TGViewer
Аравана безопасности Аравана безопасности @aravanaofsecurity · 517 subscribers
Post #318 283
Киберрейтинг. Что это такое?

Мы много говорим о новых угрозах, путях их проникновения и векторах атак. При этом вопрос доверия к контрагентам с точки зрения кибербезопасности становится всё более острым.

Атаки через цепочку поставок — один из основных векторов в 2026 году. Компании всё чаще сталкиваются с ситуацией, когда слабым звеном оказывается не собственная инфраструктура, а подрядчик, у которого открыт удалённый доступ, забыли закрыть панель администрирования или своевременно не устранили известную уязвимость. И таких примеров, к сожалению, становится всё больше.

Проверить уровень защищённости потенциального партнёра до заключения договора — задача непростая. Запрашивать доступ к инфраструктуре на этапе переговоров некорректно, а полноценный пентест требует времени, ресурсов и согласования.

Именно поэтому сегодня растёт интерес к решениям класса TPRM (Third-Party Risk Management) — управлению рисками третьих сторон.

Основная задача TPRM — защитить компанию от финансовых потерь, репутационного ущерба и правовых последствий, связанных с деятельностью подрядчиков и других внешних организаций. Риски могут быть самыми разными: киберугрозы, утечки данных, несоблюдение требований регуляторов или сбои в цепочке поставок.

До появления подобных платформ в России уже существовали отдельные инструменты для оценки контрагентов. Но, как правило, они решали узкие задачи: автоматизировали анкетирование или анализировали открытые источники.

Полноценное TPRM-решение работает иначе. Оно анализирует публично доступную информацию об организации: IP-адреса, домены, веб-сайты и открытые сервисы. При этом проверка полностью неинвазивная — без проникновения во внутреннюю инфраструктуру, без установки агентов и, что особенно важно, без необходимости получать разрешение от самого контрагента.

По результатам анализа формируется киберрейтинг, который обновляется в режиме реального времени.

Обычно он строится на основе трёх групп показателей.

Первая — оценка внешней поверхности атаки. Проверяются открытые порты, панели администрирования, SSL-сертификаты, заголовки безопасности и наличие известных уязвимостей.

Вторая — репутация сетевых активов. Анализируется, попадали ли IP-адреса и домены в спам-базы, корректность DNS-записей, наличие заброшенных доменов и другие признаки потенциальных рисков.

Третья — сведения об утечках. Проверяется, попадали ли корпоративные учётные данные или информация о компании в базы утечек, а также учитываются объём и давность компрометации.

Конечно, такой подход не заменяет полноценный аудит или пентест. Но он позволяет достаточно быстро получить объективную картину и понять, стоит ли углубляться в проверку потенциального партнёра или уже на этапе первого знакомства есть повод задуматься о возможных рисках.

Кстати, вспомнил один забавный случай.

Во время первой встречи с одним из клиентов я решил сделать ему небольшой комплимент и сказал, что у его компании достаточно высокий киберрейтинг: утечек не обнаружено, информации об успешных атаках тоже нет.

На что он совершенно спокойно ответил:

— Так у нас нормальной инфраструктуры нет. Там и ломать особо нечего, и красть тоже.

Вот такая неожиданная обратная сторона киберрейтинга.

Скоро постараюсь рассказать один интересный кейс, где этот инструмент действительно помог принять правильное решение.

Думаю у киберрейтинга хорошие перспективы.

Это вполне объективный числовой показатель, который вполне мог бы использоваться, например, при оценке поставщиков в тендерной документации. Для холдингов и министерств это возможность централизованно контролировать уровень защищённости дочерних организаций без установки агентов в каждой из них.

А для специалистов по информационной безопасности это ещё один аргумент при защите бюджета. Когда можно показать руководству не только перечень потенциальных угроз, но и объективный рейтинг компании, разговор о необходимости инвестиций в безопасность становится гораздо предметнее.

#МыслиАраваны #ЭкспертноеМнение
📤 Аравана Безопасности в MAX
  • 🔥 8
  • 👍 5
  • ❤ 4
  • ⚡ 1
  • 🤝 1
More from @aravanaofsecurity
  1. Sep 25, 2026Post #357
  2. Sep 25, 2026🍓 Настойка на клубнике? Легко! Клубника — любимая ягода у многих. Поэтому пройти мимо и н…
  3. Sep 23, 2026🐠 Помните моё увлечение подводным миром? Кто бы мог подумать, что хобби однажды перерастё…
  4. Sep 22, 2026Особенный подарок к 30-летию Сегодняшний день принёс особенные эмоции. В адрес АРинтега пр…
  5. Sep 21, 2026Эволюция выборов: от праздничной суеты к цифровому ожиданию Вчера я исполнил свой гражданс…
  6. Sep 18, 2026Привет, подписчики! Относительно недавно вернулся из отпуска в Таиланде и привёз довольно…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →