מדריך · בלוג

ניהול נכסים דיגיטליים: כך לא תאבדו גישה כשעובד עוזב

אחד מהגופים הציבוריים שאנחנו מלווים מנהל חשבון טיקטוק פעיל. העובדת שניהלה את החשבון סיימה את תפקידה ועזבה, ואז הצוות ניסה להיכנס לחשבון עם המייל והסיסמה המוכרים. המערכת לא אישרה את הכניסה וניתבה אותם לדרישה חדשה: התחברות באמצעות PassKey, או בעברית: מפתח מעבר. הבעיה: לאף אחד לא היה מושג מה זה המפתח הזה.

מה זה בכלל מפתח מעבר ולמה הוא משנה הכל?

הטכנולוגיה החדשה נועדה להחליף את הסיסמה המסורתית שאנחנו מכירים. במקום לזכור רצף של אותיות ומספרים המכשיר עצמו מאשר את הזהות שלכם. מפתח מעבר נשמר פיזית בתוך המכשיר, והוא לעולם לא נשמר בענן או במחשבי המשרד. המשמעות עבור ארגונים ציבוריים היא דרמטית.

ברגע שהמכשיר הנייד יוצא מהארגון, יוצא איתו גם המפתח וזה משנה את הדרך שבה אנחנו מנהלים הרשאות. אם עד עכשיו בעיות של מחשבים היו שייכות לאגף המחשוב, עכשיו פאסקי הוא למעשה בעיה טכנולוגית מעולם החומרה, שאיכשהו חדרה לעולמות שלכם, אנשים שלא אמורים להבין בחומרה דבר וחצי דבר. אם מחר בבוקר החשבון ננעל, לא תוכלו לפרסם עדכונים דחופים, ותצטרכו להסביר למנהל למה הפוסט לא עולה. למחלקת המחשוב, נכון ל-2026, אין שמץ של מושג איך לעזור לכם. ולכן למרבה הבאסה האחריות על ניהול הגישה מוטלת עליכם מהרגע הראשון.

אז מה עושים? קודם כל אנחנו חייבים להבין מי מחזיק במפתחות הארגון בכל רגע, ולכן אל תחכו למשבר כדי לגלות שהמפתח יצא מהדלת עם עובד שעזב. עלינו למפות את כל המכשירים המורשים בארגון, כי פעולה זו תמנע שעות ארוכות של תסכול מול שירותי תמיכה שלא תמיד זמינית.

מה עושים עכשיו: פתחו את הגדרות האבטחה בחשבון המרכזי שלכם, ובידקו אילו מכשירים מוגדרים כמורשים. הסירו מכשירים של עובדי עבר.

איך נותנים גישה לעובדים בלי לאבד שליטה?

ההמלצה המקצועית היא לשנות את שיטת העבודה מהיסוד, ולכן במקום לחלק סיסמאות משותפות חלקו הרשאה לפי תפקיד. כשארגון מוסר את הסיסמה המרכזית לעובד הוא פוגע בעצמו, כי פעולה כזו שוברת את האימות הדו-שלבי. אימות דו-שלבי הוא מנגנון אבטחה שדורש גם סיסמה וגם קוד לטלפון. אם כולם חולקים את אותה סיסמה ואותו קוד הכל פרוץ, ואז אין לארגון דרך לבטל גישה כשאדם עוזב.

לכל חשבון ברשת חברתית חייב להיות בעלים ארגוני מוגדר בשם, והבעלים הזה צריך להיות עובד קבוע, בכיר ככל האפשר. חובה לתעד את מטרת החשבון ואת מודל הגישה אליו. כל מי שמבצע ניהול רשתות חברתיות עבור הלקוחות שלו חייב לסייע להם להכיר את העולם החדש והלא פשוט הזה. אצלנו במשרוקית אנחנו מקפידים להפריד בין גישה שניתנת למי שמנהל את החשבונות, מי שרק מעלה באמצעותם תוכן, ומי שרק אמור להביט במידע ולנתח אותו.

הפרדת הרשויות הזו שומרת על הנכסים שלכם בטוחים. ניהול נכון מתחיל בהגדרת תפקידים ברורה. עובד שאחראי על מענה לתושבים לא צריך הרשאה למחיקת החשבון, ומנהל קמפיינים לא צריך לשנות את סיסמת הגישה הראשית. חלוקת הרשאות היא קו ההגנה הראשון שלכם.

מה עושים עכשיו: הגדירו מנהל ראשי אחד לכל נכס דיגיטלי, וודאו ששאר חברי הצוות מקבלים הרשאות מתאימות בלבד דרך המשתמש האישי שלהם.

מתי הזמן הנכון לנתק עובד שעוזב?

טעות נפוצה בארגונים היא לטפל בהרשאות רק אחרי מסיבת הפרידה מהעובד. רשימות ניתוק העובדים המקצועיות קובעות כלל אחר, כי מעבירים בעלות על נכסים לפני שמנתקים את העובד ממערכות הארגון. ברגע שכתובת המייל הארגונית של העובד נמחקת איבדתם ערוץ תקשורת קריטי, כי חלק מהרשתות החברתיות ישלחו קוד אימות אחרון למייל הזה.

מי שאין לו גישה למייל או לטלפון שרשומים על החשבון נמצא בבעיה, ואז הוא נעול בחוץ ללא יכולת פעולה. לשם מגיעים קישורי ההתחברות, קודי האימות והתרעות האבטחה. ניתוק מוקדם של אמצעי הקשר הוא מתכון לאובדן נכסים.

כשאנחנו מלווים גופים ממשלתיים בתהליכי דיגיטל לעתים אנו נדרשים כספקים להחליף ספקים קיימים ומבצעים מולם חפיפה טכנית. החפיפה הזו חייבת להתבצע כאשר הספק עדיין לא קיבל את התשלום האחרון על עבודתו, על מנת שיהיה מחויב להעברת המקל במלוא היסודיות והמקצועיות. הטלפון שלו צריך להיות פתוח וזמין לקבלת קודי אימות. רק לאחר שווידאנו שהגישה עברה למנהל החדש, אנו מאשרים את הניתוק. ובמצב הטוב ביותר - השליטה המלאה כלל לא נמצאת בידי הספק, אלא בידי הלקוח. כאשר הלקוח מאפשר זאת, אנחנו נעביר את כלל הנכסים הדיגיטליים שלו לשליטה מוחלטת שלו, כאשר אנחנו כספקים מקבלים גישה. יותר מדי פעמים נתקלנו בנכסים דיגיטליים שיושבים תחת השליטה של הספק, או חשבונות שנוהלו על ידי ספק והוא מסרב למסור אותם לידי הלקוח בטענה שהם שלו, או שיש בהם מידע ששייך לו. זו, כמובן, מתכונת לאסון.

מה עושים עכשיו: הכניסו סעיף חובה לטופס הטיולים של עזיבת עובד, והסעיף ידרוש העברת בעלות דיגיטלית בנוכחות מנהל הניו-מדיה או יועץ מקצועי בכיר.

רשימת הבדיקה: עשרים דקות שמצילות נכסים

אל תשאירו את הניהול הטכני ליד המקרה, כי הכנו עבורכם רשימת בדיקה שדורשת עשרים דקות מזמנכם. עבור רשויות מקומיות וגופים ציבוריים, עשרים הדקות האלו שוות זהב כי הן ימנעו מבוכה ציבורית ואובדן קשר עם התושבים.

  • בדיקת מייל התאוששות: היכנסו להגדרות החשבון, וודאו שהמייל הרשום הוא מייל מחלקתי ולא מייל אישי של עובד.
  • אימות מספר טלפון: בידקו לאיזה מספר נשלח קוד האימות, כי זה חייב להיות מכשיר שנמצא במשרד.
  • סקירת מכשירים מחוברים: חפשו את תפריט האבטחה, ונתקו כל טלפון או מחשב שאתם לא מזהים.
  • הסרת מפתחות מעבר ישנים: אם המערכת מאפשרת זאת, מיחקו מפתחות מעבר המשויכים למכשירים של עובדים שעזבו.
  • גיבוי קודי חירום: רשתות מספקות קודי גיבוי למקרי חירום, ולכן הורידו אותם ושמרו בתיקייה מאובטחת.

מה עושים עכשיו: פיתחו יומן וקבעו פגישה של חצי שעה עם עצמכם מחר, ועברו על הרשימה הזו עבור הנכס המרכזי שלכם.

מה קורה אם כבר ננעלתם מחוץ לחשבון?

לפעמים אנחנו מגלים את הבעיה כשהיא כבר בשלב מאוחר. העובד עזב, המכשיר אופס ואין מסלול לשחזור הסיסמה, ולכן אין לנו ברירה אלא לפנות לתמיכה של הרשת החברתית. פותחים פנייה מסודרת ומתכוננים לתהליך בירוקרטי ארוך, כי המטרה שלכם היא להוכיח שהחשבון שייך לארגון הציבורי שלכם.

כדי שהפנייה תצליח עליכם לספק הוכחות לצוות התמיכה, ולכן צרפו לפנייה את תאריך פתיחת החשבון. הוסיפו סיסמאות קודמות שבהן השתמשתם בעבר, וציינו מתי התבצעה הפעילות האחרונה בחשבון. פרטים אלו קריטיים לשחזור חשבונות ללא מפתח מעבר.

אם ניהלתם קמפיינים ממומנים דרך החשבון הזה צרפו קבלות רשמיות, כי חשבוניות פרסום שנושאות את שם הארגון הן הוכחה נוספת, וגם כי רשתות החברתיות מתייחסות ברצינות למי שמשלם להן על פרסום.

מה עושים עכשיו: אספו את נתוני ההקמה של החשבונות שלכם עוד היום, ושמרו אותם יחד עם חשבונית פרסום אחת לפחות בקובץ מאובטח.

רוצים לקדם את הארגון שלכם בדיגיטל?

משרוקית דיגיטל מלווה גופים ציבוריים וארגונים גדולים. דברו איתנו.

דברו איתנו