Безопасность цепочки поставок

Выстроим прозрачную систему оценки, контроля и управления рисками на каждом этапе взаимодействия с третьими лицами: от выбора контрагента до завершения работ.

Ваши вендоры, подрядчики, партнеры могут стать точкой входа для атаки на вашу компанию – мы поможем это предотвратить.
портфель из 320 проектов в информационной безопасности
Более 320 проектов
реализовано
Команда инженеров по иб
Более 250 инженеров
в команде
15 лет на рынке информационной безопасности
Более 15 лет
на рынке ИБ

Что такое безопасность цепочки поставок и поставщиков?

К поставщикам относится любой, кто обрабатывает, хранит ваши данные или имеет к ним доступ:
  • Облачные- и интернет-провайдеры;
  • Аутсорс-разработчики;
  • Аудиторы;
  • Клининг, реклама, логистика – все, кто имеет доступ к вашим данным, средствам их обработки и хранения.

Почему цепочка поставок – это уязвимость?
Ваш контрагент привлек субподрядчика? Теперь он тоже часть вашей цепочки поставок. Разрыв безопасности в любом звене этой цепи – угроза для вас.

9 из 10 компаний проверяют контрагентов лишь формально и только на старте. Реальную зрелость ИБ никто не оценивает, требования не обновляются годами, а мониторинг на протяжении действия контракта отсутствует. Этим пользуются хакеры: атаки на цепочки поставок растут быстрее других угроз.

Мы выстраиваем процесс, который закрывает весь жизненный цикл взаимодействия и становится не просто «бумажным упражнением», а работающим механизмом защиты: оценка подрядчика перед началом взаимодействия, контроль в процессе и безопасное завершение взаимодействия.

Почему уязвимости ваших поставщиков – это риски вашей Компании

Атака на цепочку поставок — один из самых быстрорастущих векторов угроз
  • 30%
    Компаний используют
    Всех киберинцидентов связаны с атаками через цепочку поставщиков
  • на 25%
    Дольше выявляется взлом через поставщиков по сравнению с атакой на периметр
  • на 90%
    Участились атаки на цепочку поставок в 2025 году
Для злоумышленников атаки через третьих лиц – один из самых простых и эффективных векторов взлома. В 2025 году доля таких атак удвоилась, поэтому по прогнозам данный вектор атак будет самым динамичным и развивающимся. Компрометация даже одного контрагента открывает злоумышленникам путь к атакам сразу на несколько компаний.

Типы взаимодействия

  • Удалённый доступ поставщика к ИТ-инфраструктуре компании;
  • Привилегированный доступ поставщика к ИТ-инфраструктуре компании;
  • Физический доступ поставщика к ИТ-инфраструктуре Компании;
  • Поставщик предоставляет сервисы для хранения и обработки данных Компании.

Базовые аномалии

  • Общие УЗ;
  • Избыточные права доступа;
  • Отсутствие MFA;
  • Обучение в области кибербезопасности для контрагентов не проводится;
  • Отсутствие регулярного пересмотра УЗ и прав доступа;
  • УЗ контрагентов не блокируются после завершения работ;
  • Отсутствие контроля сессий и действий;
  • Отсутствие сопровождения подрядчиков в критичных зонах (серверные, ЦОД);
  • Журнал физического доступа не ведется;
  • Отсутствие контроля вносимых\выносимых устройств и носителей;
  • Не оценены риски КБ при взаимодействии с внешней организацией;
  • Не установлены требования к защите данных у поставщика
  • Не определен порядок уведомления об инцидентах.

Сценарии угроз

  • Компрометация УЗ контрагента с удаленным доступом;
  • Неконтролируемый привилегированный доступ во внутренние ИС;
  • Компрометация ПО или обновлений со стороны вендора;
  • Внедрение вредоносного кода в ПО при аутсорс разработке;
  • Копирование или хищение данных с физических носителей / резервных копий;
  • Прямое подключение к сетевым портам в обход периметровой защиты;
  • Взлом инфраструктуры поставщика, который хранит и обрабатывает данные Компании.

Ключевые последствия

  • Контроль над доменом
  • Управление ключевыми ИС и серверами
  • Компрометация резервных копий
  • Полный доступ в критичные сегменты сети (сеть безопасности, АСУ ТП и пр.)
  • Эскалация привилегий до уровня администраторов домена
  • Построение скрытого долгосрочного контроля над инфраструктурой
⬇︎⬇︎⬇︎
Финансовые потери и репутационный ущерб

Практический материал: требования ИБ по типам поставщиков

Оставьте Ваши контактные данные и мы вышлем вам перечень базовых требований ИБ к различным типам поставщиков: чем различаются требования по ИБ для облачного провайдера и клининговой компании.

Безопасность цепочки поставки поможет

  • Снизить собственные риски ИБ

    Внедрение процесса позволяет системно выявлять и устранять внешние угрозы, тем самым повышая общий уровень защищенности вашей компании
  • Выстроить понятный и цикличный процесс

    Перейти от разовых проверок к системному циклу: оценка третьих лиц перед началом сотрудничества, контроль в процессе, безопасное завершение (с установленными критериями, ролями и SLA)
  • Принимать обоснованные решения при выборе контрагентов

    Оценивать контрагентов не только по стоимости и функциональности, но и по реальному уровню зрелости ИБ, а также осознанно принимать остаточные риски
  • Взять под контроль риски всей цепочки поставок

    Получить полную картину: кто из контрагентов имеет доступ к вашим данным и системам, насколько он критичен и какой реальный уровень защищенности обеспечивает

Этапы проекта

Обследование

1. Обследование

Результат:


  • Перечень поставщиков по типам;
  • Отчет по результатам обследования и рекомендации по минимизации выявленных недостатков и рисков.
Перейти к описанию
формализация

2. Формализация

Результат:

  • Регламент обеспечения ИБ при взаимодействии с поставщиками (последовательность действий, роли и ответственность в области ИБ);
  • Критерии оценки кибербезопасности и отбора поставщиков;
  • Чек-листы для оценки поставщиков, адаптированные под тип взаимодействия.
Перейти к описанию
внедрение правил

3. Внедрение новых правил

Результат:

  • Актуальные шаблоны договоров и NDA с третьими лицами, учитывающие требования по КБ;
  • Актуализированные действующие договоры.
Перейти к описанию
обучение

4. Обучение

Результат:

  • Обучающие материалы;
  • Программа обучения персонала, взаимодействующего с третьими лицами.
Перейти к описанию
Этапы работы

1. Обследование

Что мы делаем:

  • Идентифицируем контрагентов и структурируем их по типам;

  • Оцениваем контрольную среду КБ в области взаимодействия с поставщиками;

  • Формируем отчет по результатам обследования и рекомендации.

Артефакты на выходе:

  1. Перечень поставщиков по типам
  2. Отчет по результатам обследования и рекомендации по минимизации выявленных недостатков и рисков

Пример: Отчет по результатам обследования и рекомендации по минимизации выявленных недостатков и рисков

 Отчет по результатам обследования и рекомендации по минимизации выявленных недостатков и рисков

2. Формализация

Что мы делаем:
  • Устанавливаем требования по ИБ для поставщиков и всей цепочки поставок (на основе ISO 27036, NIST SP 800-161 и т.д.);

  • Разрабатываем регламент управления ИБ при взаимодействии с третьими лицами (последовательность действий, роли и ответственность в области КБ);

  • Определяем критерии оценки и отбора контрагентов на основе требований КБ:
    • правила, по которым принимается решение о допуске поставщиков,
    • необходимости компенсирующих мер или отказе от взаимодействия.

  • Разрабатываем чек-листы для сбора и проверки информации о третьих лицах:какие сведения и подтверждающие документы необходимо получить, чтобы оценить поставщика по установленным критериям.

Артефакты на выходе:

  1. Регламент обеспечения ИБ при взаимодействии с поставщиками (последовательность действий, роли и ответственность в области ИБ);
  2. Критерии оценки кибербезопасности и отбора поставщиков;
  3. Чек-листы для оценки поставщиков, адаптированные под тип взаимодействия.

Пример: чек-лист для оценки КБ поставщика

Пример: чек-лист для оценки КБ поставщика

3. Внедрение новых правил

Что мы делаем:
  • Организуем внедрение организационных и технических мер обеспечения КБ при взаимодействии с различными типами третьих лиц;

  • Актуализируем шаблоны договоров и соглашений с третьими лицами, включая в них требования и обязательства по обеспечению КБ;

  • Проводим ревизию действующих договоров на соответствие требованиям по КБ и вносим в них изменения с учетом специфики взаимодействия и имеющихся рисков КБ.

Артефакты на выходе:

  1. Актуальные шаблоны договоров и NDA с третьими лицами, учитывающие требования по КБ;
  2. Актуализированные действующие договоры.

4. Обучение

Что мы делаем:
  • Разрабатываем обучающие материалы с учетом установленных в Компании процессов и требований по КБ при взаимодействии с третьими сторонами;

  • Разрабатываем программу и график обучения;

  • Проводим обучение и тестирование полученных знаний работниками.

Артефакты на выходе:

  1. Обучающие материалы;
  2. Программа обучения персонала, взаимодействующего с третьими лицами.

Дополнительные опции

Оценка КБ новых поставщиков

Что мы делаем:
  • Проводим анализ и оценку зрелости КБ потенциальных поставщиков;

  • Определяем связанные риски КБ.

Артефакты на выходе:

  1. Отчет по оценке КБ поставщика и рекомендации по дальнейшему взаимодействию.

Аудит второй стороны

Что мы делаем:
  • Формализуем процесс управления аудитами КБ второй стороны;

  • Формируем программу аудитов КБ, учитывающую критичность проверяемых третьих лиц;

  • Проводим аудиты КБ ключевых поставщиков и формируем отчеты.

Артефакты на выходе:

  1. Регламент управления аудитами КБ второй стороны (кто, что, как, в каком порядке);
  2. Программа аудитов КБ;
  3. Отчеты по аудитам КБ с рекомендациями по минимизации выявленных рисков.

Пример: план аудита ИБ поставщика

Пример: план аудита ИБ поставщика

Пример: отчет по результатам аудита ИБ поставщика

Пример: отчет по результатам аудита ИБ поставщика

Практический результат для заказчика

После проекта компания получает:
  • Понятный и контролируемый процесс обеспечения ИБ при взаимодействии с поставщиками;

  • Единый реестр всех поставщиков;

  • Понятные и применимые требования по КБ при работе с каждым типом третьих лиц;

  • Систему оценки поставщиков;

  • Актуальные шаблоны договоров и NDA, учитывающие требования по КБ;

  • Пошаговый план снижения рисков с понятными приоритетами.

Кейс — Крупный производственный холдинг

Крупный производственный холдинг после инцидента у конкурента через скомпрометированного ИТ-подрядчика запросил у Infosecurity только анкету для проверки поставщиков, но аудит выявил системную проблему: десятки подрядчиков с удалённым доступом к инфраструктуре без реальных проверок, общими учётными записями и неотозванными правами доступа.

Infosecurity разработала комплексную систему управления рисками третьих сторон: классификацию поставщиков по критичности, дифференцированные профили требований по кибербезопасности, регламент с распределением ролей между бизнес-заказчиками, закупками, ИТ и службой безопасности, а также обновлённые шаблоны договоров и NDA с обязательными контролями (MFA, персональные учётные записи, блокировка доступа после завершения работ).

В результате сформирован единый реестр контрагентов, по двум подрядчикам с несоответствующим уровнем защиты доступ ограничен, договоры с ключевыми контрагентами дополнены требованиями по кибербезопасности, а сотрудники закупок и эксплуатации прошли обучение — компания перешла от разового «закрытия вопроса» к управляемому циклу оценки и контроля поставщиков.

Выберете подходящий формат работы

*Точные сроки и стоимость зависят от масштаба компании, количества и типа ваших поставщиков, текущей зрелости процесса и требуемой глубины нашего участия.
Построение процесса безопасности цепочки поставок
~ 3 месяца
От 1 000 000 ₽

Разработка и внедрение процесса оценки, допуска и контроля поставщиков с учетом требований ИБ

  1. обследование текущего процесса взаимодействия с поставщиками;
  2. классификация поставщиков по уровню риска и критичности;
  3. разработка требований по ИБ;
  4. критерии оценки, допуска и контроля;
  5. чек-листы, анкеты и шаблоны документов;
  6. актуализация договорных требований и NDA;
  7. обучение сотрудников.
Подробнее об услуге
Сервис. Оценка КБ новых поставщиков
~ 3-5 дней
От 100 000 ₽

Оценка новых поставщиков по требованиям ИБ перед началом взаимодействия

  1. оценка зрелости ИБ поставщика;
  2. выявление ключевых рисков;
  3. отчет и рекомендации по дальнейшему взаимодействию.
Подробнее об услуге
Сервис. Аудит ИБ второй стороны
~ 1-2 недели
От 300 000 ₽

Проводим аудит ИБ действующих ключевых поставщиков

  1. аудит ИБ ключевых поставщиков;
  2. проверка фактических мер защиты;
  3. выявление отклонений и рисков;
  4. отчет с рекомендациями по снижению рисков.
Подробнее об услуге

Сертификаты Infosecurity

Нам доверяют

Команда

Елизавета Маркова
Опыт в сфере ИБ
Специалист по ИБ – 6 лет
Ведущий консультант – 3 года
Компетенции
  • Построение систем менеджмента ИБ
  • Проведение оценки рисков ИБ
  • Разработка документации по ИБ
  • Проведение аудитов по ИБ
  • Проведение оценки зрелости процессов ИБ
  • Разработка контента для обучающих курсов по ИБ
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса
Арина Азовцева
Опыт в сфере ИБ
Специалист по ИБ – 4 года
Компетенции
  • Оценка рисков ИБ
  • Оценка зрелости ИБ
  • Формализация процессов ИТ\ИБ
Образование
МГТУ им. Н.Э. Баумана

Компетенции
  • Построение систем менеджмента ИБ
  • Проведение оценки рисков ИБ
  • Разработка документации по ИБ
  • Проведение аудитов по ИБ
  • Проведение оценки зрелости процессов ИБ
  • Разработка контента для обучающих курсов по ИБ

Курсы и сертификаты
  • Certified Information Systems Auditor (CISA)
  • Certified in Risk and Information Systems Control (CRISC)
  • ISO/IEC 27001 Lead Auditor

Релевантный опыт реализации
  • Внедрение и сопровождение систем менеджмента ИБ, разработка документации по ИБ, проведение аудитов по ИБ;
  • Выстраивание процесса управления рисками и проведение оценки рисков ИБ в организациях из различных отраслей – финансовый сектор, ритейл, операторы связи;
  • Проведение оценки зрелости процессов ИБ для организаций финансового сектора;
  • Разработка контента для профильноориентированных курсов повышения осведомленности работников в области ИБ для промышленной организации.
Елизавета Маркова
Опыт в сфере ИБ
Специалист по ИБ – 6 лет
Ведущий консультант – 3 года
Образование
ФГБОУ ВПО «Рязанский государственный радиотехнический университет»

Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса

Курсы и сертификаты
  • ISO/IEC 27001 LeadImplementer
  • ISO/IEC 27001 LeadAuditor

Релевантный опыт реализации
  • Внедрение систем менеджмента ИБ более чем в 20 компаниях различных отраслей – ядерная энергетика, государственный сектор, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Выстраивание систем управления рисками ИБ, оценка рисков ИБ – операторы связи, ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Аудит и формализация процессов ИБ более чем в 30 компаниях различных отраслей - ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Проведение BIA, разработка планов непрерывности деятельности для компаний из различных отраслей – ретейл, автомобилестроение, аутсорсинговые компании.
  • Методологическое сопровождение внедрения GRC-систем.
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Образование
ФГБОУ ВО «МГТУ им. Г. И. Носова»

Компетенции
  • Оценка рисков ИБ
  • Оценка зрелости ИБ
  • Формализация процессов ИТ\ИБ

Релевантный опыт реализации
  • Участие в организации и проведении встреч в рамках аудита ИБ заказчика.
  • Проведение качественной и количественной оценки рисков ИБ.
  • Разработка практических рекомендаций по внедрению технических контролей и организационных мер.
  • Проведение сравнительного анализа текущих процессов ИБ заказчика с лучшими отраслевыми практиками и требованиями стандартов. Подготовка стратегических рекомендаций по повышению уровня зрелости ИБ.
  • Разработка внутренних организационно-распорядительных документов в области обеспечения ИБ.
Арина Азовцева
Опыт в сфере ИБ
Специалист по ИБ – 4 года

Бесплатная консультация

У Вас остались вопросы?

Оставьте заявку и мы свяжемся с вами в ближайшее время.

Новости и события