Эксперты выяснили: 24% компаний делятся коммерческой информацией

Фото: Анастасия Сибирякова ИГ "ЖУК"
Внешние исполнители также получают доступ к коммерческой информации, облачным сервисам и корпоративным системам.

Почти каждая четвёртая российская компания предоставляет внешним подрядчикам доступ к персональным данным клиентов и сотрудников, а также к коммерческой информации и корпоративным файловым хранилищам. К таким выводам пришли эксперты Контур.Эгиды и Staffcop по итогам опроса 1200 специалистов по ИБ и ИТ из компаний различных отраслей, сообщили в пресс-службе.

В 32% компаний внешние исполнители работают с облачными сервисами и инфраструктурой, в 29% — с корпоративными информационными системами, в 28% — с внутренними базами данных. Ещё 24% организаций предоставляют доступ к коммерческой информации и внутренним документам, столько же — к файловым хранилищам. Доступ к персональным данным клиентов и сотрудников открывают по 23% компаний. В каждой пятой организации подрядчики могут работать с финансовыми системами или исходным кодом.

Главная угроза — передача данных третьим лицам (37% респондентов). Также компании опасаются человеческих ошибок (34%), утечек (33%) и недобросовестных действий внешних специалистов (30%). Среди других рисков — использование небезопасных сервисов (27%), недостаточная защита подрядчика (26%), отсутствие прозрачности процессов ИБ (24%), компрометация учётных записей и избыточные права — по 20%.

Наибольшие опасения вызывают подрядчики с широкими техническими полномочиями: компании в сфере ИБ (30%), разработчики ПО (28%) и интеграторы ИТ-решений (27%). ИТ-аутсорсинг и администрирование инфраструктуры отметили по 22%.

«Когда подрядчик получает доступ к базе данных, облачной инфраструктуре или персональным данным, информация фактически выходит за пределы привычного контура контроля компании. При этом организация продолжает отвечать за ее безопасность, хотя уже не полностью управляет устройствами, учетными записями и процессами внешнего исполнителя. Главный риск заключается не только в умышленных действиях. Сотрудник подрядчика может ошибиться, использовать небезопасную программу, передать файл через неподходящий сервис или потерять доступ к учетной записи. Поэтому одного соглашения о конфиденциальности недостаточно: заказчику необходимо технически ограничивать доступ к данным и контролировать действия внешних пользователей. Наконец нужно принять как данность, что если ваш подрядчик не занимается своей ИБ, то его ИБ будете заниматься вы», — отметил эксперт по информационной безопасности Контур.Эгиды и Staffcop Даниил Бориславский.

Эксперты рекомендуют предоставлять подрядчикам только те права, которые необходимы для конкретной задачи, ограничивать время их действия и использовать многофакторную аутентификацию для учётных записей с расширенными полномочиями. Также важно учитывать, как организована работа с данными внутри инфраструктуры подрядчика.

Вопросы безопасности данных становятся всё более актуальными на фоне цифровой трансформации бизнеса. Интернет-газета «ЖУК» сообщала, что на конференции «Внедряем ЭДО» в Нижнем Новгороде представители Минтранса, ФНС и операторов ЭДО подтвердили готовность отрасли к обязательному переходу на электронные перевозочные документы с 1 сентября.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Рейтинг
( Пока оценок нет )
Ксения Семашко/ автор статьи
Загрузка ...
Интернет-газета «ЖУК»

Сообщить об опечатке

Текст, который будет отправлен нашим редакторам: