Логотип

Новость

41% российских компаний столкнулись с киберинцидентами по вине подрядчиков

Согласно результатам исследования, 41% опрошенных специалистов по ИТ и информационной безопасности сообщили, что за последние два года в их организациях происходили киберинциденты, связанные с деятельностью подрядчиков. Чаще всего подобные случаи приводили к утечкам данных, получению посторонними лицами доступа к персональной информации граждан, а также к взлому корпоративных учетных записей сотрудников. Такие выводы были сделаны экспертами «Контур.Эгиды» и Staffcop по итогам опроса 1200 специалистов из компаний разных отраслей.

Согласно ответам участников исследования, наиболее распространенным последствием киберинцидентов стала утечка данных — на нее указали 29% респондентов. Еще 26% сообщили, что в результате инцидента посторонние лица получили доступ к данным клиентов компании, а 22% рассказали о случаях взлома корпоративных аккаунтов сотрудников. Столько же участников опроса — 22% — отметили, что после подобных кибератак их организации сталкивались с претензиями со стороны регуляторов.

В 21% случаев инциденты приводили к нарушению работы сервисов или сбоям в отдельных бизнес-процессах, а также к проникновению вредоносных программ в корпоративные информационные системы. О репутационном ущербе рассказали 20% опрошенных, о финансовых потерях — 18%, а 17% участников исследования сообщили о полной блокировке работы корпоративных систем со стороны злоумышленников. Лишь пятая часть респондентов (21%) заявили, что произошедшие кибератаки не повлекли за собой серьезных последствий для их компаний.

Значительная часть опрошенных — 71% — хотя бы раз отказывались от сотрудничества с тем или иным подрядчиком именно из-за рисков в сфере информационной безопасности, причем 30% из них были вынуждены прибегать к подобным отказам неоднократно.

Как отмечает эксперт по информационной безопасности «Контур.Эгиды» и Staffcop Даниил Бориславский, для возникновения серьезного инцидента подрядчику вовсе не обязательно действовать со злым умыслом.

«Сегодня компании часто передают подрядчикам обслуживание ИТ-систем, разработку программ, работу контакт-центров и другие процессы. Вместе с этим внешние исполнители получают доступ к корпоративным системам и персональным данным людей. Чтобы произошел инцидент, не обязательно иметь злой умысел — достаточно ошибки сотрудника подрядчика, использования небезопасной программы или компрометации его учетной записи. Важно понимать, что за каждой утечкой стоят не только последствия для бизнеса, но и риски для людей, чьи персональные данные оказались скомпрометированы. Такие сведения могут использоваться мошенниками для новых атак, поэтому вопрос контроля подрядчиков касается не только информационной безопасности компаний, но и защиты их клиентов. При этом ответственность за защиту персональных данных не передается подрядчику вместе с договором. Последняя практика Верховного Суда это подтверждает: если утечка произошла по вине подрядчика, отвечать перед клиентами и государством все равно будет компания — владелец данных. Поэтому недостаточно один раз проверить подрядчика перед началом работы. Важно постоянно понимать, кто получил доступ к данным, действительно ли он необходим для выполнения задачи и был ли этот доступ своевременно закрыт после завершения работ», — пояснил Даниил Бориславский.

По данным опроса, компании стараются проверять подрядчиков еще на этапе, предшествующем началу сотрудничества: 40% респондентов сообщили, что подобная проверка проводится в отношении всех без исключения подрядчиков, а еще 45% — что она распространяется только на тех исполнителей, которые получают доступ к критически важным информационным системам. Вместе с тем разовой проверки на старте сотрудничества оказывается недостаточно: состав сотрудников подрядчика может меняться, объем предоставленных доступов — расширяться, а уровень защиты — снижаться уже в процессе выполнения работ. Именно поэтому обеспечение безопасности при взаимодействии с подрядчиками требует постоянного, а не разового контроля, а порядок действий на случай возникновения инцидента необходимо продумывать заранее.