IT‑подрядчики крупного бизнеса могут стать лазейкой для хакеров
Причина — отсутствие единых требований по кибербезопасности для контрагентов
01.09.2025
| Ведомости
Больше половины российских компаний, которые выступают IT-подрядчиками крупного российского бизнеса, имеют низкий уровень кибербезопасности: у 55% как минимум один из портов для доступа в систему из интернета (вход в систему, которым должны пользоваться, например, разработчики подрядчика) оказался не защищен, что позволяет скомпрометировать и украсть данные или же проникнуть в инфраструктуру. Об этом говорится в исследовании компании в сфере информационной безопасности CICADA8.
Эксперты CICADA8 проанализировали 60 000 российских компаний, выступающих в качестве контрагентов и подрядчиков. Около 60% выборки — это IT-интеграторы, 15% — компании-разработчики, остальные —организации, представляющие разные IT- и сервисные услуги, в ходе которых контрагент получает доступ к персональным данным (ПД) клиентов или сотрудников компании-заказчика, коммерческой тайне или интеллектуальной собственности.
У 32% проверяемых компаний-контрагентов CICADA8 выявила в системах «старые» критические уязвимости, которые компания не исправила, несмотря на то что для них уже существуют патчи (обновление для устранения уязвимостей). Вектор взлома через такие уязвимости занимает у киберпреступников второе место по популярности, говорит директор продуктового портфеля и сервисов компании CICADA8 Сергей Колесников.
Кроме того, исследование показало, что данные корпоративных учетных записей у 27% исследуемых компаний были обнаружены в базах утечек, опубликованных на теневых форумах даркнета. При этом незначительный «возраст» обнаруженных учетных записей дает основания предполагать, что они до сих пор являются действующими и, следовательно, также могут послужить точкой входа хакеров в корпоративные сети.
Количество инцидентов, связанных с атаками через подрядчиков, продолжает неуклонно расти, а многие организации не принимают меры по контролю защищенности своих IT-поставщиков. Это приводит к тому, что компании, вкладывающие серьезные средства в защиту собственной инфраструктуры, остаются уязвимыми для взломов. Причина в том, что их поставщики не относятся к вопросам кибербезопасности столь же серьезно.
По словам технического директора компании «Спикател» Евгения Пудовкина, крупные компании начали предъявлять к подрядчикам более жесткие требования по кибербезопасности — это уже не «добрая воля», а часть тендерных условий. Но, продолжает он, малый и средний бизнес, который составляет большинство контрагентов, часто ограничен в бюджете и экспертизе. Чтобы ситуация изменилась, нужны не только внутренние стандарты корпораций, но и отраслевые методики оценки поставщиков, а также государственные стимулы, говорит Пудовкин. В качестве стимулов, по его мнению, могут выступать субсидии, типовые сервисы и, возможно, налоговые льготы для компаний, инвестирующих в ИБ.
«В перспективе целесообразно ввести единый стандарт оценки киберустойчивости подрядчиков, аналогично тому, как уже сегодня оценивают финансовую устойчивость или налоговую чистоту. Это помогло бы бизнесу снижать риски цепочки поставок и повысило общий уровень защищенности», — считает Пудовкин.
В 2022 г. ФСТЭК разработала методические рекомендации по кибербезопасности для подрядчиков субъектов КИИ (критической информационной инфраструктуры), но они носят рекомендательный характер и не являются обязательными для всех.
Сейчас есть только отдельные регуляторные инициативы в КИИ и госсекторе, где обязательны аттестации или аудит, напоминает Пудовкин. Стимулировать рынок можно с помощью закрепления обязательных требований к кибербезопасности подрядчиков законодательно, а не только в рекомендательных документах, рассуждает он.
Кроме того, практика оборотных штрафов за утечки ПД (вступили в силу 30 мая 2025 г.) показывает, что даже в случае утечки по вине подрядчика ответственность ложится на самого оператора данных, говорит директор по продуктам Servicepipe Михаил Хлебунов. В 2024 г. общая сумма штрафов за утечки данных достигла 2 млн руб., что несопоставимо с масштабами возможного ущерба. При этом есть отдельные случаи, когда суды взыскивали убытки с подрядчиков, но они скорее являются исключением, чем правилом.

Ведомости
Ведущее деловое издание России