Журнал "Information Security/ Информационная безопасность" #3, 2026

в зависимостях при базовой проверке поставляемого ПО, включая Log4Shell, не закрытый еще с 2021 г."."Когда оче- видно, что подрядчик объективно незре- лый, отдавать ему весь цикл разработ- ки – неверное решение. Мы пришли к концепции, при которой ключевая инфраструктура разработки строится на нашей стороне, а подрядчик допускается в нашу среду, выстроенную по принципу Secure-by-Design, в которой на уровне сборочного конвейера уже работают SAST, DAST и композиционный анализ. Аналогичный подход применяется к адми- нистрированию и поддержке", – резюми- ровал Дмитрий Кисельников . Традиционный подход к оценке рисков третьих сторон зашел в тупик: попытки ИБ-департаментов контролировать без- опасность через Excel-анкеты напоми- нают попытку поставить диагноз паци- енту исключительно на основе его анке- ты в регистратуре. Между традиционным (Manual/Excel) и автоматизированным (TPRM) подходами по ключевым векто- рам оценки – пропасть. Вектор 1. Природа данных (субъективность vs объективность) Традиционный Excel – ответы фор- мулируются так, чтобы сдать экзамен. Это прямой конфликт интересов: вен- дор никогда не признается в низком уровне цифровой гигиены, так как от этого напрямую зависит подписание договора. TPRM – анализ цифрового следа и технических артефактов дает математи- чески точный срез состояния, вне зави- симости от интересов контрагента, исклю- чая риски человеческого фактора. Вектор 2. Покрытие Традиционный Excel – оценка жестко ограничена заявленным перечнем. Можно оценить только ту инфраструк- туру, о которой знает сам контрагент. Налицо эффект красивой витрины. TPRM – автоматический поиск поверх- ности атаки (ASM). Подход позволяет выявить незащищенные экземпляры инфраструктуры, утекшие учетные запи- си, а также артефакты критического несоответствия ключевым практикам ИБ – вплоть до публично открытых репо- зиториев, реестров образов с аноним- ным доступом и забытых токенов сбо- рочного конвейера, то есть именно тех точек входа в цепочку поставки, о кото- рых говорят эксперты выше. Вектор 3. Актуальность Традиционный Excel – анкета фикси- рует состояние безопасности ровно на момент подписания договора (Snapshot). Если через неделю вендор поймает шифровальщика или опубликует базу данных в интернете, заказчик об этом просто не узнает. TPRM – непрерывный контроль изме- нений (Continuous). Оценка формируется на регулярной основе: появление новых CVE на периметре подрядчика, свежие утечки данных или результаты планового аудита мгновенно отражаются на резуль- тате, что позволяет перейти от разовых проверок к полноценному управлению рисками в реальном времени. Вектор 4. Глубина анализа Традиционный Excel – контроль и изучение результатов строго в отноше- нии конкретного контрагента в зоне пря- мой видимости, без учета транзитивных рисков от ДЗО или партнеров. TPRM – выявление скрытых связей и визуализация карты рисков: аффили- рованные юрлица, совместное исполь- зование инфраструктуры и санкционные списки – все это гарантирует своевре- менное обнаружение ненадежных поставщиков на этапе принятия реше- ния. Вектор 5. Экономика процесса и вовлеченность Традиционный Excel – высококвали- фицированные дорогостоящие анали- тики вынужденно утилизируют рабочие часы на анализ чужих регламентов и ведение коммуникации с контрагентами. TPRM – автоматизированный сбор информации и комплексный аудит зани- мают сравнительно меньше времени, что позволяет ИБ-специалистам работать уже с подтвержденной информацией и критичными отклонениями, а не прово- дить первичный анализ самостоятельно. Зрелые игроки давно перестали верить в то, что объемный пакет фор- мальных требований может обеспечить защиту здесь и сейчас: двадцатистра- ничный регламент превращается в доку- мент для разбора конфликтных ситуа- ций, а не в инструмент превентивного контроля. Логичным выводом будет выстраивание контролируемой среды для подрядчиков. Такая модель не отме- няет оценку зрелости контрагента до подключения, а замыкает ее в полный цикл. TPRM-скоринг дает объективный фильтр на входе, а среда – операцион- ный контроль на всем протяжении рабо- ты. ИБ-команда заказчика перестает тратить часы на анализ чужих регла- ментов, а потенциальный ущерб от инци- дента изначально ограничен периметром контролируемой среды. TPRM в цифрах Когда мы говорим о переходе от тра- диционной модели к автоматизирован- ному анализу и доказательной базе, главным аргументом на уровне бизнеса становятся сухие метрики: стоимость и затраченное время. Приведенные ниже цифры – это собственные рыночные оценки CICADA8 на основе нашего проектного опыта, они не пре- тендуют на статус отраслевого исследо- вания и приведены для иллюстрации порядка величин. Рынок ИБ-консалтинга предлагает экс- пресс-аудит или оценку рисков ИБ одного контрагента под ключ в среднем от 300 тыс. до 400 тыс. руб. Предположим, что крупный бизнес располагает необходи- мостью оценки пула из 50 подрядчиков – в таком случае бюджет на классическую оценку рисков третьих сторон может составить свыше 10 млн руб. в год. Авто- матизированные платформы TPRM сни- жают стоимость проверки буквально в десятки раз, а оптимизация ресурсов (ФОТ/аутсорс) гарантированно перекры- вает затраты на внедрение и разработку. Рыночная ставка ведущего эксперта в 2026 г. варьируется в пределах 3–6 тыс. руб. в час. Традиционный подход к процессу оценки предполагает множе- ство операций (квалификация, рассылка, верификация, уточнение, заключение) и отнимает от 24 до 40 рабочих часов аналитика на одного контрагента. В экви- валенте компания за это время тратит от 100 тыс. до 250 тыс. руб. на анализ одной Excel-анкеты. В традиционном подходе согласование анкеты между ИБ-отделом заказчика и юристами вендора занимает в среднем от 10 до 15 дней, что можно считать про- стоем. Переход на управляемую и авто- матизированную модель управления рис- ками дает бизнесу обоснованное реше- ние о целесообразности взаимодействия с тем или иным контрагентом за считан- ные дни, опираясь на результаты анализа фактов, а не вымышленных значений. Традиционные методы оценки рисков не исчезают, но вынуждены принять актуальные вызовы и адаптироваться. Инциденты 2025–2026 гг. доказали, что рынку жизненно необходим переход от субъективной оценки намерений к объ- ективному техническому контролю. Переход на доказательную модель обес- печит CISO совершенно иной уровень контроля: l математически точный профиль риска: объективная оценка по результа- там анализа инфраструктуры и ее соот- ветствия требованиям; l скрытые и транзитивные риски: авто- матизированный поиск угроз или арте- фактов, которые подрядчик предпочел бы скрыть или просто не заметил; l переход от статичного анализа к непрерывному мониторингу и оператив- ному реагированию. Не ждите компрометации контраген- та – используйте возможности CICADA8 Cyber Rating 1 уже сейчас. l • 27 УПРАВЛЕНИЕ УЯЗВИМОСТЯМИ www.itsec.ru АДРЕСА И ТЕЛЕФОНЫ CICADA8 см. стр. 94 NM Реклама 1 https://cicada8.ru/cyber-rating

RkJQdWJsaXNoZXIy Mzk4NzYw