41% компаний столкнулись с киберинцидентами через подрядчиков: как выстроить контроль доступа

Исследование «Контур.Эгиды» и Staffcop: 41% компаний за два года столкнулись с киберинцидентами через внешних подрядчиков. Разбираем, что происходит, почему ответственность остаётся на компании и как выстроить контроль доступа внешних пользователей.

Почти каждая вторая компания пострадала из-за подрядчика

Контроль доступа подрядчиков остаётся одним из самых недооценённых направлений корпоративной безопасности. Совместное исследование «Контур.Эгиды» и Staffcop, охватившее 1 200 ИТ-специалистов и экспертов по безопасности из разных отраслей, зафиксировало тревожную картину: 41% организаций за последние два года пережили киберинциденты, связанные именно с внешними исполнителями. Это данные не гипотетического риска — это реальные утечки данных, взломы корпоративных учётных записей и претензии со стороны регуляторов, уже произошедшие в компаниях-респондентах.

Причина не всегда в злом умысле. По словам Даниила Бориславского, эксперта «Контур.Эгиды» и Staffcop, для инцидента достаточно ошибки сотрудника подрядчика, использования небезопасного программного обеспечения или компрометации его учётной записи. Внешний исполнитель — это доверенный субъект с доступом внутрь периметра, и именно это делает его уязвимым звеном.

Какие последствия несут компании: цифры и факты

Исследование детально зафиксировало, к чему приводили инциденты через подрядчиков. Лидирует утечка данных — её назвали 29% пострадавших организаций. За ней следует несанкционированный доступ к данным клиентов (26%) и взлом корпоративных аккаунтов сотрудников (22%). Претензии регуляторов получили столько же организаций — тоже 22%.

Последствие инцидента Доля компаний
Утечка данных 29%
Несанкционированный доступ к данным клиентов 26%
Взлом корпоративных аккаунтов 22%
Претензии регуляторов 22%
Нарушение работы сервисов или бизнес-процессов 21%
Проникновение вредоносного ПО 21%
Репутационный ущерб 20%
Финансовые потери 18%
Полная блокировка корпоративных систем 17%

Примечательно, что только 21% организаций, переживших связанные с подрядчиками инциденты, указали на отсутствие серьёзных последствий. Для большинства пострадавших инцидент выразился сразу в нескольких видах ущерба одновременно.

Почему умысел — не обязательное условие

Компании склонны недооценивать угрозу со стороны подрядчиков именно потому, что мысленно приравнивают её к намеренному вредительству. Но реальная картина сложнее. Сотрудник подрядчика может использовать устаревшую версию ПО с известными уязвимостями, работать с корпоративными ресурсами через незащищённую сеть или стать жертвой фишинга — и его учётная запись окажется в руках злоумышленника.

Специфика внешнего доступа усугубляет ситуацию: подрядчики нередко работают за пределами физического периметра компании, подключаются через личные устройства и меньше вовлечены во внутренние процессы обеспечения безопасности. При этом их учётные записи зачастую наделены расширенными правами — ровно столько, сколько нужно для выполнения проектных задач, но без должного мониторинга таких сессий.

Управление доступом внешних пользователей — это не только технический вопрос. Это организационный процесс: кому, когда, на каких условиях предоставляется доступ, как он контролируется в ходе работы и как безопасно завершается по окончании проекта.

Ответственность остаётся на компании — даже если виноват подрядчик

С правовой точки зрения вопрос решается однозначно: ответственность за защиту персональных данных клиентов и сотрудников несёт компания-оператор, а не её внешний исполнитель. Федеральный закон № 152-ФЗ и поправки, введённые законом № 420-ФЗ, устанавливают оборотные штрафы за утечки — от 1 до 3% годовой выручки, но не менее 20 млн рублей. И эти санкции применяются к оператору персональных данных вне зависимости от того, по чьей вине произошёл инцидент.

Это означает, что передача задач подрядчику не снимает с организации обязанности обеспечить защиту данных, к которым тот получает доступ. Договорная ответственность подрядчика — отдельный инструмент, но регуляторный штраф и обязанность уведомить Роскомнадзор об инциденте всегда ложатся на того, кто является оператором.

Как компании выстраивают контроль сегодня — и где пробел

Исследование показало, что большинство организаций действительно уделяют внимание проверке подрядчиков перед стартом сотрудничества. Сорок процентов опрошенных компаний проверяют всех внешних исполнителей, ещё 45% — только тех, кто получает доступ к критически важным системам. Итого более 85% организаций так или иначе занимаются входным контролем.

Проблема в том, что разовая проверка не заменяет постоянного мониторинга. Безопасность подрядчиков — это динамическое состояние: компания-исполнитель может смениться сотрудников, изменить инфраструктуру или пренебречь обновлениями после подписания договора. Если доступ предоставлен и забыт, риск не уменьшается — он лишь перестаёт быть видимым.

Именно этим объясняется ещё один показатель исследования: 71% компаний хотя бы раз отказывались от сотрудничества с подрядчиком из-за рисков безопасности. Причём 30% делали это неоднократно. Отказ от контракта — крайняя мера, которая говорит о том, что инструментов для безопасного управления доступом внешних пользователей у организации попросту не хватает.

Как выстроить безопасный доступ подрядчиков: практические шаги

Контроль доступа подрядчиков строится по трём фазам: до начала работы, в ходе сотрудничества и по его завершении. На каждом этапе есть конкретные меры, которые снижают риск инцидента.

До начала работ

  • Проверьте безопасность ИТ-инфраструктуры подрядчика: наличие антивирусной защиты, регулярных обновлений, политики паролей.
  • Заключите соглашение о конфиденциальности и зафиксируйте требования по безопасности в договоре.
  • Предоставьте минимально необходимые права доступа — только к тем ресурсам, которые действительно нужны для выполнения задач.
  • Выдайте отдельные учётные записи, а не передавайте корпоративные логины сотрудников.
  • Ограничьте доступ по времени: установите дату истечения учётной записи подрядчика.

В ходе сотрудничества

  • Ведите запись сессий — особенно для тех, кто работает с критическими системами или привилегированным доступом.
  • Мониторьте действия в режиме реального времени: какие файлы открывает, копирует или передаёт внешний пользователь.
  • Настройте оповещения об аномальной активности: вход в нерабочее время, скачивание больших объёмов данных, попытки доступа к закрытым разделам.
  • Проводите периодические ревизии прав: подрядчики, завершившие часть задач, не должны сохранять доступ к уже неактуальным ресурсам.

После завершения проекта

  • Немедленно отзывайте все учётные записи и права — не «при случае», а в день окончания контракта.
  • Проведите аудит действий подрядчика за весь период сотрудничества.
  • Измените пароли к ресурсам, к которым имел доступ внешний исполнитель.

Частые вопросы

Обязана ли компания уведомлять Роскомнадзор об инциденте, если виноват подрядчик?

Да. Оператор персональных данных обязан уведомить Роскомнадзор об утечке в установленные сроки независимо от того, кто стал причиной инцидента — собственный сотрудник или внешний исполнитель. Ответственность перед регулятором несёт именно оператор.

Достаточно ли разовой проверки подрядчика перед началом работ?

Нет. Разовая проверка — это входной фильтр, но не гарантия безопасности на протяжении всего периода сотрудничества. Инфраструктура и персонал подрядчика могут измениться после заключения договора, поэтому требуется постоянный мониторинг действий внешних пользователей в корпоративных системах.

Какие инциденты через подрядчиков случаются чаще всего?

По данным исследования «Контур.Эгиды» и Staffcop (1 200 респондентов), чаще всего компании сталкивались с утечкой данных (29%), несанкционированным доступом к данным клиентов (26%) и взломом корпоративных аккаунтов (22%). Претензии со стороны регуляторов получили 22% пострадавших организаций.

Как ограничить права подрядчика, не затрудняя его работу?

Принцип минимальных привилегий: выдавайте доступ ровно к тем ресурсам, которые нужны для конкретных задач, и устанавливайте срок действия учётных записей. Это не мешает работе исполнителя, но существенно сужает зону риска в случае компрометации его учётных данных.

Что делать, если подрядчик отказывается выполнять требования по безопасности?

71% компаний, участвовавших в исследовании, хотя бы раз отказывались от сотрудничества именно из соображений безопасности. Требования по защите данных и контролю доступа должны быть прописаны в договоре — как обязательное условие, а не пожелание. Если подрядчик их не выполняет, риск инцидента и регуляторных санкций ложится на вашу организацию.

Итог: контроль доступа подрядчиков как постоянный процесс

Данные исследования показывают: проблема безопасности при работе с подрядчиками не исчезнет сама по себе — она будет нарастать по мере того, как бизнес всё активнее передаёт на аутсорсинг обслуживание ИТ-систем. 41% компаний уже пережили инциденты. Для остальных это вопрос времени — если не выстроены процессы управления доступом внешних пользователей.

Ключевой вывод: безопасность подрядчиков — это не разовая проверка на старте, а непрерывный мониторинг на всём протяжении сотрудничества и немедленный отзыв прав по его окончании. Инструменты контроля привилегированного доступа (PAM) и системы мониторинга действий пользователей (как Staffcop Enterprise) позволяют решить эту задачу без ручного контроля каждой сессии — автоматически фиксируя аномалии и ведя полную историю действий внешних пользователей в корпоративных системах.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг