Менее половины российских компаний рассматривают своих подрядчиков как ИБ-угрозу
Российские компании активно привлекают подрядчиков к решению своих внутренних задач. Как показало исследование Контур.Эгиды, в 93% случаев у таких контрагентов есть доступ к корпоративным системам. При этом с одним-двумя подрядчиками сотрудничают 43% опрошенных, а у 12% респондентов количество подрядчиков оказалось более пяти. Такие цифры получены на основе опроса 1200 сотрудников ИТ и ИБ-отделов российских компаний.
Большинство компаний не рассматривают подрядчиков как главный источник угрозы. Противоположной точки зрения придерживаются только 14% респондентов. Почти треть участников исследования назвала риски серьёзными. Для 45% опрошенных исходящая от контрагентов угроза не входит в число существенных рисков безопасности. А 9% и вовсе сочли, что никаких особых рисков нет.
Начинают общение с кандидатом в подрядчики с его проверки в 40% компаний. Ещё в 45% осуществляют такую процедуру только в том случае, если предстоит предоставить контрагенту доступ к чувствительным данным. Самым распространённым вариантом такой проверки оказалось изучение сертификатов — его используют 47% респондентов. Чуть меньшее количество респондентов привлекает к процедуре собственную службу безопасности. В 35% случаев заключению договора предшествует аудит ИБ-процессов подрядчика, проведённый силами потенциального клиента.
Как отметил эксперт по информационной безопасности Контур.Эгиды Даниил Бориславский, подрядчики сегодня фактически становятся частью внутреннего ИТ-контура. Однако контроль управления их доступом зачастую осуществляется как за разовым внешним. Разрыв между реальной ролью контрагента и особенностями управления его доступами превращает подрядчиков в существенный источник риска.
