В пятницу вечером вы уволили разработчика. Заблокировали учётку в Yandex Cloud. Удалили из организации в VK Cloud. Отчитались перед HR — всё по регламенту. Молодцы.
В понедельник утром объектное хранилище тихо отдаёт терабайт ваших данных.
Никакого взлома. Никакого фишинга. Просто у уволенного был API-ключ сервисного
аккаунта, созданный полгода назад для автоматического деплоя. Ключ жив. Он
никогда не умирает сам по себе. HR об этом не знает. Регламент увольнения
соблюден.
Я занимаюсь информационной безопасностью больше двадцати лет. Эту историю слышал в разных вариациях десятки раз. Каждый раз компании удивляются. Потому что на бумаге всё было сделано правильно. А у уволенного сотрудника доступ к авторизованной когда-то ранее сессии в Контур.Толк еще остался.