Защита от атак через подрядчиков: что показало исследование ИБ 2026

Доля атак на компании, начинающихся через подрядчиков, за год выросла с 10% до 30%. Разбираем данные исследования УЦСБ SOC и рекомендации по защите доступа партнёров.

Службы информационной безопасности в 2026 году всё чаще ставят защиту от атак через подрядчиков в число первоочередных задач — и не без оснований. По данным центра мониторинга УЦСБ SOC, каждая третья успешная атака на компании сегодня начинается именно с компрометации внешнего партнёра или подрядной организации, тогда как годом ранее эта доля едва превышала 10%. Для CISO, ИТ-директоров и собственников бизнеса такая динамика — весомый повод пересмотреть, как именно подрядчикам открывают доступ к корпоративной инфраструктуре: учётная запись, заведённая когда-то «ради удобства» интеграции, способна со временем стать лазейкой для шифровальщиков, утечек данных и убытков в миллионы рублей.

Что такое атака через подрядчика и чем она отличается от прямого взлома

В таком сценарии злоумышленник бьёт не по самой компании напрямую, а сначала находит слабое звено среди тех, у кого уже есть легитимный доступ к её ИТ-контуру: это может быть интегратор, обслуживающая ИТ-фирма, аутсорсинговая техподдержка или поставщик оборудования с удалённым сервисным подключением. Дальше атакующему достаточно воспользоваться тем же самым каналом связи, который партнёр и заказчик выстроили друг для друга ради совместной работы.

Ключевое отличие от прямого взлома в том, что периметр пострадавшей компании при этом способен оставаться безупречным — брешь возникает там, куда заказчик физически не дотягивается: в чужой инфраструктуре. Один и тот же подрядчик часто ведёт десятки клиентов параллельно, при этом его защищённость обычно ниже, чем у крупного заказчика, — у сервисных компаний, как правило, скромнее и бюджет на ИБ, и штат специалистов. Взломав всего один такой канал, злоумышленник нередко получает доступ сразу к нескольким организациям, которые пользуются услугами того же партнёра.

Насколько выросла доля атак через подрядчиков: цифры исследования

Аналитики УЦСБ SOC изучили инциденты за первое полугодие 2026 года и зафиксировали резкий рост числа атак, которые начинаются не напрямую с компании-жертвы, а через её партнёров, интеграторов и обслуживающие организации с доступом к корпоративным системам. Если годом ранее на такие атаки приходилось около 10% всех результативных случаев, то теперь эта цифра выросла почти до трети.

Показатель (I полугодие 2026)Значение
Доля атак, начинающихся через подрядчиков30% (годом ранее — около 10%)
Рост заражений шифровальщиками в промышленностив 2,3 раза выше уровня 2025 года
Рост числа DDoS-атак+27% (80% из них — атаки прикладного уровня)
Массовые атаки: фишинг, кража учётных данных, веб-уязвимости70-80% всех инцидентов
Сложные атаки: 0-day, APT-кампании20-30% всех инцидентов

Промышленные предприятия занимают первое место по числу зафиксированных инцидентов — во многом из-за того, что их производственные и ИТ-контуры обслуживает целый пул сторонних организаций.

Показательно и распределение инцидентов по сложности: примерно три четверти из них — не изощрённые APT-кампании, а массовые и сравнительно простые приёмы: фишинг, подбор или покупка скомпрометированных учётных данных, эксплуатация уже известных веб-уязвимостей. То есть основную часть риска можно закрыть базовыми организационными и техническими мерами, даже не имея бюджета на дорогостоящие инструменты защиты от целевых атак.

Как устроены современные атаки через партнёров и подрядчиков

Изменился не только источник атак, но и сам их сценарий. Раньше злоумышленники обычно выбирали одну тактику — либо шифрование данных, либо их хищение. Сейчас чаще встречаются комбинированные схемы: инфраструктуру одновременно шифруют и выгружают конфиденциальные данные наружу, а сверху добавляют DDoS-атаку, чтобы подтолкнуть жертву быстрее заплатить выкуп.

Появился и новый способ давления на жертву — «тихий выкуп»: злоумышленники требуют деньги уже не за расшифровку данных, а за то, чтобы не сообщать регулятору о факте утечки. Для организаций, которые по закону обязаны уведомлять контролирующие органы об инцидентах ИБ в установленные сроки, такая тактика представляет отдельную серьёзную опасность.

Рост числа атак через партнёрские каналы подстёгивает и повсеместное распространение нейросетей: они заметно упростили вход в киберпреступность. Сгенерированные ИИ фишинговые письма практически не отличить от настоящих, а запустить цепочку компрометации сегодня под силу и человеку без серьёзной технической подготовки.

«Раньше для подготовки результативных атак злоумышленникам требовались значительные ресурсы и время. Сегодня нейросети существенно снижают порог входа: запустить цепочку компрометации может даже человек с минимальными навыками», — отметил Константин Мушовец, директор УЦСБ SOC.

Технические векторы: как легитимный доступ подрядчика превращается в канал атаки

В отличие от использования сложных уязвимостей нулевого дня, для проникновения через партнёрский канал взлом в привычном смысле часто вообще не требуется — злоумышленник попросту заходит в дверь, которую заказчик и подрядчик сами открыли друг для друга. Ниже — три основных технических вектора такого проникновения.

Открытые порты RDP и VPN без ограничений

Распространённая ошибка — доступ внешнего исполнителя настроен через RDP или VPN-шлюз, открытый в интернет без каких-либо ограничений по IP-адресу, времени суток или типу устройства. Если при этом используется бессрочная учётная запись с простым паролем и без второго фактора, злоумышленнику достаточно подобрать пароль или купить одну пару логин-пароль на теневом рынке — и он получает полноценный доступ, а для систем мониторинга такая сессия выглядит обычной штатной активностью партнёра.

Кража и использование легитимных учётных данных

Учётные данные внешней организации чаще добывают не прямым взломом инфраструктуры заказчика, а через саму эту организацию — фишингом её сотрудника, заражением его рабочей станции, покупкой утёкших паролей. После этого атакующему уже ничего «ломать» не нужно: он входит как доверенный пользователь. Такая сессия реже вызывает подозрение у SOC заказчика — формально это ожидаемый партнёрский трафик.

Цепочка субподрядчиков вне поля зрения заказчика

Отдельная проблема — субподрядчики. Заказчик заключает договор с одной компанией, а доступ к его системам фактически может получить и её субподрядчик, о котором заказчик порой даже не знает. Каждое такое звено добавляет ещё один контур, чей уровень защищённости никто со стороны заказчика не проверяет и не контролирует, — требования по ИБ из основного договора до субподрядчика попросту не доходят.

Во что обходятся атаки через подрядчиков: примеры из отчёта

В отчёте приводится несколько показательных случаев из первого полугодия 2026 года — они наглядно демонстрируют, каким может быть масштаб ущерба при слабом контроле над доступом внешних организаций.

ОтрасльЧто произошло
ЭнергетикаУтечка порядка 3 ТБ данных: корпоративная переписка и сведения о более чем 1 млн клиентов
Информационный сервисВ открытый доступ попали 636 ГБ персональных данных 159,6 млн пользователей — архив выставили на продажу за $6 тыс.
Производство стройматериаловШифровальщик вывел из строя около 3 тыс. серверов, а заодно уничтожил 100 ТБ резервных копий
Разработчик систем хранения данныхПохищено 112 ГБ исходного кода

Отдельно стоит отметить случай с уничтожением бэкапов: если резервные копии не изолированы и допускают изменение, компания после шифрования рискует остаться вовсе без шансов на восстановление.

У всех этих историй общий знаменатель: дело не в какой-то исключительно хитроумной атаке, а в том, что взломанный канал доступа долго оставался незамеченным. Чем дольше атакующий скрытно находится внутри инфраструктуры, тем больше данных он успевает вывести и тем глубже проникает в смежные системы — вплоть до контуров резервного копирования.

Через какие уязвимости чаще всего заходят к подрядчикам и в их клиентские сети

Специалисты выделили три категории уязвимостей, которые злоумышленники эксплуатировали чаще прочих в первом полугодии 2026 года.

Сетевое оборудование

  • Межсетевые экраны Palo Alto Networks: найденная уязвимость позволяла получить полный удалённый контроль над устройством.
  • VPN-шлюзы Check Point: брешь давала возможность подключаться к сети вообще без пароля, под угрозой оказались до 60% российских компаний.
  • NGINX: критическая ошибка вызывала отказ веб-серверов, потенциально уязвимыми были признаны до 5,7 млн серверов.

Ядро Linux

Связка из двух уязвимостей — Dirty Frag и Copy Fail — позволяла любому пользователю получить максимальные права практически в любом дистрибутиве, в том числе в отечественных операционных системах.

Офисные приложения

В фишинговых рассылках злоумышленники активно использовали заражённые RTF- и PDF-файлы. Брешь в продуктах Adobe эксплуатировалась более полугода до выхода патча, а атаки через офисные пакеты целенаправленно велись против госсектора, промышленных предприятий и финансовых организаций.

Zero Trust для доступа подрядчиков: как выстроить архитектуру без слепых зон

Модель Zero Trust строится на простом принципе: по умолчанию доверия не получает ни один пользователь, ни одно устройство или сеть — в том числе партнёрские и внешние. Любой запрос на доступ проверяется заново, вне зависимости от источника и от того, подключался ли этот контрагент накануне. Применительно к доступу сторонних организаций это означает отказ от привычной схемы, когда VPN настроили один раз и партнёр годами заходит по накатанной.

  • Подтверждение личности при каждом сеансе, а не только при первичном вводе учётных данных, — то есть многофакторная аутентификация на каждый вход, а не разово при регистрации.
  • Принцип минимально необходимых прав: внешнему исполнителю выдаются полномочия строго на те системы и операции, которые нужны для конкретной задачи, а не «доступ ко всему про запас».
  • Сегментация сети и приложений, при которой взломанная учётная запись партнёра не даёт злоумышленнику продвинуться дальше выделенного ему участка инфраструктуры.
  • Постоянный контроль сессии — система оценивает поведение пользователя на протяжении всего подключения, а не только в момент входа.

На практике применение Zero Trust к доступу подрядных организаций означает отказ от «бессрочных» учётных записей: права выдают на срок конкретных работ, привязывают к задаче и снимают автоматически, без ручных действий администратора. Многофакторная аутентификация здесь не факультативная опция, а базовый технический механизм принципа «проверяй явно, не доверяй никому».

PAM и IAM: какая защита закрывает доступ подрядчиков

Когда речь заходит о защите доступа внешних организаций, два близких, но разных класса решений — IAM и PAM — нередко путают между собой.

IAM (Identity and Access Management) отвечает за учётные записи и права в целом: кто имеет доступ к каким системам, какие роли за ним закреплены, как права выдаются и отзываются на всём жизненном цикле — от подключения внешнего специалиста к проекту до полного закрытия доступа после завершения договора.

PAM (Privileged Access Management) — контур более узкий, но критически важный: он отвечает за привилегированные учётные записи, то есть за тех, у кого есть административные права — установка ПО, изменение конфигураций, доступ к базам данных и серверам. Именно такие права чаще всего запрашивают внешние компании, обслуживающие ИТ-инфраструктуру или интегрирующие свои системы с заказчиком, поэтому при компрометации они несут наибольший риск.

Зрелый PAM-контур для внешних организаций обычно предполагает: выдачу привилегированного доступа «точно в срок» (just-in-time) под конкретную задачу вместо постоянных прав; фиксацию и возможность просмотра действий администратора в системе; мгновенный отзыв доступа без ожидания, пока партнёр «отключится» сам; разделение обычных пользовательских и административных сессий одного и того же человека.

Мы, как партнёр СКБ Контур, развиваем именно это направление в линейке Контур.Эгида: модуль управления привилегированным доступом отслеживает действия администраторов и внешних специалистов с расширенными правами, а модуль управления доступом закрывает IAM-часть задачи — от подключения сотрудника или подрядной организации до полного отзыва всех прав по завершении работ. Вместе с многофакторной аутентификацией для входа в Windows, VPN и RDG это перекрывает оба технических вектора, о которых говорилось выше, — и кражу легитимных учётных данных, и бесконтрольный административный доступ.

Что зафиксировать в договоре с подрядчиком по информационной безопасности

Одних технических мер недостаточно: часть защиты обеспечивают договорные обязательства, которые заранее снимают спорные моменты при инциденте и дают заказчику формальные рычаги контроля. При заключении или продлении договора с внешней организацией, имеющей доступ к инфраструктуре, имеет смысл закрепить следующие пункты.

  • Обязательную многофакторную аутентификацию при любом удалённом подключении к системам заказчика — без исключений для «проверенных» сотрудников партнёра.
  • Ограниченный срок действия учётной записи внешнего исполнителя, привязанный к датам договора или конкретных работ, с автоматическим отзывом по их окончании — без отдельной заявки на отключение.
  • Запрет на передачу доступа субподрядчикам без предварительного согласования и отдельной регистрации каждого такого пользователя.
  • Право заказчика на аудит систем и процессов ИБ партнёра — в той части, которая касается доступа к его инфраструктуре.
  • Обязанность внешней организации незамедлительно сообщать заказчику об инцидентах ИБ на своей стороне, которые способны затронуть доступ к его системам, — с конкретным сроком уведомления, зафиксированным в договоре.
  • Ответственность сторон за нарушение согласованных требований ИБ, приведшее к инциденту, — конкретные санкции стороны согласовывают самостоятельно, в зависимости от масштаба сотрудничества.

Компаниям, которые обрабатывают персональные данные или относятся к субъектам критической информационной инфраструктуры, договорные требования к внешним организациям лучше согласовывать со службой, отвечающей за соответствие 152-ФЗ и 187-ФЗ: от того, как распределена ответственность за инцидент с участием партнёра, напрямую зависит порядок отчётности компании перед регулятором.

Пошаговый чек-лист: с чего начать защиту доступа подрядчиков

Ниже — последовательность шагов, которая закрывает большинство сценариев из отчёта УЦСБ SOC. Крупная компания с собственным SOC может проходить их параллельно, а малому и среднему бизнесу без выделенной службы ИБ логичнее двигаться по порядку, начиная с первых трёх пунктов, — они дают максимальный эффект при минимальных затратах.

  1. Инвентаризация. Составьте полный список партнёров и внешних организаций с доступом к вашей инфраструктуре, включая тех, кому его когда-то выдали разово и затем «забыли» о нём.
  2. Классификация доступа. По каждой внешней организации зафиксируйте, к каким системам у неё есть доступ, какого он уровня (пользовательский или административный) и на какой срок он действительно нужен.
  3. Отзыв лишнего. Отключите учётные записи партнёров, чьи работы уже закончены, и понизьте права там, где административный доступ выдавался «с запасом».
  4. Многофакторная аутентификация. Прежде всего включите MFA для всех внешних подключений — RDP, VPN, ADFS, ActiveSync: этот шаг закрывает основной вектор кражи учётных данных при минимальных изменениях инфраструктуры.
  5. Контроль привилегированного доступа. Для внешних специалистов с административными правами внедрите отдельный PAM-контур: выдачу доступа под конкретную задачу, запись сессий и возможность мгновенного отзыва.
  6. Мониторинг. Настройте логирование и оповещения об аномальной активности по учётным записям партнёров: вход в нетипичное время, с нового устройства или IP-адреса, попытки выйти за пределы согласованного периметра доступа.
  7. Неизменяемые резервные копии. Убедитесь, что резервные копии изолированы от основной сети и не могут быть удалены даже при компрометации привилегированной учётной записи.
  8. Договорные требования. Пропишите требования по ИБ в договорах с партнёрами, включая сроки уведомления об инцидентах и запрет на бесконтрольную передачу доступа субподрядчикам.
  9. Регулярный пересмотр. Раз в квартал или полугодие пересматривайте список внешних организаций с доступом и актуальность выданных им прав — часть учётных записей неизбежно накапливается «по инерции».

Малому бизнесу без штатного специалиста по ИБ разумно начать именно с шагов 1, 3 и 4: инвентаризация занимает день-два, отзыв неиспользуемых учётных записей не требует бюджета, а внедрение MFA для внешних подключений закрывает большинство массовых атак, о которых говорится в отчёте.

Что делать бизнесу: защита от атак через подрядчиков

Исследователи УЦСБ SOC сформулировали базовый набор мер, которые закрывают большинство сценариев атак через партнёрские и подрядные каналы:

  • Пересмотреть парольную политику, включая учётные записи, которыми пользуются внешние организации.
  • Усилить защиту удалённых рабочих станций, с которых сотрудники партнёра подключаются к инфраструктуре заказчика.
  • Настроить многофакторную аутентификацию для подрядчиков и внешних партнёров — авторы исследования выделяют эту меру как одну из ключевых.
  • Внедрить неизменяемые резервные копии, которые нельзя удалить даже при компрометации привилегированной учётной записи.
  • Перейти от разовых проверок к непрерывному мониторингу информационной безопасности.

По сути, все эти меры сводятся к одному принципу: доступ внешней организации нужно контролировать так же строго, как доступ штатного администратора, — с обязательной проверкой личности при каждом входе и фиксацией всех действий в системе. Именно отсутствие подобного контроля чаще всего и превращает партнёрский доступ в лазейку для атаки.

Частые вопросы о защите от атак через подрядчиков

Почему подрядчики стали главной точкой входа для хакеров?

Подрядные организации часто получают доступ к корпоративным системам ради интеграции или обслуживания, но их уровень защиты обычно ниже, чем у самой компании-заказчика. Взломав такого партнёра, злоумышленник получает готовый легитимный канал в сеть клиента — по данным УЦСБ SOC, так начинается уже 30% атак против 10% годом ранее.

Что такое «тихий выкуп» в атаках через подрядчиков?

Это сравнительно новая схема давления: злоумышленники требуют деньги не за расшифровку данных, а за молчание — за то, чтобы информация об утечке не дошла до регулятора. Эта тактика особенно опасна для компаний, обязанных уведомлять контролирующие органы об инцидентах в установленные сроки.

Нужна ли двухфакторная аутентификация для подрядчиков и внешних партнёров?

Да — авторы исследования напрямую называют настройку многофакторной аутентификации для внешних организаций одной из ключевых защитных мер. Без второго фактора скомпрометированный у партнёра пароль открывает прямой путь в инфраструктуру заказчика.

Какие отрасли сильнее всего пострадали от атак через подрядчиков в 2026 году?

По данным отчёта, промышленность занимает первое место по числу инцидентов, а заражения шифровальщиками в этой отрасли выросли в 2,3 раза по сравнению с 2025 годом. Заметные инциденты зафиксированы также в энергетике, производстве стройматериалов и разработке ПО.

Чем Zero Trust отличается от обычной защиты периметра применительно к подрядчикам?

Классическая защита периметра проверяет пользователя единожды — в момент подключения к VPN, после чего до конца сеанса он считается «своим». Zero Trust, напротив, проверяет каждый запрос заново и ограничивает внешнего пользователя минимально нужными правами и отдельным сегментом сети, поэтому кража одной учётной записи не даёт злоумышленнику доступ ко всей инфраструктуре.

Чем PAM отличается от IAM и что из этого нужно для подрядчиков?

IAM управляет учётными записями и правами в целом на протяжении всего их жизненного цикла, а PAM — это отдельный, более строгий контур для привилегированных, административных учётных записей. Внешним организациям, которые получают доступ к серверам или конфигурациям, нужны оба контура сразу: IAM — чтобы корректно выдавать и вовремя отзывать доступ, PAM — чтобы контролировать, что именно они делают с административными правами.

Что обязательно прописать в договоре с подрядчиком по информационной безопасности?

Минимальный набор пунктов включает: обязательное использование MFA при удалённом подключении, срок действия учётной записи, привязанный к продолжительности работ, запрет на бесконтрольную передачу доступа субподрядчикам, право заказчика на аудит и обязанность партнёра оперативно сообщать об инцидентах ИБ на своей стороне.

С чего начать защиту от атак через подрядчиков при ограниченных ресурсах ИБ?

Исследователи рекомендуют начинать с базовых мер: пересмотреть парольную политику, включить многофакторную аутентификацию для внешних учётных записей, усилить защиту удалённых подключений и настроить неизменяемые резервные копии. Это заметно снижает риск даже без серьёзных вложений.

Вывод: доступ подрядчика требует такого же контроля, как доступ сотрудника

Главный вывод исследования УЦСБ SOC несложен: вложения в базовые меры защиты обходятся заметно дешевле, чем восстановление ИТ-инфраструктуры после успешной атаки. Рост доли атак через партнёрские каналы с 10% до 30% за год наглядно доказывает — доступ внешних организаций давно перестал быть второстепенным риском и заслуживает того же уровня контроля, что и учётные записи штатных сотрудников и администраторов.

Мы, как партнёр СКБ Контур, предлагаем решения линейки Контур.Эгида, которые закрывают именно эти задачи: многофакторную аутентификацию для входа в Windows, VPN и RDG, управление привилегированным доступом и контроль действий администраторов, а также управление доступом на всех этапах — от подключения подрядчика или сотрудника до полного отзыва прав. Так доступ внешних партнёров становится прозрачным и управляемым, не создавая лишних барьеров для их повседневной работы.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг