🛡 Аутсорсинг ИТ — контролируемый доступ вместо полного доверия Подрядчики получают доступ к инфраструктуре через VPN с правами домена — и это стандартная практика в 80% российских компаний. Результат предсказуем: перемещение по сети от скомпрометированного ноутбука 1С-франчайзи до контроллеров домена заказчика за 40 минут. По данным iCore, основные векторы — слабая проверка подлинности подрядчиков, избыточные права доступа и отсутствие сегментации. Правильная архитектура строится на принципе нулевого доверия для внешних команд. Прыжковый сервер с двухфакторной проверкой подлинности, сессии только через RDP/SSH с записью действий, доступ строго к необходимым ресурсам по белому списку. Никаких VPN-туннелей в корпоративную сеть, никаких доменных учётных записей для аутсорсеров. Для веб-разработчиков — изолированный контур с репликацией данных. Для техподдержки — доступ только на чтение через веб-интерфейс. Для системных интеграторов — выделенная VLAN с контролируемой маршрутизацией доступа к целевым серверам. В ритейле я видел как "временный" VPN-доступ для настройки кассового ПО превращался в постоянный бэкдор длиной в два года. Подрядчик ушёл, учётные записи остались, мониторинг не настроен. Каждый такой "мостик" — это спящий инцидент. #аутсорсинг #zerotrust #сегментация