruszenia to 241 dni. Konto pozostawione otwarte po odejściu może być używane przez cały ten okres, bez wywołania jakiegokolwiek alertu, który normalnie ujawniłby naruszenie.

Drugą konsekwencją jest audyt. Każdy framework compliance dotyczący kontroli dostępu pyta, jak obsługujesz osoby odchodzące. SOC 2, ISO 27001, NIS2 i DORA zawierają wymagania, które wprost przekładają się na to, że osoby odchodzące są obsługiwane kompletnie i w zdefiniowanym oknie czasowym. Częściowy offboarding to finding audytowy.

Jest też przypadek, w którym nie dzieje się nic wrogiego. Były pracownik resetuje hasło z przyzwyczajenia albo kontaktuje się z supportem, żeby odzyskać dostęp. Problem nie wymaga złej woli. Dostęp stojący otworem po odejściu to sam w sobie finding, niezależnie od tego, co się z nim zrobi.

co działa

Dobrze obsłużone odejście zaczyna się od mapy, nie od pamięci. Pytanie, które otwiera proces, brzmi: gdzie ta osoba ma dostęp, a odpowiedź przychodzi z kilku źródeł naraz: IdP, eksporty użytkowników z głównych aplikacji SaaS, log grantów OAuth i wszystkie znane bezpośrednie loginy. Bez dedykowanego narzędzia mapa nie będzie idealna, ale niedoskonała mapa wciąż bije checklistę napisaną z pamięci.

Kolejność ma znaczenie, bo usuwanie zajmuje czas, a ryzyko rozkłada się nierówno. Uprawnienia administracyjne, systemy z danymi klientów, narzędzia finansowe i repozytoria kodu zamyka się pierwsze, niezależnie od stanu reszty listy.

Granty OAuth to krok, który omija większość procesów. Aplikacja autoryzowana przez OAuth ma własny token, niezależny od statusu użytkownika w katalogu, a wyłączenie konta w IdP nie odbiera rzetelnie grantów, które ten użytkownik zatwierdził dla aplikacji trzecich. Te granty trzeba sprawdzić i odebrać osobno. Ta sama logika obejmuje tokeny API i konta serwisowe utworzone przez odchodzącą osobę: zwykle nie mają procesu przekazania własności, więc trzeba je znaleźć, przypisać nowego właściciela i wymienić dane uwierzytelniające wszędzie tam, gdzie osoba odchodząca była jedynym posiadaczem.

Procesy, które pozostają rzetelne, dodają domykającą pętlę: sprawdzenie mniej więcej 30 dni po odejściu, potwierdzające, że dostęp faktycznie zakończył się wszędzie. Systemy, które nie zostały wpięte w główny proces, ujawniają się właśnie tam, a każdy znaleziony to trwałe usprawnienie kolejnego offboardingu.

powiązane praktyczne poradniki

zacznijmy od rozmowy

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.