Современный бизнес функционирует как сложная экосистема, где каждый участник влияет на результаты, репутацию и, что наиболее важно, устойчивость всей организации. Каждая компания находится в обширной сети партнеров, поставщиков и сервисных провайдеров, чьи действия распространяются на различные отрасли. Следовательно, устойчивость зависит не только от внутренних мер защиты, но и от надежности и безопасности этих внешних связей. По мере усложнения технологических экосистем защита цепочки поставок требует признания того, что риск может возникнуть в любой точке — включая самые незаметные звенья.
Похожие сюжеты
Популярное
Согласно недавнему глобальному исследованию внутреннего центра рыночных исследований Kaspersky, атаки на цепочки поставок заняли первое место среди угроз, с которыми столкнулись компании в 2025 году. Крупные предприятия оказались особенно уязвимы из-за своих обширных сетей подрядчиков и сторонних поставщиков. Руководители бизнеса, директора по информационной безопасности, менеджеры по информационной безопасности и специалисты по закупкам теперь должны не только понимать риски, которые несут такие атаки, но и внедрять защитные меры для их смягчения. Ключ к управлению этой цепью взаимодействий заключается в экосистемном подходе: модели, при которой организация рассматривает свою безопасность и безопасность своих подрядчиков и партнеров как единую, взаимосвязанную систему.
Первичная защита: контроль до заключения контракта
Вместо того чтобы рассматривать риск, исходящий от поставщика, как второстепенный, данный подход предполагает, что уязвимость в любой части цепи может напрямую повлиять на саму организацию. Он требует унифицированных стандартов, разделения ответственности и скоординированного контроля среди всех заинтересованных сторон, охватывая весь жизненный цикл сотрудничества — до начала партнерства, во время совместной работы и после завершения контракта.
Необходимо начать с создания внутренней системы требований к безопасности для поставщиков и подрядчиков, которая регулирует процесс их оценки, утверждения и управления. Следует разработать политики, касающиеся приема поставщиков, обработки данных, прав доступа и минимального уровня соответствия, который должен соблюдать каждая третья сторона. Соответствие общепризнанным стандартам, таким как ISO 27001 или SOC 2, может быть условием участия в тендерах.
Простые методы открытого сбора разведданных позволят выяснить наличие программы согласованного раскрытия уязвимостей, историю опубликованных уязвимостей и программы вознаграждения за ошибки. Скорость, с которой поставщик устраняет проблемы, показывает, насколько серьезно он относится к безопасности продукта. Начав с внутренних стандартов и тщательной проверки, можно гарантировать, что каждый поставщик входит в экосистему на проверенном уровне зрелости.
Дополнительные шаги по проверке безопасности партнеров изложены в специальном контрольном списке, подготовленном экспертами Kaspersky. Еще одна незаменимая практика — включение требований ИТ-безопасности в контракты с поставщиками. Согласно отчету Kaspersky, только 37% компаний делают это. Закрепление ожиданий в письменной форме дает компаниям предсказуемый контроль над тем, как третьи стороны обрабатывают конфиденциальную информацию, управляют уязвимостями и реагируют на инциденты.
Положения о конфиденциальности данных обязывают поставщиков защищать корпоративную информацию и данные клиентов, предотвращая несанкционированное раскрытие или использование. Технические стандарты требуют шифрования, двухфакторной аутентификации, безопасных практик кодирования и регулярных обновлений программного обеспечения, что снижает вероятность эксплуатации через устаревшие или уязвимые системы. Четкие правила реагирования на инциденты определяют, как быстро подрядчик должен сообщить о взломе и что он должен сделать для поддержки расследования и сдерживания.
Для критически важных сред также крайне важно запрашивать проверку исходного кода. Код предоставляет самое глубокое понимание того, как на самом деле работает продукт и где могут скрываться риски. Его непосредственный анализ — особенно компонентов, отвечающих за аутентификацию, обработку данных и связь — дает техническим специалистам уверенность в надежности продукта в его основе.
Доверяй, но проверяй: сотрудничество с уверенностью
После завершения первоначальных проверок и подтверждения соответствия поставщика критериям безопасности внимание переключается на риски, возникающие после начала работы. Поставщики могут использовать устаревшее программное обеспечение, зависеть от уязвимых сторонних инструментов или нанимать персонал, учетные данные которого были скомпрометированы. Их системы могут стать мишенью именно потому, что они предлагают косвенный путь в вашу среду.
Таким образом, второй шаг — это непрерывный, продвинутый мониторинг инфраструктуры с использованием расширенного обнаружения и реагирования (XDR) или обнаружения конечных точек (EDR). Это позволяет рано обнаруживать несанкционированный доступ и попытки эксплуатации, сужая окно возможностей для злоумышленников. Это также дает возможность организациям сопоставлять разведывательные данные об угрозах с реальной активностью внутри своей среды, чтобы выявлять возникающие уязвимости или соответствующие кампании угроз до их эскалации. Продвинутый мониторинг превращает безопасность цепочки поставок из серии разовых проверок в динамический уровень защиты, который охраняет экосистему на протяжении всего цикла сотрудничества.
Чтобы убедиться, что долгосрочные партнеры поддерживают стабильно сильную позицию в области безопасности, организации также должны проводить как минимум один всесторонний аудит в год. Эти обзоры должны включать проверки соответствия и технические оценки, такие как тестирование на проникновение и имитация сценариев атак, исходящих из сети поставщика.
Перед развертыванием любого обновления поставщика в рабочей среде оно должно быть запущено в контролируемой, изолированной песочнице для проверки аномального поведения и совместимости с программной средой. Предварительное тестирование предотвращает попадание скомпрометированных или плохо реализованных обновлений в критические системы.
Организации также должны применять систематический подход к киберобразованию, регулярно оценивая киберграмотность команды и проводя обучение для устранения пробелов. Ресурсы следует направлять не только на обучение внутреннего персонала, но и на повышение квалификации партнеров в области безопасности. Совместные семинары формируют общий язык в отношении рисков и снижают вероятность атак, эксплуатирующих человеческий фактор с любой из сторон. Геймифицированные соревнования по безопасности, такие как задания типа «capture-the-flag», позволяют командам безопасно практиковать методы атаки и защиты.
Вывод из сотрудничества без слепых зон
Завершение отношений с поставщиком является моментом высокого риска в жизненном цикле цепочки поставок, поэтому организациям необходимы структурированные процессы вывода из эксплуатации, которые устраняют доступ и защищают конфиденциальные данные. Во-первых, необходимо отозвать весь цифровой доступ и демонтировать системные интеграции, чтобы бывшие подрядчики не могли оставаться подключенными к внутренней инфраструктуре. Это означает отключение учетных записей, ключей API, ссылок единого входа и профилей VPN, а также удаление любых облачных ресурсов, которые они развернули.
Во-вторых, необходимо обеспечить сохранность и извлечение всех данных, убедившись, что поставщик удалил корпоративную информацию, вернул интеллектуальную собственность и отказался от любого будущего доступа к конфиденциальным или личным данным. Формальные сертификаты уничтожения и строгие практики минимизации данных помогают предотвратить несанкционированное хранение или использование после прекращения отношений. Эти меры вместе закрывают все оставшиеся точки входа и обеспечивают чистое прекращение взаимодействия, не оставляющее после себя скрытых уязвимостей.
В то время как слабости цепочки поставок регулярно появляются в мировых новостях, упреждающая подготовка является фундаментальным требованием, а не необязательным дополнением. Организации, которые тщательно работают с поставщиками на каждом этапе, формализуют контрактные ожидания и инвестируют в безопасность своих партнеров, не просто внедряют устойчивость в свои операции — они получают конкурентное преимущество.
Узбекистан и Филиппины намерены активизировать торгово-экономическое сотрудничество. 14 августа заместитель министра Инвестиций, промышленности и торговли Узбекистана Ильзат Касимов встретился с послом Филиппин в Узбекистане Роберто Гутьерресом Манало, как сообщило Министерство Инвестиций, промышленности и торговли Узбекистана.
В первой половине 2026 года двусторонний товарооборот между двумя государствами достиг 3,3 миллиона долларов США, что представляет собой рост на 135,6% по сравнению с аналогичным периодом прошлого года.
В ходе переговоров стороны определили ряд перспективных направлений для взаимодействия. К ним относятся сельское хозяйство, поставки минеральных удобрений, информационно-коммуникационные технологии, электротехника, транспорт, геология и текстильная промышленность.
Особое внимание было уделено созданию Совместной экономической комиссии, проведению бизнес-форума в Маниле, развитию авиасообщения, подготовке кадров и сотрудничеству в сфере трудовой миграции. После встречи стороны согласились продолжать практические шаги для увеличения двусторонней торговли и реализации совместных проектов.
IV Межрегиональный форум Республики Узбекистан и Республики Азербайджан состоится в Ташкенте 22 августа 2026 года. Данное мероприятие призвано стать площадкой для укрепления торговых, экономических, инвестиционных связей и межрегионального сотрудничества между двумя государствами.
На форуме примут участие представители государственных органов, инвесторы и деловых кругов как из Узбекистана, так и из Азербайджана. Ожидается также участие ведущих азербайджанских компаний.
Участвующие компании представят широкий спектр отраслей, включая агробизнес и переработку продуктов питания, строительство и строительные материалы, машиностроение, информационные технологии и цифровые решения, логистику, здравоохранение, энергетику и промышленное производство. Кроме того, в мероприятии примут участие представители консалтинговых и профессиональных услуг.
Организаторы приглашают компании, заинтересованные в развитии партнерства с азербайджанскими партнерами, принять участие в форуме.
В Ташкенте состоялась встреча между Узбекистаном и представителями стран Персидского залива, на которой обсуждалось внедрение совместного инвестиционного проекта и дальнейшее укрепление сотрудничества. Мероприятие прошло 13 августа в Министерстве инвестиций, промышленности и торговли.
В встрече приняли участие заместитель министра Шохрух Гуламов и директор по развитию бизнеса из стран Персидского залива Шавлего Мишвеладзе. Участники рассмотрели текущий ход реализации проекта и согласовали план его последующего развития.
Особое внимание было уделено расширению стратегического партнерства между Узбекистаном и странами Персидского залива, а также разработке необходимой инфраструктуры. После завершения совещания стороны определили ключевые направления для дальнейшего взаимодействия и согласились продолжать работу над реализацией инвестиционного проекта.