Информационная безопасность в ИТ-аутсорсинге — это не только антивирус. В регулярной поддержке безопасность проявляется в доступах, обновлениях, резервных копиях, рабочих местах, документации, реакции на инциденты и правилах обработки данных.
Общую модель аутсорсинга смотрите в статье что такое ИТ-аутсорсинг.
Что можно включить в регулярную поддержку
В базовый контур ИБ обычно входят:
- порядок выдачи и отзыва доступов;
- контроль администраторских прав;
- настройка рабочих мест;
- обновления и защитное ПО;
- резервное копирование и тест восстановления;
- VPN и удалённый доступ;
- базовый мониторинг событий;
- проверка уволенных сотрудников;
- рекомендации по персональным данным и 152-ФЗ.
Это не заменяет отдельный аудит ИБ или пентест, но снижает ежедневные операционные риски.
Доступы и увольнения
Один из частых рисков — бывшие сотрудники с активными доступами. В аутсорсинговой модели должен быть чек-лист: кто сообщает об увольнении, какие учётные записи блокируются, кто проверяет почту, CRM, 1С, VPN, облачные сервисы и файловые ресурсы.
Если такого порядка нет, безопасность зависит от памяти конкретного человека.
Рабочие места
Рабочее место сотрудника — точка входа в инфраструктуру. Поддержка должна контролировать:
- локальные права администратора;
- установленное ПО;
- антивирусную защиту;
- обновления;
- шифрование или защиту носителей, если это требуется;
- подключение к домену и политикам.
Чем меньше ручных исключений, тем ниже риск случайной уязвимости.
Резервные копии
Бэкапы — часть безопасности, потому что многие инциденты заканчиваются восстановлением. Важно не только копировать данные, но и проверять восстановление, хранить копии отдельно от основной инфраструктуры и описывать порядок действий.
Если бэкапы есть только “где-то на диске”, это не защита.
152-ФЗ и персональные данные
ИТ-аутсорсинг может помочь технически: доступы, формы сайта, хранение данных, защищённые каналы, порядок передачи подрядчикам, рабочие места и журналы. Но юридические документы и фактические процессы должны совпадать.
Поэтому работы по персональным данным лучше начинать с аудита: что собирается, где хранится, кто имеет доступ и какие меры уже внедрены.
Реагирование на инциденты
В договоре стоит описать, что считается инцидентом ИБ и как идёт эскалация: кто принимает сообщение, кто изолирует рабочее место, кто уведомляет руководителя, кто фиксирует действия, когда подключаются внешние специалисты.
Без регламента команда теряет время на согласование прямо в момент инцидента.
Когда нужен отдельный проект
Отдельный проект нужен, если требуется аудит ИБ, пентест, построение системы защиты, подготовка к проверке, внедрение DLP/SIEM, глубокая работа с 152-ФЗ или изменение архитектуры.
Регулярная поддержка держит базовый порядок. Проекты закрывают глубокие изменения.
Коммерческий вход по теме — защита ИТ-инфраструктуры.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Защита ИТ-инфраструктуры
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.