ГК Softline: как цифровая небрежность партнеров угрожает бизнесу

изображение: Z-Image Turbo
Инвестиции в защиту ИТ-инфраструктуры не гарантируют результат, если уязвимостью становится контрагент. Рассказываем, какие угрозы критичны и как проводить проверки партнеров.
Культура кибербезопасности партнера – элемент вашей защиты
Одна из главных опасностей – потеря контроля над доменными именами и субдоменами контрагента. К этому приводят проблемы во внутренних процессах: нецентрализованный учет, уход сотрудника или человеческая ошибка. В результате просроченный домен регистрируют киберсквоттеры – профессиональные охотники за цифровыми активами. Преступники требуют выкуп за возврат, а суммы могут достигать нескольких миллионов рублей. Кроме финансового шантажа захваченный домен могут использовать для размещения фишингового сайта, онлайн-казино или иного запрещенного контента.
Второй серьезный риск заключается в том, что конфиденциальные документы партнера могут оказаться в открытом доступе из-за ошибок в настройке веб-сервера или небрежности сотрудников. В индекс поисковых систем могут попасть договоры с грифом NDA (соглашение о неразглашении конфиденциальной информации), внутренние инструкции или схемы объектов критической информационной инфраструктуры. Такая утечка может привести к кибершантажу, судебным искам и даже создать прямую угрозу физической безопасности.
Мы в Softline рекомендуем бизнесу анализировать культуру кибербезопасности партнеров наряду с финансовыми показателями и деловой репутацией. Стоит обратить внимание на массовое присутствие корпоративной почты в утечках или использование ее для регистрации на сомнительных ресурсах, что обычно свидетельствует об отсутствии двухфакторной аутентификации. Получив доступ к учетным записям сотрудников партнера, злоумышленники могут проникнуть в общие бизнес-системы или использовать почту руководства для организации атак на компанию.
Кроме того, крайне опасной находкой становятся открытые репозитории кода. Последствия варьируются от раскрытия информации о проектах и специалистах до критического экспонирования файлов с учетными данными, API- или интеграционными ключами. Последнее представляет собой прямую лазейку для доступа к внутренней инфраструктуре.
Что упускают стандартные проверки
Опыт ИБ-проектов Softline показывает, что в рамках стандартных проверок службы безопасности часто упускают ряд аспектов. Например, неполный поиск доменных имен, связанных с компанией, ограничивается адресами, которые официально зарегистрированы на юридическое лицо. Однако для полной картины необходим активный поиск всех связанных доменов по историческим записям DNS, IP-адресам и другим цифровым следам. Бывает, что домен регистрировался на сотрудника для проекта, а после его ухода право владения не было переоформлено. Такой адрес выпадает из поля зрения, перестает обслуживаться. Его можно перехватить, и он станет инструментом для фишинга, распространения вредоносного ПО или нанесения репутационного ущерба бренду.
Зачастую в компаниях не оценивают степень компрометации почтовых адресов топ-менеджеров. Утечка почты рядового сотрудника или генерального директора означает разный уровень угрозы. Адреса топ-менеджеров являются приоритетной целью для целевых атак, мошеннических схем и социальной инженерии.
Кроме того, компании не всегда анализируют, к каким именно системам предоставляют доступ скомпрометированные логины и пароли. Тогда как наличие в открытом доступе учетных записей для CRM- и ERP-систем, биллинговых или административных панелей представляет собой прямую угрозу.
Как проверять партнеров и что анализировать
Мы в Softline советуем проводить проверки партнеров регулярно. Так как настройки систем обновляются, сотрудники совершают ошибки и появляются новые уязвимости. Ситуация, при которой сегодня у контрагента не выявлено критических проблем, не гарантирует безопасности завтра. Без периодического контроля эти изменения не проявятся, пока бизнес не получит ущерб.
Регулярный мониторинг базовых параметров можно вести силами внутренней ИБ-службы. Но, как показывает опыт ИБ-проектов Softline, важно привлекать внешних экспертов для глубокого аудита перед сделкой или при работе с критически важными партнерами. Специалисты извне обладают отработанной методологией, доступом к закрытым источникам и обеспечивают независимую оценку. Углубленный аудит с привлечением внешних специалистов необходим перед подписанием крупных контрактов, особенно если партнеру предоставляется доступ к внутренним системам компании, а также в случае возникновения информации о возможных инцидентах безопасности на его стороне.
Если компания хочет организовать проверку собственными силами, то в первую очередь нужно обратить внимание на домены контрагента. Критически важный домен часто зарегистрирован на бывшего сотрудника, или срок регистрации завершается через пару недель. Такую информацию легко получить через открытые Whois-сервисы. Стоит также убедиться, что сайты контрагента не попали в черные списки из-за распространения вредоносного ПО, воспользовавшись системами вроде VirusTotal.
Еще один этап включает проверку утечек данных, особенно учетных записей ключевых сотрудников. Если электронная почта генерального или финансового директора всплывает в открытых базах, это с высокой долей вероятности говорит о слабой культуре безопасности в компании-партнере: отсутствии двухфакторной аутентификации или использовании одинаковых паролей на разных ресурсах. Для такой проверки существуют специализированные открытые сервисы. Иногда конфиденциальные документы, коммерческие предложения или даже пароли оказываются в открытом доступе в интернете по недосмотру сотрудников. То же касается и публичных репозиториев на GitHub, где разработчики могут случайно выложить ключи доступа или фрагменты внутреннего кода, содержащие критическую информацию.
Чтобы централизованно выстроить ИБ-процессы, крупным компаниям нужна кросс-функциональная координация, которая включает технический мониторинг, оценку юридических и репутационных рисков, а также контроль финансовых последствий. Владельцем процесса рекомендуется назначать директора по безопасности или риск-менеджера. В то же время в сегменте малого и среднего бизнеса ответственность может нести собственник или исполнительный директор.



