Киберрейтинг. Что это такое?
Мы много говорим о новых угрозах, путях их проникновения и векторах атак. При этом вопрос доверия к контрагентам с точки зрения кибербезопасности становится всё более острым.
Атаки через цепочку поставок — один из основных векторов в 2026 году. Компании всё чаще сталкиваются с ситуацией, когда слабым звеном оказывается не собственная инфраструктура, а подрядчик, у которого открыт удалённый доступ, забыли закрыть панель администрирования или своевременно не устранили известную уязвимость. И таких примеров, к сожалению, становится всё больше.
Проверить уровень защищённости потенциального партнёра до заключения договора — задача непростая. Запрашивать доступ к инфраструктуре на этапе переговоров некорректно, а полноценный пентест требует времени, ресурсов и согласования.
Именно поэтому сегодня растёт интерес к решениям класса TPRM (Third-Party Risk Management) — управлению рисками третьих сторон.
Основная задача TPRM — защитить компанию от финансовых потерь, репутационного ущерба и правовых последствий, связанных с деятельностью подрядчиков и других внешних организаций. Риски могут быть самыми разными: киберугрозы, утечки данных, несоблюдение требований регуляторов или сбои в цепочке поставок.
До появления подобных платформ в России уже существовали отдельные инструменты для оценки контрагентов. Но, как правило, они решали узкие задачи: автоматизировали анкетирование или анализировали открытые источники.
Полноценное TPRM-решение работает иначе. Оно анализирует публично доступную информацию об организации: IP-адреса, домены, веб-сайты и открытые сервисы. При этом проверка полностью неинвазивная — без проникновения во внутреннюю инфраструктуру, без установки агентов и, что особенно важно, без необходимости получать разрешение от самого контрагента.
По результатам анализа формируется киберрейтинг, который обновляется в режиме реального времени.
Обычно он строится на основе трёх групп показателей.
Первая — оценка внешней поверхности атаки. Проверяются открытые порты, панели администрирования, SSL-сертификаты, заголовки безопасности и наличие известных уязвимостей.
Вторая — репутация сетевых активов. Анализируется, попадали ли IP-адреса и домены в спам-базы, корректность DNS-записей, наличие заброшенных доменов и другие признаки потенциальных рисков.
Третья — сведения об утечках. Проверяется, попадали ли корпоративные учётные данные или информация о компании в базы утечек, а также учитываются объём и давность компрометации.
Конечно, такой подход не заменяет полноценный аудит или пентест. Но он позволяет достаточно быстро получить объективную картину и понять, стоит ли углубляться в проверку потенциального партнёра или уже на этапе первого знакомства есть повод задуматься о возможных рисках.
Кстати, вспомнил один забавный случай.
Во время первой встречи с одним из клиентов я решил сделать ему небольшой комплимент и сказал, что у его компании достаточно высокий киберрейтинг: утечек не обнаружено, информации об успешных атаках тоже нет.
На что он совершенно спокойно ответил:
— Так у нас нормальной инфраструктуры нет. Там и ломать особо нечего, и красть тоже.
Вот такая неожиданная обратная сторона киберрейтинга.
Скоро постараюсь рассказать один интересный кейс, где этот инструмент действительно помог принять правильное решение.
Думаю у киберрейтинга хорошие перспективы.
Это вполне объективный числовой показатель, который вполне мог бы использоваться, например, при оценке поставщиков в тендерной документации. Для холдингов и министерств это возможность централизованно контролировать уровень защищённости дочерних организаций без установки агентов в каждой из них.
А для специалистов по информационной безопасности это ещё один аргумент при защите бюджета. Когда можно показать руководству не только перечень потенциальных угроз, но и объективный рейтинг компании, разговор о необходимости инвестиций в безопасность становится гораздо предметнее.
#МыслиАраваны #ЭкспертноеМнение
📤
Аравана Безопасности в MAX