Исследование, проведенное «Контур.Эгидой» и основанное на опросе 1200 специалистов в области ИТ и ИБ из различных секторов, выявило, что 93% российских компаний предоставляют подрядчикам доступ к своим внутренним системам, данным или ИТ-инфраструктуре. При этом только 46% опрошенных считают внешних исполнителей серьезным источником киберугроз, а 45% признают наличие рисков, но не рассматривают их как наиболее критичные для своей организации. IT Speaker ознакомился с результатами этого анализа.

Сотрудничество с подрядчиками стало обычной практикой: лишь 7% респондентов не предоставляют доступ внешним исполнителям к корпоративным системам. У 43% организаций доступ имеют один-два подрядчика, у 39% – от трех до пяти, а у 12% – более пяти внешних компаний, подключенных к внутренней инфраструктуре. Несмотря на широкое распространение этой практики, только 14% опрошенных считают подрядчиков одним из основных источников киберрисков, а 9% практически не видят угроз со стороны внешних партнеров или вовсе полагают, что они не представляют опасности.
Даниил Бориславский, эксперт по информационной безопасности «Контур.Эгиды», отметил, что подрядчики фактически становятся частью корпоративной инфраструктуры, однако подходы к управлению их доступами во многих компаниях остаются менее тщательными, чем в отношении собственных сотрудников. По его словам, подрядчики давно перестали быть внешними пользователями в традиционном понимании – они администрируют инфраструктуру, поддерживают критические системы, разрабатывают программное обеспечение и работают с корпоративными данными, но процессы контроля зачастую продолжают строиться так, словно речь идет о разовом внешнем доступе.
«Именно этот разрыв между реальной ролью подрядчика и моделью управления доступами сегодня становится одним из основных источников риска. Чем больше бизнес передает процессов на аутсорсинг, тем сильнее стирается граница между собственными сотрудниками и внешними исполнителями. Поэтому контроль подрядчиков должен осуществляться по тем же принципам, что и контроль внутренних пользователей: минимально необходимые права доступа, ограниченный срок их действия, регулярный пересмотр разрешений и прозрачность действий в корпоративной инфраструктуре», – подчеркнул он.
Большинство компаний уже осуществляют проверку подрядчиков перед началом сотрудничества: 40% делают это всегда, а 45% – если подрядчик получает доступ к критически важным системам. Только 14% проводят такую оценку выборочно, а 1% не проверяет подрядчиков вовсе. Среди наиболее распространенных мер – проверка наличия сертификатов и соответствия требованиям (47%), проверка через службу безопасности (46%), анализ договорных обязательств и инструментов защиты информации (38%), а также собственный аудит процессов ИБ подрядчика (35%).
Операционный директор Web Control Игорь Базелюк отметил, что представленные данные указывают на недостаточно серьезное отношение компаний к рискам компрометации предоставляемых подрядчикам прав доступа.
«Ключевым здесь является то, что угроза определяется не тем, кто именно владеет учетной записью, а тем, какие права она предоставляет», – пояснил он IT Speaker, добавив, что привилегированный доступ является «универсальным ключом» к критическим ИТ-системам и, независимо от роли подрядчика, он должен управляться по единым строгим принципам.
Архитектор по информационной безопасности Getmobit Султан Салпагаров, в свою очередь, предложил дифференцированный подход: разработчик может и должен выполнять работы вне рабочей инфраструктуры, действия администратора должны быть контролируемыми и документируемыми, а консультант не должен иметь возможности напрямую выполнять действия и работать только через исполнителей из числа сотрудников владельца инфраструктуры. Директор по информационной безопасности компании «Гарда» Виктор Иевлев добавил, что в его компании стараются использовать единый подход к взаимодействию с подрядчиками с применением PAM-системы, при этом необходимо разделять права доступа, системы и сети, в которые допускаются внешние специалисты.
«Предположим, компания предоставила доступ разработчику или другому внешнему пользователю. Не имеет значения, обладает ли он навыками злоумышленника: устройство подрядчика может быть скомпрометировано или содержать вредоносные файлы. Если не разграничивать права или правила доступа к корпоративному контур, последствия для компании могут быть достаточно серьезными», – предупредил он в разговоре с IT Speaker.
По мнению экспертов, инциденты, связанные с подрядчиками, чаще всего начинаются с компрометации их учетных записей, что приводит к остановке бизнес-процессов, краже данных, шпионажу и распространению вредоносного ПО через цепочки поставок. Игорь Базелюк выделил отрасли, подверженные наибольшему риску: промышленный сектор и ТЭК (из-за АСУ ТП), телеком (где атака на провайдера может вызвать масштабные сбои), финансовый сектор (с большим объемом чувствительных данных), а также госсектор и объекты КИИ из-за их стратегической важности. Султан Салпагаров отметил, что самые громкие инциденты имеют простую причину – не отозванные своевременно доступы сотрудников, покинувших компанию или ставших жертвами целевых атак на личные устройства.
«Долгоживущие “ключи” (пароли, токены, длительные сессии), однажды скомпрометированные, могут эксплуатироваться или ожидать подходящего момента годами. Если идентификация и проверка доступа выполняются при каждом действии (или хотя бы достаточно часто, как этого требует концепция “нулевого доверия”), то закладки подобного рода перестают быть угрозой», – пояснил эксперт.
Виктор Иевлев добавил, что чаще всего происходят утечки или кража информации, заражение инфраструктуры через подрядчиков, атаки на цепочки поставок и фишинг в случае компрометации внешнего сотрудника.
В условиях увеличения числа подрядчиков компаниям необходимо автоматизировать контроль их действий и управление доступом. Игорь Базелюк подчеркнул, что, чем больше подрядчиков, тем выше вероятность компрометации предоставленных прав доступа, и в этом случае привилегированный доступ должен управляться по единым строгим правилам с использованием специализированных PAM-инструментов, реализующих принципы Zero Trust. Султан Салпагаров отметил, что контроль внутренней разработки постепенно расширяется на контроль разработки подрядчиков, управление доступами интегрируется с кадровой политикой, а от практики долгосрочных доступов постепенно отказываются. Виктор Иевлев добавил, что при масштабировании необходимо проводить постоянный аудит, мониторинг периметра и сети, интеграцию с SIEM, а также внедрять единые регламенты и соглашения по кибербезопасности.
«Важно отказываться от привычных средств удаленного доступа, таких как AnyDesk и TeamViewer, в пользу систем класса PAM. Эти решения позволяют из единого центра управлять доступом подрядчиков, контролировать их действия и настраивать права, в том числе на загрузку и выгрузку файлов», – резюмировал Иевлев.
По мнению экспертов «Контур.Эгиды», цифры исследования свидетельствуют о постепенном изменении подхода бизнеса к управлению рисками цепочки поставок – компании все чаще рассматривают подрядчиков как часть своей цифровой экосистемы. Однако восприятие рисков пока меняется медленнее, чем уровень фактического доступа внешних организаций к корпоративным системам, что делает безопасность подрядчиков одним из ключевых элементов общей стратегии защиты бизнеса.
Ранее Центр мониторинга информационной безопасности УЦСБ SOC представил на конференции ЦИПР результаты исследования, посвященного кибератакам и киберрискам 2025 и 2026 годов. Так, 30% всех известных кибератак в ушедшем году были осуществлены через взлом подрядчиков.
UserGate зафиксировал рост российского рынка SOC на 15-30%


