Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию

Компании отдают на аутсорс серверную инфраструктуру, техподдержку 1С, настройку сетевого оборудования — и вместе с задачами передают подрядчику доступ к собственным системам. У специалиста стороннего IT-подрядчика часто оказывается учетная запись с правами, близкими к правам системного администратора. Без контроля подключения такой доступ превращается в слепую зону: служба ИБ не видит, что именно делает подрядчик внутри инфраструктуры компании и какие ресурсы вообще открыты для его сессий. Разбираемся, какие риски несет удаленное подключение подрядчиков и как выстроить контроль подключения с помощью PAM-системы Solar SafeInspect.

Почему привилегированный доступ подрядчиков зона повышенного риска

Специалисты внешнего IT-подрядчика все чаще решают задачи заказчика через удаленное подключение — к серверам, базам данных, средствам защиты — не приезжая в офис. Для настройки оборудования или устранения инцидента им открывают расширенные полномочия, сопоставимые с привилегированным доступом штатных системных администраторов. Управление такими правами описывает термин Privileged Access Management (PAM) — класс решений, которые определяют, кто, когда и с какими правами подключается к критичным системам.

Проблема в том, что заказчик не может проверить, какими средствами защиты пользуется подрядчик на своей стороне и как он хранит выданные ему пароли. Специалист поставщика способен передать доступ коллеге, работать с личного ноутбука без антивируса или оставить открытую сессию на общем экране в опенспейсе. Каждая такая мелочь расширяет поверхность атаки, а служба ИБ заказчика узнает об инциденте только по факту — если контроль подключения не настроен, разбираться в случившемся приходится вручную, спустя недели после инцидента.

Без выделенного PAM-решения защита удаленного подключения подрядчика фактически держится на честном слове: заказчик просто доверяет, что специалист поставщика не выйдет за рамки согласованной задачи.

Какие ресурсы и системы чаще всего открывают для
    подрядчиков

Какие ресурсы и системы чаще всего открывают для подрядчиков

Задачи, которые решают поставщики IT-услуг, определяют набор систем, доступных подрядчику: чем шире перечень задач, тем больше ресурсов приходится открывать для удаленного подключения. Прежде чем открывать доступ, стоит определить, какие задачи выполняют поставщики IT-услуг у конкретного заказчика — от этого зависит перечень систем, которые попадут в контур подключения:

  • Серверы и виртуальные машины открывают для администрирования ОС и настройки окружения под задачу.
  • Базы данных передают подрядчику для миграции, резервного копирования и оптимизации запросов.
  • Сетевое оборудование — маршрутизаторы, коммутаторы, межсетевые экраны — обслуживают, если у заказчика нет своего сетевого инженера.
  • Средства защиты информации — антивирусы, DLP, SIEM — тоже нередко отдают на аутсорс вместе с настройкой.
  • Отраслевое прикладное ПО — 1С, CRM и ERP-системы — открывают для доработки и техподдержки.

Каждый из этих ресурсов — потенциальная точка входа для атаки, если подключение подрядчика не проходит проверку и не журналируется. Одна скомпрометированная учетная запись поставщика способна открыть путь сразу к нескольким контурам инфраструктуры — особенно там, где контроль подключения ограничивается паролем на входе.

Проверьте свою защиту. Скачайте презентацию Solar SafeInspect, чтобы разобраться, как ограничить привилегированный доступ подрядчиков без установки агентов на их стороне.

Вероятный ущерб от неконтролируемого доступа поставщиков

Когда подключение подрядчика не проходит проверку, ошибка или злой умысел одного специалиста способны остановить бизнес-процессы заказчика. В 2022–2024 годах несколько крупных утечек в российских и зарубежных компаниях были связаны именно с доступом через подрядчика: злоумышленники получали не пароль сотрудника заказчика, а учетные данные внешнего IT-подрядчика, у которого защита оказалась слабее, а контроль подключения — формальным.

Риски здесь не ограничиваются утечкой данных: неконтролируемый доступ подрядчика может привести к остановке производственных систем, повреждению конфигураций сетевого оборудования или отключению средств информационной безопасности — иногда без злого умысла, просто из-за ошибки в скрипте, примененном не на том сервере. Дальше события развиваются по типичному сценарию: простой производства оборачивается финансовыми потерями и штрафами регулятора, огласка инцидента бьет по репутации, а утечка персональных данных добавляет претензии надзорных органов — особенно в финансовом секторе, энергетике и госсекторе.

риски неконтролируемого доступа поставщиков it-услуг к корпоративным системам

Основные принципы контроля подключения

Контроль подключения строится на нескольких принципах, которые вместе обеспечивают защиту удаленного подключения от типичных сценариев злоупотребления привилегированными правами. Многофакторная аутентификация исключает вход по одному только паролю, а разграничение прав определяет, к каким именно ресурсам может обращаться конкретный специалист поставщика.

Отдельный принцип — минимизация полномочий: подрядчику открывают доступ только к тем системам и операциям, которые нужны для решения его задач, а не ко всей инфраструктуре целиком. Учетные записи привилегированных пользователей должны иметь ограниченный срок действия и автоматически блокироваться, если контракт с подрядчиком завершен — иначе неиспользуемая запись годами остается потенциальной лазейкой для атаки.

  • Многофакторная аутентификация закрывает вход по одному только паролю, который проще всего скомпрометировать.
  • Разграничение доступа показывает специалисту поставщика только те системы, которые нужны для решения его конкретной задачи.
  • Минимизация полномочий дает права под конкретную операцию, а не «про запас» на случай будущих работ.
  • Ограниченный срок действия учетной записи закрывает доступ подрядчика автоматически, как только контракт завершается.
  • Мониторинг сессий и журналирование действий фиксирует каждое подключение и делает его доступным для проверки в любой момент.

Координация привилегированного доступа: гибкая настройка под любые задачи

Реализовать все перечисленные принципы вручную для десятков подрядчиков сложно: пришлось бы отдельно настраивать доступ под каждую задачу и вручную сверять журналы. Для автоматизации этой работы используют PAM-систему — программный комплекс, который выступает шлюзом между специалистом поставщика и целевыми ресурсами. Один из примеров такой системы — Solar SafeInspect, разработка ГК «Солар» для управления привилегированным доступом, включая удаленные подключения подрядчиков.

PAM-система строит модель доступа исходя из того, какие задачи выполняют поставщики IT-услуг: администратору баз данных нужен один набор прав, инженеру техподдержки сетевого оборудования — другой. Гибкая настройка ролей избавляет от необходимости выдавать подрядчику доступ «на всякий случай» — контроль подключения остается точным даже при частой смене специалистов на стороне поставщика.

Три сценария интеграции: прозрачные режимы (L2, L3) и режим «Бастион»

Solar SafeInspect можно встроить в инфраструктуру заказчика тремя способами, и два из них — прозрачные для пользователя: подключение проходит через систему на уровне сети, а специалист поставщика даже не замечает разницы в работе. Оба прозрачных режима обеспечивают защиту удаленного подключения без изменения привычного сценария работы подрядчика.

Третий сценарий — «Бастион»: специалист поставщика явно подключается к порталу PAM-системы и проходит видимую авторизацию, прежде чем получить доступ к целевому ресурсу. Такой режим удобен, когда важно, чтобы подрядчик понимал, что каждое его подключение проходит через контроль. Выбор режима зависит от топологии сети заказчика и от того, нужно ли скрывать от подрядчика сам факт проксирования сессии.

Режим Уровень модели OSI Как проходит подключение
Сетевой мост (L2) Канальный Трафик подрядчика проходит через PAM-систему автоматически, авторизация незаметна для пользователя
Маршрутизатор (L3) Сетевой Тот же прозрачный принцип, но подходит, если пользователи и серверы находятся в разных сетевых сегментах
«Бастион» Уровень приложений Специалист явно подключается к порталу системы и проходит видимую авторизацию

Гибкое встраивание в инфраструктуру без установки агентов

Один из барьеров при внедрении PAM-систем — необходимость ставить программные агенты на рабочие места, включая компьютеры подрядчиков, которые заказчик не контролирует напрямую. Solar SafeInspect работает без установки агентов на стороне подрядчика: систему разворачивают в инфраструктуре заказчика, а не на устройствах внешних специалистов, что упрощает защиту удаленного подключения даже для тех подрядчиков, чью технику компания не контролирует.

Отсутствие агентов снимает организационную проблему: не нужно согласовывать с подрядчиком установку стороннего ПО на его технику и объяснять, зачем это требуется. Программный комплекс можно разместить в распределенной инфраструктуре — в любой точке корпоративной IT-среды, включая филиалы и облачные контуры, что особенно важно для контроля подключения в компаниях с географически разнесенными площадками.

Мониторинг и прерывание сессий поставщиков в реальном времени

PAM-система показывает работу специалиста поставщика в режиме реального времени, отслеживая удаленное подключение с момента входа до закрытия сессии: какие команды он вводит, какие файлы открывает, к каким таблицам базы данных обращается — офицер безопасности заказчика видит сессию так, будто наблюдает через плечо специалиста.

Если действия подрядчика выходят за рамки согласованной задачи, офицер безопасности может прервать сессию вручную или настроить автоматическое отключение по правилу — например, при обращении к базе данных, не указанной в заявке на доступ. Возможность прервать сессию в моменте отличает контроль подключения от постфактум-анализа журналов: инцидент останавливают, а не разбирают после того, как ущерб уже нанесен.

Консультация по внедрению PAM-системы

Скорость решает

Запишитесь на консультацию с экспертом Solar SafeInspect — оцените, как быстро можно закрыть привилегированный доступ подрядчиков в вашей инфраструктуре.

Надежное и безопасное хранение записей с шифрованием

Каждая сессия подрядчика записывается и сохраняется для последующего разбора: видеозапись действий на экране, журнал введенных команд, метаданные о том, кто, когда и к какому ресурсу подключался. Эти материалы становятся основой аудита действий привилегированных пользователей при расследовании инцидентов ИБ — без записанной сессии команда безопасности вынуждена восстанавливать картину произошедшего по косвенным признакам.

Записи сессий хранятся в зашифрованном виде, а доступ к архиву ограничен ролью офицера безопасности — сам подрядчик и даже рядовой администратор PAM-системы не могут просмотреть или изменить чужую запись незаметно. Разделение ролей делает контроль подключения устойчивым даже при компрометации отдельной учетной записи привилегированного пользователя, а зашифрованный архив сессий защищает от подмены данных задним числом.

Solar SafeInspect — сертифицированное решение для контроля поставщиков IT-услуг

Solar SafeInspect сертифицирован ФСТЭК России по четвертому уровню доверия — это подтверждает, что систему можно применять для защиты значимых объектов критической информационной инфраструктуры, государственных информационных систем и систем с персональными данными. Для бизнеса, который передает часть IT-функций подрядчикам, эта сертификация означает, что контроль подключения соответствует требованиям регуляторов, а не остается внутренним соглашением на словах и распространяется на учетные записи привилегированных пользователей любого уровня.

Задачи, которые решают поставщики IT-услуг, со временем меняются вместе с контрактом, поэтому донастройка прав должна быть такой же гибкой, как и сам договор с подрядчиком. PAM-система, которая совмещает прозрачные режимы подключения, запись сессий и возможность прервать работу в реальном времени, закрывает эту гибкость без ручной работы службы ИБ при каждом изменении объема задач.

Режимы подключения PAM-системы для контроля поставщиков IT-услуг

Возьмите доступ под контроль

Запишитесь на консультацию с экспертом Solar — разберем, как настроить контроль подключения под ваш контур подрядчиков, и определим, сколько привилегированных учетных записей стоит закрыть в первую очередь.

Частые вопросы и ответы

Нужно ли устанавливать агенты на компьютеры поставщиков IT-услуг?

Нет, Solar SafeInspect работает без агентов на стороне подрядчика: систему разворачивают только в инфраструктуре заказчика, доступ к устройствам и рабочим компьютерам поставщика не требуется вообще.

Как быстро можно развернуть PAM-систему для контроля подрядчиков?

Систему устанавливают без изменения существующей сети: в режиме «Бастион» подключение подрядчиков берут под контроль уже в первые дни после развертывания, без долгой перестройки инфраструктуры.

Может ли поставщик IT-услуг обойти контроль или узнать реальные пароли?

Нет: PAM-система скрывает от подрядчика реальные учетные данные и подставляет их автоматически при подключении, поэтому специалист поставщика работает без прямого доступа к паролям заказчика.

Какие режимы подключения поддерживаются для разных сценариев работы с поставщиками?

Solar SafeInspect поддерживает три режима: прозрачные «сетевой мост» и «маршрутизатор» с незаметной для пользователя авторизацией, а также «Бастион» с явным входом через портал системы.

Как система фиксирует и хранит действия поставщиков для возможного расследования?

Каждая сессия записывается: видео действий на экране, журнал введенных команд, метаданные подключения. Записи хранятся в зашифрованном виде с ограниченным доступом для расследования инцидентов.

Соответствует ли Solar SafeInspect требованиям ФСТЭК для контроля доступа подрядчиков?

Да, система сертифицирована ФСТЭК России по четвертому уровню доверия и подходит для защиты значимых объектов критической инфраструктуры, ГИС и систем с персональными данными подрядчиков.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Приказ ФСТЭК 117: требования и способы выполнить их с помощью DLP-системы

Приказ ФСТЭК 117: требования и способы выполнить их с помощью DLP-системы

Узнать больше
Межсетевой экран нового поколения: как выбрать с надежным шифрованием

Межсетевой экран нового поколения: как выбрать с надежным шифрованием

Узнать больше
Режим работы «Бастион»: полный контроль привилегированного доступа

Режим работы «Бастион»: полный контроль привилегированного доступа

Узнать больше
SOAR: как автоматизировать реагирование на инциденты

SOAR: как автоматизировать реагирование на инциденты

Узнать больше
Модели Kill Chain в информационной безопасности: Lockheed Martin, MITRE и Unified Kill Chain на пальцах

Модели Kill Chain в информационной безопасности: Lockheed Martin, MITRE и Unified Kill Chain на пальцах

Узнать больше
Методы защиты сетей: от межсетевых экранов до ГОСТ VPN на базе IPsec

Методы защиты сетей: от межсетевых экранов до ГОСТ VPN на базе IPsec

Узнать больше
Коррупция сотрудников: признаки, риски и методы защиты

Коррупция сотрудников: признаки, риски и методы защиты

Узнать больше
FTP-трафик: чем опасен для бизнеса и как его контролировать через SWG

FTP-трафик: чем опасен для бизнеса и как его контролировать через SWG

Узнать больше
Суперпользователь в IdM: как управлять полными правами без риска для бизнеса

Суперпользователь в IdM: как управлять полными правами без риска для бизнеса

Узнать больше