Как FMCG‑компаниям настроить безопасную удаленную работу сотрудников и подрядчиков — Контур.Эгида

Как FMCG‑компаниям настроить безопасную удаленную работу сотрудников и подрядчиков

20 июля 2026

Для ритейла удаленный доступ давно стал частью операционной модели. К корпоративной инфраструктуре подключаются не только офисные сотрудники, но и региональные команды, ИТ-подрядчики, интеграторы, специалисты по поддержке касс, складских систем, ERP, CRM, программ лояльности и сервисов аналитики.

Фотография Максим Чеплиев Максим Чеплиев Менеджер продукта

Это делает удаленную работу вопросом не удобства, а непрерывности бизнеса. Через один удаленный доступ можно повлиять на работу магазинов, складов, заказов, клиентских данных и внутренних процессов. Если доступы настроены слабо, злоумышленнику не обязательно атаковать всю инфраструктуру. Иногда достаточно украденной учетной записи, уязвимого VPN, ошибки в правах подрядчика или неконтролируемой сессии администратора.

Почему организовать безопасную удаленную работу в ритейле сложнее, чем в офисной компании

В ритейле много точек входа: центральный офис, магазины, склады, региональные сотрудники, подрядчики по оборудованию, разработчики, интеграторы и внешняя поддержка. У каждого участника свой уровень доступа, своя срочность задач и своя зона ответственности.

Например, подрядчику нужен доступ к кассовой инфраструктуре на время работ, региональному менеджеру — доступ к отчетности и внутренним сервисам, сотруднику поддержки — к рабочей станции или серверу, чтобы быстро устранить сбой.

Если такие подключения выстроены вручную и без единого контроля, появляются типовые проблемы:

  • доступы выдают шире, чем нужно для задачи;

  • временные права не отзывают после завершения работ;

  • подрядчики подключаются с неуправляемых устройств;

  • действия пользователей не фиксируются в достаточном объеме;

  • ИБ-команда узнает об инциденте уже после сбоя или утечки;

  • расследование занимает слишком много времени из-за разрозненных логов.

Для ритейла цена такой ошибки выше, чем кажется. Инцидент затрагивает не только ИТ, а отражается на магазинах, поставках, клиентском сервисе, программе лояльности, маркетинговых коммуникациях и доверии покупателей.

Главные риски удаленной работы

Компрометация учетных записей. Если злоумышленник получает логин и пароль сотрудника или подрядчика, он получает шанс войти в корпоративные сервисы. Для ритейла это особенно опасно из-за большого числа пользователей, сезонных нагрузок, сменных команд и внешних участников процессов.

Уязвимый удаленный доступ. VPN остается важным элементом защиты, но сам по себе не решает всю задачу. По данным Verizon DBIR 2025, эксплуатация уязвимостей как начальный вектор атак выросла, а среди целей таких атак заметную долю занимают пограничные устройства и VPN. Значит, VPN нужно не только включить, но и регулярно обновлять, контролировать и усиливать дополнительной аутентификацией.

Подрядчики и привилегированные пользователи. Подрядчик получает доступ не потому, что компания ему полностью доверяет, а потому что без этого невозможно выполнить задачу. Поэтому права должны быть минимальными, срочными и прозрачными. Особенно в проектах с кассовым оборудованием, интеграциями, складскими системами, BI, CRM и программами лояльности.

Нехватка видимости. Sophos в отчете State of Ransomware in Retail 2025 указывает, что почти половина опрошенных ритейлеров, столкнувшихся с ransomware, связывали атаку с неизвестными им пробелами в защите. Это важный сигнал для распределенной инфраструктуры: если компания не видит все подключения, права, устройства и действия пользователей, часть рисков остается за пределами контроля.

Утечка персональных данных. Ритейл обрабатывает данные покупателей, участников программ лояльности, сотрудников и подрядчиков. В России при инциденте с персональными данными оператор обязан уведомить Роскомнадзор в установленные сроки: первичное уведомление направляется в течение 24 часов, результаты внутреннего расследования — в течение 72 часов. Без журналов действий и понятной картины доступа выполнить эти требования сложнее.

Почему одного инструмента недостаточно

Безопасная удаленная работа не сводится к VPN или 2ФА. Каждый инструмент закрывает только часть сценария.

VPN защищает канал подключения, но не подтверждает, что под учетной записью работает именно нужный пользователь. Двухфакторная аутентификация снижает риск входа под чужим паролем, но не ограничивает действия после входа. PAM управляет привилегированным доступом, но его нужно дополнять мониторингом действий и регулярной проверкой настроек. Аудит помогает найти разрывы, которые не видны при ежедневной эксплуатации.

Для ритейла это критично. Например, подрядчик подключился через защищенный канал, но получил доступ шире, чем нужно. Или сотрудник вошел с подтверждением по второму фактору, но начал выгружать данные из CRM. Или администратор работает с критичной системой, но его действия не записываются. Формально доступ выглядит легитимным. По сути, риск уже возник.

Поэтому защиту нужно строить как связку решений:

  • VPN защищает подключение к инфраструктуре;

  • 2ФА подтверждает личность пользователя при входе;

  • PAM ограничивает привилегированные права и управляет сессиями;

  • мониторинг фиксирует действия сотрудников и подрядчиков;

  • аудит регулярно проверяет доступы, настройки и процессы.

В зрелой архитектуре этот контур дополняют SIEM, NGFW, EDR, MDM и другие инструменты. Они помогают собирать события, защищать сеть, контролировать устройства и реагировать на инциденты. Но даже базовая связка уже закрывает ключевые разрывы между входом, правами, действиями и проверкой защищенности.

Сценарий 1. Защита удаленного периметра

Первый шаг — описать, кто и зачем подключается к инфраструктуре удаленно. Для ритейла стоит отдельно выделить офисных сотрудников, региональных менеджеров, ИТ-администраторов, подрядчиков, интеграторов, поддержку магазинов и складов.

Для каждой группы нужно определить набор систем, тип устройства, уровень прав, срок доступа, правила фиксации действий и ответственного за отзыв прав. Это помогает уйти от ручной логики «выдали доступ и забыли» к управляемому процессу.

После этого строится единый контур. Все удаленные подключения идут через защищенный VPN. Для входа в рабочие сервисы включается 2ФА. Для администраторов, подрядчиков и других пользователей с расширенными правами доступ выдается через PAM. Действия фиксируются в системе мониторинга. Настройки и процессы регулярно проверяются через аудит.

Аудит в этой модели нужен не для формальности. Он показывает, где появились новые риски: лишние учетные записи, устаревшие права, слабые настройки VPN, неактуальные регламенты, неучтенные подрядчики или зоны без мониторинга.

Сценарий 2. Подключение удаленного сотрудника

При подключении нового удаленного сотрудника важно не просто выдать доступы, а сразу встроить его в защищенный контур.

Сначала нужно определить, с какого устройства работает сотрудник: корпоративного или личного. На корпоративное устройство можно установить агент контроля действий, настроить политики безопасности и требования к обновлениям. Для личного устройства нужны дополнительные ограничения: доступ только через утвержденные сервисы, запрет на локальное хранение критичных данных, контроль сессий и понятные правила работы с информацией.

Затем сотрудника знакомят с регламентами ИБ. В ритейле это особенно важно для сотрудников, которые работают с отчетностью, клиентскими данными, программами лояльности, внутренними сервисами и коммерческой информацией. После этого настраивают доступы по роли, включают 2ФА и разрешают подключение к корпоративным ресурсам только через VPN.

В такой схеме VPN дает защищенную точку входа. 2ФА снижает риск входа под чужой учетной записью. Мониторинг помогает увидеть действия пользователя и быстрее восстановить картину инцидента.

Если один элемент дает сбой, контур не должен полностью разрушаться. При компрометации пароля второй фактор усложнит вход. При ошибке в правах мониторинг поможет заметить подозрительную активность. При нарушении регламента журналы действий помогут провести расследование.

Сценарий 3. Работа с подрядчиками

Подрядчики — одна из самых сложных зон для ИБ в ритейле. Доступ им действительно нужен: для настройки оборудования, поддержки кассовой инфраструктуры, интеграций, доработок учетных систем, сопровождения складских решений и аналитических сервисов. При этом доверие к внешнему пользователю всегда ограничено.

Здесь базовый принцип — минимально необходимый доступ. Подрядчик получает только те права, которые нужны для конкретной задачи, и только на ограниченный срок.

Доступ к критичным системам стоит выдавать через PAM. Это помогает контролировать привилегированные учетные записи, ограничивать действия подрядчика, записывать сессии и при необходимости завершать их. Для всех учетных записей включается 2ФА. Подключение к инфраструктуре проходит через VPN. Все действия логируются и доступны для анализа.

Особое внимание стоит уделить сроку действия доступов. В ритейле подрядчики часто работают волнами: установка оборудования, внедрение интеграции, поддержка перед высоким сезоном, аварийные работы. Если доступы не пересматриваются после каждого этапа, компания быстро накапливает технический долг в правах.

Что дает связка решений

Для FMCG-ритейла безопасная удаленная работа — это контроль всех подключений к распределенной инфраструктуре: от центрального офиса до магазинов, складов и внешних подрядчиков.

Связка VPN, 2ФА, PAM, мониторинга и аудита помогает:

  • снизить риск входа под скомпрометированной учетной записью;

  • ограничить привилегированные права;

  • контролировать действия сотрудников и подрядчиков;

  • быстрее расследовать инциденты;

  • находить слабые места в доступах и процессах;

  • подготовиться к требованиям по реагированию на инциденты с персональными данными.

По отдельности эти инструменты тоже снижают риски. Но в связке они формируют непрерывный контур защиты, где компания контролирует не только сам факт входа, но и канал подключения, личность пользователя, выданные права, действия внутри системы и регулярную проверку настроек.

Для ритейла это особенно важно. Инцидент в удаленном доступе редко остается только ИТ-проблемой. Он быстро превращается в риск для продаж, логистики, клиентских данных, подрядных процессов и непрерывности бизнеса.

Фотография Максим Чеплиев Максим Чеплиев Менеджер продукта
Узнайте, как сотрудники относятся к информационной безопасности и защищают ресурсы компании
Подписаться

Узнайте, как сотрудники относятся к информационной безопасности и защищают ресурсы компании
Пришлем ссылку на результаты исследований о человеческом факторе в ИБ на почту, которую вы указали
Подписаться