Не доверяй и проверяй: эксперты прогнозируют Zero Trust подход к контролю подрядчиков

6 августа, 2026, 09:30

93% российских компаний предоставляют подрядчикам доступ к внутренним данным, в то время как 45% признают наличие угроз от них, но не считают их серьезными. Эксперты заявили: компании рискуют создать брешь в ИБ и привлечь внимание злоумышленников. Также прогнозируется ужесточение контроля за подрядчиками.

www.magnific.com

Эксперты «Контур.Эгиды» поделились с SecPost результатами исследования, в ходе которого было опрошено 1200 специалистов по ИТ и ИБ из различных отраслей. Аналитики пришли к выводу, что 93% российских компаний предоставляют подрядчикам доступ к внутренним системам, данным или ИТ-инфраструктуре. В то же время лишь 7% компаний этого не делают. Вместе с этим всего 46% респондентов считают подрядчиков серьезным источником киберрисков: 14% называют их одним из главных источников угроз, 32% — серьезным фактором риска. Еще 45% признают наличие угроз, но не считают их значительными, а 9% практически не видят рисков.

Эксперт по ИБ «Контур.Эгиды» Даниил Бориславский отметил, что подрядчики фактически стали частью корпоративной ИТ-инфраструктуры, однако контроль их доступов часто остается менее строгим, чем для штатных сотрудников. Это и создает дополнительные риски.

По мнению Бориславского, контроль подрядчиков должен работать по тем же принципам, что и контроль внутренних пользователей: минимальное количество необходимых прав, ограничение сроков действия доступов, регулярное пересматривание разрешений и обеспечение прозрачности действий.

Продолжение ниже

Вместе с этим в исследовании подчеркивается, что большая часть компаний уже проверяет подрядчиков перед началом сотрудничества с ними. Так, 40% делают это всегда и во всех случаях, 45% — при доступе подрядчика к критически важным системам, 14% — выборочно и всего 1% — не проверяют вовсе. Из наиболее распространенных мер проверок «Контур» выделил проверку наличия сертификатов и соответствия требованиям (47%), проверку службой безопасности (46%), анализ договорных обязательств и средств защиты информации (38%), собственный аудит процессов ИБ подрядчика (35%).

Такие цифры указывают на то, что бизнес постепенно начинает воспринимать подрядчиков как часть своей цифровой экосистемы. Тем не менее осознание связанных с ними рисков пока отстает от уровня их фактического доступа к корпоративным системам. Безопасность же подрядчиков превращается в важный элемент общей стратегии киберзащиты.

SecPost ранее писал о том, что у более чем половины российских ИТ-подрядчиков существует как минимум один порт для удаленного доступа, выставленный в интернет без нужной защиты. В материале было указано, что в таком случае увеличивается шанс взлома, внедрения вредоносного ПО и шифрования данных.

Мнение экспертов

«Такая картина рано или поздно приведет к крупным инцидентам, потому что реальная статистика атак через цепочку поставок за последние два года выросла в разы», — считает архитектор департамента информационной безопасности Рексофт Даниил Левченко, указывая на факт того, что часть респондентов в исследовании признают наличие угроз, но считают их незначительными.

Эксперт продолжил: «Основная же доля взломов происходит не через полученные привилегии, а через штатные учетные записи, которые злоумышленники перехватывают и используют для движения внутри сети».

По мнению архитектора информационной безопасности UserGate uFactor Дмитрия Овчинникова, статистика «Контура» отображает два интересных момента. Во-первых, привлечение ИТ-подрядчиков уже прочно вошло в рабочую практику компаний. Во-вторых, половина опрошенных респондентов недооценивает угрозу, которая исходит от привлечения подрядных организаций к управлению. Овчинников отметил, что такая недооценка может стать причиной серьезного ИБ-инцидента, так как в последние несколько лет наблюдается резкий рост количества атак на цепочку поставок.

Директор по развитию бизнеса компании AppSec Solutions Сергей Кондратьев увидел в результатах исследования тенденцию: почти все респонденты «впустили» подрядчиков, однако меньше половины считает их опасными.

«Так, мы фактически стерли границу периметра, но по привычке рассуждаем так, будто она все еще есть: свои внутри, чужие снаружи. Атакующие эту логику давно переросли», — считает Кондратьев. По мнению эксперта, злоумышленники предпочтут затронуть атакой одного подрядчика, обслуживающего десятки бизнесов, чем по очереди взломать компании. Именно поэтому, считает Кондратьев, атаки через цепочку поставок продолжают расти.

Архитектор по информационной безопасности Getmobit Султан Салпагаров считает, статистика говорит о следующем: компании не готовы расходовать и без того ограниченные ресурсы ИБ на защиту от потенциально менее опасных векторов атак. Вместо этого они делают ставку на административные меры. Так, по словам эксперта, в договорах с подрядчиками закрепляется их ответственность за безопасность. Салпагаров считает, что таким образом часть задач по защите перекладывается на подрядчика

Какие меры снизят риски

Директор по межсетевому экрану ИКС Игорь Сухарев разделил минимум мер контроля при работе с внешними исполнителями на 3 категории: технологии, процессы и договор.

К первому эксперт отнес внедрение РАМ (для изолированных сессий, видеозаписи действий и ротации паролей) и межсетевой экран с IPS. Ко второму — проведение аудитов подключений не реже раза в квартал, применение принципа минимальных привилегий (доступ только к нужному и на ограниченный срок), автоматическую блокировку учетных записей подрядчиков в день окончания договоров. К третьему — закрепление в контракте использования персонифицированных учетных записей, регламента по сроку жизни токенов и паролей, права заказчика на аудит (внезапный в том числе) и обязанности уведомлять об инцидентах в течение 24 часов.

Руководитель отдела по развитию бизнеса в «Индид» Игорь Тюкачев выделил подтверждение личности с помощью второго фактора, управление привилегированными правами и полный аудит действий в инфраструктуре как базовый уровень защиты. Эксперт объяснил такой выбор двумя основными рисками: компрометацией инфраструктуры через действия самого подрядчика/захват его учетной записи злоумышленником и утечкой данных.

CEO Ideco Дмитрий Хомутов выделил другие минимальные технические меры. Так, эксперт привел в пример логирование и мониторинг активности подрядчиков на уровне NGFW и SIEM, с алертами на аномальное поведение (доступ в нерабочее время, попытки выйти за пределы выделенного сегмента). Также Хомутов выделил еще одну меру — сегментацию сети, включая микросегментацию. Мера, по мнению эксперта, должна включать в себя выделение подрядчикам изолированных VLAN/зон без прямого маршрута к критичным системам.

Кондратьев из AppSec Solutions напомнил, что многие подрядчики сегодня используют ИИ: внешние команды обучают модели, внедряют ИИ-ассистентов, встраивают в продукты чужие LLM и API. Вместе с этим, уточнил эксперт, появляется и ряд угроз, которых раньше не существовало, включая отравление обучающих данных и утечки через промпты. Кондратьев указал: подрядчик, приносящий «готовое ИИ-решение», приносит и то, что в нем зашито. А это, в свою очередь, подчеркнул эксперт, классическими средствами уже не проверить, что означает нужду расширения контроля и на ИИ-слой. Необходимыми мерами Кондратьев назвал понимание того, какие модели и данные используются, установку фильтров между решениями и системами.

Прогноз от экспертов

Тюкачев из «Индид» отметил, что подход бизнеса к контролю подрядчиков стал более зрелым за последние 5 лет. Если раньше подрядчиков подключали к инфраструктуре максимально быстро, то сейчас даже организации, пока не готовые внедрить полноценную РАМ-систему, начинают с организационных мер: регламентируют доступ, разделяют ответственность и др. Эксперт считает, что в ближайшие годы такая практика будет активнее распространяться и на средний бизнес. По мнению Тюкачева, даже типовые подключения внешних специалистов, например для обслуживания 1С, будут чаще проходить через РАМ-системы.

Отдельно эксперт выделил тенденцию с развитием ИИ-агентов. Сейчас модели доступа во многом похожи на внешних контрагентов: они получают права для выполнения конкретных задач, взаимодействуют с корпоративными системами. Тюкачев считает, что модели придется контролировать иначе, чем людей: постоянные права будут уступать доступу, который учитывает контекст, цель и срок выполнения задачи. Именно поэтому, подчеркнул эксперт, следующим этапом развития рынка станет управление доступом не только людей, но и машинных айдентити.

ИТ-юрист AG-LEGAL и специалист по защите персональных данных Степан Соловьев считает, что в ближайшие годы компании все чаще будут оценивать не только стоимость и компетенции подрядчика, но и его способность безопасно работать с корпоративными данными. Эксперт подчеркнул, что для бизнеса это становится вопросом не только ИБ, но и соблюдения требований законодательства, поскольку ответственность перед клиентами и регуляторами будет нести именно компания, передавшая подрядчику доступ к данным.

Хомутов из Ideco выделил тенденцию: за последние несколько лет подход бизнеса от «доверяй, но проверяй один раз» сместился к пониманию того, что подрядчик — такой же субъект риска, как и собственный сотрудник, только без прямого административного контроля над ним. Рост доли компаний с формализованными процедурами оценки (уже 85% суммарно) — следствие резкого увеличения числа атак через цепочку поставок за последние два-три года, включая случаи в периметре РФ.

Эксперт выделил два параллельных тренда, которые случатся в ближайшей перспективе. Первый — это переход от статичных договорных проверок к динамическому контролю доступа: Zero Trust-подходы, где право подрядчика на действие проверяется контекстно при каждом обращении, а не выдается один раз при подключении.

Zero Trust — это модель безопасности, при которой ни одному пользователю или подрядчику не доверяют автоматически: каждое подключение и каждое действие проходят отдельную проверку.

Второй — это использование ИИ-инструментов для непрерывного мониторинга поведения внешних учетных записей. Хомутов заявил, что модели, обученные на паттернах нормальной активности, смогут выявлять отклонения подрядчика от привычного сценария быстрее, чем это мог бы сделать ручной аудит раз в квартал.

«Компании, которые полагаются только на входной скрининг, будут все больше отставать от тех, кто встраивает контроль подрядчиков в саму архитектуру сети», — заключил эксперт.




Словарь: API, NGFW, IPS, SIEM, Zero Trust