«Инфосистемы Джет» и Ассоциация АБИСС разработали методические рекомендации для безопасной работы с подрядчиками

3 мин
«Инфосистемы Джет» и Ассоциация АБИСС разработали методические рекомендации для безопасной работы с подрядчиками

Последние несколько лет наблюдается тревожная тренд: подрядчики всё чаще становятся слабым звеном в безопасности собственных клиентов и «парадной дверью в инфраструктуру» для злоумышленников. Причин может быть некоторое количество: сам подрядчик нев достаточной степени вкладывается в собственную информационную защита, компании-клиенты не уделяют должного внимания контролю подрядчиков, придерживаясь позиции «доверять подрядчику, зачем проверять», нет единого подхода к тому, как можно обезопасить себя; регуляторы, каждый в своей сфере, делают собственные акценты. 

Понимая важность существующих сложностей, а также принимая во внимание непрекращающиеся инциденты, связанные с атаками через подрядчиков, Ассоциация АБИСС совместно с компанией «Инфосистемы Джет» подготовили методические рекомендации для безопасной работы с подрядчиками. Цель документа — создать единый решение к процессу безопасной работы с подрядчиками для повышения защищенности компаний от атак типа «атака через поставщика» и доверия к исполнителю при привлечении аутсорсинга и сторонней экспертизы.

«Мы долго наблюдали за рынком и видели одну и ту же проблему: компании либо совсем не проверяют подрядчиков, либо делают это формально. Одновременно регуляторы в разных сферах выдвигают свои требования, и у бизнеса нет единой картинки, как выстроить процесс. Наши рекомендации – это попытка собрать всё воедино и дать практический средство, который можно сразу внедрить. Не «галочку поставить», а реально снизить риски», комментирует ведущий консультант по информационной безопасности, Анна Коробецкая, «Инфосистемы Джет».

«Инициативы АБИСС — это всегда итог совместной работы членов ассоциации, и в этом заключается ключевая ценность нашего взаимодействия. Как показывает практика, объединенные усилия могут превращаться в реальные, востребованные инструменты для рынка ИБ. И тому яркий пример — методология управления поставщиками услуг, разработанная совместно с компанией «Инфосистемы Джет». В 2026 году АБИСС продолжит развивать свои инициативы. В планах — разработка методики управления поставщиками программного обеспечения. Ее актуальность обусловлена ростом угроз, связанных с цепочками поставок, и ужесточением регуляторных требований в области безопасной разработки ПО. Параллельно продолжим развитие сертификации ИБ-аудиторов на базе Системы добровольной сертификации АБИСС», дополняет Анастасия Харыбина, председатель Ассоциации АБИСС.

Разработанный документ дает представление об основных этапах взаимодействия с подрядчиками и требованиях, направленных на защиту ИТ-ресурсов и данных компании в случае компрометации подрядчика. Набор предлагаемых мер сосредоточен на минимизации рисков ИБ, связанных с несанкционированным доступом к ИТ-инфраструктуре и данным компании через её подрядчика.

В рекомендациях можно найти:

●      описание жизненного цикла взаимодействия с подрядчиком, который поможет выстроить процесс внутри компании;

●      требования и решение к проведению оценки ИБ подрядчика;

●      экспресс чек-лист для оценки ИБ подрядчика, чтобы понять соответствует ли подрядчик минимальным требованиям.

Рекомендации будут полезны при работе с подрядчиками, которые:

●      зарабатывают доступ к конфиденциальной информации, информационным системам или ИТ-инфраструктуре;

●      привлекаются для администрирования, настроек или внедрений;

●      берут на реализацию бизнес-процессы или целые ИТ-функции;

●      предоставляют серверные мощности.

Документ пригодится тем, кто на деле сталкивается с подрядчиками:

●      ИБ-специалисты найдут практические меры и критерии оценки подрядчиков;

●      закупщики смогут заранее закладывать требования по ИБ в тендерную документацию;

●      юристы найдут в документе ориентиры, что дополнительно прописать в зоны ответственности.

Документ уже доступен на сайте ассоциации АБИСС.

Читают сейчас

Выпуск PPEM 2.6: история активных сеансов, интерактивный апгрейд BiHA и усовершенствование безопасности

31 минуту назад

Выпуск PPEM 2.6: история активных сеансов, интерактивный апгрейд BiHA и усовершенствование безопасности

Postgres Professional представляет апдейт платформы администрирования СУБД — Postgres Pro Enterprise Manager 2.6. Ключевые темы релиза: новый средство диагностики производительности на основе историче

Разработан тест производительности GeomMotif из 57 задач для выявления ошибок ИИ-моделей при проектировании геометрии белковых структур

35 минут назад

Разработан тест производительности GeomMotif из 57 задач для выявления ошибок ИИ-моделей при проектировании геометрии белковых структур

Учёные из Института AIRI, НИУ ВШЭ и function Object() { [native code] } University разработали тест производительности GeomMotif для проверки способности искусственного интеллекта правильно проектиров

Sony обновила переносной кондиционер Reon Pocket Pro Plus

49 минут назад

Sony обновила переносной кондиционер Reon Pocket Pro Plus

Sony представила обновлённый переносной кондиционер Reon Pocket Pro Plus, который теперь обеспечивает на 20% более эффективное охлаждение. Устройство фиксируется на верхней части спины пользователя, с

Приглашаем на вебинар «Безопасный CI/CD без утечек секретов: от кода до production»

56 минут назад

Приглашаем на вебинар «Безопасный CI/CD без утечек секретов: от кода до production»

CI/CD сегодня уже не ограничивается задачами ускорения разработки и релизов. Команды всё чаще задаются вопросами безопасного хранения секретов, предотвращения утечек и выстраивания DevSecOps процессов

МОК приостанавливает работу комиссии по киберспорту

58 минут назад

МОК приостанавливает работу комиссии по киберспорту

Международный олимпийский комитет (МОК) планирует приостановить деятельность комиссии по киберспорту. Об этом сообщает издание «Коммерсант» со ссылкой на японское книга Livedoor News. По информации ис