Работа с подрядчиками и поставщиками
Безопасность компании определяется её самым слабым звеном. Та маркетинговая платформа? У неё есть ваша клиентская база. SDK аналитики? Он выполняется на устройстве каждого пользователя. Ноутбук подрядчика? На нём доступ к вашему коду.
Управление рисками третьих сторон — не паранойя, а признание факта: ваша поверхность атаки выходит далеко за пределы того, что вы непосредственно контролируете.
Почему важна безопасность подрядчиков
Реальность цепочки поставок
Современные компании в значительной мере зависят от внешних партнёров:
| Категория | Типичное количество | Доступ к данным |
|---|---|---|
| SaaS-инструменты | 20–100 сервисов | Клиентские данные, данные сотрудников, исходный код |
| Облачные провайдеры | 1–3 | Всё |
| Платёжные провайдеры | 1–2 | Финансовые операции |
| Аналитика и маркетинг | 5–15 | Поведение пользователей, контактные данные |
| Подрядчики-физлица | 5–20 | Варьируется |
| Open-source компоненты | Сотни–тысячи | Работают в вашей среде |
Каждый из них — потенциальная точка входа для злоумышленника.
Как выглядит атака через подрядчика: типовой сценарий
Атаки через цепочку поставок объединяет общая логика: злоумышленник компрометирует поставщика, у которого есть доступ к сети или данным сотни клиентов. Достаточно одного взлома — и последствия распространяются широко.
Типовой сценарий для российского МСБ. ИТ-аутсорсер на 15 человек обслуживал несколько десятков клиентов. Один из его сотрудников перешёл по фишинговой ссылке. Злоумышленники получили учётные данные от RMM-системы (инструмента удалённого управления), которой пользовался аутсорсер. Через неё был получен доступ к инфраструктуре клиентов — без каких-либо следов прямой атаки на сами компании.
Урок: атакуют поставщиков именно потому, что те — точка входа сразу к множеству жертв.
Методика оценки рисков подрядчиков
Шаг 1: Инвентаризация поставщиков
Нельзя обезопасить то, о чём не знаешь. Составьте полный реестр поставщиков.
Шаблон реестра поставщиков:
| Поставщик | Категория | Доступ к данным | Критичность для бизнеса | Владелец договора | Последняя оценка |
|---|---|---|---|---|---|
| CRM-система | CRM | ПДн клиентов, сделки | Критичная | Коммерческий директор | 2025-06 |
| GitFlic / корп. GitLab | Репозиторий кода | Исходный код, секреты | Критичная | Руководитель разработки | 2025-03 |
| Корп. мессенджер | Коммуникации | Все внутренние переписки | Высокая | ИТ-директор | 2025-01 |
| Email-маркетинг | Маркетинг | Список рассылки | Средняя | Директор по маркетингу | 2024-10 |
| Бухгалтерский SaaS | Финансы | Финансовые данные | Критичная | CFO | 2025-06 |
Методы обнаружения поставщиков:
- Просмотр банковских выписок и корпоративных счетов
- Список приложений, подключённых к SSO/IdP
- Опрос руководителей подразделений
- Анализ сетевого трафика на предмет SaaS-соединений
Шаг 2: Уровни критичности
Не все поставщики заслуживают одинаковой глубины проверки. Распределяйте по уровням в зависимости от риска.
| Уровень | Критерии | Глубина оценки | Периодичность |
|---|---|---|---|
| Уровень 1: Критичный | Доступ к чувствительным данным, критичен для бизнеса, сложно заменить | Полная оценка, аттестат/отчёт о соответствии обязателен | Ежегодно |
| Уровень 2: Высокий | Доступ к части чувствительных данных или важные операции | Стандартная оценка, аттестат желателен | Раз в 18 месяцев |
| Уровень 3: Средний | Ограниченный доступ к данным, легко заменить | Базовая оценка | Раз в 2 года |
| Уровень 4: Низкий | Нет чувствительных данных, типовой сервис | Самодекларация | При продлении договора |
Вопросы для присвоения уровня:
- К каким данным есть доступ? (ПДн клиентов = уровень 1–2)
- Может ли их компрометация затронуть наших клиентов? (Да = уровень 1)
- Они в критическом пути бизнеса? (Да = уровень 1–2)
- Насколько сложно их заменить? (Сложно = повышает уровень)
- Есть ли у них привилегированный доступ? (Да = уровень 1)
Шаг 3: Методы оценки
Разные уровни — разные подходы.
Чек-лист оценки уровня 1:
| Область | Вопросы | Необходимые доказательства |
|---|---|---|
| Сертификация | Есть аттестат ФСТЭК? ISO 27001? ГОСТ Р 57580? | Аттестат/отчёт о соответствии |
| Управление доступом | Как они защищают доступ к нашим данным? | Политика MFA, управление доступом |
| Шифрование | Данные зашифрованы при хранении и передаче? | Техническая документация |
| Реагирование на инциденты | Как они уведомят нас об инциденте? | Порядок уведомления, SLA |
| Обработка данных | Где хранятся данные? Могут ли выгрузить/удалить по запросу? | Условия обработки данных |
| Субпроцессоры | Кому они передают данные? | Перечень субподрядчиков |
| Непрерывность | Каков SLA по доступности? Есть план восстановления? | SLA, план DR |
| Персонал | Проводятся ли проверки сотрудников? Есть обучение? | Декларация о политиках |
Оценка уровней 2–3:
- Запросить аттестат или отчёт о соответствии либо заполнить опросник
- Изучить страницу безопасности / центр доверия поставщика
- Проверить публичную историю инцидентов
Оценка уровня 4:
- Самодекларация поставщика о базовых мерах
- Ревью условий договора
Опросники безопасности
Не создавайте опросник с нуля. Адаптируйте готовые структуры под российскую практику.
Международные стандарты опросников
SIG (Standardized Information Gathering) — разработан организацией Shared Assessments, де-факто стандарт для крупных корпораций.
- SIG Lite: ~100 вопросов, подходит для большинства оценок
- SIG Core: 800+ вопросов, для поставщиков уровня 1 с высоким риском
CAIQ (CSA Consensus Assessments Initiative Questionnaire) — от Cloud Security Alliance, фокус на облачных сервисах. 300+ вопросов по 17 доменам, формат да/нет. Бесплатно доступен на cloudsecurityalliance.org.
Практика применения в России. Крупные российские корпорации чаще используют собственные опросники, разработанные на основе приказов ФСТЭК и требований 152-ФЗ. Для работы с иностранными поставщиками SIG и CAIQ остаются удобным общим языком.
Упрощённый опросник для малого бизнеса
Если стандартные опросники избыточны, используйте этот вариант из 20 вопросов:
Все шаблоны — в библиотеке шаблонов.
Требования к безопасности в договорах
Оценка бесполезна, если нет возможности привлечь поставщика к ответственности. Включайте требования ИБ в договоры.
Шаблон приложения об информационной безопасности
Все шаблоны — в библиотеке шаблонов.
Ключевые договорные условия
| Условие | Что добиваться | Минимально приемлемо |
|---|---|---|
| Уведомление об инциденте | 24–48 часов | Максимум 72 часа |
| Права на аудит | Ежегодная проверка | Принять аттестат вместо прямого аудита |
| Удаление данных | 30 дней после расторжения | 90 дней приемлемо |
| Субподрядчики | Предварительное уведомление и право вето | Только уведомление |
| Ограничение ответственности | Без ограничений за инциденты ИБ | 12–24 месячных платежа |
| Страхование | Киберстрахование на сумму от 5 млн руб. | Равное вашему покрытию |
Когда поставщик отказывается
| Возражение | Ваш ответ |
|---|---|
| «Мы не подписываем нестандартные приложения» | «Можем рассмотреть ваши стандартные условия обработки данных — если они покрывают уведомление об инцидентах и удаление данных.» |
| «Наш аттестат закрывает все вопросы» | «Аттестат — хорошо. Нам всё равно нужны условия об уведомлении и удалении данных в договоре.» |
| «Юристы не согласуют условия ответственности» | «Какой размер ответственности вы готовы принять? Мы готовы к диалогу по цифре.» |
| «Мы не предоставляем права аудита» | «Готовы принять актуальный аттестат ФСТЭК или ISO 27001 вместо прямого аудита.» |
Постоянный мониторинг поставщиков
Оценка — не разовое мероприятие. Риск поставщика меняется.
Непрерывный мониторинг
| Сигнал | Источник | Действие |
|---|---|---|
| Инциденты ИБ | Новости, уведомления от поставщика | Оценить влияние, запросить детали |
| Обновление аттестата | Ежегодно от поставщика | Изучить новые замечания |
| Изменения субподрядчиков | Уведомления поставщика | Оценить новых субподрядчиков |
| Смена руководства | Новости | Отметить возможное влияние на культуру ИБ |
| Финансовые трудности | Новости | Оценить риск непрерывности бизнеса |
| Поглощение | Новости | Проверить уровень ИБ нового владельца |
Мониторинг без дорогих инструментов
Специализированные сервисы оценки внешней защищённости (аналоги SecurityScorecard) появляются и в России, однако для большинства компаний достаточно процессного подхода:
- Google Alerts на имя поставщика + «взлом», «утечка», «инцидент»
- Мониторинг публикаций в профессиональных ИБ-каналах
- Самостоятельная проверка по DLBI (dlbi.ru) — факты утечек, связанных с поставщиком
- Регулярные запросы актуальных аттестатов
Ежеквартальный ревью поставщиков
Все шаблоны — в библиотеке шаблонов.
Особые случаи
Open-source зависимости
Open-source — это поставщик без договора.
Факторы риска:
- Заброшенные проекты (один мейнтейнер, неактивный репозиторий)
- Вредоносные обновления (тайпсквоттинг, захват учётной записи мейнтейнера)
- Известные уязвимости без патча
Меры защиты:
- Сканирование зависимостей: CodeScoring, Solar appScreener, OWASP Dependency-Check
- Фиксируйте версии — не используйте «latest» бездумно
- Просматривайте крупные обновления
- Следите за бюллетенями безопасности
- Замените заброшенные пакеты на поддерживаемые альтернативы
Полезные инструменты: OpenSSF Scorecard — автоматические метрики здоровья open-source проекта; deps.dev — информация о пакетах.
Подрядчики и консультанты
Подрядчики — повышенный риск: работают временно, часто на личных устройствах, меньше проверяются, чем штатные сотрудники.
Требования к подрядчику:
- Проверка перед предоставлением доступа
- NDA подписан до получения доступа к любым данным
- Корпоративное устройство или MDM на личном
- Ограниченный доступ — только необходимый для задачи
- Доступ пересматривается и отзывается по завершении проекта
- Обучение по ИБ — наравне со штатными сотрудниками
Шаблон заявки на доступ для подрядчика:
Все шаблоны — в библиотеке шаблонов.
Слияния и поглощения
При приобретении другой компании или при поглощении вашей — риски цепочки поставок меняются.
Если покупаете компанию: вы наследуете её поставщиков (и их риски). Проведите аудит реестра поставщиков. Приведите новых поставщиков к вашим стандартам. Спланируйте интеграцию.
Если покупают вас: покупатель проверит состояние работы с поставщиками. Чистый реестр и задокументированные оценки демонстрируют зрелость и ускоряют due diligence.
Типичные ошибки
-
Теневые SaaS. Подразделения подключают инструменты без ведома ИТ и ИБ. Внедрите процедуру согласования новых инструментов.
-
Разовая оценка. Оценить только при подключении поставщика. Риск меняется — переоценивайте периодически.
-
Слепое доверие сертификатам. Аттестат — не гарантия безопасности. Читайте его: ищите замечания, проверяйте область применения.
-
Нет договорных условий. Принять условия поставщика без переговоров. Минимум — согласуйте условия уведомления об инцидентах.
-
Игнорирование субподрядчиков. У вашего поставщика тоже есть поставщики. Инцидент у их субподрядчика затронет вас.
-
Переоценка низкорискового поставщика. 100-вопросный опросник для сервиса за 1 000 руб./мес. тратит ресурсы всех сторон.
-
Нет процесса завершения отношений. Договор расторгнут — а доступ не отозван. Проверяйте и фиксируйте.
-
«Облако = безопасно». Yandex Cloud, VK Cloud, Selectel — надёжные провайдеры. Но то, как вы конфигурируете их сервисы, — ваша ответственность.
Практические советы
«10-минутная проверка» нового поставщика
Для быстрого первичного анализа любого поставщика:
- Страница безопасности — есть ли она? Насколько подробна?
- Аттестат / сертификат — указан публично?
- Поиск «[название] взлом» или «[название] утечка» — были ли инциденты?
- Центр доверия — публикуют ли перечень субподрядчиков?
- Условия обработки данных в договоре — читаемы и конкретны?
Это даёт 80% уверенности за 10 минут.
Как читать аттестат или отчёт о соответствии
Такие документы бывают объёмными. Сосредоточьтесь на главном:
- Область применения — что включено? Вся инфраструктура или только один продукт?
- Принятые обязательства — что они обещали обеспечить?
- Выявленные замечания и отклонения — это их уязвимые места
- Компенсирующие меры заказчика (CUEC) — что обязаны сделать вы
Тревожные признаки: много замечаний без плана устранения; узкая область (только один продукт, без инфраструктуры); отчёт устарел (более года).
Культура безопасности при работе с поставщиками
Сделайте безопасность поставщиков общим делом:
- Закупки: ИБ-проверка — обязательный шаг при покупке любого нового инструмента
- Руководители подразделений: владеют риском своих инструментов
- лидер безопасности: устанавливает стандарты и помогает в оценках
- Юридический отдел: ИБ-условия — в каждом договоре
Оценка риска поставщика одним числом
Простая модель для приоритизации:
Оценка риска поставщика =
(Чувствительность данных + Уровень доступа + Критичность) × Уровень защиты
Шкала 1–5 для каждого фактора:
Чувствительность данных:
1 = Нет чувствительных данных
3 = Внутренние / данные сотрудников
5 = ПДн клиентов, финансовые, медицинские данные
Уровень доступа:
1 = Только чтение, ограниченная область
3 = Чтение/запись, умеренная область
5 = Административный доступ, привилегированные операции
Критичность для бизнеса:
1 = Желательно, легко заменить
3 = Важен, замена потребует усилий
5 = Критичен, без него бизнес останавливается
Уровень защиты (обратная шкала):
1 = Высокий (аттестат ФСТЭК / ISO 27001, замечаний нет)
3 = Средний (частичное соответствие, есть пробелы)
5 = Низкий (нет сертификаций, практики не подтверждены)
Высокая оценка = высокий риск. Оценка выше 30 — рассмотрите замену поставщика.
Быстрые победы для программы безопасности поставщиков
- Включите SSO/SAML везде. Увольнение сотрудника автоматически отзывает доступ к всем подключённым сервисам.
- Аттестат — обязательное условие для уровня 1. Без него поставщик не рассматривается.
- Процедура согласования новых инструментов. Любой новый SaaS проходит ИБ-проверку до оплаты.
- Ежегодный ревью договоров. Хорошая возможность добавить ИБ-условия.
Чек-лист завершения работы с поставщиком
Все шаблоны — в библиотеке шаблонов.
Управленческое задание: программа безопасности поставщиков
Что поручить лидеру безопасности — контрольные артефакты:
-
Реестр поставщиков (2 часа). Полный список поставщиков: название, категория, доступ к данным, критичность, владелец договора, дата окончания, дата последней оценки.
-
Уровни критичности и план оценок (1 час). Каждому поставщику присвоен уровень (1–4). Определены пробелы: у каких поставщиков уровня 1 нет аттестата? Кому нужен опросник? Составлен план оценок с датами.
-
Приложение по ИБ (1 час). Адаптированный шаблон приложения к договорам; перечень контрактов, которые продлеваются в ближайшие 6 месяцев; план переговоров.
-
Процесс работы с подрядчиками (30 минут). Задокументированный порядок предоставления и отзыва доступа для подрядчиков.
Контрольные точки для руководителя:
- Реестр поставщиков создан и охватывает все подразделения
- Все поставщики уровня 1 оценены или оценка запланирована
- Шаблон приложения по ИБ готов к использованию
- Процесс завершения отношений задокументирован и проверен
- ИБ-проверка включена в процедуру закупок новых инструментов
Итоги
Риск поставщика — это риск, которым вы не управляете напрямую. Нельзя исправить их код, обучить их сотрудников или мониторить их инфраструктуру. Зато можно тщательно выбирать поставщиков, фиксировать требования в договорах и знать, что делать, когда один из них окажется скомпрометирован.
Опросник, который вы пропустили сегодня, — это отчёт об инциденте, который придётся писать в следующем году.
См. также
- Инвентаризация SaaS и доступ — инвентаризация используемых сервисов
- Управление рисками — оценка критичности поставщика
- Соответствие требованиям — договорные требования по ИБ
Что дальше
Следующий раздел — разведка угроз и мониторинг: как узнавать об атаках, нацеленных на компании, похожие на вашу, раньше, чем они вас достигнут.