Краткое описание: За два года киберинциденты через внешних исполнителей затронули 41% организаций.
Для возникновения серьезной угрозы достаточно одной халатности работника, использования ненадежного программного обеспечения или компрометации учетной записи внешнего подрядчика. В результате компания может столкнуться с утечкой конфиденциальной информации, прерыванием деятельности и требованиями контролирующих органов. При этом ответственность за последствия лежит на организации, предоставившей подрядчику доступ к своим системам.
Согласно опросу 1200 IT-специалистов и экспертов по информационной безопасности из различных секторов экономики, в течение последних двух лет 41% компаний пережили киберинциденты, связанные с деятельностью подрядчиков.
Наиболее распространенным ущербом стала утечка информации, зарегистрированная в 29% случаев. Несанкционированный доступ к клиентским данным произошел в 26% ситуаций, в то время как 22% организаций сообщили о взломах корпоративных профилей сотрудников. Санкции со стороны надзорных органов затронули 22% компаний.
Нарушения функционирования информационных систем, сбои в отдельных операционных процессах или внедрение вредоносного ПО произошли в 21% компаний. Репутационный урон понесли 20% участников опроса, материальные убытки затронули 18%, а полный отказ корпоративных платформ пережили 17%. Лишь 21% опрошенных не столкнулись с серьезными осложнениями.
Опасения по поводу безопасности уже влияют на деловые отношения. Семьдесят один процент представителей организаций минимум один раз прекращали взаимодействие с подрядчиком из-за беспокойства относительно кибербезопасности, а три десятых принимали такое решение не один раз.
Организации проводят предварительную оценку внешних партнеров. Четыре десятых компаний осуществляют проверку всех подрядчиков, тогда как 45% анализируют только тех, кто имеет доступ к критически важным цифровым системам. Однако уровень защиты может измениться после подписания контракта: меняется персонал, увеличиваются полномочия доступа и возможно ослабление контроля над соответствием требованиям безопасности.
Специалисты указывают, что преднамеренное вредоносное действие не обязательно для создания существенной опасности. Внешние сотрудники занимаются обслуживанием компьютерных сетей, созданием приложений, администрированием коммуникационных систем и работают с персональной информацией. Невнимательность персонала, небезопасное решение или захват доступа могут создать вход для киберпреступников к инфраструктуре клиента, а скомпрометированные данные позволяют мошенникам планировать последующие атаки на конечных потребителей.
Аутсорсинг процессов не освобождает организацию от ответственности перед гражданами и властями. По мнению профессионалов, судебная практика доказывает, что организация несет ответственность за утечку информации даже в ситуациях, когда вина подрядчика доказана. Единократная оценка перед стартом взаимодействия недостаточна: необходимо постоянно контролировать предоставленные права доступа, периодически проверять целесообразность этого доступа, вовремя отзывать права и заранее определять алгоритм действий в случае инцидента.
