Перейти к основному содержимому

Работа с подрядчиками и поставщиками

11 мин чтения·Для руководителя

Безопасность компании определяется её самым слабым звеном. Та маркетинговая платформа? У неё есть ваша клиентская база. SDK аналитики? Он выполняется на устройстве каждого пользователя. Ноутбук подрядчика? На нём доступ к вашему коду.

Управление рисками третьих сторон — не паранойя, а признание факта: ваша поверхность атаки выходит далеко за пределы того, что вы непосредственно контролируете.

Почему важна безопасность подрядчиков

Реальность цепочки поставок

Современные компании в значительной мере зависят от внешних партнёров:

КатегорияТипичное количествоДоступ к данным
SaaS-инструменты20–100 сервисовКлиентские данные, данные сотрудников, исходный код
Облачные провайдеры1–3Всё
Платёжные провайдеры1–2Финансовые операции
Аналитика и маркетинг5–15Поведение пользователей, контактные данные
Подрядчики-физлица5–20Варьируется
Open-source компонентыСотни–тысячиРаботают в вашей среде

Каждый из них — потенциальная точка входа для злоумышленника.

Как выглядит атака через подрядчика: типовой сценарий

Атаки через цепочку поставок объединяет общая логика: злоумышленник компрометирует поставщика, у которого есть доступ к сети или данным сотни клиентов. Достаточно одного взлома — и последствия распространяются широко.

Типовой сценарий для российского МСБ. ИТ-аутсорсер на 15 человек обслуживал несколько десятков клиентов. Один из его сотрудников перешёл по фишинговой ссылке. Злоумышленники получили учётные данные от RMM-системы (инструмента удалённого управления), которой пользовался аутсорсер. Через неё был получен доступ к инфраструктуре клиентов — без каких-либо следов прямой атаки на сами компании.

Урок: атакуют поставщиков именно потому, что те — точка входа сразу к множеству жертв.

Методика оценки рисков подрядчиков

Шаг 1: Инвентаризация поставщиков

Нельзя обезопасить то, о чём не знаешь. Составьте полный реестр поставщиков.

Шаблон реестра поставщиков:

ПоставщикКатегорияДоступ к даннымКритичность для бизнесаВладелец договораПоследняя оценка
CRM-системаCRMПДн клиентов, сделкиКритичнаяКоммерческий директор2025-06
GitFlic / корп. GitLabРепозиторий кодаИсходный код, секретыКритичнаяРуководитель разработки2025-03
Корп. мессенджерКоммуникацииВсе внутренние перепискиВысокаяИТ-директор2025-01
Email-маркетингМаркетингСписок рассылкиСредняяДиректор по маркетингу2024-10
Бухгалтерский SaaSФинансыФинансовые данныеКритичнаяCFO2025-06

Методы обнаружения поставщиков:

  • Просмотр банковских выписок и корпоративных счетов
  • Список приложений, подключённых к SSO/IdP
  • Опрос руководителей подразделений
  • Анализ сетевого трафика на предмет SaaS-соединений

Шаг 2: Уровни критичности

Не все поставщики заслуживают одинаковой глубины проверки. Распределяйте по уровням в зависимости от риска.

УровеньКритерииГлубина оценкиПериодичность
Уровень 1: КритичныйДоступ к чувствительным данным, критичен для бизнеса, сложно заменитьПолная оценка, аттестат/отчёт о соответствии обязателенЕжегодно
Уровень 2: ВысокийДоступ к части чувствительных данных или важные операцииСтандартная оценка, аттестат желателенРаз в 18 месяцев
Уровень 3: СреднийОграниченный доступ к данным, легко заменитьБазовая оценкаРаз в 2 года
Уровень 4: НизкийНет чувствительных данных, типовой сервисСамодекларацияПри продлении договора

Вопросы для присвоения уровня:

  1. К каким данным есть доступ? (ПДн клиентов = уровень 1–2)
  2. Может ли их компрометация затронуть наших клиентов? (Да = уровень 1)
  3. Они в критическом пути бизнеса? (Да = уровень 1–2)
  4. Насколько сложно их заменить? (Сложно = повышает уровень)
  5. Есть ли у них привилегированный доступ? (Да = уровень 1)

Шаг 3: Методы оценки

Разные уровни — разные подходы.

Чек-лист оценки уровня 1:

ОбластьВопросыНеобходимые доказательства
СертификацияЕсть аттестат ФСТЭК? ISO 27001? ГОСТ Р 57580?Аттестат/отчёт о соответствии
Управление доступомКак они защищают доступ к нашим данным?Политика MFA, управление доступом
ШифрованиеДанные зашифрованы при хранении и передаче?Техническая документация
Реагирование на инцидентыКак они уведомят нас об инциденте?Порядок уведомления, SLA
Обработка данныхГде хранятся данные? Могут ли выгрузить/удалить по запросу?Условия обработки данных
СубпроцессорыКому они передают данные?Перечень субподрядчиков
НепрерывностьКаков SLA по доступности? Есть план восстановления?SLA, план DR
ПерсоналПроводятся ли проверки сотрудников? Есть обучение?Декларация о политиках

Оценка уровней 2–3:

  • Запросить аттестат или отчёт о соответствии либо заполнить опросник
  • Изучить страницу безопасности / центр доверия поставщика
  • Проверить публичную историю инцидентов

Оценка уровня 4:

  • Самодекларация поставщика о базовых мерах
  • Ревью условий договора

Опросники безопасности

Не создавайте опросник с нуля. Адаптируйте готовые структуры под российскую практику.

Международные стандарты опросников

SIG (Standardized Information Gathering) — разработан организацией Shared Assessments, де-факто стандарт для крупных корпораций.

  • SIG Lite: ~100 вопросов, подходит для большинства оценок
  • SIG Core: 800+ вопросов, для поставщиков уровня 1 с высоким риском

CAIQ (CSA Consensus Assessments Initiative Questionnaire) — от Cloud Security Alliance, фокус на облачных сервисах. 300+ вопросов по 17 доменам, формат да/нет. Бесплатно доступен на cloudsecurityalliance.org.

Практика применения в России. Крупные российские корпорации чаще используют собственные опросники, разработанные на основе приказов ФСТЭК и требований 152-ФЗ. Для работы с иностранными поставщиками SIG и CAIQ остаются удобным общим языком.

Упрощённый опросник для малого бизнеса

Если стандартные опросники избыточны, используйте этот вариант из 20 вопросов:

Все шаблоны — в библиотеке шаблонов.

Требования к безопасности в договорах

Оценка бесполезна, если нет возможности привлечь поставщика к ответственности. Включайте требования ИБ в договоры.

Шаблон приложения об информационной безопасности

Все шаблоны — в библиотеке шаблонов.

Ключевые договорные условия

УсловиеЧто добиватьсяМинимально приемлемо
Уведомление об инциденте24–48 часовМаксимум 72 часа
Права на аудитЕжегодная проверкаПринять аттестат вместо прямого аудита
Удаление данных30 дней после расторжения90 дней приемлемо
СубподрядчикиПредварительное уведомление и право ветоТолько уведомление
Ограничение ответственностиБез ограничений за инциденты ИБ12–24 месячных платежа
СтрахованиеКиберстрахование на сумму от 5 млн руб.Равное вашему покрытию

Когда поставщик отказывается

ВозражениеВаш ответ
«Мы не подписываем нестандартные приложения»«Можем рассмотреть ваши стандартные условия обработки данных — если они покрывают уведомление об инцидентах и удаление данных.»
«Наш аттестат закрывает все вопросы»«Аттестат — хорошо. Нам всё равно нужны условия об уведомлении и удалении данных в договоре.»
«Юристы не согласуют условия ответственности»«Какой размер ответственности вы готовы принять? Мы готовы к диалогу по цифре.»
«Мы не предоставляем права аудита»«Готовы принять актуальный аттестат ФСТЭК или ISO 27001 вместо прямого аудита.»

Постоянный мониторинг поставщиков

Оценка — не разовое мероприятие. Риск поставщика меняется.

Непрерывный мониторинг

СигналИсточникДействие
Инциденты ИБНовости, уведомления от поставщикаОценить влияние, запросить детали
Обновление аттестатаЕжегодно от поставщикаИзучить новые замечания
Изменения субподрядчиковУведомления поставщикаОценить новых субподрядчиков
Смена руководстваНовостиОтметить возможное влияние на культуру ИБ
Финансовые трудностиНовостиОценить риск непрерывности бизнеса
ПоглощениеНовостиПроверить уровень ИБ нового владельца

Мониторинг без дорогих инструментов

Специализированные сервисы оценки внешней защищённости (аналоги SecurityScorecard) появляются и в России, однако для большинства компаний достаточно процессного подхода:

  • Google Alerts на имя поставщика + «взлом», «утечка», «инцидент»
  • Мониторинг публикаций в профессиональных ИБ-каналах
  • Самостоятельная проверка по DLBI (dlbi.ru) — факты утечек, связанных с поставщиком
  • Регулярные запросы актуальных аттестатов

Ежеквартальный ревью поставщиков

Все шаблоны — в библиотеке шаблонов.

Особые случаи

Open-source зависимости

Open-source — это поставщик без договора.

Факторы риска:

  • Заброшенные проекты (один мейнтейнер, неактивный репозиторий)
  • Вредоносные обновления (тайпсквоттинг, захват учётной записи мейнтейнера)
  • Известные уязвимости без патча

Меры защиты:

  • Сканирование зависимостей: CodeScoring, Solar appScreener, OWASP Dependency-Check
  • Фиксируйте версии — не используйте «latest» бездумно
  • Просматривайте крупные обновления
  • Следите за бюллетенями безопасности
  • Замените заброшенные пакеты на поддерживаемые альтернативы

Полезные инструменты: OpenSSF Scorecard — автоматические метрики здоровья open-source проекта; deps.dev — информация о пакетах.

Подрядчики и консультанты

Подрядчики — повышенный риск: работают временно, часто на личных устройствах, меньше проверяются, чем штатные сотрудники.

Требования к подрядчику:

  • Проверка перед предоставлением доступа
  • NDA подписан до получения доступа к любым данным
  • Корпоративное устройство или MDM на личном
  • Ограниченный доступ — только необходимый для задачи
  • Доступ пересматривается и отзывается по завершении проекта
  • Обучение по ИБ — наравне со штатными сотрудниками

Шаблон заявки на доступ для подрядчика:

Все шаблоны — в библиотеке шаблонов.

Слияния и поглощения

При приобретении другой компании или при поглощении вашей — риски цепочки поставок меняются.

Если покупаете компанию: вы наследуете её поставщиков (и их риски). Проведите аудит реестра поставщиков. Приведите новых поставщиков к вашим стандартам. Спланируйте интеграцию.

Если покупают вас: покупатель проверит состояние работы с поставщиками. Чистый реестр и задокументированные оценки демонстрируют зрелость и ускоряют due diligence.

Типичные ошибки

  1. Теневые SaaS. Подразделения подключают инструменты без ведома ИТ и ИБ. Внедрите процедуру согласования новых инструментов.

  2. Разовая оценка. Оценить только при подключении поставщика. Риск меняется — переоценивайте периодически.

  3. Слепое доверие сертификатам. Аттестат — не гарантия безопасности. Читайте его: ищите замечания, проверяйте область применения.

  4. Нет договорных условий. Принять условия поставщика без переговоров. Минимум — согласуйте условия уведомления об инцидентах.

  5. Игнорирование субподрядчиков. У вашего поставщика тоже есть поставщики. Инцидент у их субподрядчика затронет вас.

  6. Переоценка низкорискового поставщика. 100-вопросный опросник для сервиса за 1 000 руб./мес. тратит ресурсы всех сторон.

  7. Нет процесса завершения отношений. Договор расторгнут — а доступ не отозван. Проверяйте и фиксируйте.

  8. «Облако = безопасно». Yandex Cloud, VK Cloud, Selectel — надёжные провайдеры. Но то, как вы конфигурируете их сервисы, — ваша ответственность.

Практические советы

«10-минутная проверка» нового поставщика

Для быстрого первичного анализа любого поставщика:

  1. Страница безопасности — есть ли она? Насколько подробна?
  2. Аттестат / сертификат — указан публично?
  3. Поиск «[название] взлом» или «[название] утечка» — были ли инциденты?
  4. Центр доверия — публикуют ли перечень субподрядчиков?
  5. Условия обработки данных в договоре — читаемы и конкретны?

Это даёт 80% уверенности за 10 минут.

Как читать аттестат или отчёт о соответствии

Такие документы бывают объёмными. Сосредоточьтесь на главном:

  1. Область применения — что включено? Вся инфраструктура или только один продукт?
  2. Принятые обязательства — что они обещали обеспечить?
  3. Выявленные замечания и отклонения — это их уязвимые места
  4. Компенсирующие меры заказчика (CUEC) — что обязаны сделать вы

Тревожные признаки: много замечаний без плана устранения; узкая область (только один продукт, без инфраструктуры); отчёт устарел (более года).

Культура безопасности при работе с поставщиками

Сделайте безопасность поставщиков общим делом:

  • Закупки: ИБ-проверка — обязательный шаг при покупке любого нового инструмента
  • Руководители подразделений: владеют риском своих инструментов
  • лидер безопасности: устанавливает стандарты и помогает в оценках
  • Юридический отдел: ИБ-условия — в каждом договоре

Оценка риска поставщика одним числом

Простая модель для приоритизации:

Оценка риска поставщика =
(Чувствительность данных + Уровень доступа + Критичность) × Уровень защиты

Шкала 1–5 для каждого фактора:

Чувствительность данных:
1 = Нет чувствительных данных
3 = Внутренние / данные сотрудников
5 = ПДн клиентов, финансовые, медицинские данные

Уровень доступа:
1 = Только чтение, ограниченная область
3 = Чтение/запись, умеренная область
5 = Административный доступ, привилегированные операции

Критичность для бизнеса:
1 = Желательно, легко заменить
3 = Важен, замена потребует усилий
5 = Критичен, без него бизнес останавливается

Уровень защиты (обратная шкала):
1 = Высокий (аттестат ФСТЭК / ISO 27001, замечаний нет)
3 = Средний (частичное соответствие, есть пробелы)
5 = Низкий (нет сертификаций, практики не подтверждены)

Высокая оценка = высокий риск. Оценка выше 30 — рассмотрите замену поставщика.

Быстрые победы для программы безопасности поставщиков

  1. Включите SSO/SAML везде. Увольнение сотрудника автоматически отзывает доступ к всем подключённым сервисам.
  2. Аттестат — обязательное условие для уровня 1. Без него поставщик не рассматривается.
  3. Процедура согласования новых инструментов. Любой новый SaaS проходит ИБ-проверку до оплаты.
  4. Ежегодный ревью договоров. Хорошая возможность добавить ИБ-условия.

Чек-лист завершения работы с поставщиком

Все шаблоны — в библиотеке шаблонов.

Управленческое задание: программа безопасности поставщиков

Что поручить лидеру безопасности — контрольные артефакты:

  1. Реестр поставщиков (2 часа). Полный список поставщиков: название, категория, доступ к данным, критичность, владелец договора, дата окончания, дата последней оценки.

  2. Уровни критичности и план оценок (1 час). Каждому поставщику присвоен уровень (1–4). Определены пробелы: у каких поставщиков уровня 1 нет аттестата? Кому нужен опросник? Составлен план оценок с датами.

  3. Приложение по ИБ (1 час). Адаптированный шаблон приложения к договорам; перечень контрактов, которые продлеваются в ближайшие 6 месяцев; план переговоров.

  4. Процесс работы с подрядчиками (30 минут). Задокументированный порядок предоставления и отзыва доступа для подрядчиков.

Управленческий чек-лист

Контрольные точки для руководителя:

  • Реестр поставщиков создан и охватывает все подразделения
  • Все поставщики уровня 1 оценены или оценка запланирована
  • Шаблон приложения по ИБ готов к использованию
  • Процесс завершения отношений задокументирован и проверен
  • ИБ-проверка включена в процедуру закупок новых инструментов

Итоги

Риск поставщика — это риск, которым вы не управляете напрямую. Нельзя исправить их код, обучить их сотрудников или мониторить их инфраструктуру. Зато можно тщательно выбирать поставщиков, фиксировать требования в договорах и знать, что делать, когда один из них окажется скомпрометирован.

Опросник, который вы пропустили сегодня, — это отчёт об инциденте, который придётся писать в следующем году.

См. также

Что дальше

Следующий раздел — разведка угроз и мониторинг: как узнавать об атаках, нацеленных на компании, похожие на вашу, раньше, чем они вас достигнут.