Les deux éléments clés à gérer immédiatement sont les suivants :
-
Accès physique - si vous disposez d'un système électronique, révoquez sa carte. Si vos serrures sont toutes physiques, veillez à ce que les clés qui lui ont été remises lui soient rendues ou, si vous craignez vraiment des méfaits, changez les serrures des zones critiques.
-
Accès à distance - s'assurer que le compte VPN/Citrix/autre compte d'accès à distance de cet administrateur est désactivé. Il est à espérer que vous n'autorisez pas les connexions à distance avec des comptes partagés ; si c'est le cas, changez les mots de passe de tous ces comptes. Veillez également à désactiver son compte AD/NIS/LDAP.
Il est toujours possible, par exemple, qu'il ait installé quelques modems dans les salles de serveurs, avec des câbles de console dans les dispositifs/serveurs clés du réseau. Une fois le verrouillage initial effectué, vous souhaiterez probablement que son remplaçant procède à un examen complet de l'infrastructure pour A) s'assurer que la documentation est à jour et B) mettre en évidence tout ce qui semble étrange.