Одной ошибки сотрудника, небезопасной программы или скомпрометированной учетной записи подрядчика достаточно, чтобы заказчик столкнулся с утечкой данных, остановкой сервисов и претензиями регуляторов. Причем отвечать за последствия придется компании, которая доверила внешнему исполнителю доступ к корпоративной инфраструктуре.
За последние два года связанные с подрядчиками киберинциденты происходили в компаниях 41% опрошенных специалистов по ИТ и информационной безопасности. Контур.Эгида и Staffcop получили результаты после опроса 1200 представителей организаций из разных отраслей.
Самым распространенным последствием стала утечка данных, которую отметили 29% респондентов. В 26% случаев посторонние получили доступ к информации клиентов, а 22% участников сообщили о взломе корпоративных аккаунтов сотрудников. Еще 22% компаний столкнулись с претензиями регуляторов.
Сбои в работе сервисов, нарушения отдельных бизнес-процессов или проникновение вредоносных программ в корпоративную инфраструктуру зафиксировал 21% участников. Репутационный ущерб понесли 20% компаний, финансовые потери затронули 18%, а полную блокировку корпоративных систем пережили 17%. Только 21% респондентов сообщили об отсутствии серьезных последствий.
Риски уже влияют на выбор деловых партнеров. Из-за опасений в сфере информационной безопасности 71% представителей компаний хотя бы раз отказывались от сотрудничества с подрядчиком, а 30% опрошенных принимали подобное решение неоднократно.
Компании стараются оценивать внешних исполнителей заранее. Проверку всех подрядчиков проводят 40% опрошенных организаций, еще 45% изучают только партнеров с доступом к важным информационным системам. Однако состояние защиты может измениться уже после заключения договора: состав команды обновляется, права доступа расширяются, а соблюдение требований ослабевает.
Эксперты Контур.Эгиды и Staffcop отмечают, что подрядчику не нужен злой умысел для создания серьезной угрозы. Внешние специалисты обслуживают ИТ-системы, разрабатывают программы, управляют контакт-центрами и получают доступ к персональным данным. Ошибка сотрудника, небезопасное приложение или захват учетной записи могут открыть злоумышленникам путь к инфраструктуре заказчика, а похищенные сведения помогают мошенникам готовить новые атаки на клиентов.
Передача рабочих процессов внешнему исполнителю не снимает с владельца данных ответственность перед гражданами и государством. По оценке экспертов, практика Верховного Суда подтверждает, что компания продолжает отвечать за утечку даже при установленной вине подрядчика. Разовой проверки перед началом работы недостаточно: заказчику необходимо контролировать выданные права, проверять необходимость доступа, своевременно закрывать учетные записи и заранее определять порядок действий при киберинциденте.