В дискуссии приняли участие руководитель отдела ИТ компании «Бионорика» Павел Динабург, ведущий менеджер по реагированию на инциденты ИБ «Лаборатории Касперского» Дмитрий Качан, директор департамента ИТ-сервиса и отказоустойчивости компании «Дикси» Юрий Пчелин, генеральный директор компании «Новабев Инфо Тех» Алексей Цыпкин. Модератором круглого стола выступила руководитель направления по развитию сервиса компании «Инфосистемы Джет» Ольга Линник.

Круглый стол «Как выстроить мост доверия между аутсорсом и ритейлом».
Слева направо: Ольга Линник («Инфосистемы Джет»), Дмитрий Качан («Лаборатория Касперского»),
Алексей Цыпкин («Новабев Инфо Тех»), Юрий Пчелин («Дикси»), Павел Динабург («Бионорика»)
Фото: Валерий Никонов / ICT-Online.ru
Участники круглого стола сошлись во мнении: в условиях роста числа киберинцидентов главным преимуществом аутсорса становится не сокращение затрат, а возможность оперативно привлечь дополнительные ресурсы. По данным «Инфосистем Джет», при ликвидации последствий крупных атак на инфраструктуру среднего масштаба одновременно может потребоваться до 60-80 специалистов. Для большинства компаний содержать такой резерв внутри собственной ИТ-службы экономически невозможно.
При этом речь идет не только о дополнительных руках. Как отметил Дмитрий Качан, заказчик получает не только дополнительные ресурсы, но и доступ к накопленной экспертизе специалистов, которые уже участвовали в сотнях расследований. Это позволяет быстрее принимать верные решения, минимизировать ущерб и существенно сокращать время реагирования.
При этом привлечение внешних команд во время кризиса требует четкой организации. Без разделения ролей и зон ответственности подключение новых участников может лишь усложнить процесс реагирования. Поэтому партнеров, порядок их привлечения и регламенты работы следует определить еще на этапе подготовки к инциденту, а еще лучше — иметь действующий договор на соответствующий сервис с заранее определенным SLA.
По словам Алексея Цыпкина, компаниям важно формировать пул проверенных партнеров, знакомых с архитектурой и особенностями инфраструктуры заказчика. Это позволяет существенно сократить время реакции в критической ситуации.
Одной из самых острых тем дискуссии стала статистика: около 20-25 % успешных атак происходят через подрядчиков.
По словам Дмитрия Качана, уже третий год атаки через доверительные отношения входят в тройку наиболее распространенных начальных векторов среди злоумышленников, продолжая демонстрировать устойчивый рост. Взлом менее защищенного подрядчика позволяет атакующим получить доступ к целевым организациям с меньшими затратами и масштабировать атаку сразу на несколько компаний-клиентов.
Эксперты отметили сразу несколько распространенных проблем. Подрядчики нередко хранят учетные данные клиентов в открытом виде, используют недостаточно защищенные системы совместной работы и не всегда готовы проводить полноценное расследование инцидентов на своей стороне или своевременно уведомлять клиентов о компрометации.
Однако ответственность лежит не только на подрядчиках. Заказчики также часто допускают типичные ошибки: предоставляют внешним специалистам избыточные права доступа, не используют многофакторную аутентификацию, не контролируют жизненный цикл учетных записей и недостаточно мониторят действия подрядчиков.
Именно поэтому главный вывод дискуссии оказался достаточно однозначным: угрозой является не сам аутсорс, а плохо организованная работа с ним.
По мнению участников круглого стола, требования информационной безопасности должны распространяться на подрядчиков в полном объеме.
Если подрядчик работает внутри вашего контура, он такой же участник процессов, как внутренний сотрудник, убежден Алексей Цыпкин.
В отдельных случаях целесообразно создавать для подрядчиков изолированные контуры или предоставлять им инфраструктуру заказчика с уже настроенными средствами защиты. Конкретный подход зависит от уровня рисков и критичности выполняемых работ. Юрий Пчелин подчеркнул, что все процессы взаимодействия с внешними командами должны быть заранее определены, регулярно проверяться и оставаться под контролем заказчика.
Отдельная дискуссия развернулась вокруг вопроса ответственности подрядчиков за последствия киберинцидентов. Эксперты сошлись во мнении, что полностью переложить финансовые последствия атаки на исполнителя невозможно. Даже крупный интегратор не сможет компенсировать ущерб от длительного простоя бизнеса или масштабной кибератаки.
По оценке Павла Динабурга, разумным ограничением ответственности может стать стоимость годового контракта или заранее согласованная доля от него. В противном случае подрядчикам будет проще отказаться от подобных проектов, чем принимать на себя непрогнозируемые финансовые риски.
В качестве перспективного инструмента участники обсуждения отметили страхование киберрисков. Однако этот рынок пока находится на стадии формирования, а механизмы оценки и покрытия ущерба еще продолжают развиваться. При этом эксперты напомнили, что и внутренние сотрудники далеко не всегда могут нести материальную ответственность за подобные инциденты: действующее трудовое законодательство в большинстве случаев защищает работников. Поэтому ключевым инструментом управления рисками остается не поиск виновных после инцидента, а построение процессов, которые минимизируют вероятность его возникновения.
Еще одним итогом дискуссии стал вывод, что противопоставлять собственную ИТ-службу и аутсорс уже бессмысленно.
Стратегические компетенции — архитектура, управление критически важными сервисами, принятие ключевых решений — должны оставаться внутри компании. Именно эти функции формируют устойчивость бизнеса.
При этом внешние партнеры позволяют быстро привлекать узкопрофильную экспертизу, компенсировать дефицит специалистов, ускорять реализацию сложных проектов и оперативно усиливать команду в период кризисов.
По словам представителей компаний-участников, именно такая гибридная модель сегодня становится наиболее эффективной для крупного бизнеса.
Вопрос экономической эффективности также вызвал активную дискуссию. Эксперты отметили, что представление об аутсорсе как о более дешевом варианте постепенно уходит в прошлое. Высококвалифицированные специалисты стоят дорого независимо от того, работают ли они в штате или в компании-подрядчике.
Экономический эффект возникает в другом: организация получает возможность быстро воспользоваться редкой экспертизой, не тратя месяцы на поиск, найм и обучение собственных сотрудников. Особенно это актуально для разовых или периодически возникающих задач, требующих высокой квалификации. Гораздо эффективнее приобрести необходимые компетенции как сервис, чем пытаться развивать их внутри компании с нуля.
Главный вывод круглого стола можно сформулировать достаточно просто: мост между ритейлом и ИТ-аутсорсом уже построен. Теперь его необходимо укреплять.
Для этого компаниям важно заранее определить, какие функции должны оставаться внутри бизнеса, а какие целесообразно передавать внешним партнерам; выстроить понятные обеим сторонам правила взаимодействия; закрепить требования к безопасности в договорах и регулярно контролировать их выполнение. Именно сочетание сильной внутренней команды, подготовленных процессов и проверенных партнеров позволяет сегодня обеспечить устойчивость бизнеса в условиях постоянно растущих киберугроз.