Добавить новость
smi24.net
Все новости
Сентябрь
2026
1 2 3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30

ГИГАНТ - Компьютерные системы: нулевое доверие и песочницы против контрагентов

0

Игорь Юрин, технический директор, руководитель направления цифровизации и цифровой трансформации, «ГИГАНТ - Компьютерные системы» , рассказал о том, что Zero Trust в 2026 году — это уже не тренд, а база, без которой работать с подрядчиками просто опасно. А также о том, как не дать атаке расползтись по всей инфраструктуре, если контрагента всё-таки взломали.

 

Какую роль в защите от Supply Chain-атак сегодня играют принципы Zero Trust, и где компании чаще всего допускают ошибки при их внедрении?

По опыту наших инженеров по информационной безопасности, принципы Zero Trust являются фундаментом защиты от атак на цепочки поставок. Этот подход изначально задает правильную логику: никому не доверять по умолчанию и проверять каждый запрос, включая обращения из внутренней сети.

Частая ошибка - воспринимать Zero Trust как отдельный инструмент, который достаточно приобрести и настроить. Для его внедрения необходимо понимать структуру взаимодействия компании со всеми партнерами, контролировать предоставляемые им права и регулярно пересматривать доступы. Помним, “кибербезопасность - не набор инструментов и не одноразовая процедура, а непрерывный процесс контроля и обеспечения информационной безопасности”..

Какие технические механизмы позволяют предотвратить развитие атаки внутри компании, если злоумышленник получил доступ через подрядчика?

Если злоумышленник уже получил доступ к инфраструктуре, сдержать распространение атаки позволяет многоуровневая эшелонированная защита. В своих проектах мы, как правило, используем решения нескольких разработчиков и объединяем сильные стороны разных продуктов.

Для критических информационных систем необходимы разделение сред, контейнеризация инфраструктуры и микросегментация сети с помощью VLAN. Программные пакеты и файлы следует предварительно проверять в песочнице, на цифровом двойнике инфраструктуры или ее отдельного сегмента. Также применяются инструменты: поведенческий анализ, непрерывная верификация, контроль целостности и цифровых подписей, внутренние доверенные репозитории обновлений.

Отдельное значение имеют принцип наименьших привилегий и управление доступами с помощью IAM. При этом важно совмещать технические механизмы в связке с организационными мерами, это значительно повышает эффективность защиты.

Какой минимальный набор требований к подрядчикам стоит включать в договоры и политики ИБ, чтобы снизить риск Supply Chain-атак?

Идеальный сценарий для постоянных партнеров - единая корпоративная политика, включающая требования по обеспечению информационной безопасности. Такой подход доступен прежде всего крупному зрелому бизнесу, который может внедрить эту политику и потребовать ее соблюдения от ключевых партнеров и поставщиков.

В остальных случаях четкие требования к подрядчику необходимо заранее закрепить в договорах и соглашениях. Одновременно следует определить механизмы контроля: что именно будет проверяться, какие подтверждения должен предоставить подрядчик и с какой периодичностью будут проводиться проверки. Без этого требования останутся только декларацией.

Как проверить, что подрядчик действительно соблюдает заявленные требования информационной безопасности, а не только декларирует их?

В первую очередь мы рекомендуем закрепить в договоре право на аудит. Штатный специалист компании или независимый эксперт должен иметь возможность проверить, как подрядчик соблюдает утвержденные требования информационной безопасности.

У подрядчика можно и нужно запросить регламентирующие документы и политики безопасности, но важно получить доказательства фактического выполнения мер. Это могут быть отчеты систем мониторинга ИБ, результаты внутреннего аудита, проверок уязвимостей и пентестов.

Если подрядчик подключается со своих устройств, необходимо проверять наличие согласованных средств защиты, актуальных обновлений операционной системы и прикладного ПО, антивируса и обновленных сигнатурных баз. Такие проверки удобнее проводить по заранее согласованному опроснику или чек-листу. Плановый подход позволяет обеим сторонам подготовить необходимые подтверждения и упрощает регулярный контроль.















Музыкальные новости






















СМИ24.net — правдивые новости, непрерывно 24/7 на русском языке с ежеминутным обновлением *