ГК Softline: защита периметра не спасает от атак через подрядчиков

изображение: grok
Компании инвестируют значительные средства во внутреннюю защиту инфраструктуры, однако критические инциденты часто инициируются через внешние звенья. Разработчики на аутсорсе, подрядчики и фрилансеры, использующие личные устройства с нелицензионным программным обеспечением, становятся точкой входа для злоумышленников.
Традиционный подход к управлению рисками дает сбой из-за формального отношения к регламентам. Политики безопасности часто внедряются «для галочки», а не для реального контроля. Например, увеличение длины пароля без частой смены не защищает от перехвата учетных данных вредоносным ПО. Кроме того, бизнес часто игнорирует историю прошлых инцидентов, лишая себя возможности прогнозировать будущие векторы атак. Иллюзия безопасности порой создается и наймом дорогостоящих руководителей в сфере ИБ, которые в условиях конфликта интересов иногда вынуждены подчинять требования защиты операционным задачам бизнеса.
Мы в Softline считаем, что корень проблемы лежит не в изощренности злоумышленников, а в системных ошибках самих компаний. Приоритет скорости бизнес-процессов зачастую преобладает над мерами защиты. Тогда как борьба с киберугрозами требует перманентного цикла аудита, обучения и адаптации, охватывающего не только внутреннюю инфраструктуру, но и всю цепочку взаимодействия с партнерами.
Опыт ИБ-проектов в Softline показывает, что все чаще реализация угроз смещается в сторону социальной инженерии. Прямой взлом сложен и дорог, поэтому преступники ищут слабые звенья. Скомпрометированные данные мгновенно монетизируются на теневых площадках. Одна уязвимость у подрядчика порождает множественные угрозы для головной компании, включая шантаж и финансовые потери.
Для таких атак злоумышленники собирают вспомогательную информацию о привычках и круге общения жертвы, чтобы выстроить адаптивный сценарий. Например, имитация стиля общения инженера компании для получения расширенных прав администратора под видом тестовых работ позволяет внедрить вредоносное ПО с отложенным запуском. Это делает обнаружение инцидента крайне затруднительным на ранних этапах эксплуатации.
Чтобы нейтрализовать эти риски, требуется многоуровневая архитектура контроля. Фундаментом выступают многофакторная аутентификация, современные антифишинговые фильтры и регулярный аудит внешних сервисов. Критически важен постоянный мониторинг цепочки партнерских связей.
Мы в Softline всегда напоминаем клиентам, что технологии не работают в полную силу без соответствующего уровня культуры безопасности. Обучение персонала должно быть системным и опираться на разбор реальных кейсов. Особое внимание необходимо уделять молодым специалистам, которые, обладая развитыми цифровыми навыками, часто действуют на автомате и не обращают внимание на изощренные атаки. Компаниям также необходимо вводить и контролировать запрет на использование личных устройств для рабочих задач. Это важно, чтобы исключить случайное заражение корпоративной сети извне, например, через действия членов семьи сотрудника.
Руководителям в сфере информационной безопасности предприятий мы в Softline говорим, что уровень защищенности компании определяется надежностью самого слабого звена в цепочке подрядчиков. Управленческое решение заключается в распространении строгих стандартов безопасности на всех внешних контрагентов и формировании внутри компании среды, где сотрудники не боятся сообщать о подозрительных инцидентах.



