forumСоздать тему

Перед подписанием договора запросили базовые контроли кибербезопасности — что это вообще и какие из них нам реально внедрять?

SSultan Ö***Эксперт
Должность
Оператор ввода данных
Отрасль
Спорт и фитнес
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2023 г.
Сообщение
10
#1

Мы команда из 12 человек по корпоративной интеграции ПО в Эр-Рияде. Мы на грани подписания годового контракта на поддержку и разработку на 450.000 SAR с крупной полугосударственной логистической компанией. Всё шло хорошо, но тут из отдела закупок пришла подробная анкета аудита кибербезопасности.

Как условие договора они требуют, чтобы мы полностью заполнили список «базовых контролей кибербезопасности» и предоставили доказательства. В форме десятки пунктов: многофакторная аутентификация, сегментация сети, шифрование данных, политики офлайн-резервного копирования, логи доступа и регулярное обучение сотрудников по осведомлённости — перечислено множество тем.

Бюджет и время ограничены; до подписания на столе осталось всего 3 недели. Малой командой внедрить все эти пункты с нуля и полностью фактически невозможно. Какие из этих контролей — красная линия для корпоративных заказчиков, а какие мы можем растянуть во времени с разумным планом обязательств?

JJale K***Эксперт
Должность
Тимлид разработки
Отрасль
Животноводство
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2026 г.
Сообщение
136

Doki · перенос инфраструктуры · 2023

Самый полезный#2

Короткий ответ: базовые контроли кибербезопасности — это минимальные стандарты защиты, которые корпоративные заказчики ищут чтобы предотвратить риски утечек со стороны поставщика. На этом этапе нужно немедленно внедрить пункты, напрямую запирающие доступ к системам, — аутентификацию, изолированное резервное копирование и защиту конечных точек; а пункты требующие процессов, политик и периодических проверок, следует представить как официальный план действий на 60-90 дней.

В Саудовской Аравии государственные и крупные компании напрямую переносят национальные рамки кибербезопасности в требования к поставщикам. В таких аудитах есть 3 технические области, где не идут на уступки: 1) Безусловное наличие многофакторной аутентификации (MFA) при удалённом доступе к серверам, репозиториям исходного кода и почте, 2) Офлайн- или неизменяемый (immutable) механизм резервного копирования, защищающий данные клиентов и кодовую базу от программ-вымогателей, 3) Централизованно управляемая лицензионная защита конечных точек на компьютерах команды и актуальные патчи операционной системы.

С другой стороны, сегментацию сети, архитектуру сбора логов SIEM внешние пентесты или корпоративные сценарии аварийного восстановления за 3 недели не выполнить. Никогда не пишите напротив этих пунктов «выполнено» вопреки реальности. Вместо этого отметьте вариант «частично внедрено» или «запланировано» и добавьте примечание «Будет завершено в течение 90 дней с начала договора с поддержкой независимого эксперта» — это принимается корпоративными командами по рискам.

При отправке формы в качестве технических доказательств приложите скриншоты включённого MFA из админ-панелей, базовую политику паролей и краткое обязательство по информационной безопасности, подписанное персоналом, — это ускорит утверждение процесса.

UUfuk S***Ветеран
Должность
Сетевой администратор
Отрасль
Производство мебели
Тип организации
производство
Дата регистрации
окт. 2024 г.
Сообщение
187
#3

мы в эр-рияде на похожем логистическом проекте получили такую же форму. в форме было 40 пунктов половина вообще не для команд вроде нашей из 10 человек. мы приложили скриншоты mfa и бэкапов, на остальное дали сроки и поддали письмо с обязательствами и они приняли, не паникуйте.

BBurak Ö***Эксперт
Должность
Оператор ввода данных
Отрасль
Спорт и фитнес
Тип организации
кооператив
Дата регистрации
март 2022 г.
Сообщение
104
#4

На технической стороне больше всего цепляются к тому, что порты SSH и RDP открыты наружу. Закройте прямой доступ к серверам через публичный IP и хотя бы спрячьте за простым VPN или ограничением по IP. Если покажете этот шаг и активные записи MFA в отчёте, легко пройдёте технического аудитора.

ZZafer B***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Страхование
Тип организации
сеть магазинов
Дата регистрации
нояб. 2023 г.
Сообщение
34
#5

Корпоративные заказчики знают, что у вас нет огромного корпоративного центра безопасности. На самом деле они ищут, можно ли через вас построить трамплин к их собственным серверам. Если задокументируете, что логически разделите свою сеть и линию интеграции, которую предоставите клиенту, восприятие риска сразу снизится.

HHalilУчастник
Должность
Цепочка поставок
Дата регистрации
дек. 2023 г.
Сообщение
114
#6

В прошлом году мы потратили около 18 000 SAR, чтобы закрыть похожий список требований от заказчика. Из этих денег 6 000 SAR ушли на лицензии централизованного менеджера паролей и удостоверений, а остальное — на архитектуру автоматического изолированного резервного копирования в облаке. Из 28 пунктов в форме мы сразу закрыли 19, а оставшиеся 9 — на аудите через 3 месяца.

NNeslihan K***Эксперт
Должность
ИТ-ответственный
Отрасль
Кейтеринг
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
40
#7

Большинство анкет от заказчиков, к сожалению, заполняются копипастом. Закупщик на той стороне не разбирается в технической глубине пунктов, ему важно только чтобы галочки стояли и подпись внизу была. Но если вдруг случится утечка, эти обязательства станут юридическим козырем; поэтому не пишите «сделано» о том, чего вы не делали.

TTaner V***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
307
#8

Прежде чем начинать заполнять форму попросите 15-минутную встречу с ответственным за информационную безопасность на той стороне. Скажите: «мы в статусе малого бизнеса базовые технические контроли у нас готовы, а корпоративные политики хотим растянуть по срокам проекта». Девяносто процентов относятся к этому разумно и утверждают дорожную карту.

ÜÜlkü O***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
14
#9

по пункту об обучении персонала по кибербезопасности нам обязательно нужно покупать платный сертификат у аккредитованной организации или достаточно нашей внутренней базовой презентации и подписного листа как доказательства?

ZZerrinУчастник
Должность
Организация свадеб
Дата регистрации
апр. 2024 г.
Сообщение
84
#10

450 000 SAR — вполне себе хороший контракт не переживайте. Крупные компании каждый год обновляют эти бумажки по процедуре... ну сначала выглядит устрашающе но как только закроешь основы, дальше остаётся одна бюрократия.

ÖÖmer Ö***Участник
Должность
Специалист по социальным сетям
Отрасль
Типография
Тип организации
сеть магазинов
Дата регистрации
февр. 2023 г.
Сообщение
64
#11

Если смотреть на процесс в целом, картина меняется. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Интересно, есть ли те, кто делает иначе.

DDeniz K***ЭкспертУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
154
#12

У меня будет вопрос, не хочу уходить от темы, но... Ошибка, сделанная на стороне базовые контроли кибербезопасности, обычно исправима, но дорого.

Спешка в решениях оборачивается исправлениями через полгода. Конечно, если ваша ситуация отличается, всё меняется.

MMustafa G***Участник
Должность
Сооснователь
Отрасль
Машиностроение
Тип организации
бутиковое агентство
Дата регистрации
май 2022 г.
Сообщение
155
#13

Редко встретишь текст с такой ясностью изложения.

SSelçukУчастник
Должность
Спортивный клуб
Тип организации
бутиковое агентство
Дата регистрации
июнь 2024 г.
Сообщение
76
#14

спасибо, очень помогло.

DDamla Ö***УчастникУчастник сообщества
Дата регистрации
янв. 2022 г.
Сообщение
70
#15

Не знал об этом.

NNuri U***ВетеранУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
325
#16

отличчная работа.

NNazlı T***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
217
#17

Нужно идти по порядку. Начните с небольшого эксперимента, не привязывайте всё сразу.

Оставлю как заметку, пригодится.

YYağmur B***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
51
#18

Частично согласен, частично нет. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Большинство инцидентов начинается не с уязвимости, а с украденного пароля. На этом всё, извините, если затянул.

AAleyna K***Новый участник
Должность
Специалист по контролю качества
Отрасль
Животноводство
Тип организации
Компания на 120 человек
Дата регистрации
июнь 2026 г.
Сообщение
1
#19

Я маленький бизнес, расскажу со своей стороны. Большая часть потерь времени копится на задачах, ожидающих согласования.

То, что делают все, не значит, что это правильно. Интересно, есть ли те, кто делает иначе.

FFatih P***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
1
#20

Редко встретишь текст с такой ясностью изложения. Время обнаружения проблемы напрямую определяет ее стоимость.

Написать ответ