forumСоздать тему

Даем доступ подрядчику для удаленного реагирования на инциденты — что прописать в соглашении о полномочиях?

PPolat G***Участник
Должность
Технический директор
Отрасль
Типография
Тип организации
команда из 8 человек
Дата регистрации
авг. 2023 г.
Сообщение
275
#1

Мы IT-компания из 25 человек, делаем интеграции платежных шлюзов для финтеха. Заключаем договор Incident Response Retainer со сторонней фирмой по инфобезу, чтобы получать оперативный саппорт при шифровальщиках, утечках или падении сервисов. Сошлись на авансе 140 000 TL в год.

Чтобы не терять время в кризис и заходить в систему за первые 30 минут, подрядчик просит заранее поднять постоянный VPN/SSH-туннель к нашему jump host и фаерволу в проде. Хотят резервные учетки и рутовые/админские права.

Нас очень напрягает постоянный бэкдор для третьих лиц. Держать такие учетки открытыми без аварии — против нашей политики безопасности. Какими условиями и регламентами обвязать удаленный доступ подрядчика в договоре и на техническом уровне?

FFatih K***Эксперт
Должность
Оператор ввода данных
Отрасль
Сельское хозяйство
Тип организации
среднее предприятие
Дата регистрации
июнь 2022 г.
Сообщение
228

Doki · Тест на проникновение · 2025

Самый полезный#2

Короткий ответ: никакой постоянной учетки (standing access) стороннему подрядчику давать нельзя. В договоре фиксируется доступ по требованию (Just-In-Time) — учетные записи активируются строго во время инцидента, с двойным подтверждением и ограничением по времени.

Первое в техрегламенте — процедура запроса доступа. В обычное время канал должен быть disabled. При ЧП ваш админ дает одноразовое подтверждение, окно доступа открывается максимум на 4–8 часов, а по истечении таймера учетки автоматически блокируются.

Второй момент — аудит и сохранность улик. В договоре пропишите, что все SSH- и RDP-сессии подрядчика через jump host записываются на видео или логируются покомпедно. Если они отключат запись или удалят логи — жесткие штрафы и право на расторжение в одностороннем порядке.

Третье — границы доступа к данным. У реагирующих есть доступ к системным логам и дампам памяти, но прямо запрещено делать SELECT к чувствительным таблицам БД (карты, персональные данные) и выгружать их. Ответственность за утечки по вине сотрудников подрядчика и лимиты страховки — обязательная часть договора.

BBurak K***УчастникУчастник сообщества
Дата регистрации
февр. 2022 г.
Сообщение
48
#3

Вместо постоянного VPN поставьте PAM-систему (управление привилегированным доступом). Аналитик не должен знать пароль — он подставляется из сейфа автоматически, а каждая команда сразу улетает по syslog на отдельный лог-сервер. Так они не смогут затереть свои следы.

DDamlaУчастник
Должность
Руководитель клиники
Дата регистрации
авг. 2024 г.
Сообщение
92
#4

Юридически нужно четко разграничить роли оператора и обработчика данных по KVKK. Плюс пропишите, чтобы методология форензики соответствовала международным стандартам — иначе в суде цепочку вещественных доказательств (chain of custody) просто развалят.

CCaner B***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
1
#5

Два года назад мы дали похожей консалтинговой фирме постоянный VPN для тестов. Работа закончилась, а аккаунт не закрыли. Через девять месяцев у сотрудника той фирмы украли ноутбук, и злоумышленники проникли в нашу сеть. К счастью, вовремя засекли по логам. С тех пор никому не открываем доступ, кроме временных учеток.

FFatma Ç***Участник
Должность
Директор по производству
Отрасль
Типография
Тип организации
кооператив
Дата регистрации
май 2023 г.
Сообщение
27
#6

Ограничьте подключение на файрволе так, чтобы доступ был только с двух статических IP, указанных компанией. Доступ из дома, кафе или с динамических IP заблокируйте полностью. Сделайте обязательной многофакторную аутентификацию (MFA) через аппаратный ключ.

ZZafer A***Эксперт
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
Компания на 300 человек
Дата регистрации
февр. 2023 г.
Сообщение
4
#7

Аргумент "мы не сможем среагировать за первые полчаса" — это в основном банальная лень. Активация аккаунта через скрипт автоподтверждения занимает 90 секунд. Не оставляйте свою инфраструктуру уязвимой на постоянке только ради их удобства.

FFerhat G***Новый участникУчастник сообщества
Дата регистрации
май 2026 г.
Сообщение
180
#8

3 пункта, которые обязательно нужно добавить в договор: 1) Список имен и справок о несудимости специалистов группы реагирования. 2) Стандарт шифрования и протокол уничтожения данных, извлекаемых из системы для анализа (например, дампов RAM). 3) Лимиты компенсации на случай простоя сервисов из-за ошибочных действий.

MMert Ö***УчастникУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
133
#9

Предоставление сторонней компании постоянных прав root или domain admin неприемлемо ни по каким стандартам безопасности.

GGürkan Y***Участник
Должность
Секретарь
Отрасль
Недвижимость
Тип организации
Компания на 300 человек
Дата регистрации
июнь 2022 г.
Сообщение
85
#10

Есть ли у группы реагирования страхование профессиональной ответственности? Если при ошибочной команде слетит база данных или утекут данные, какую часть ущерба покрывает страховой полис?

HHaticeУчастник
Должность
Семейный бизнес
Тип организации
бутиковое агентство
Дата регистрации
июнь 2024 г.
Сообщение
86
#11

Хочу задать вопрос. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Все, кто торопится с соглашение о доступе при удаленном реагировании спотыкаются на одном и том же. Это мое мнение не утверждаю, что оно единственно верное.

FFatih G***Участник
Должность
Планирование производства
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
нояб. 2024 г.
Сообщение
31
#12

Именно так. Когда пытаешься изменить всё сразу, ничего не приживается.

Оставлю как заметку, пригодится.

EErcan T***Участник
Должность
Менеджер по работе с корпоративными клиентами
Дата регистрации
янв. 2024 г.
Сообщение
96
#13

Позвольте подвести итог сказанному выше. То, что делают все, не значит, что это правильно.

Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки. Оставлю как заметку, пригодится.

MMurat T***Участник
Должность
Сетевой администратор
Отрасль
Страхование
Тип организации
бутиковое агентство
Дата регистрации
янв. 2025 г.
Сообщение
80
#14

Отличная работа. Забытые тестовые среды становятся входом в систему чаще чем продакшн.

Удачи.

EEsra A***Участник
Должность
Специалист технического сервиса
Отрасль
Медицинские услуги
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2025 г.
Сообщение
9
#15

Взял на заметку, спасибо.

SSelim E***Участник
Должность
Финансовый директор
Отрасль
Туризм
Тип организации
кооператив
Дата регистрации
окт. 2025 г.
Сообщение
209
#16

Большое спасибо, сегодня попробую. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Я бы пошел этим путем.

AAycan C***Участник
Должность
Разработчик ПО
Отрасль
стекло
Тип организации
Компания на 120 человек
Дата регистрации
нояб. 2025 г.
Сообщение
122
#17

согласен.

EEmre T***Участник
Должность
Руководитель отдела закупок
Отрасль
Охранные услуги
Тип организации
кооператив
Дата регистрации
февр. 2024 г.
Сообщение
170
#18

Попробую.

LLevent B***УчастникУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
24
#19

Вы правы, я сам проходил через это. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Пишите, если есть вопросы отвечу по мере возможности.

AAli T***Участник
Должность
Член совета директоров
Отрасль
Химия
Тип организации
команда из 8 человек
Дата регистрации
июнь 2025 г.
Сообщение
334
#20

позвольте подвести итог сказанному выше и ответ сильно зависит от отрасли, универсальноог правила нет.

пишите, если есть вопросы отвечу по мере возможности.

Написать ответ