forumСоздать тему

Как проверять безопасность поставщиков (хостинг, софт)

EElif K***27 дней назад·45 сообщений·2,2 тыс. просмотр#поставщик#безопасность
EElif K***Участник
Должность
Директор по работе с клиентами
Отрасль
Логистика
Тип организации
компания из 20 человек
Дата регистрации
февр. 2023 г.
Сообщение
74
#1

Пользуюсь услугами поставщиков. Как проверять их безопасность?

Требовать SOC 2, ISO 27001?

Что писать в контракт?

BBarış B***Участник
Должность
Руководитель проектов
Отрасль
Косметика
Тип организации
региональный дилер
Дата регистрации
авг. 2024 г.
Сообщение
77
Самый полезный#2

Матрица вендоров: критичность vs риск. Высокий = требуй SOC 2. В контракте: шифрование, право на аудит.

BBeyza B***Участник
Должность
Первичная бухгалтерия
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
среднее предприятие
Дата регистрации
март 2022 г.
Сообщение
170
#3

буду рад, если напишете о результате.

AAycan D***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
240
#4

Позвольте подвести итог сказанному выше. Чем сложнее отменить решение, тем медленнее его принимайте.

Решения, работающие в малом масштабе, рушатся при росте я узнал это слишком поздно.

TTuğçe Y***Эксперт
Должность
Редактор контента
Отрасль
Э-коммерция
Тип организации
компания из 20 человек
Дата регистрации
окт. 2025 г.
Сообщение
215
#5

Я тоже так считаю. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Надеюсь, это будет полезно.

MMerve K***Участник
Должность
Менеджер по цепочкам поставок
Отрасль
Розница
Тип организации
компания в составе холдинга
Дата регистрации
апр. 2025 г.
Сообщение
328

Doki · перенос инфраструктуры · 2026

#6

Если пойдете этим путем, сразу решите вот этот вопрос. короче прежде чем принимать решение, посмотрите, какие данные у вас есть.

Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки. Я бы пошел этим путем.

FFiliz Ö***Участник
Должность
Операционный директор
Отрасль
Морепродукты
Тип организации
команда из 8 человек
Дата регистрации
сент. 2024 г.
Сообщение
383
#7

попробую потом непроверенная рзервная копия — не резервная копия.

пишите если есть вопросы, отвечу по мере возможности.

PPerihan Ş***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
1
#8

В теории верно, но на практике так не работает. Большая часть потерь времени копится на задачах, ожидающих согласования.

Процесс по которому не ведется учет не улучшается, потому что вы не знаете, что именно улучшать. Если напишете результат здесь это поможет и другим.

RRecep K***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
41
#9

Большое спасибо сегодня попробую. Автоматический отчет о сканировании и пентест — это не одно и то же.

Конечно если ваша ситуация отличается, всё меняется.

UUğur A***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
222
#10

Эта тема в архиве. Спешка в решениях оборачивается исправлениями через полгода.

Если включена двухфакторная аутентификация, украденный пароль бесполезен. Я бы пошел этим путем.

MMehmet B***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Строительство
Тип организации
Компания на 120 человек
Дата регистрации
нояб. 2023 г.
Сообщение
7

Doki · Сканирование уязвимостей · 2023

#11

Я думаю иначе. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

ZZehra T***Участник
Должность
Операционный директор
Отрасль
Грузоперевозки
Тип организации
стартап на ранней стадии
Дата регистрации
апр. 2026 г.
Сообщение
68

Doki · Тест на проникновение · 2025

#12

У нас так же.

TTaner V***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
307
#13

После того случая мой взгляд на вещи изменился. Первые три месяца все идет хорошо проблемы всплывают на четвертом.

Больше всего времени у нас уходило на то что было непонятно, кто принимает решения. Надеюсь, это будет полезно.

İİbrahim O***Эксперт
Должность
Разработчик ПО
Отрасль
Консалтинг
Тип организации
Компания на 300 человек
Дата регистрации
нояб. 2025 г.
Сообщение
278
#14

об этом много говорят, но у нас так никогда не было. честно доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

на этом всё извините, если затянул.

İİbrahim S***Эксперт
Должность
Директор магазина
Отрасль
Типография
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2022 г.
Сообщение
1
#15

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Непроверенная резервная копия — не резервная копия.

Оставлю как заметку, пригодится.

GGürkan B***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
407
#16

У меня та же ситуация, поэтому и спрашиваю. Начните с небольшого эксперимента, не привязывайте всё сразу.

Надеюсь, это будет полезно.

GGizem D***ЭкспертУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
1
#17

Если смотреть на процесс в целом, картина меняется. Ошибка сделанная на стороне аудит безопасности поставщиков, обычно исправима, но дорого.

Надеюсь, это будет полезно.

FFeyza K***Эксперт
Должность
Руководитель клиники
Отрасль
Кейтеринг
Тип организации
региональный дилер
Дата регистрации
май 2022 г.
Сообщение
302

Doki · Интерфейсный дизайн · 2024

#18

Поделюсь своим опытом. При принятии решений записывайте и худший сценарий, а не только лучший.

Забытые тестовые среды становятся входом в систему чаще, чем продакшн. Это мое мнение, не утверждаю, что оно единственно верное.

TTolga K***Участник
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
июль 2024 г.
Сообщение
76
#19

Появились три разных мнения, они дополняют друг друга. Когда пытаешься изменить всё сразу, ничего не приживается.

VVahide U***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
139
#20

Ответ выше точно передал суть вопроса... Непроверенная резервная копия — не резервная копия.

Большинство инцидентов начинается не с уязвимости а с украденного пароля.

Написать ответ