Почти каждая четвертая компания в России открывает подрядчикам доступ к персональным и коммерческим данным
Почти каждая четвертая российская компания предоставляет подрядчикам доступ к персональным данным, коммерческой информации и файловым хранилищам. При этом главной угрозой при работе с внешними исполнителями специалисты по ИБ и ИТ назвали передачу данных третьим лицам. Эксперты рассказали, какие данные считаются наиболее уязвимыми
Почти каждая четвертая компания дает подрядчику доступ к персональным данным клиентов, коммерческой информации и корпоративным данным. В это же время главной угрозой в работе с подрядчиками организации выделили передачу данных третьим лицам. Об этом редакции сообщили эксперты «Контур.Эгиды» и «Staffcop» в новом исследовании.
Опрос был проведен среди 1200 специалистов по ИБ и ИТ из компаний, базирующихся в разных отраслях. Результаты показали, что подрядчики получают доступ к ключевой инфраструктуре: 32% респондентов отметили, что подрядчик обладает доступом к облачным сервисам, 29% — к корпоративным системам, а 28% — к внутренним базам данных. Также исследователи выделили, что некоторые компании открывают подрядчикам коммерческую информацию (24%).
При этом такое же количество организаций открывают файловые хранилища (24%). Персональные данные клиентов и сотрудников также становятся открытыми подрядчикам (23%). В свою очередь, 20% компаний предоставляет доступ к финансовым системам, исходному коду и даже средам разработки.
В январе редакция выпускала материал, в котором говорилось, что каждая третья успешная кибератака на российский бизнес в 2025 году совершалась через подрядчиков. Исследование показало, что злоумышленники компрометируют поставщиков ИТ-услуг, чтобы уже через их легитимный доступ провести атаку конечных заказчиков.
Также SecPost писал об атаках группировки хактивистов Toy Ghouls на компании, проводившиеся через подрядчиков. Целью группы были названы российские предприятия из промышленности, строительства и телекоммуникаций. Трояны RedAlert, Lockbit 3.0 и шифровальщик Babuk были названы основными инструментами хакеров.
На вопрос о том, какие угрозы могут представлять подрядчики, опрошенные специалисты выделили передачу данных третьим лицам (37%), человеческие ошибки (34%), утечки конфиденциальной информации (33%) и недобросовестные действия подрядчиков (30%). Также приводились такие варианты, как использование подрядчиком небезопасных сервисов (27%), слабая защита у самого подрядчика (26%), непрозрачные процессы ИБ (24%) и компрометация записей и избыточных прав (20%).
В марте у SecPost выходил материал, что более половины российских компаний заявили об утечках персональных данных. Исследование показало, число инцидентов с персональными данными за год выросло на 15%, а наиболее частыми видами утечек назвали попытки слива служебных переписок и данных о сделках.
Опрос показал, что наибольшие опасения у респондентов вызывают подрядчики, которым необходимы широкие технические полномочия для выполнения работы. В число таких подрядчиков вошли организации, оказывающие услуги в области ИБ (30%), разработчики ПО (28%) и интеграторы ИТ-решений (27%). Также опрошенные выделили компании по ИТ-аутсорсингу, администрированию инфраструктуры и обслуживанию оборудования и инженерных систем (22%).
Эксперт по ИБ «Контур.Эгиды» и Staffcop Даниил Бориславский объяснил, что факт доступа подрядчика к данным или внутренним системам еще не означает высокий риск. По мнению эксперта, такой доступ в некоторых случаях в самом деле необходим для выполнения работы. Бориславский поставил вопрос по-другому: важно понимать, насколько этот доступ ограничен. Так, эксперт отметил, если подрядчик получает больше полномочий, чем нужно, и если права сохраняются после завершения проекта, — вероятность инцидента увеличивается.
Какие данные опасно передавать
«Наиболее опасны для передачи внешним подрядчикам учетные данные и персональные данные. Риск — в потере контроля над сессией или идентичностью, что ведет к прямой компрометации всей инфраструктуры», — указала руководитель группы в УЦСБ SOC Марина Жукова. Эксперт считает, что так же критичны и сырые логи доступа и метаданные трафика, поскольку они раскрывают архитектуру, внутренние IP-адреса и паттерны поведения системы. Все это позволяет злоумышленникам построить точную модель атаки, подчеркнула Жукова.
Главный исполнительный директор Ideco Дмитрий Хомутов выделил, что большую опасность представляет передача подрядчику сервисных учетных данных и реквизитов VPN-подключений в сеть вместо доступа к приложению. «Одна такая учетка может открыть существенную часть сети, а не тот кусок, что нужен по договору», — объяснил эксперт. Также Хомутов выделил, что и данных критичнее всего ПДн в больших объемах из-за штрафов от 5 млн рублей и связки «ФИО-телефон-история операций», которые легко превращаются в атаку на клиента.
Архитектор по информационной безопасности Getmobit Султан Салпагаров выделил, что опаснее всего передавать специальные персональные данные. По мнению эксперта, обработка персональных данных требует большей защищенности, так как за утечку от подрядчика ответственность будет нести и сам оператор.
Ведущий эксперт по сетевым угрозам компании «Код Безопасности» Константин Горбунов выразил мнение, что передавать любые данные клиентов подрядчикам не следует, если этого не требует бизнес-процесс. При этом, как считает эксперт, из технических данных наиболее рискованно предоставлять исходные коды, дампы БД и переменные окружения от продуктивной версии сервиса.
«Всегда готовьте изолированный тестовый стенд, удаляйте из кода «захардкоженные» конфиденциальные данные: API-ключи, URL, внутренние ссылки и почты. В идеале эти параметры выносятся в переменные окружения, но их тоже нужно заменить на тестовые, а базу данных — обезличить», — заключил эксперт.
Можно ли исключить возможность передачи данных третьим лицам
Хомутов из Ideco указал, что полностью исключить возможность передачи данных третьим лицам нельзя. Тем не менее, эксперт отметил, что можно резко ограничить объем слива: ZTNA вместо VPN (доступ к приложению, а не к сети), NGFW-сегментация против горизонтального перемещения, DLP и запись сессий для доказуемости.
Салпагров же выделил, что методами обезличивания вполне можно исключить вариант передачи данных подрядчиком. По мнению эксперта, существует множество готовых решений, которые обезличивают базы данных и являются приемлемым и рабочим методом.
По мнению же Горбунова из «Кода безопасности», если конфиденциальные данные попали к подрядчику, то технически гарантировать их нераспространение невозможно. Эксперт отметил, что даже с учетом запрета копирования из браузера и настройке 2FA всегда остается возможность сделать скриншот или запись экрана. Уже из этого, выделил Горбунов, можно извлечь данные при помощи ИИ-моделей. «Именно поэтому основное время нужно уделять тщательной подготовке материалов, передаваемых подрядчику», — закончил эксперт.

