Безопасность контрагентов: как пройти путь от договора до встроенной проверки доступов
📊 Безопасность контрагентов: как пройти путь от договора до встроенной проверки доступов
Большинство компаний пытаются начать с тотальной инвентаризации и сложных систем SRM/TPRM, но упираются в неготовность внутренних процессов. Статья методолога ИБ Ozon Алисы предлагает прагматичный трёхэтапный подход, где первым шагом становятся не инструменты, а доступ к договорной системе. Ревизия существующих договоров с критичными поставщиками — ЦОДы, облачные CRM/ERP, внешняя разработка — даёт срез текущих рисков быстрее, чем любой аудит. Параллельно в типовые договоры зашиваются требования ИБ, NDA и поручения на обработку персональных данных — без этого юридической ответственности контрагента не существует.
Следующий этап — анкетирование до заключения договора, которое в Ozon называют «KYC для контрагентов». Базовая анкета закрывает вопросы о сути взаимодействия, необходимости привилегированного доступа и контактах на случай инцидента. Для критичных поставщиков работает расширенная версия. Одновременно наводятся порядок в учётных записях: вводится маркировка логинов контрагентов, запрет групповых и обезличенных учёток, привязка каждой записи к номеру договора и конкретному исполнителю. На этом этапе уже появляется отдельная роль ИБ-специалиста, отвечающего за направление, и базовый регламент на вики или как ЛНА.
Самый сложный переход — от разовых проверок к встроенному в бизнес-процессы контролю. Здесь ИБ начинает согласовывать заявки на доступ и проекты договоров до подписания, проверяя соответствие запрашиваемых прав предмету договора и достаточность требований безопасности. Автор честно указывает узкое место: SLA на согласование — «вчера», а для комплексной оценки критичного договора может потребоваться не только ИБ-специалист, но и комплаенс, AppSec и инфраструктурный инженер. Решение — внедрять согласование постепенно, начав с одного типа контрагентов, например внешней разработки, и наращивать охват по мере накопления базы типовых требований.
Статья подсвечивает важный сдвиг в профессии: ИБ-специалист по работе с контрагентами — это не технический аудитор, а проектный менеджер, который должен говорить с закупками на их языке и понимать договорное право. Если в вашей компании такого человека нет, любой формальный чек-лист поставщика останется мёртвым PDF. Вопрос к аудитории, особенно к тем, кто уже прошёл этот путь: когда вы вызываете ответственного за ИБ контрагентов на инцидент в 3 часа ночи — он реально берёт трубку или это пустая строка в анкете?
По данным habr_infosec
#TPRM #SRM #безопасностьконтрагентов #процессыИБ