Один пароль на всех: как юрфирма превратила удобство в бомбу с медицинскими данными

Безопасность Олег Васильевич Клод 16.07.2026 5 мин чтения 11 просмотров
Один пароль на всех: как юрфирма превратила удобство в бомбу с медицинскими данными

Единый admin-пароль на всю компанию, одна из самых недооценённых ошибок информационной безопасности. В юридической фирме такой пароль давал доступ ко всей системе под личиной любого пользователя: и сотрудника, и клиента. Об этом рассказал ИТ-специалист под псевдонимом «Мэнни» в рубрике PWNED издания The Register от 16 июля 2026 года. Достаточно знать email нужного человека, ввести общий мастер-пароль, и перед вами персональные данные клиента, включая медицинские записи.

Мэнни несколько лет назад в одиночку заменил целую ИТ-команду и стал единственным айтишником компании. Все данные и приложения фирмы жили в одном большом веб-интерфейсе, разбитом по типам дел: личный вред, возврат средств за поездки и так далее. И в центре всего единый пароль, которым владели многие сотрудники.

Как «удобство» стало дырой в масштабах всей фирмы

Пароль использовали в повседневной работе, и логика была бытовой. Заболел коллега, заходишь под его учёткой и переназначаешь задачи. Клиент не заполнил поле в анкете, заходишь под клиентом и дозаполняешь за него. Всё ради скорости.

Когда Мэнни поднял тревогу, ему ответили коротко: «Это админ-пароль, им все пользуются, не трогай его». Формулировка сама по себе диагноз. Пароль перестал быть секретом, он стал рабочим инструментом, который передавали из рук в руки.

Слабость пароля тут ни при чём. Дыра в самой архитектуре: любой, кто его знал, мог стать кем угодно в системе. В юридической фирме это доступ к сведениям под адвокатской тайной, к финансам и к медицинским данным пострадавших по делам о личном вреде.

Почему единый admin-пароль на всю компанию это фатально

Есть базовый принцип информационной безопасности, принцип наименьших привилегий (PoLP). Каждый пользователь получает ровно тот доступ, который нужен для работы, и не больше. У каждого своя учётная запись. Единый мастер-пароль ломает эту модель полностью: вместо десятков разных уровней доступа появляется один универсальный ключ ко всему.

Второй убитый принцип, подотчётность. Когда все входят под одной учёткой (или под чужими), журналы аудита становятся бесполезными. Не понять, кто именно открыл карточку клиента, кто изменил данные, кто скачал медицинскую запись. Вход под чужим именем ради удобства уничтожает саму возможность расследования. Если завтра произойдёт утечка данных, в логах будет видно всё что угодно, кроме реального виновника.

Общие и разделяемые аккаунты нарушают требования почти всех стандартов ИБ именно из-за этого: они лишают систему индивидуальной ответственности. А большая доля взломов начинается ровно с компрометации учётных данных: слабых, повторно используемых или, как здесь, раздаваемых всем подряд паролей.

Юрфирма: лакомая цель

Юридический сектор регулярно попадает в топ целей для программ-вымогателей и кражи данных. Причина простая: концентрация ценной конфиденциальной информации на единицу площади здесь одна из самых высоких. Персональные данные, медицинские сведения, финансы, детали судебных дел, всё в одном месте.

В России обработку таких данных регулирует 152-ФЗ «О персональных данных». В 2025 году вступили в силу обновлённые штрафы за утечки, и суммы стали заметными для бизнеса. Для фирмы, которая раздала один пароль всему офису, единственная утечка означала бы и репутационный крах, и прямую ответственность по закону. Компании, по словам автора, повезло: до реального инцидента дело так и не дошло.

Легаси-система возрастом 15 лет

Отдельная мина, сам возраст платформы. Системе было 15 лет, по ИТ-меркам это глубокая древность. Устаревшее ПО без свежих обновлений безопасности накапливает известные уязвимости, которые давно закрыты в современных продуктах. Мэнни просили её заменить, и он построил новую систему. Вот только начальник хотел встроить в неё бэкдор, тот самый механизм «войти под кем угодно», к которому все привыкли. Мэнни отказался: намеренная закладка в системе с медицинскими и персональными данными, это сознательное создание уязвимости, за которую отвечать пришлось бы ему.

Финал: «повысили всех до админов»

Реакция руководства на отказ встроить бэкдор оказалась изящной в своей абсурдности. Раз новая система не даёт входить под чужим именем, всех пользователей повысили до системных администраторов. И продолжили работать как ни в чём не бывало.

Классический антипаттерн: борьба с ограничением породила дыру ещё большего размера. Вместо одного общего пароля теперь у каждого максимальные права. Мораль автора звучит горько: даже грамотный ИТ-специалист бессилен против некомпетентного менеджмента, а последнее слово всегда за начальником, «даже если это слово, невежество».

Как надо было сделать

Правильная модель доступа для такой фирмы собирается из нескольких проверенных элементов. У каждого сотрудника своя учётка с доступом строго под его роль, это индивидуальные учётные записи и ролевая модель (RBAC). Пароль дополняется вторым фактором через MFA, чтобы кража одного пароля не открывала всё. Никаких общих секретов и повторного использования: менеджеры паролей и уникальные пароли для каждого сервиса. Админ-права выдаются точечно, под задачу и на время, а не всем и навсегда, за это отвечает PAM (управление привилегированным доступом). Журналирование и мониторинг привязывают каждое действие к конкретному человеку, а регулярный аудит доступов показывает, у кого какие права и зачем. И медицинские записи с ПДн лежат в зашифрованном виде, а не в открытом.

Ситуация «заболел коллега, надо переназначить задачи» решается делегированием прав внутри системы. Это встроенная функция, а не костыль с общим паролем.

Причём тут обычные пользователи

Культура «удобнее, чем безопаснее» опасна не только для корпораций. Ровно те же ошибки мы совершаем в личной жизни: один пароль на все сервисы, отключённая двухфакторка ради экономии пары секунд, чувствительные данные в открытых чатах. Разница лишь в масштабе последствий.

Базовая гигиена одинакова и для юрфирмы, и для человека: уникальные пароли на каждый сервис, включённая 2FA и шифрование того, что действительно важно. Если вам важна приватность и защита трафика при доступе к сервисам, зашифрованное соединение через Sigma закрывает как минимум одну из этих дыр.

Источники

The Register, рубрика PWNED о юрфирме с единым мастер-паролем на всех

Кто такой Phineas Fisher: хакер, который унизил производителей шпионского ПО и не был пойман
Читать следующую Кто такой Phineas Fisher: хакер, который унизил производителей шпионского ПО и не был пойман

Комментарии

0
?

Пока нет комментариев. Будьте первым!