41% компаний столкнулись с киберинцидентами через подрядчиков: как выстроить контроль доступа
Исследование «Контур.Эгиды» и Staffcop: 41% компаний за два года столкнулись с киберинцидентами через внешних подрядчиков. Разбираем, что происходит, почему ответственность остаётся на компании и как выстроить контроль доступа внешних пользователей.
Почти каждая вторая компания пострадала из-за подрядчика
Контроль доступа подрядчиков остаётся одним из самых недооценённых направлений корпоративной безопасности. Совместное исследование «Контур.Эгиды» и Staffcop, охватившее 1 200 ИТ-специалистов и экспертов по безопасности из разных отраслей, зафиксировало тревожную картину: 41% организаций за последние два года пережили киберинциденты, связанные именно с внешними исполнителями. Это данные не гипотетического риска — это реальные утечки данных, взломы корпоративных учётных записей и претензии со стороны регуляторов, уже произошедшие в компаниях-респондентах.
Причина не всегда в злом умысле. По словам Даниила Бориславского, эксперта «Контур.Эгиды» и Staffcop, для инцидента достаточно ошибки сотрудника подрядчика, использования небезопасного программного обеспечения или компрометации его учётной записи. Внешний исполнитель — это доверенный субъект с доступом внутрь периметра, и именно это делает его уязвимым звеном.
Какие последствия несут компании: цифры и факты
Исследование детально зафиксировало, к чему приводили инциденты через подрядчиков. Лидирует утечка данных — её назвали 29% пострадавших организаций. За ней следует несанкционированный доступ к данным клиентов (26%) и взлом корпоративных аккаунтов сотрудников (22%). Претензии регуляторов получили столько же организаций — тоже 22%.
| Последствие инцидента | Доля компаний |
|---|---|
| Утечка данных | 29% |
| Несанкционированный доступ к данным клиентов | 26% |
| Взлом корпоративных аккаунтов | 22% |
| Претензии регуляторов | 22% |
| Нарушение работы сервисов или бизнес-процессов | 21% |
| Проникновение вредоносного ПО | 21% |
| Репутационный ущерб | 20% |
| Финансовые потери | 18% |
| Полная блокировка корпоративных систем | 17% |
Примечательно, что только 21% организаций, переживших связанные с подрядчиками инциденты, указали на отсутствие серьёзных последствий. Для большинства пострадавших инцидент выразился сразу в нескольких видах ущерба одновременно.
Почему умысел — не обязательное условие
Компании склонны недооценивать угрозу со стороны подрядчиков именно потому, что мысленно приравнивают её к намеренному вредительству. Но реальная картина сложнее. Сотрудник подрядчика может использовать устаревшую версию ПО с известными уязвимостями, работать с корпоративными ресурсами через незащищённую сеть или стать жертвой фишинга — и его учётная запись окажется в руках злоумышленника.
Специфика внешнего доступа усугубляет ситуацию: подрядчики нередко работают за пределами физического периметра компании, подключаются через личные устройства и меньше вовлечены во внутренние процессы обеспечения безопасности. При этом их учётные записи зачастую наделены расширенными правами — ровно столько, сколько нужно для выполнения проектных задач, но без должного мониторинга таких сессий.
Управление доступом внешних пользователей — это не только технический вопрос. Это организационный процесс: кому, когда, на каких условиях предоставляется доступ, как он контролируется в ходе работы и как безопасно завершается по окончании проекта.
Ответственность остаётся на компании — даже если виноват подрядчик
С правовой точки зрения вопрос решается однозначно: ответственность за защиту персональных данных клиентов и сотрудников несёт компания-оператор, а не её внешний исполнитель. Федеральный закон № 152-ФЗ и поправки, введённые законом № 420-ФЗ, устанавливают оборотные штрафы за утечки — от 1 до 3% годовой выручки, но не менее 20 млн рублей. И эти санкции применяются к оператору персональных данных вне зависимости от того, по чьей вине произошёл инцидент.
Это означает, что передача задач подрядчику не снимает с организации обязанности обеспечить защиту данных, к которым тот получает доступ. Договорная ответственность подрядчика — отдельный инструмент, но регуляторный штраф и обязанность уведомить Роскомнадзор об инциденте всегда ложатся на того, кто является оператором.
Как компании выстраивают контроль сегодня — и где пробел
Исследование показало, что большинство организаций действительно уделяют внимание проверке подрядчиков перед стартом сотрудничества. Сорок процентов опрошенных компаний проверяют всех внешних исполнителей, ещё 45% — только тех, кто получает доступ к критически важным системам. Итого более 85% организаций так или иначе занимаются входным контролем.
Проблема в том, что разовая проверка не заменяет постоянного мониторинга. Безопасность подрядчиков — это динамическое состояние: компания-исполнитель может смениться сотрудников, изменить инфраструктуру или пренебречь обновлениями после подписания договора. Если доступ предоставлен и забыт, риск не уменьшается — он лишь перестаёт быть видимым.
Именно этим объясняется ещё один показатель исследования: 71% компаний хотя бы раз отказывались от сотрудничества с подрядчиком из-за рисков безопасности. Причём 30% делали это неоднократно. Отказ от контракта — крайняя мера, которая говорит о том, что инструментов для безопасного управления доступом внешних пользователей у организации попросту не хватает.
Как выстроить безопасный доступ подрядчиков: практические шаги
Контроль доступа подрядчиков строится по трём фазам: до начала работы, в ходе сотрудничества и по его завершении. На каждом этапе есть конкретные меры, которые снижают риск инцидента.
До начала работ
- Проверьте безопасность ИТ-инфраструктуры подрядчика: наличие антивирусной защиты, регулярных обновлений, политики паролей.
- Заключите соглашение о конфиденциальности и зафиксируйте требования по безопасности в договоре.
- Предоставьте минимально необходимые права доступа — только к тем ресурсам, которые действительно нужны для выполнения задач.
- Выдайте отдельные учётные записи, а не передавайте корпоративные логины сотрудников.
- Ограничьте доступ по времени: установите дату истечения учётной записи подрядчика.
В ходе сотрудничества
- Ведите запись сессий — особенно для тех, кто работает с критическими системами или привилегированным доступом.
- Мониторьте действия в режиме реального времени: какие файлы открывает, копирует или передаёт внешний пользователь.
- Настройте оповещения об аномальной активности: вход в нерабочее время, скачивание больших объёмов данных, попытки доступа к закрытым разделам.
- Проводите периодические ревизии прав: подрядчики, завершившие часть задач, не должны сохранять доступ к уже неактуальным ресурсам.
После завершения проекта
- Немедленно отзывайте все учётные записи и права — не «при случае», а в день окончания контракта.
- Проведите аудит действий подрядчика за весь период сотрудничества.
- Измените пароли к ресурсам, к которым имел доступ внешний исполнитель.
Частые вопросы
Обязана ли компания уведомлять Роскомнадзор об инциденте, если виноват подрядчик?
Да. Оператор персональных данных обязан уведомить Роскомнадзор об утечке в установленные сроки независимо от того, кто стал причиной инцидента — собственный сотрудник или внешний исполнитель. Ответственность перед регулятором несёт именно оператор.
Достаточно ли разовой проверки подрядчика перед началом работ?
Нет. Разовая проверка — это входной фильтр, но не гарантия безопасности на протяжении всего периода сотрудничества. Инфраструктура и персонал подрядчика могут измениться после заключения договора, поэтому требуется постоянный мониторинг действий внешних пользователей в корпоративных системах.
Какие инциденты через подрядчиков случаются чаще всего?
По данным исследования «Контур.Эгиды» и Staffcop (1 200 респондентов), чаще всего компании сталкивались с утечкой данных (29%), несанкционированным доступом к данным клиентов (26%) и взломом корпоративных аккаунтов (22%). Претензии со стороны регуляторов получили 22% пострадавших организаций.
Как ограничить права подрядчика, не затрудняя его работу?
Принцип минимальных привилегий: выдавайте доступ ровно к тем ресурсам, которые нужны для конкретных задач, и устанавливайте срок действия учётных записей. Это не мешает работе исполнителя, но существенно сужает зону риска в случае компрометации его учётных данных.
Что делать, если подрядчик отказывается выполнять требования по безопасности?
71% компаний, участвовавших в исследовании, хотя бы раз отказывались от сотрудничества именно из соображений безопасности. Требования по защите данных и контролю доступа должны быть прописаны в договоре — как обязательное условие, а не пожелание. Если подрядчик их не выполняет, риск инцидента и регуляторных санкций ложится на вашу организацию.
Итог: контроль доступа подрядчиков как постоянный процесс
Данные исследования показывают: проблема безопасности при работе с подрядчиками не исчезнет сама по себе — она будет нарастать по мере того, как бизнес всё активнее передаёт на аутсорсинг обслуживание ИТ-систем. 41% компаний уже пережили инциденты. Для остальных это вопрос времени — если не выстроены процессы управления доступом внешних пользователей.
Ключевой вывод: безопасность подрядчиков — это не разовая проверка на старте, а непрерывный мониторинг на всём протяжении сотрудничества и немедленный отзыв прав по его окончании. Инструменты контроля привилегированного доступа (PAM) и системы мониторинга действий пользователей (как Staffcop Enterprise) позволяют решить эту задачу без ручного контроля каждой сессии — автоматически фиксируя аномалии и ведя полную историю действий внешних пользователей в корпоративных системах.