Безопасность кабинета Wildberries: роли, доступы и план реагирования

Кабинет Wildberries нельзя защищать одним сложным паролем: вход подтверждается контактами владельца, сотрудники работают под отдельными пользователями, права выдаются по задачам, а интеграции получают собственные токены или подключения.

Безопасная схема позволяет в любой момент ответить на три вопроса: кто имеет доступ, что он может сделать и как этот доступ немедленно отозвать.

Содержание

Кто должен быть владельцем кабинета Wildberries?

Владельцем назначают собственника бизнеса или уполномоченного руководителя, который контролирует юридическую единицу, телефон, почту и банковские решения. Основной номер не передают менеджеру или агентству.

У владельца должны быть:

  • постоянный доступ к телефону;
  • защищённая рабочая почта;
  • резервный способ восстановления;
  • право действовать от имени продавца;
  • доступ к расчётному счёту для процедур подтверждения;
  • реестр пользователей и интеграций;
  • порядок действий при инциденте;
  • заместитель по документированной процедуре, но не общий вход.

Сотрудники получают свои профили. Это сохраняет управляемость при увольнении и помогает различать действия людей.

Чем роль пользователя отличается от его прав доступа?

Название роли помогает владельцу понять, чем занимается пользователь, но само по себе может не ограничивать разделы. Фактические возможности задаются настройками доступа.

Используйте принцип минимальных прав: сотрудник получает только то, что нужно для текущей работы. Новые права выдаются отдельным решением и пересматриваются после изменения задачи.

Как закрыть подрядчику доступ к финансам и документам?

Создайте подрядчику отдельного пользователя и настройте права до отправки приглашения. Не используйте общий вход владельца.

Исполнитель

Нужные задачи

Обычно не нужен доступ

Контроль владельца

Контент-менеджер

карточки и контент

баланс, выплаты, документы

журнал заданий и выборочная сверка

Специалист по рекламе

кампании и статистика

вывод денег, реквизиты, документы

лимиты и отчёт по изменениям

Менеджер заказов

заказы и остатки

финансы, пользователи, токены

сверка отмен и остатков

Бухгалтер

отчёты и документы

карточки, реклама, интеграции

регламент выгрузок

Разработчик

конкретная интеграция

вход владельца, лишние категории API

отдельный токен и отзыв после работ

После сохранения войдите тестовым пользователем или попросите подрядчика показать доступные разделы. Проверка по факту надёжнее названия роли.

Какие права выдать агенту по рекламе или контенту?

Сначала выпишите действия, которые входят в договор. Агенту по рекламе нужны кампании и связанная аналитика, контент-команде — карточки и медиаматериалы. Доступ к балансу, выводу средств, реквизитам, пользователям и документам выдаётся только при отдельной необходимости.

Перед приглашением зафиксируйте:

  • ФИО и рабочий телефон пользователя;
  • компанию подрядчика;
  • задачу;
  • разрешённые разделы;
  • запрещённые действия;
  • срок доступа;
  • ответственного внутри продавца;
  • дату пересмотра;
  • порядок удаления.

Не создавайте один профиль «Агентство» для всей команды. При смене специалиста вы потеряете персональную ответственность.

Как настроить двухфакторную аутентификацию?

Включите доступный второй фактор в настройках безопасности и привяжите его к почте, которую контролирует владелец. Телефон и почта должны иметь разные пароли и независимые способы восстановления.

После включения:

  1. выйдите из кабинета;
  2. проверьте полный вход;
  3. убедитесь, что письмо приходит владельцу;
  4. проверьте восстановление почты;
  5. удалите сохранённые коды из переписки;
  6. внесите процедуру в паспорт кабинета.

Если почта будет меняться, сначала изучите актуальный порядок подтверждения. Не отключайте защиту до готовности нового канала.

Как проверять и завершать активные сеансы?

В разделе безопасности просматривайте активные сеансы и завершайте неизвестные или ненужные. Обращайте внимание на устройство, время активности и географию, если они отображаются.

Проверка обязательна:

  • после смены телефона или почты;
  • при увольнении;
  • после работы подрядчика;
  • при подозрительном уведомлении;
  • после входа с общего компьютера;
  • при неожиданном изменении цены, реквизитов или кампании;
  • во время планового аудита.

Если сеанс неизвестен, завершите его и сразу переходите к плану инцидента. Простого выхода с собственного устройства недостаточно.

Как контролировать действия пользователей в кабинете?

Не все изменения могут иметь единый опубликованный журнал. Поэтому контроль строят из доступных следов: пользователей и прав, уведомлений, активных сеансов, финансовых отчётов, истории операций в конкретном разделе и внутреннего журнала заданий.

Для чувствительных действий введите правило четырёх глаз:

  • один сотрудник готовит изменение;
  • другой проверяет исходные данные;
  • владелец или ответственный подтверждает рискованную операцию;
  • результат сверяется после сохранения;
  • доказательство хранится в задаче.

Особенно контролируйте реквизиты, вывод средств, цены, скидки, массовые изменения карточек, удаление данных и новые интеграции.

Как безопасно выдавать доступ интеграциям и токенам API?

Подключение сервиса — отдельный доступ, который не исчезает при удалении сотрудника. Выберите способ авторизации и минимальные категории данных, необходимые системе.

Реестр интеграций должен содержать:

  • название сервиса;
  • владельца подключения;
  • цель;
  • категории данных;
  • тип авторизации;
  • место хранения секрета;
  • дату создания и пересмотра;
  • порядок отключения;
  • контакт разработчика.

Токен хранят в менеджере секретов, а не в исходном коде, текстовом файле или мессенджере. Персональный токен не передают облачному сервису, если он предназначен для собственной инфраструктуры.

Как отозвать доступ при увольнении сотрудника?

Отзыв выполняют в момент прекращения работы, а не после передачи дел «когда будет время».

Чек-лист:

  1. удалить пользователя из кабинета;
  2. завершить его активные сеансы;
  3. сменить секреты, которые он мог знать;
  4. отозвать или перевыпустить токены;
  5. отключить интеграции и почтовые правила;
  6. забрать доступ к менеджеру паролей и облаку;
  7. проверить цены, реквизиты, рекламу и последние массовые операции;
  8. передать задачи новому ответственному;
  9. зафиксировать время закрытия;
  10. провести повторную проверку владельцем.

Не оставляйте временный доступ «только посмотреть». Для консультации создаётся новое ограниченное приглашение с известным сроком.

Что делать при утечке кода, телефона, почты или токена?

Сначала локализуйте инцидент. Чем быстрее прекращён доступ, тем меньше изменений придётся расследовать.

Порядок:

  • предупредить владельца и ответственного;
  • завершить неизвестные сеансы;
  • защитить телефон и почту;
  • сменить пароли связанных систем;
  • отозвать токены и OAuth-подключения;
  • временно ограничить финансовые и массовые операции;
  • проверить пользователей и права;
  • сохранить уведомления и следы изменений;
  • обратиться в поддержку по безопасности;
  • составить список затронутых данных и действий.

Если утрачен основной номер, используйте официальный маршрут восстановления и не создавайте новый кабинет.

Как восстановить контроль над кабинетом после инцидента?

После возврата входа недостаточно сменить один контакт. Восстановите доверенную конфигурацию.

Проверьте:

  1. владельца, телефон и почту;
  2. двухфакторную аутентификацию;
  3. всех пользователей и права;
  4. активные сеансы;
  5. токены и подключения;
  6. банковские реквизиты и вывод средств;
  7. цены, скидки и рекламу;
  8. карточки и массовые изменения;
  9. обращения и документы;
  10. устройства владельца на вредоносное ПО.

Зафиксируйте временную линию и устраните первопричину: общий вход, фишинг, заражённое устройство, лишние права или утечку токена.

Как проводить регулярный аудит доступов?

Периодичность зависит от размера команды и риска, но проверка обязательна после кадровых изменений, подключения сервиса и любого инцидента.

Владелец сверяет:

  • список пользователей с действующей командой;
  • задачу каждого доступа;
  • финансовые и административные права;
  • активные сеансы;
  • 2FA и доступ к почте;
  • реестр токенов и интеграций;
  • предстоящие окончания договоров;
  • последние чувствительные изменения;
  • готовность плана реагирования;
  • сохранность паспорта кабинета.

Результат аудита — не отметка «всё нормально», а список сохранённых, ограниченных и удалённых доступов с ответственным и датой.



Рекомендованные статьи