ГК Softline: цифровые риски контрагента становятся рисками бизнеса

ГК Softline: цифровые риски контрагента становятся рисками бизнеса

изображение: grok

Компания может контролировать собственные домены, учетные записи и конфигурации, но понести ущерб из-за цифровой небрежности контрагента. Просроченный домен, опубликованный документ, скомпрометированная почта руководителя или открытый репозиторий позволяют атаковать уже не самого партнера, а связанные с ним организации.

Последствия зависят от роли контрагента в бизнес-процессах. Если он подключен к CRM, ERP, биллингу или административным панелям, его учетная запись может стать точкой входа во внутренние системы. Если партнер участвует в платежах и согласовании документов, доступ к его почте позволяет отправлять правдоподобные распоряжения. Если на его стороне хранятся проектные материалы, ошибка в настройке веб-сервера может раскрыть сведения сразу о нескольких компаниях.

Мы в Softline считаем, что надежность партнера нельзя оценивать только по условиям договора, финансовым показателям и результатам проверки на момент его выбора. Цифровые активы постоянно меняются: сотрудники увольняются, домены продлеваются или остаются без владельца, появляются новые субдомены, обновляются настройки систем. Без регулярного контроля компания узнает об этих изменениях после утечки, мошеннического платежа или появления фишингового сайта.

Потерянный домен остается частью репутации компании

Один из самых опасных сценариев связан с утратой контроля над доменом или субдоменом контрагента. Причиной может стать нецентрализованный учет, регистрация адреса на сотрудника, пропущенное продление или отсутствие передачи прав после увольнения ответственного специалиста.

Освободившийся домен регистрируют киберсквоттеры и предлагают прежнему владельцу выкупить его обратно. Стоимость возврата зависит от известности компании и значения адреса для бизнеса. Известен случай, когда организации пришлось заплатить 2 млн рублей за восстановление контроля над доменным именем.

Выкупом риск не ограничивается. На захваченном адресе могут разместить фишинговую страницу, онлайн-казино, вредоносные файлы или запрещенный контент. Для клиентов и СМИ домен продолжает ассоциироваться с прежним владельцем и его партнерами, поэтому техническая проблема одной организации быстро превращается в репутационный инцидент для всей цепочки.

Стандартная проверка обычно охватывает адреса, официально зарегистрированные на юридическое лицо. Этого недостаточно. Проектный домен мог быть оформлен на сотрудника или подрядчика, а старый субдомен мог сохраниться в переписке, документах и поисковой выдаче после завершения работ.

Полную картину дают исторические записи DNS, IP-адреса и другие цифровые связи. Такой поиск помогает обнаружить активы, которые продолжают вести к бренду или инфраструктуре партнера, хотя уже не учитываются его ИТ-службой.

Открытые документы упрощают подготовку целевой атаки

Еще один риск возникает, когда внутренние материалы контрагента попадают в открытый доступ из-за ошибки в настройке веб-сервера или неосторожности сотрудника. Поисковые системы могут проиндексировать договоры, внутренние инструкции, коммерческие предложения и схемы объектов критической информационной инфраструктуры.

Для злоумышленника такой архив ценен содержанием и контекстом. Из документов можно узнать имена ответственных сотрудников, порядок согласования платежей, названия проектов, используемые системы и особенности взаимодействия между партнерами. Эти сведения помогают подготовить письмо или звонок, которые будут соответствовать реальному бизнес-процессу.

Публикация документов, защищенных соглашением о неразглашении, создает договорные и судебные риски. Раскрытие технических схем может облегчить дальнейшую атаку, а сведения об объектах и размещении оборудования в отдельных случаях затрагивают физическую безопасность.

Схожую угрозу представляют открытые репозитории кода. В них могут оставаться сведения о проектах, имена разработчиков, фрагменты внутренней архитектуры, учетные данные, API-ключи и параметры интеграций. Даже если опубликованный код сам по себе не дает доступа к системе, он сокращает объем разведки и показывает, какие компоненты стоит атаковать.

Утечка почты важна только в контексте полномочий

Наличие корпоративного адреса в утечке еще не означает, что почтовый ящик уже взломан. Сотрудник мог использовать рабочую почту для регистрации на стороннем сервисе, а опубликованный пароль относился именно к нему. Однако такой сигнал требует проверки: повторяется ли пароль, включена ли многофакторная аутентификация и к каким системам могут подойти раскрытые данные.

Критичность зависит от владельца учетной записи. Компрометация адреса рядового сотрудника и почты генерального или финансового директора создает разный уровень риска. Ящики руководителей используются для целевого фишинга, изменения платежных реквизитов и рассылки распоряжений от имени доверенного лица.

Проверять нужно не количество адресов в утечках, а возможный путь атаки. Если найденные логин и пароль открывают доступ к CRM, ERP, биллингу или административной панели, проблема выходит за пределы партнера. Через общую систему злоумышленник может получить данные, повлиять на операции или продолжить движение в сторону инфраструктуры заказчика.

О готовности атакующего говорит и цифровой след сотрудников. Фотографии пропусков, скриншоты рабочих экранов, обсуждение внутренних процессов и публикация названий систем дают материал для социальной инженерии. По отдельности такие сведения могут выглядеть безобидно, но в сочетании с утечкой почты и корпоративными документами помогают собрать убедительный сценарий атаки.

Разовая проверка быстро теряет актуальность

Проверка перед заключением договора показывает состояние контрагента в конкретный момент. Уже после нее может истечь регистрация домена, появиться новый уязвимый субдомен, произойти утечка учетных данных или измениться конфигурация веб-сервера.

Особенно опасны кратковременные ошибки. Каталог с внутренними документами может оказаться в открытом доступе на несколько часов, а затем снова стать закрытым. Если материалы успеет скачать злоумышленник, исправленная конфигурация не отменит утечку.

Опыт ИБ-проектов Softline показывает, что мониторинг должен выявлять такие изменения до появления прямого ущерба. Для этого необходимо понимать, какие цифровые активы связаны с контрагентом, кому они принадлежат, какие данные содержат и к каким бизнес-процессам ведут.

Глубина контроля должна зависеть от риска. Для действующих контрагентов можно проводить поверхностную проверку раз в квартал. Углубленный аудит необходим перед крупной сделкой, при предоставлении доступа к внутренним системам и после появления информации об инциденте на стороне партнера.

Единая периодичность для всех поставщиков создает лишнюю нагрузку и не учитывает последствия компрометации. Подрядчик, который поставляет канцелярские товары, и разработчик с административным доступом требуют разного объема контроля. Критериями должны быть доступ к данным и системам, участие в финансовых операциях и влияние на непрерывность бизнес-процесса.

Мониторинг начинается с карты цифровых связей

Первый шаг состоит в инвентаризации контрагентов, способных повлиять на активы компании. Для каждого из них нужно определить связанные домены и субдомены, учетные записи, общие системы, точки интеграции и сотрудников с расширенными полномочиями.

Проверка доменов должна включать владельца, срок регистрации и присутствие адреса в списках ресурсов, замеченных в распространении вредоносного ПО. Отдельно оцениваются утечки учетных данных ключевых сотрудников, открытые документы, публичные репозитории и упоминания внутренних процессов в социальных сетях и мессенджерах.

Обнаруженный сигнал сам по себе не всегда означает инцидент. Адрес в базе утечек, забытый субдомен или открытый репозиторий требуют проверки контекста. Необходимо установить, сохраняется ли доступ, какие данные доступны и может ли проблема затронуть системы компании.

Подход Softline предполагает, что результат мониторинга должен приводить к конкретному действию. При компрометации учетной записи проверяются связанные системы и меняются данные доступа. При публикации документов ограничивается доступ и устанавливается состав раскрытых сведений. При потере домена оценивается его использование в переписке, интеграциях и коммуникациях с клиентами.

Поверхностный мониторинг можно организовать силами внутренней ИБ-службы с использованием открытых источников. Для проверки критичного партнера или оценки рисков перед сделкой может потребоваться независимый аудит с расширенным поиском цифровых активов и анализом закрытых источников.

У процесса должен быть владелец

Мониторинг контрагентов затрагивает технические, юридические, финансовые и репутационные риски, поэтому его нельзя оставлять задачей одного подразделения. ИБ-служба проверяет цифровые активы, утечки и доступы. Служба безопасности и комплаенс оценивают договорные и репутационные последствия. Финансовый блок определяет возможный ущерб, а владелец бизнес-процесса решает, можно ли продолжать работу с выявленным риском.

В малом и среднем бизнесе ответственность логично закрепить за собственником или исполнительным директором, поскольку именно они принимают риск и видят значение партнера для компании. В крупной организации владельцем процесса может стать директор по безопасности или риск-менеджер, который сводит результаты проверок, назначает ответственных и контролирует устранение нарушений.

Участие нескольких подразделений не должно размывать ответственность. В регламенте необходимо определить, кто инициирует проверку, кто оценивает критичность сигнала, кто связывается с контрагентом и кто принимает решение об ограничении доступа или приостановке взаимодействия.

Цифровые риски партнера становятся рисками компании в тот момент, когда между организациями появляются общие данные, системы или финансовые операции. Управлять ими можно, если контрагенты ранжированы по влиянию на бизнес, их цифровые активы регулярно проверяются, а обнаруженные отклонения получают владельца и срок устранения. Без этого надежность поставщика остается предположением, которое придется проверять уже во время инцидента.

Softline
Автор: Softline
Группа компаний Softline (ПАО «Софтлайн») — инвестиционно-технологический холдинг, лидирующий в ряде сегментов рынка технологий, c более чем 30-летним опытом и широким региональным присутствием в России, Казахстане, Узбекистане, Вьетнаме, Индонезии и ОАЭ.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных