Журнал "Information Security/ Информационная безопасность" #3, 2026

Громкие инциденты последних лет окон- чательно закрепили атаки на цепочки поставок как основной вектор угроз. Парадокс ситуации заключается в том, что у большинства скомпрометированных подрядчиков всегда подписан NDA и "иде- альная" инфраструктура в Excel-анкете. Опросные листы с "галочками" – теперь лишь декларация о намерениях, и без объективных свидетельств технической реализации у них не больше веса, чем у обещаний. "Бумажная анкета необходима, но она не может быть единственным инструментом. Поэтому контрагента про- веряют не на абстрактную благонадеж- ность, а на соответствие нашим собст- венным требованиям по безопасности", – прокомментировал Александр Дворян- ский , директор по ИБ в крупном про- мышленном холдинге."Анкета сохраняет смысл, но только как фильтр первого уровня и инструмент административного контроля, при условии, что она перетекает в конкретные пункты договора: SLA по устранению уязвимостей и право на аудит поставляемых образов. Сама по себе галочка, мол, да, безопасная разработка у нас есть, не защищает", – отметил Денис Султанов , руководитель безопас- ности приложений в крупной финансовой группе. Дмитрий Кисельников, CISO девело- перской компании, рассказал: "Подряд- чиков у нас действительно много, и подход одна анкета на всех работает плохо. Я делю их на три большие категории. Первая – подрядчики, непосредственно работающие с конфиденциальной инфор- мацией. Вторая – администраторы и под- держка информационных систем, причем как на уровне самой системы, так и на уровне ОС. Третья, и самая проблемная, – разработчики. С первыми двумя кате- гориями набор требований в целом стан- дартен: NDA, регламент работы, согла- шение по информационной безопасности, инструкции. С разработкой формальный ответ "у нас выстроен SSDLC" не означает ровным счетом ничего, пока вы не увиди- те, как этот процесс реализован в коде, сборке и рабочем окружении самого раз- работчика". Регуляторы тоже видят эту проблему. Одним из первых катализаторов изме- нений стал приказ ФСТЭК России № 117, прямо определяющий требования к защите информации при взаимодей- ствии с внешними контрагентами и системами. Контроль безопасности контрагентов движется в сторону дока- зательного подхода. При проверках теперь смотрят не только на наличие бумаг, но и на то, как работают процессы безопасности на практике. Александр Дворянский пояснил: "Я делю оценку на две части. Первая – базовые показатели: безопасность работы с подрядчиками, защита на всех стадиях жизненного цикла информационных систем, антивирусная защита, организа- ция регистрации и мониторинга событий. Вторая часть – индивидуальные показа- тели: соответствие законодательству (защита ПДн, коммерческой тайны, обес- печение безопасности КИИ) и – отдельно и с наибольшим весом – вовлеченность менеджмента в вопросы ИБ. И, наконец, обязателен комплекс мер по повышению осведомленности персонала. Как бы тща- тельно мы ни эшелонировали периметр, человек остается самым слабым зве- ном"."Я не доверяю декларациям о без- опасной разработке, поэтому мы включи- ли сбор артефактов прямо в процесс оценки поставщиков и начисляем по ним баллы. В обязательный набор входят: отчет об оценке по ГОСТ Р 57580 там, где это применимо; отчет по уязвимостям, включая транзитивные зависимости (на базе SCA); проверка поставляемых обра- зов и дистрибутивов; наличие отраслевых сертификаций. Отдельно и с большим весом мы учитываем программу Bug Bounty", – поделился практическим под- ходом Денис Султанов . "При приемке системы мы проводим сжатый пентест: конфигурация, золотой образ опера- ционной системы, проверка по белому и серому ящику, ручной обход бизнес- логики, а раз в год – углубленный пентест силами внешнего подрядчика. Внутрен- ней проверкой мы выявляем преимуще- ственно поверхностные дефекты. В дого- воре фиксируется обязательство под- рядчика устранять все, что обнаружено в ходе нашего контроля, указывается набор стандартов и лучших практик, а основная работа по контролю перено- сится в среду разработки", – уточнил Дмитрий Кисельников . Традиционная анкета почти всегда создает конфликт интересов: подрядчик заинтересован пройти проверку и полу- чить контракт, а значит, ответы в анкете будут формулироваться "правильно". Даже компании с добросовестным под- ходом к безопасности нередко переоце- нивают собственную зрелость. Расхож- дения между безопасностью на бумаге и реальной происходят постоянно."Чаще всего расхождение – это не злой умысел и не намеренная попытка ввести в заблуждение, а недооценка значимости риска. Показательный пример из моей практики – аудит дочерней структуры. На вопрос об антивирусной защите там уверенно отчитались о стопроцентном покрытии, однако консоль управления показала 98%. Выяснилось, что у ИТ- подразделения оставались два домен- ных ноутбука под тестовые задачи, на которых антивирус попросту не был установлен. Формальное несоответ- ствие возникло буквально на ровном месте", – привел пример из практики Александр Дворянский . Денис Султанов отметил: "Бывает, что на бумаге – строгий контроль версий, изоляция сред, отсутствие секретов в коде, доступы строго по ролям, а во время аудита – контур разработки без сегментации и с публично открытыми репозиториями в GitLab, реестры обра- зов с возможностью анонимного пуша, и около 300 критических уязвимостей 26 • СПЕЦПРОЕКТ Иллюзия контроля: почему Excel-анкеты не защищают от атак через контрагента огда ShiniHunters взламывает Vimeo, а у Zara крадут сотни гигабайт данных через скомпрометированные токены интегра- ций, становится ясно: под угрозой не только ваши контраген- ты, но и вы сами. К Никита Котиков, руководитель продукта, CICADA8 Фото: CICADA8

RkJQdWJsaXNoZXIy Mzk4NzYw