Можно защитить сеть. Включить MFA. Установить EDR. Закрыть уязвимости. Провести аудит. И всё равно оставить открытую дверь — просто потому, что ключ от неё когда-то дали доверенному партнёру.
Пятница. 16:47.
В IT-отделе обычный рабочий день подходит к концу.
Firewall работает.
Антивирусы и EDR не показывают ничего необычного.
MFA включена.
Критических инцидентов нет.
На первый взгляд компания защищена.
Но атакующий уже внутри.
Самое неприятное?
Он не взломал пароль сотрудника.
Не отправлял фишинговое письмо генеральному директору.
Не пробивал firewall.
Ему это было не нужно.
Он пришёл через компанию, которой вы сами когда-то доверили доступ.
И именно так выглядит один из рисков, который современному бизнесу становится всё сложнее игнорировать.
Периметр компании больше не заканчивается дверью её офиса
Когда-то информационную безопасность было относительно легко представить визуально.
Есть компания.
Есть её серверы.
Есть корпоративная сеть.
А вокруг неё строится защита.
Сегодня такой модели практически не существует.
Современная компания соединена с десятками внешних организаций и сервисов.
Облачный провайдер.
Поставщик программного обеспечения.
IT-интегратор.
Бухгалтерская система.
Сервис технической поддержки.
Подрядчик.
Дата-центр.
Разработчик.
Платёжная система.
Поставщик оборудования.
У некоторых из них есть доступ к данным.
У других — к инфраструктуре.
У третьих — к административным панелям.
А кто-то поставляет программное обеспечение, которому ваша инфраструктура автоматически доверяет.
В результате появляется неприятный парадокс:
чем более цифровым становится бизнес, тем больше его безопасность зависит от компаний, которыми он не управляет.
И это уже не теоретическая проблема
Согласно Verizon Data Breach Investigations Report 2026, участие третьих сторон было зафиксировано уже в 48% исследованных нарушений безопасности, а показатель вырос на 60% по сравнению с предыдущим набором данных.
Почти половина.
Эта цифра меняет сам подход к вопросу:
«Насколько хорошо защищена наша компания?»
Потому что сегодня правильнее спрашивать:
«Насколько хорошо защищена вся цепочка компаний и технологий, от которых зависит наш бизнес?»
Представьте обычную армянскую компанию
Не обязательно банк или телеком.
Обычный средний бизнес.
У неё может быть десяток внешних технологических отношений.
Один партнёр обслуживает сеть.
Другой — серверы.
Третий предоставляет программное обеспечение.
Четвёртый занимается бухгалтерской системой.
Пятый поддерживает сайт.
Шестой имеет удалённый доступ для технического обслуживания.
Седьмой предоставляет cloud-сервис.
Восьмой делает резервное копирование.
И каждый из них может быть совершенно профессиональной и надёжной компанией.
Проблема не в том, что поставщикам нельзя доверять.
Проблема в том, что доверие в IT всегда создаёт техническую связь.
А техническая связь создаёт потенциальный путь.
Самый опасный пароль может принадлежать не вашему сотруднику
Предположим, подрядчику необходимо обслуживать систему.
Вы создаёте ему учётную запись.
Это нормально.
Проходит год.
Проект завершён.
Сотрудник подрядчика, который занимался проектом, давно работает в другой компании.
А доступ?
Иногда он остаётся.
Или другой сценарий.
У поставщика есть один административный аккаунт, которым пользуются несколько инженеров.
Или MFA для внешнего доступа не обязательна.
Или VPN доступен шире, чем необходимо.
Или сервисная учётная запись обладает слишком большими привилегиями.
Каждый отдельный случай кажется мелочью.
До момента, когда один из них становится входной точкой.
Доверие не должно означать постоянный доступ
Вот здесь бизнесу необходимо разделить два понятия.
Доверенный партнёр — это коммерческое отношение.
Доверенный доступ — это cybersecurity decision.
Это не одно и то же.
Вы можете работать с поставщиком десять лет и полностью доверять его команде.
Но его технический доступ всё равно должен соответствовать принципам:
минимальных привилегий;
ограниченного времени;
MFA;
журналирования;
сегментации;
регулярного пересмотра.
Потому что вы защищаете компанию не от самого партнёра.
Вы защищаете её от того, что может произойти с партнёром.
Представьте другой сценарий
Ваш поставщик подвергся атаке.
Не вы.
Он.
Атакующий получает его credentials.
Затем смотрит, к каким клиентским системам можно подключиться.
И обнаруживает вашу компанию.
Для злоумышленника это прекрасная ситуация.
Вместо того чтобы атаковать десять организаций отдельно, иногда выгоднее атаковать одну организацию, которая имеет доверенные отношения со всеми десятью.
Именно поэтому supply-chain attack настолько опасна.
Поставщик становится не конечной целью. Он становится мостом.
В 2026 году эта тема особенно важна для Армении
В Армении с 4 января 2026 года действует новый Закон «О кибербезопасности», который охватывает информационные системы и критическую информационную инфраструктуру в жизненно важных секторах, включая финансовые услуги, телекоммуникации, энергетику, здравоохранение, IT и цифровую инфраструктуру. Закон прямо закрепляет risk assessment, принцип наименьших привилегий, предотвращение распространения инцидентов и требования к cybersecurity audit для критической информационной инфраструктуры.
В мае 2026 года правительство также утвердило перечни применимых международных стандартов для критической информационной инфраструктуры, поставщиков услуг кибербезопасности и проведения соответствующих аудитов.
Это важное изменение.
Кибербезопасность постепенно перестаёт быть исключительно внутренней задачей IT-отдела.
Она становится вопросом управления рисками бизнеса.
И third-party risk неизбежно является частью этого разговора.
Закупка технологии теперь должна включать закупку доверия
Когда компания выбирает IT-поставщика, традиционно задаются вопросы:
Сколько стоит решение?
Какой срок поставки?
Какая гарантия?
Есть ли сертификаты?
Какой SLA?
Но сегодня этого недостаточно.
Нужно спрашивать и другое:
Как поставщик защищает собственную инфраструктуру?
Использует ли MFA для административного доступа?
Кто из его сотрудников сможет видеть наши системы или данные?
Как предоставляется и отзывается доступ?
Что происходит, когда инженер поставщика увольняется?
Ведётся ли журнал действий?
Как поставщик уведомит нас о своём cyber incident?
Какие субподрядчики используются?
Где хранятся наши данные?
Что произойдёт с доступами после окончания договора?
Это уже не просто технические вопросы.
Это часть due diligence.
И здесь цена перестаёт быть единственным критерием
Два поставщика могут предложить практически одинаковое решение.
Один дешевле на 7%.
Но второй:
имеет зрелые security-процессы;
использует контролируемый privileged access;
проводит регулярные аудиты;
имеет incident-response procedure;
разделяет клиентские среды;
контролирует сотрудников и субподрядчиков.
Тогда возникает вопрос:
действительно ли первый поставщик дешевле?
Стоимость cybersecurity редко видна в коммерческом предложении.
Стоимость её отсутствия становится видна только после инцидента.
Ваш поставщик тоже имеет поставщиков
И здесь цепочка становится ещё интереснее.
Вы доверяете компании A.
Компания A использует cloud-платформу B.
B использует компонент C.
A также привлекает подрядчика D.
D использует SaaS E.
Получается:
вы можете зависеть от компании, название которой никогда даже не видели в своём контракте.
Это называется fourth-party risk.
И по мере усложнения цифровых экосистем понимать всю цепочку становится всё труднее.
Поэтому вопрос:
«Кому мы дали доступ?»
уже недостаточен.
Нужно спрашивать:
«От кого зависит тот, кому мы дали доступ?»
Zero Trust должен распространяться и на доверенных партнёров
Название Zero Trust иногда понимают слишком буквально:
«Никому не доверять».
Смысл другой.
Не считать доверие достаточным основанием для доступа.
Пользователь должен иметь только тот доступ, который ему нужен.
Только тогда, когда он нужен.
Только к тем ресурсам, которые необходимы.
Это одинаково справедливо для собственного сотрудника, администратора и внешнего инженера.
Хорошие отношения с поставщиком не отменяют архитектуру безопасности.
Наоборот.
Профессиональный поставщик должен сам поддерживать такой подход.
Один простой вопрос может показать очень многое
Попросите IT-отдел составить список:
всех внешних организаций и внешних аккаунтов, которые сегодня имеют какой-либо доступ к инфраструктуре или корпоративным данным компании.
Не только активных проектов.
Всех.
Результат иногда оказывается неожиданным.
А затем для каждого доступа задайте четыре вопроса:
Зачем он нужен?
Кто конкретно им пользуется?
Как он защищён?
Когда мы проверяли его в последний раз?
Если на какой-либо из них нет ясного ответа — вы нашли риск, который можно устранить ещё до того, как он станет инцидентом.
Самая зрелая cybersecurity-стратегия начинается не с недоверия
Она начинается с понимания зависимости.
Бизнес не может существовать без партнёров.
И не должен.
Ни одна современная компания не станет самостоятельно создавать каждый сервер, каждое приложение, каждую систему безопасности и каждую облачную платформу.
Экосистемы необходимы.
Но вместе с преимуществами экосистема создаёт shared risk.
Поэтому задача не в том, чтобы перестать доверять поставщикам.
Задача в том, чтобы не превращать доверие в неконтролируемую техническую привилегию.
Заключение
Следующая серьёзная кибератака на компанию может начаться далеко за пределами её инфраструктуры.
В другой организации.
На другом компьютере.
У другого администратора.
В системе, которой вы никогда не управляли.
И в этом заключается одна из самых сложных особенностей современной cybersecurity:
вы можете хорошо защищать собственную компанию и всё равно пострадать из-за слабого звена в своей цифровой цепочке.
Поэтому современный вопрос безопасности уже не звучит:
«Кому мы доверяем?»
Он звучит иначе:
«Что именно мы позволяем тем, кому доверяем?»
И, возможно, именно этот вопрос армянскому бизнесу стоит начать задавать своим IT-партнёрам уже сегодня.