Подрядчик — это внешний пользователь с повышенными правами. И именно это делает его одной из самых опасных точек входа.
Рассказываем, как сделать так, чтобы сотрудничество оставалось безопасным.
Типовые сценарии риска
▪️ Избыточные права Дают полный доступ «чтобы быстрее сделать» → подрядчик видит больше, чем нужно
▪️ Общие учётные записи Несколько человек заходят под одним логином → невозможно понять, кто что сделал
▪️ Отсутствие контроля действий Нет логирования → любые изменения остаются незамеченными
▪️ “Забытые” доступы Работы завершены, а доступ остался → через месяцы это становится точкой входа
Какие последствия это даёт: — внедрение вредоносного ПО во время настройки — утечки данных через сторонние подключения — использование вашей инфраструктуры для атак — «тихое присутствие» в системе (наблюдение, сбор данных)
Базовая модель контроля (минимум для МСБ)
1️⃣ Идентификация Отдельная учётка на каждого подрядчика → никакого «общего admin»
2️⃣ Ограничение доступа Доступ только к нужным системам и на время задачи → принцип минимальных прав
3️⃣ Контроль каналов подключения VPN / ограничение по IP / использование комплексов контроля (РАМ) → исключаем случайные входы
4️⃣ Логирование действий Фиксация: входы, изменения, загрузки → возможность расследовать инциденты
5️⃣ Завершение работ — отключение доступа — проверка системы — удаление временных настроек
Факт: в большинстве компаний этот процесс отсутствует как класс — доступы выдаются «на доверии».
Подрядчик — это не проблема. Отсутствие контроля — проблема. Разберём, как выстроить безопасную работу с доступами в вашей компании — оставьте заявку на консультацию.