当前绝大多数采用远程办公模式的企业都会部署VPN作为员工接入内部业务系统的核心通道,不少企业在员工离职环节经常出现VPN账号回收遗漏、权限清理不彻底的问题,很容易留下内网数据泄露、非授权访问的安全隐患。这篇指南将围绕VPN离职账号回收的核心操作要点,结合日常全员可落地的安全使用习惯,梳理接入侧安全管控的实用方法,帮企业堵住常见的VPN权限漏洞。
VPN离职账号回收的前置校验前提
很多企业的VPN权限体系是独立于OA、普通办公系统的,部分早期部署的VPN甚至没有和企业AD域做自动权限同步,不少运维人员只处理OA账号的禁用,完全忽略VPN侧的权限清理,这是离职账号安全事件的高发诱因。回收操作启动前,首先要确认HR侧的正式离职通知已经同步到运维和安全管控岗,避免出现员工已经完成交接离开公司,运维侧还没收到权限调整通知的情况。
正式执行回收前还要先梳理该离职员工名下所有关联的VPN账号,除了日常办公用的主账号之外,还要排查有没有该员工之前申请过的临时测试账号、外包协作账号,部分企业允许正式员工为合作方申请临时VPN权限,这类挂靠在员工名下的子账号很容易被遗漏,需要提前全部标记出来统一处理。
VPN离职账号回收的核心操作步骤
回收操作的第一步优先选择直接禁用账号,不要第一时间做永久删除操作。直接删除账号会连带清除该账号的所有历史登录日志,后续如果内网出现非授权访问的异常行为,就没法通过账号的登录IP、接入设备记录做溯源排查,先做禁用处理可以完整保留所有历史操作痕迹,方便后续安全审计。
账号禁用之后要同步撤销该账号绑定的所有设备白名单和专属证书,不少企业为了提升VPN接入安全性,给常用设备绑定了专属的设备证书,就算账号密码被修改,之前安装过证书的设备依然可以绕过密码校验直接接入内网,如果只禁用账号不清理证书,离职员工的私人设备依然有可能通过残留的证书访问内部资源。
所有回收操作执行完成后,要安排安全岗人员做交叉核验,核对该账号最近的登录记录,确认账号禁用之后没有产生新的接入请求,同时同步排查内网核心业务系统的权限列表,确认该账号没有残留的关联授权,避免出现VPN账号已经禁用,但内网系统还保留该账号访问权限的错位问题。
VPN日常安全使用习惯落地要点
首先要明确全员VPN的使用边界,禁止员工把自己的VPN账号转借他人使用,哪怕是同部门同事临时需要接入内网处理紧急事务,也必须走正式的临时权限申请流程,所有VPN接入操作都要对应到具体的自然人,避免后续出现访问异常之后找不到对应的责任人。
引导员工尽量只用企业配发的办公终端登录VPN,不要在公共网吧、陌生公共网络环境下用私人设备接入企业内网,私人设备大多没有安装企业统一的终端安全管控软件,很容易被植入恶意程序,一旦通过VPN通道接入内网,很容易把病毒扩散到内部的业务服务器上。
要求员工定期更换VPN登录密码,不要把VPN密码和私人社交账号、购物账号的密码设置成完全一致的内容,同时开启二次身份校验机制,除了账号密码之外,搭配动态验证码或者硬件密钥做二次验证,就算VPN密码不小心泄露,外部人员也没法直接登录接入内网。
回收与日常运维的常见误区规避
不少运维人员默认离职员工不会再尝试访问企业内网,直接跳过VPN账号回收的步骤,实际上不少离职员工手里还留存着未交接的内部文档,甚至会出于好奇或者其他目的尝试登录之前的账号,没有及时回收的VPN账号就是最容易被利用的非授权接入通道。
还有部分运维人员为了省事,直接把离职员工的VPN账号修改密码之后,分配给新入职的同岗位员工使用,这种操作会导致该账号的历史登录日志和实际使用人的身份完全不匹配,后续如果出现安全问题根本没法完成溯源,还会出现历史残留权限和新岗位权限交叉的隐患。
日常使用时不少员工图操作方便,长期保持VPN在线状态,哪怕完全不需要访问内网资源的时候也不断开连接,这种习惯会让终端长时间暴露在内网的管控范围内,一旦终端被外部攻击者入侵,攻击者可以直接通过长期在线的VPN通道渗透到内网的核心业务区域,带来不必要的安全风险。
企业可以把VPN离职账号回收的校验节点正式嵌入到员工离职交接的固定流程里,和门禁权限、OA权限的回收放在同一个核验环节,同时定期给全员做VPN安全使用相关的培训,把账号安全的要求落实到日常操作的细节中,从接入侧筑牢内网安全的第一道防线。


