Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
11 услуг
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
11 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
11 услуг
MFA • PAM • IDM
Аудит и консалтинг
Нужна консультация?
Свяжитесь с нами любым удобным способом
Кейсы

Infosecurity выстроила процесс управления безопасностью поставщиков для крупного производственного холдинга

Заказчик

Крупный производственный холдинг

Задача

Разработать единый подход к проверке поставщиков перед заключением договоров и снизить риски, связанные с доступом подрядчиков к информационным и производственным системам компании.

Проблема

Поводом для проекта стал инцидент у отраслевого конкурента: злоумышленники проникли в инфраструктуру через скомпрометированного ИТ-подрядчика. Служба безопасности холдинга решила разработать единую анкету, которую можно было бы направлять всем контрагентам перед подписанием договора.

В ходе первой встречи выяснилось, что за этой задачей стоит более системная проблема. У компании-заказчика уже было несколько десятков действующих подрядчиков с удалённым доступом к инфраструктуре, при этом ни один из них ранее не проходил полноценную проверку по кибербезопасности. Права доступа не всегда пересматривались после смены сотрудников на стороне подрядчика, в ряде договоров требования по ИБ отсутствовали, а некоторые подрядчики использовали одну общую учётную запись на всю команду.

Решение

Эксперты Infosecurity предложили вместо единой анкеты выстроить комплексный процесс управления рисками третьих сторон. Уровень риска и требования к поставщикам определялись в зависимости от того, как именно подрядчик взаимодействует с инфраструктурой заказчика. Работа была выстроена в три этапа.
ЭТАП 1. Инвентаризация и аудит

Вместо рассылки универсальной анкеты эксперты провели обследование текущих процессов выбора и взаимодействия с контрагентами.

Был составлен полный реестр действующих подрядчиков с сегментацией по типам взаимодействия: доступ к информации, ИТ-инфраструктуре, физический доступ в помещения и др.

Аудит подтвердил наличие системных уязвимостей в жизненном цикле работы с поставщиками: от некорректного управления доступами — общих учётных записей и неотозванных прав — до отсутствия ИБ-требований в договорах и недостаточной осведомлённости внутренних заказчиков о киберрисках.

ЭТАП 2. Проектирование целевой модели безопасности

На основе собранных данных была разработана комплексная система управления рисками третьих сторон, которая включила:

  • архитектуру допуска — классификацию поставщиков по уровню критичности и критерии принятия решений: условия для беспрепятственного старта, работы с компенсирующими мерами и «красные флаги» для отказа от контрагента;

  • дифференцированные профили требований — индивидуальные чек-листы и матрицы требований по кибербезопасности в зависимости от типа взаимодействия и уровня доступа подрядчика;

  • регламент и ролевую модель — порядок взаимодействия с поставщиками на всех этапах жизненного цикла и распределение ответственности между бизнес-заказчиками, закупками, ИТ и службой безопасности: кто инициирует проверку, согласует допуск, контролирует доступы и своевременно их отзывает;

  • юридическую и техническую защиту — обновлённые шаблоны договоров и NDA с обязательными контролями, включая MFA, персональные учётные записи, уведомление об инцидентах, правила привлечения субподрядчиков и автоматическую блокировку доступа после завершения работ.

ЭТАП 3. Внедрение процессов

Параллельно с выстраиванием новых процессов был проведён анализ действующих подрядчиков, у которых уже были выявлены нарушения — в том числе неотозванные доступы и использование общих учётных записей. Для них разработали план устранения уязвимостей.

Также была подготовлена и проведена программа обучения для сотрудников служб закупок и эксплуатации, непосредственно работающих с подрядчиками.

Результат

Заказчик рассчитывал получить анкету для проверки поставщиков, а в результате получил работающий процесс управления рисками третьих сторон.

По итогам проекта:

сформирован единый реестр контрагентов с разбивкой по типам и уровню критичности;

выявлены подрядчики с удалённым доступом к производственным системам, не соответствовавшие даже базовым требованиям по кибербезопасности; по двум из них принято решение ограничить доступ до устранения замечаний;

договоры с ключевыми контрагентами дополнены требованиями по кибербезопасности, включая порядок уведомления об инцидентах, правила привлечения субподрядчиков, требования к персональным учётным записям и срокам блокировки доступа;

сотрудники служб закупок и эксплуатации прошли обучение и получили критерии, позволяющие выявлять потенциальные риски ещё на этапе выбора подрядчика;

сформирован управляемый жизненный цикл работы с поставщиками:
оценка до начала работ → контроль в процессе → безопасное завершение сотрудничества.

Нужна консультация эксперта? Оставьте заявку >>>
Консалтинг