Атака через подрядчика: базовый минимум для предотвращения утечки
Более чем у половины российских ИТ-подрядчиков хотя бы один порт для удаленного доступа выставлен в интернет без надлежащей защиты. Подобная неосторожность грозит взломом со стороны злоумышленников, внедрению вредоносного ПО или шифрованию данных. "Контур.Эгида" собрала пять правил защиты от атак через подрядчика.
Исследование 60 тысяч российских IT-подрядчиков показало: у 55% из них хотя бы один порт для удаленного доступа выставлен в интернет без надлежащей защиты. Через такие «двери» злоумышленник может проникнуть к заказчику и украсть базу, внедрить вредоносное ПО или запустить шифровальщик. Многие до сих пор полагают, что если утечка произошла по вине подрядчика, то и платить штрафы будет он. Однако Верховный суд недавно поставил точку: ответственность за сохранность данных всегда лежит на операторе. Ниже — пять правил защиты от атак через подрядчика.
Почему атака через подрядчика — это реальная угроза
Многие владельцы бизнеса и даже специалисты по инфобезопасности до сих пор думают так: «Подрядчик — это проверенная компания, мы с ним работаем годами, у него есть сертификаты, и вообще, утечки случаются где-то у других». Цифры и закон говорят обратное.
Согласно отчету Verizon DBIR 2025, 46% взломов корпоративных учетных записей происходит именно через неуправляемые устройства — личные гаджеты сотрудников. Но отдельный и быстро растущий риск — это третьи стороны, то есть подрядчики и поставщики услуг. На них сегодня приходится уже каждая третья утечка данных, а за год их доля выросла вдвое — с 15 до 30%.
Частый сценарий выглядит так: злоумышленник компрометирует или саму компанию подрядчика, или рабочее устройство ее сотрудника, или личное приложение на смартфоне. После этого он получает доступ к рабочему VPN или облачному сервису, а оттуда — к базам данных заказчика. Нельзя исключать и ситуацию, когда подрядчик финансово замотивирован провести атаку самостоятельно.
При этом закон не делает разницы, откуда именно утекли данные — с корпоративного ноутбука штатного сотрудника или с личного устройства подрядчика. Ответственность за утечку персональных данных в любом случае несет компания — оператор персональных данных.
А санкции за последние два года стали по-настоящему жесткими. За повторные утечки введены оборотные штрафы — до 3% годовой выручки компании. Для большинства бизнесов это означает не просто финансовые потери, а реальный риск остановки деятельности. Первичные нарушения тоже бьют по карману: реальные штрафы по статье 13.11 КоАП РФ — сотни тысяч рублей.
Иными словами, атака через подрядчика — статистически значимый вектор атак, который ведет к реальным штрафам, а с 2026 года — еще и к проигрышам в судах, потому что ссылка на подрядчика больше не работает. Поэтому вопрос «стоит ли вкладываться в контроль доступа подрядчиков» — это вопрос выживания бизнеса в текущем регуляторном поле.
| Анализ защищенности от Контур.Эгиды поможет оценить реальные угрозы со стороны подрядчиков и покажет, готова ли компания их отразить. По итогам вы поймете: какие ИБ-сервисы внедрить, нужны ли дополнительные сотрудники или аутсорсинг, что переписать в политиках и договорах. Не ждите утечки через подрядчика —проверьте себя уже сегодня. |
Правило № 1. Выдавайте доступ только через контролируемый шлюз с ограничениями по времени
Самая грубая ошибка — дать подрядчику прямой RDP, SSH или VPN-доступ к своим серверам. Даже если доступ временный и под конкретную задачу. Прямой доступ — бесконтролен. Злоумышленник, который скомпрометировал устройство подрядчика, получает легитимный вход в сеть заказчика. Дальше — сканирование внутренних ресурсов, подбор паролей, запуск вредоносного кода. И все это без единого сигнала тревоги: атака идет с доверенного соединения.
| По статистике T.Hunter, у 27% IT-подрядчиков крупного бизнеса корпоративные учетные записи заказчика найдены в открытых базах утечек даркнета. |
Базовый минимум защиты.
Все подключения подрядчиков проходят через промежуточный сервер, например с помощью PAM-решения, которое одновременно:
- записывает все, что происходит внутри сессии (видео для RDP, логи команд для SSH);
- запрещает копировать файлы и использовать буфер обмена;
- ограничивает доступ по IP-адресам и по времени суток, например, только с 9 до 18 часов;
- автоматически завершает сессию после заданного срока — например, по окончании рабочего дня;
- устанавливает максимальный срок действия самой учетной записи, допустим 10 дней, после чего доступ перестает работать без возможности «вечного продления».
Такое решение можно развернуть за два дня, и оно станет минимальным техническим барьером, который в суде докажет: компания не пускала дело на самотек, а принимала меры контроля.
Правило № 2. Не показывайте подрядчику реальные данные без необходимости
Классическая утечка: для разработки или тестирования вы передали подрядчику копию рабочей базы с реальными ФИО, номерами телефонов, паспортами. Он положил ее на свой сервер без шифрования — и через полгода сервер взломали.
В суде оператор пытается сослаться на договор, где подрядчик обязался хранить данные в тайне. Однако суды исходят из того, что именно оператор должен был обеспечить защиту данных на всех этапах их передачи и использования, включая обезличивание перед выдачей подрядчику. Тут же еще стоит отметить, что передавать персональные данные третьим лицам не нельзя без разрешения от этих третьих лиц. Удаленный доступ, API, общие сетевые папки, тестовые серверы с копиями баз — за все это отвечает оператор.
Он не может переложить ответственность на третье лицо, если не докажет, что осуществлял непрерывный технический и организационный контроль за действиями этого лица в своих информационных системах.
Базовый минимум защиты.
Перед передачей подрядчику любой копии базы все персональные данные подлежат замене на тестовые: ФИО — на «Иванов Иван», номера телефонов — на «+7 900 000-00-01», паспортные данные — на шаблонные значения.
Эту процедуру называют маскированием данных (data masking). Условие о ее обязательном применении должно быть зафиксировано в договоре, а сам факт маскирования — подтвержден документально: скриншотами процесса, актом передачи. Если подрядчик настаивает на использовании реальных данных, это рассматривается как исключение, которое допускается только под контролем усиленных мер безопасности.
Правило № 3. Пропишите в договоре право на контроль и штрафы
Наличие договора на обработку персональных данных — лишь база. Если в договоре нет четких обязанностей подрядчика по раскрытию информации и штрафов за их нарушение, суд посчитает, что вы не контролировали третье лицо. А это уже влечет ответственность оператора на основании ст. 19 Федерального закона № 152‑ФЗ «О персональных данных».
Базовый минимум защиты.
Чтобы превратить договор в инструмент подтверждения должной осмотрительности, необходимо включить в него три ключевых условия:
- Право требовать логи доступа. Зафиксируйте обязанность подрядчика предоставлять по запросу оператора полные логи доступа к его информационным системам. Срок — не более 24 часов с момента получения требования. Логи должны содержать идентификацию пользователя, временные метки, источник подключения и перечень совершенных действий.
- Штраф за сокрытие информации. Установите штрафные санкции за непредоставление логов в установленный срок или несвоевременное уведомление об инциденте безопасности. Рекомендуемый размер — 500 тысяч рублей или 5% от суммы договора (выбирается большее значение). Это создает экономический стимул для соблюдения условий.
- Уведомление о новых сотрудниках с доступом. Обязательным требованием должно стать письменное уведомление оператора о каждом новом сотруднике подрядчика, получающем доступ к системам заказчика. Срок уведомления — не менее 48 часов до предоставления доступа. Эта мера позволяет оператору своевременно оценивать риски.
Включение этих условий не гарантирует предотвращения атаки, но повышает шансы оператора вовремя узнать о взломе (через логи и обязательство уведомления) и значительно снижает размер ответственности в суде, так как подтверждает реальные шаги для контроля.
Правило № 4. Проверяйте подрядчика на деле, а не по бумагам
Наличие у подрядчика сертификатов ФСТЭК или подписанных им политик безопасности само по себе не является для суда доказательством должного контроля со стороны оператора. Судебная практика исходит из того, что оператор должен лично убедиться в реальном состоянии защищенности инфраструктуры подрядчика: отключены ли USB-порты на рабочих станциях сотрудников, имеющих доступ к системам заказчика, применяется ли DLP и кто именно мониторит сетевую активность.
Базовый минимум защиты.
При выборе подрядчика, который получает доступ к вашим данным, стоит согласовать понятный и выполнимый минимум требований. Главное правило: эти требования должны быть соразмерны рискам и не превращать проверки в инструмент давления.
Что обычно работает:
- Подрядчик раз в полгода предоставляет справку или выписку из внутреннего отчета о выполнении ключевых мер защиты.
- Подрядчик по запросу заказчика (не чаще раза в год) демонстрирует политики безопасности или сертификаты соответствия (152-ФЗ, ISO 27001 и т.п.).
- Заказчик и подрядчик не чаще раза в год проводят совместный аудит инфраструктуры — в заранее согласованную дату.
Вопросы, которые нужно задать подрядчику:
- Есть ли контроль над USB-носителями на рабочих местах, где обрабатываются ваши данные?
Применяются ли средства предотвращения утечек (DLP или хотя бы логи доступа) для данных заказчика? - Кто и с какой периодичностью мониторит сетевую активность на сегменте, где лежат ваши данные?
- Какое антивирусное решение стоит и когда последний раз обновлялись базы?
- Проводились ли внутренние аудиты безопасности за последние 6–12 месяцев? Если нет, то почему?
Правило № 5. Сохраните доказательства для суда
Это правило превращает все остальные меры из набора технических настроек в неопровержимые доказательства. Без него ваши записи сессий и акты проверок — просто набор файлов, чью подлинность легко оспорить.
Базовый минимум защиты.
Во-первых, закрепите приказом порядок хранения всех журналов событий, записей сессий и актов проверок. Срок — минимум три года. Это прямо следует из требований 152-ФЗ (пункт 7 части 1 статьи 19) — без такого приказа любые проверки и суды поставят вас в тупик.
Во-вторых, храните всё в системе, где нельзя что-то подправить или удалить задним числом. Подойдёт SIEM, системы с WORM-дисками или неизменяемыми базами. Если такой системы нет — заверяйте выгрузки логов и видеозаписи сессий своей электронной подписью. Так вы сможете доказать, что ничего не переписывали.
Почему это важно? При проверках Роскомнадзор и ФСТЭК уже запрашивают образцы логов и документы, которые подтверждают их неизменность. В судебных спорах логи, чью целостность вы сможете подтвердить, признаются полноценными уликами. Без этой меры даже идеально настроенный контроль остается голословным.
Заключение
Перечисленные пять мер — не исчерпывающая система информационной безопасности. Но это тот самый базовый минимум, который отличает компанию, готовую к реальности 2026 года, от компании, которая узнает о ней после первой утечки и-за подрядчика и штрафа.
Атаки через подрядчика — не редкость, а устойчивая тенденция. Но риск создает не подрядчик, а отсутствие контроля. Как только вы загнали весь доступ через шлюз с записью сессий, перестали отдавать реальные базы, начали проверять подрядчика и прописали в договоре право на контроль — вы закрыли примерно 80% самых частых векторов атаки через подрядчика. И не только спасаете данные, но и получаете в суде аргументы, которые работают в вашу пользу.
Реклама, АО «ПФ «СКБ Контур», ОГРН 1026605606620, 620144, Екатеринбург, Народной Воли ул., 19А, 16+. Erid:2VtzqvWmgt8
