Исследование «Контур.Эгиды», основанное на опросе 1200 специалистов по ИТ и ИБ из различных отраслей, показало, что 93% российских компаний предоставляют подрядчикам доступ к внутренним системам, данным или ИТ-инфраструктуре. При этом лишь 46% респондентов считают внешних исполнителей серьезным источником киберугроз, а 45% признают наличие рисков, но не относят их к числу наиболее существенных для своей организации. IT Speaker ознакомился с результатами анализа.

Работа с подрядчиками стала стандартной практикой: только 7% опрошенных не предоставляют внешним исполнителям доступ к корпоративным системам. У 43% организаций доступ имеют один-два подрядчика, у 39% – от трех до пяти, а у 12% – более пяти внешних компаний, подключенных к внутренней инфраструктуре. Несмотря на широкое распространение практики, лишь 14% респондентов считают подрядчиков одним из главных источников киберрисков, а 9% практически не видят угроз со стороны внешних партнеров или вовсе считают, что они не представляют опасности.
Эксперт по информационной безопасности «Контур.Эгиды» Даниил Бориславский отметил, что подрядчики фактически становятся продолжением корпоративной инфраструктуры, однако подходы к управлению их доступами во многих компаниях остаются менее тщательными, чем по отношению к своим сотрудникам. По его словам, подрядчики давно перестали быть внешними пользователями в классическом понимании – они администрируют инфраструктуру, сопровождают критические системы, разрабатывают ПО и работают с корпоративными данными, но процессы контроля зачастую продолжают строиться так, словно речь идет о разовом внешнем доступе.
«Именно этот разрыв между реальной ролью подрядчика и моделью управления доступами сегодня становится одним из основных источников риска. Чем больше бизнес передает процессов на аутсорсинг, тем сильнее стирается граница между собственными сотрудниками и внешними исполнителями. Поэтому контроль подрядчиков должен строиться по тем же принципам, что и контроль внутренних пользователей: минимально необходимые права доступа, ограниченный срок их действия, регулярный пересмотр разрешений и прозрачность действий в корпоративной инфраструктуре», – подчеркнул он.
Большинство компаний уже проводят проверку подрядчиков до начала сотрудничества: 40% делают это всегда, а 45% – если подрядчик получает доступ к критически важным системам. Только 14% проводят такую оценку выборочно, а 1% не проверяют подрядчиков вовсе. Среди наиболее распространенных мер – проверка наличия сертификатов и соответствия требованиям (47%), проверка через службу безопасности (46%), анализ договорных обязательств и инструментов защиты информации (38%), а также собственный аудит процессов ИБ подрядчика (35%).
Операционный директор Web Control Игорь Базелюк отметил, что приведенные данные показывают недостаточно серьезное отношение компаний к рискам компрометации предоставляемых подрядчикам прав доступа.
«Ключевым здесь является то, что опасность определяется не тем, кто именно владеет учетной записью, а тем, какие права она дает», – пояснил он IT Speaker, добавив, что привилегированный доступ является «универсальным ключом» к критичным ИТ-системам и, независимо от роли подрядчика, он должен управляться по единым строгим правилам.
Архитектор по информационной безопасности Getmobit Султан Салпагаров, в свою очередь, предложил дифференцированный подход: разработчик может и должен выполнять работы за пределами рабочей инфраструктуры, действия администратора должны быть подконтрольны и журналируемы, а консультант должен быть лишен возможности напрямую выполнять действия и работать только через исполнителей из числа сотрудников владельца инфраструктуры. Директор по информационной безопасности компании «Гарда» Виктор Иевлев добавил, что в его компании стараются использовать единый подход к работе с подрядчиками с применением PAM-системы, при этом необходимо разделять права доступа, системы и сети, в которые допускаются внешние специалисты.
«Предположим, компания предоставила доступ разработчику или другому внешнему пользователю. Неважно, обладает ли он навыками злоумышленника: устройство подрядчика может быть скомпрометировано или содержать вредоносные файлы. Если не разграничивать права или правила доступа к корпоративному контуру, последствия для компании могут быть достаточно серьезными», – предупредил он в разговоре с IT Speaker.
По мнению экспертов, инциденты, связанные с подрядчиками, чаще всего начинаются с компрометации их учетных записей, что приводит к остановке бизнес-процессов, краже данных, шпионажу и распространению вредоносного ПО через цепочки поставок. Игорь Базелюк выделил отрасли, подверженные наибольшему риску: промышленность и ТЭК (из-за АСУ ТП), телеком (где атака на провайдера может привести к масштабным сбоям), финансы (с большим объемом чувствительных данных), а также госсектор и объекты КИИ из-за их стратегической важности. Султан Салпагаров отметил, что самые громкие инциденты имеют простую причину – не отозванные своевременно доступы сотрудников, покинувших компанию или ставших жертвами целевых атак на личные устройства.
«Долгоживущие “ключи” (пароли, токены, длительные сессии), однажды скомпрометированные, могут эксплуатироваться или ожидать подходящего момента годами. Если идентификация и проверка доступа выполняются при каждом действии (или хотя бы достаточно часто, как этого требует концепция “нулевого доверия”), то закладки подобного рода перестают быть угрозой», – пояснил эксперт.
Виктор Иевлев добавил, что чаще всего происходят утечки или кража информации, заражение инфраструктуры через подрядчиков, атаки на цепочки поставок и фишинг в случае компрометации внешнего сотрудника.
С ростом числа подрядчиков компаниям приходится автоматизировать контроль их действий и управление доступом. Игорь Базелюк подчеркнул, что, чем больше подрядчиков, тем выше вероятность компрометации предоставленных прав доступа, и в этом случае привилегированный доступ должен управляться по единым строгим правилам с использованием специализированных PAM-инструментов, реализующих принципы Zero Trust. Султан Салпагаров отметил, что контроль внутренней разработки постепенно расширяется на контроль разработки подрядчиков, управление доступами интегрируется с кадровой политикой, а от практики долгосрочных доступов постепенно отказываются. Виктор Иевлев добавил, что при масштабировании необходимо проводить постоянный аудит, мониторинг периметра и сети, интеграцию с SIEM, а также внедрять единые регламенты и соглашения по кибербезопасности.
«Важно отказываться от привычных средств удаленного доступа, таких как AnyDesk и TeamViewer, в пользу систем класса PAM. Решения позволяют из единого центра управлять доступом подрядчиков, контролировать их действия и настраивать права, в том числе на загрузку и выгрузку файлов», – резюмировал Иевлев.
По мнению экспертов «Контур.Эгиды», цифры исследования свидетельствуют о постепенном изменении подхода бизнеса к управлению рисками цепочки поставок – компании все чаще рассматривают подрядчиков как часть собственной цифровой экосистемы. Однако восприятие рисков пока меняется медленнее, чем уровень фактического доступа внешних организаций к корпоративным системам, что делает безопасность подрядчиков одним из ключевых элементов общей стратегии защиты бизнеса.
Ранее Центр мониторинга информационной безопасности УЦСБ SOC продемонстрировал на конференции ЦИПР результаты исследования, посвященного кибератакам и киберрискам 2025 и 2026 годов. Так, 30% всех известных кибератак в ушедшем году совершены через взлом подрядчиков.
UserGate зафиксировал рост российского рынка SOC на 15-30%