Работа с подрядчиками и поставщиками
Безопасность компании определяется её самым слабым звеном. Та маркетинговая платформа? У неё есть ваша клиентская база. SDK аналитики? Он выполняется на устройстве каждого пользователя. Ноутбук подрядчика? На нём доступ к вашему коду.
Управление рисками третьих сторон — не паранойя, а признание факта: ваша поверхность атаки выходит далеко за пределы того, что вы непосредственно контролируете.
Почему важна безопасность подрядчиков
Реальность цепочки поставок
Современные компании в значительной мере зависят от внешних партнёров:
| Категория | Типичное количество | Доступ к данным |
|---|---|---|
| SaaS-инструменты | 20–100 сервисов | Клиентские данные, данные сотрудников, исходный код |
| Облачные провайдеры | 1–3 | Всё |
| Платёжные провайдеры | 1–2 | Финансовые операции |
| Аналитика и маркетинг | 5–15 | Поведение пользователей, контактные данные |
| Подрядчики-физлица | 5–20 | Варьируется |
| Open-source компоненты | Сотни–тысячи | Работают в вашей среде |
Каждый из них — потенциальная точка входа для злоумышленника.
Как выглядит атака через подрядчика: типовой сценарий
Атаки через цепочку поставок объединяет общая логика: злоумышленник компрометирует поставщика, у которого есть доступ к сети или данным сотни клиентов. Достаточно одного взлома — и последствия распространяются широко.
Типовой сценарий для российского МСБ. ИТ-аутсорсер на 15 человек обслуживал несколько десятков клиентов. Один из его сотрудников перешёл по фишинговой ссылке. Злоумышленники получили учётные данные от RMM-системы (инструмента удалённого управления), которой пользовался аутсорсер. Через неё был получен доступ к инфраструктуре клиентов — без каких-либо следов прямой атаки на сами компании.
Урок: атакуют поставщиков именно потому, что те — точка входа сразу к множеству жертв.
Методика оценки рисков подрядчиков
Шаг 1: Инвентаризация поставщиков
Нельзя обезопасить то, о чём не знаешь. Составьте полный реестр поставщиков.
Шаблон реестра поставщиков:
| Поставщик | Категория | Доступ к данным | Критичность для бизнеса | Владелец договора | Последняя оценка |
|---|---|---|---|---|---|
| CRM-система | CRM | ПДн клиентов, сделки | Критичная | Коммерческий директор | 2025-06 |
| GitFlic / корп. GitLab | Репозиторий кода | Исходный код, секреты | Критичная | Руководитель разработки | 2025-03 |
| Корп. мессенджер | Коммуникации | Все внутренние переписки | Высокая | ИТ-директор | 2025-01 |
| Email-маркетинг | Маркетинг | Список рассылки | Средняя | Директор по маркетингу | 2024-10 |
| Бухгалтерский SaaS | Финансы | Финансовые данные | Критичная | CFO | 2025-06 |
Методы обнаружения поставщиков:
- Просмотр банковских выписок и корпоративных счетов
- Список приложений, подключённых к SSO/IdP
- Опрос руководителей подразделений
- Анализ сетевого трафика на предмет SaaS-соединений
Шаг 2: Уровни критичности
Не все поставщики заслуживают одинаковой глубины проверки. Распределяйте по уровням в зависимости от риска.
| Уровень | Критерии | Глубина оценки | Периодичность |
|---|---|---|---|
| Уровень 1: Критичный | Доступ к чувствительным данным, критичен для бизнеса, сложно заменить | Полная оценка, аттестат/отчёт о соответствии обязателен | Ежегодно |
| Уровень 2: Высокий | Доступ к части чувствительных данных или важные операции | Стандартная оценка, аттестат желателен | Раз в 18 месяцев |
| Уровень 3: Средний | Ограниченный доступ к данным, легко заменить | Базовая оценка | Раз в 2 года |
| Уровень 4: Низкий | Нет чувствительных данных, типовой сервис | Самодекларация | При продлении договора |
Вопросы для присвоения уровня:
- К каким данным есть доступ? (ПДн клиентов = уровень 1–2)
- Может ли их компрометация затронуть наших клиентов? (Да = уровень 1)
- Они в критическом пути бизнеса? (Да = уровень 1–2)
- Насколько сложно их заменить? (Сложно = повышает уровень)
- Есть ли у них привилегированный доступ? (Да = уровень 1)