Перейти к содержимому
Киберриски6 мин чтения

Supply Chain Attack: ваш подрядчик — входная дверь для APT-группы

Доля атак через подрядчиков выросла с 8% до 30% за год. Разбираем реальный кейс: VPN-туннель подрядчика с full access, две APT-группы одновременно в одной сети.

  • Для бизнеса: 1С задерживает отгрузку и закрытие периода
  • Для кого: ИТ-руководитель

Ситуация: «Подрядчику нужен был полный доступ»

Среда, 14:00. Мониторинг зафиксировал аномальный исходящий трафик с контроллера домена производственной компании (180 сотрудников). 47 ГБ данных за последние 72 часа на IP-адреса, которых нет в белых списках.

Расследование показало: точка входа — VPN-туннель подрядчика по обслуживанию 1С. Site-to-site VPN без ограничений, настроенный 2 года назад. Подрядчику дали full access к сети, «чтобы не мешать работе».

Через скомпрометированную рабочую станцию на стороне подрядчика злоумышленники попали в периметр клиента. Lateral movement — за 6 часов добрались до контроллера домена.

Расходы и последствия инцидента:

  • 47 ГБ эксфильтрированных данных (финансовые документы, клиентская база, переписка руководства)
  • 12 дней на полное расследование и восстановление
  • Около 3,5 млн ₽ прямых расходов на расследование, восстановление и новое оборудование
  • Неоценимо: репутационный ущерб, потеря доверия клиентов

Протокол: реагирование и перестройка

Час 0-4: Изоляция

  1. Kill VPN — отключили все VPN-туннели подрядчиков (не один — все)
  2. Изоляция контроллера домена — отсекли от сети, сохранили логи
  3. Снимки систем — снятие образов памяти и дисков скомпрометированных серверов для расследования
  4. Оповещение — уведомили руководство, юристов, подрядчика

Дни 1-5: Forensic

  • Восстановили хронологию: начальная компрометация — 18 дней назад
  • Обнаружили два набора инструментов от разных APT-групп — обе использовали один и тот же VPN-туннель подрядчика
  • Скомпрометированные учётные записи: 3 сервисных аккаунта с правами Domain Admin

Дни 6-12: Восстановление + Перестройка

  • Полная ревокация всех сервисных учёток
  • Пересоздание контроллера домена с нуля (clean install)
  • Смена паролей всех 180 пользователей
  • Внедрение новой архитектуры доступа подрядчиков

Обычный доступ и модель Zero Trust

Параметр Типичный доступ подрядчика Протокол Zero Trust
VPN Site-to-site, full access Per-session VPN с доступом только к нужным ресурсам
Учётная запись Общий логин «contractor» Именные учётки с MFA
Срок доступа Бессрочный Ограниченный (автоистечение через 24-72 часа)
Сегментация Подрядчик в общей VLAN Отдельная VLAN с файрволом
Мониторинг Никакого Запись всех сессий, алертинг на аномалии
Аудит «Когда-нибудь» Ежеквартальная ревизия всех доступов

Корневая причина — не злонамеренность подрядчика. Подрядчик сам был жертвой. Проблема — в архитектуре доступа: «дали full access, чтобы не мешать» = «оставили входную дверь открытой, чтобы курьеру было удобно».

Архитектура решения: 6 мер

1. Least Privilege — подрядчик видит только те серверы и порты, которые ему нужны для работы. Не всю сеть — конкретные IP:port.

2. VLAN Isolation — подрядчики в отдельном сетевом сегменте. Межсегментный трафик — через файрвол с правилами.

3. MFA обязательна — не «рекомендована», а обязательна. Без второго фактора — нет доступа. Для подрядчиков — без исключений.

4. Мониторинг сессий — запись всех действий подрядчика (PAM-система). Алертинг при нехарактерной активности: доступ в нерабочее время, обращение к серверам вне scope.

5. SLA по безопасности в договоре — требования к ИБ подрядчика: антивирус, патчинг, MFA на своей стороне, уведомление о собственных инцидентах в течение 24 часов.

6. Ежеквартальный аудит доступов — ревизия: кто из подрядчиков имеет доступ, к чему, зачем. Неиспользуемые доступы — ревокация.

Что проверить прямо сейчас

  1. Сколько подрядчиков имеют VPN к вашей сети прямо сейчас? Запросите у ИТ-отдела список всех активных VPN-туннелей. В 70% случаев обнаруживаются «забытые» туннели от подрядчиков, с которыми уже не работают.

  2. У кого из подрядчиков MFA? Если хотя бы один подрядчик подключается по логину/паролю без второго фактора — это вектор атаки.

  3. Знаете ли вы, что у вашего подрядчика свои подрядчики? Supply chain — это цепочка. Ваш ИТ-подрядчик может использовать субподрядчиков. Их безопасность — ваша уязвимость.


Подрядчик — не враг. Но неконтролируемый доступ подрядчика — приглашение для атакующего. Свяжитесь с нами — проведём аудит всех внешних доступов и внедрим архитектуру Zero Trust для подрядчиков за 2 недели.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #кибербезопасность · #supply chain · #подрядчики · #безопасность

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам