forumСоздать тему

Новому сисадмину дают полный доступ к серверу — обязательно ли проводить проверку безопасности?

İİlker T***Участник
Должность
Сооснователь
Отрасль
Охранные услуги
Тип организации
компания из 20 человек
Дата регистрации
апр. 2022 г.
Сообщение
73
#1

У нас IT-компания в Германии (15 человек), занимаемся разработкой и облачной инфраструктурой. Берем в штат сеньорного системного администратора (DevOps / Sysadmin). По специфике работы у него будет root-доступ к боевым серверам, базам данных клиентов и всем ключам шифрования.

Один из партнеров в руководстве настаивает, что перед передачей таких прав кандидата нужно прогнать через глубокую проверку безопасности (personnel vetting), иначе клиентские данные окажутся под угрозой. Но когда мы начали изучать немецкое законодательство, выяснилось, что все далеко не так однозначно.

Реально ли вообще в коммерческом секторе инициировать официальную проверку безопасности на системного администратора? Какие запросы и справки работодатель вправе требовать по закону с учетом трудового права и норм защиты данных (DSGVO / BDSG)? И как лучше снижать риски — требовать справку о несудимости или выстраивать строгие договоры и архитектуру доступов?

PPolat A***ЭкспертУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
365
Самый полезный#2

Короткий ответ: официальная государственная проверка безопасности (Sicherheitsüberprüfung) в Германии проводится только в оборонке, спецслужбах или на объектах критической инфраструктуры через уполномоченные госорганы. Обычная коммерческая фирма заказать такую процедуру не может. В вашей ситуации безопасность закрывается не спецпроверками, а соразмерной справкой о несудимости, жестким трудовым договором и правильной архитектурой разграничения прав.

Сначала нужно разобраться с законодательными рамками. В соответствии с Федеральным законом о защите данных Германии права кандидата при найме строго защищены. Однако, поскольку должность подразумевает прямой доступ к критически важным данным и финансовой инфраструктуре, запрос справки о несудимости (Führungszeugnis) считается юридически обоснованным и соразмерным. Важная деталь: копию справки нельзя бессрочно хранить в личном деле — ее нужно только просмотреть и зафиксировать факт проверки внутренним актом.

Второй шаг — юридические гарантии. Помимо типового NDA, в трудовой договор необходимо включить четкие пункты об ответственности за несанкционированную выгрузку данных, защиту коммерческой тайны и штрафные санкции. Должно быть прямо прописано, что в случае нарушений последует не только гражданский иск о возмещении ущерба, но и заявление в полицию по соответствующим статьям уголовного кодекса.

Но главная защита — это техническая архитектура. Ни один человек не должен иметь бесконтрольный root-доступ в одиночку. Внедрите PAM-системы (управление привилегированным доступом) для записи сессий на боевых серверах, используйте динамические одноразовые пароли, а на экспорт баз данных настройте правило четырех глаз (подтверждение минимум от двух администраторов). Доверять безопасность нужно не людям, а процессам и инфраструктуре.

PPerihanУчастник
Должность
Корпоративные коммуникации
Тип организации
региональный дилер
Дата регистрации
дек. 2023 г.
Сообщение
118
#3

Согласно Федеральному закону о защите данных Германии, сбор сведений о сотруднике подчиняется принципам необходимости и соразмерности. Запрос справки о несудимости законен лишь в той мере, в какой это обусловлено рабочими обязанностями; старые правонарушения, не связанные с профилем работы, не могут служить законным поводом для отказа в найме. Во избежание судебных исков весь регламент проверки лучше согласовать с юристом по трудовому праву.

TTolga K***Участник
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
июль 2024 г.
Сообщение
76
#4

Не давайте именной root-доступ никому. Вход только через аппаратные 2FA-ключи, а все вызовы через «sudo» должны мгновенно улетать на централизованный сервер логов, где записи нельзя стереть или подделать. Админ должен четко понимать: каждый его шаг оставляет неизгладимый след в аудите. Такая мера дисциплинирует лучше любых проверок.

İİlker K***Участник
Должность
Специалист по информационной безопасности
Отрасль
стекло
Тип организации
компания в составе холдинга
Дата регистрации
июль 2025 г.
Сообщение
185
#5

С первого же дня не давайте человеку полный доступ. В Германии законный испытательный срок (Probezeit) как раз лучший инструмент для таких проверок на доверие. Первые полгода открывайте доступы постепенно: сначала дайте тестовые и dev-контуры а к проду подпускайте только в паре с тимлидом.

EEmine A***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
1
#6

В ваших договорах SLA или соглашениях об обработке данных (AVV) с клиентами есть конкретные обязательства по проверке персонала? Иногда корпоративные клиенты прямо требуют наличия определенных сертификатов безопасности у сотрудников или прохождения ежегодных тренингов.

PPolat E***Участник
Должность
Специалист технического сервиса
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
март 2024 г.
Сообщение
273
#7

Десять лет назад из-за похожих опасений мы так зажали гайки новому сисадмину, что он на второй месяц уволился со словами «если вы мне не доверяете, зачем вообще нанимали». И был абсолютно прав. Теперь мы вместо всяких проверок безопасности очень глубоко копаем рекомендации при найме. Личный разговор с его прошлыми руководителями о том, как он ведет себя в кризисных ситуациях, дает куда больше инфы, чем любые бумажки.

JJale D***Участник
Должность
Первичная бухгалтерия
Отрасль
Логистика
Тип организации
бутиковое агентство
Дата регистрации
авг. 2025 г.
Сообщение
8
#8

официальные проверки это тема госструктур, нам такое все равно никто не даст делать. мы просто справку о несудимости просим, плюс на серверах наглухо закрыли рутовый вход каждый логинится под собой через sudo а логи сразу летят во внешнее облако.

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

YYağmur P***УчастникУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
286
#9

Чтобы обезопасить инфраструктуру, внедрите три вещи: 1) Ограничьте прямой доступ к базам данных прода через VPN и привязку к IP. 2) Введите обязательное правило четырех глаз для критических изменений конфигурации. 3) Разверните единый IdP, чтобы при увольнении сотрудника все доступы отзывались в один клик.

AAslı Y***Участник
Должность
Тестировщик
Отрасль
Реклама и продвижение
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2024 г.
Сообщение
18
#10

Хорошо что вы создали эту тему.

OOkan U***Участник
Должность
Оператор ввода данных
Отрасль
Розница
Тип организации
производство
Дата регистрации
нояб. 2022 г.
Сообщение
84
#11

Расскажу, что было у меня, вдруг пригодится. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Пишите, если есть вопросы, отвечу по мере возможности.

EEsinУчастник
Должность
Карьерный консультант
Дата регистрации
июнь 2024 г.
Сообщение
94

Doki · Интерфейсный дизайн · 2026

#12

Спасибо, что написали об этом, это действительно так. Главное не цифра, а то, на основе чего она получена.

Главное не цифра, а то, на основе чего она получена. Если напишете результат здесь, это поможет и другим.

YYasemin E***УчастникУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
2
#13

Посмотрю с другой стороны я на стороне поставщика... Больше всего времени у нас уходило на то что было непонятно, кто принимает решения.

На этом всё, извините, если затянул.

SSinan B***Эксперт
Должность
Продакт-менеджер
Отрасль
Медиа и издательское дело
Тип организации
компания с двумя филиалами
Дата регистрации
апр. 2025 г.
Сообщение
223
#14

Спасибо, что написали об этом, это действительно так. Непроверенная резервная копия — не резервная копия.

Я бы пошел этим путем.

GGökhan D***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
316
#15

Именно так, и при этом об этом мало кто знает. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

AAli Ç***Эксперт
Должность
Логистическое планирование
Отрасль
Туризм
Тип организации
производство
Дата регистрации
нояб. 2022 г.
Сообщение
188
#16

у нас было так. при принятии решений записывайте и худший сцеенарий а не только лучший.

если на один вопрос вы получаете три разных ответа, вопрос задан неправильно но исправьте, если я ошибаюсь.

OOkan K***Участник
Должность
Продавец-консультант
Отрасль
Медицинские услуги
Тип организации
команда из 8 человек
Дата регистрации
авг. 2023 г.
Сообщение
5
#17

Буду рад, если напишете о результате.

GGizem A***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
341
#18

Об этом много говорят, но у нас так никогда не было. Если делаете впервые, начните с малого, масштабирование потом.

Пишите, если есть вопросы, отвечу по мере возможности.

TTarkanУчастник
Должность
Директор по розничной торговле
Дата регистрации
март 2024 г.
Сообщение
104
#19

Сведу тему в кучу, так как ответов было несколько разных. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Если делаете впервые начните с малого, масштабирование потом. Конечно если ваша ситуация отличается, всё меняется.

RRecep A***Участник
Должность
Тестировщик
Отрасль
Розница
Тип организации
компания в составе холдинга
Дата регистрации
июль 2025 г.
Сообщение
241
#20

Полностью согласен. Ответ сильно зависит от отрасли, универсального правила нет.

Написать ответ