|
|
 |
|
|
 |
ГИГАНТ — Компьютерные системы о безопасности работы с контрагентами
Игорь Юрин, технический директор, руководитель направления цифровизации и цифровой трансформации, «ГИГАНТ — Компьютерные системы», рассказал о том, что Zero Trust в 2026 году — это уже не тренд, а база, без которой работать с подрядчиками просто опасно. А также о том, как не дать атаке расползтись по всей инфраструктуре, если контрагента всё-таки взломали.
— Какую роль в защите от Supply Chain-атак сегодня играют принципы Zero Trust, и где компании чаще всего допускают ошибки при их внедрении? По опыту наших инженеров по информационной безопасности, принципы Zero Trust являются фундаментом защиты от атак на цепочки поставок. Этот подход изначально задает правильную логику: никому не доверять по умолчанию и проверять каждый запрос, включая обращения из внутренней сети. Частая ошибка - воспринимать Zero Trust как отдельный инструмент, который достаточно приобрести и настроить. Для его внедрения необходимо понимать структуру взаимодействия компании со всеми партнерами, контролировать предоставляемые им права и регулярно пересматривать доступы. Помним, “кибербезопасность - не набор инструментов и не одноразовая процедура, а непрерывный процесс контроля и обеспечения информационной безопасности”. — Какие технические механизмы позволяют предотвратить развитие атаки внутри компании, если злоумышленник получил доступ через подрядчика? Если злоумышленник уже получил доступ к инфраструктуре, сдержать распространение атаки позволяет многоуровневая эшелонированная защита. В своих проектах мы, как правило, используем решения нескольких разработчиков и объединяем сильные стороны разных продуктов. Для критических информационных систем необходимы разделение сред, контейнеризация инфраструктуры и микросегментация сети с помощью VLAN. Программные пакеты и файлы следует предварительно проверять в песочнице, на цифровом двойнике инфраструктуры или ее отдельного сегмента. Также применяются инструменты: поведенческий анализ, непрерывная верификация, контроль целостности и цифровых подписей, внутренние доверенные репозитории обновлений. Отдельное значение имеют принцип наименьших привилегий и управление доступами с помощью IAM. При этом важно совмещать технические механизмы в связке с организационными мерами, это значительно повышает эффективность защиты. — Какой минимальный набор требований к подрядчикам стоит включать в договоры и политики ИБ, чтобы снизить риск Supply Chain-атак? Идеальный сценарий для постоянных партнеров - единая корпоративная политика, включающая требования по обеспечению информационной безопасности. Такой подход доступен прежде всего крупному зрелому бизнесу, который может внедрить эту политику и потребовать ее соблюдения от ключевых партнеров и поставщиков. В остальных случаях четкие требования к подрядчику необходимо заранее закрепить в договорах и соглашениях. Одновременно следует определить механизмы контроля: что именно будет проверяться, какие подтверждения должен предоставить подрядчик и с какой периодичностью будут проводиться проверки. Без этого требования останутся только декларацией. — Как проверить, что подрядчик действительно соблюдает заявленные требования информационной безопасности, а не только декларирует их? В первую очередь мы рекомендуем закрепить в договоре право на аудит. Штатный специалист компании или независимый эксперт должен иметь возможность проверить, как подрядчик соблюдает утвержденные требования информационной безопасности. У подрядчика можно и нужно запросить регламентирующие документы и политики безопасности, но важно получить доказательства фактического выполнения мер. Это могут быть отчеты систем мониторинга ИБ, результаты внутреннего аудита, проверок уязвимостей и пентестов. Если подрядчик подключается со своих устройств, необходимо проверять наличие согласованных средств защиты, актуальных обновлений операционной системы и прикладного ПО, антивируса и обновленных сигнатурных баз. Такие проверки удобнее проводить по заранее согласованному опроснику или чек-листу. Плановый подход позволяет обеим сторонам подготовить необходимые подтверждения и упрощает регулярный контроль.
Контактное лицо: ГИГАНТ (написать письмо автору)
Компания: ГИГАНТ (все новости этой организации)
Добавлен: 21:26, 03.09.2026
Количество просмотров: 71
Страна: Россия
| Светогорский ЦБК продемонстрировал возможности бумаги SvetoPrint для полиграфии, НПАО Светогорский ЦБК, 21:58, 23.09.2026, Россия |
143 |
| «Светогорский ЦБК» стал партнером отраслевого форума «Полиграфия 360», который прошел в начале сентября 2026 года в Нижнем Новгороде на площадке «Промис Холл». На мероприятии ведущие эксперты отрасли обсудили актуальные вопросы рынка полиграфии, включая повышение эффективности производства, внедрение современных технологий и стандартизацию. Основной фокус форума был сделан на практических инструментах. |
|
| «Гравитон» представил мини-ПК Д14И на базе собственной материнской платы «Ухта-3», «Гравитон», 23:14, 18.09.2026, |
413 |
| Компания «Гравитон», российский разработчик и производитель вычислительной техники, представила компактный ПК Д14И на базе собственной материнской платы «Ухта-3» с чипсетом Intel H810 и поддержкой процессоров Intel Core Ultra 200S. Модель внесена в Единый реестр российской радиоэлектронной продукции. |
 |
| «Лента PRO» увеличила продажи мороженого бизнесу на 70%, Лента PRO, 22:35, 15.09.2026, Россия |
56 |
| Санкт-Петербург, Россия, 08 сентября 2026 г.: За апрель-июль 2026 года продажи мороженого у комплексного поставщика для бизнеса «Лента PRO» выросли на 70% в денежном выражении и на 76% в натуральном по сравнению с аналогичным периодом прошлого года. |
 |
|
 |
|
 |
|
|
Разделы //
Новости по странам //
Сегодня у нас публикуются //
|
|