Логистические компании ежедневно работают с десятками информационных систем, через которые проходят персональные данные клиентов, сведения о перевозках, договорах и коммерческих условиях. При этом большинство проблем информационной безопасности связано не со сложными кибератаками, а с накопившимися изменениями в процессах: новыми сервисами, забытыми доступами и неучтенными интеграциями. Разберем, какие задачи помогают решить услуги информационной безопасности и как обычный аудит может выявить риски, о которых компания даже не подозревает.
Логистическая отрасль сегодня — сложная цифровая экосистема. Компании одновременно используют системы управления перевозками, электронный документооборот, CRM, складские платформы, сервисы мониторинга транспорта, сайты для приема заявок и множество других решений.
В такой ситуации основные риски возникают не столько из-за сложных кибератак, сколько из-за постепенных изменений внутри компании. Появляются новые сервисы и интеграции, сотрудники получают дополнительные права доступа, подрядчики подключаются к корпоративным системам, а внутренние документы перестают отражать реальные процессы. Компания может быть уверена, что контролирует обработку данных, хотя на практике это уже не так.
Современные услуги информационной безопасности помогают не только соблюдать требования законодательства, но и увидеть, как на самом деле устроены процессы работы с информацией, выявить скрытые риски и устранить их до того, как они приведут к инциденту.
Чтобы понять, насколько защита данных в вашей компании соответствует требованиям законодательства, обратитесь в «Безопасность» от Контур.Эгиды.
Эксперт проведут аудит и дадут рекомендации по организации ИБ в вашей компании.
Когда один аудит выявляет сразу несколько проблем
Логистическая компания N обратилась к специалистам Контур.Эгиды за аудитом процессов обработки персональных данных, чтобы убедиться, что работа соответствует требованиям законодательства.
Проверка документов не выявила серьезных замечаний. Компания разработала необходимые локальные нормативные акты, сотрудники были ознакомлены с правилами обработки персональных данных, а основные информационные системы находились под контролем ИТ-подразделения.
Однако задача специалистов заключалась не только в анализе документации. Во время аудита эксперты последовательно восстанавливали весь маршрут движения информации — от момента получения заявки на сайте до ее обработки внутри компании. Такой подход позволяет увидеть, как процессы устроены в действительности, а не только на бумаге. Именно на этом этапе начали обнаруживаться первые несоответствия.
Первый риск. Неучтенный процесс обработки персональных данных
Одним из основных каналов привлечения клиентов оказался небольшой лендинг. Через форму обратной связи потенциальные заказчики оставляли контактные данные, сведения о компании и информацию, необходимую для подготовки коммерческого предложения.
При проверке выяснилось, что сайт несколько лет назад запускался силами отдела маркетинга с привлечением внешнего подрядчика. За это время сервис неоднократно дорабатывался, менялись маркетинговые кампании, обновлялись формы заявок, однако процесс обработки персональных данных практически не пересматривался. В результате фактический маршрут движения информации уже не соответствовал тому, который был описан во внутренних документах компании.
Само по себе это еще не означало наличие критической проблемы, однако специалисты получили первый сигнал: необходимо проверить весь путь данных, а не ограничиваться корпоративной CRM.
Во время аудита персональных данных специалисты Контур.Эгиды анализируют не только комплект документов, но и реальные процессы обработки информации. Это позволяет обнаружить сервисы и бизнес-процессы, которые появились уже после разработки внутренней документации и по разным причинам остались вне зоны контроля.
Оценим процессы защиты персональных данных
Проверим бизнес-процессы, оргструктуру, документы, договорные отношения с подрядчиками, информационные системы и сервисы, технические меры, применяемые в компании.
Второй риск. Данные проходят через большее количество сервисов, чем предполагалось
Дальнейшее обследование показало, что после отправки заявки информация попадала не только в CRM. Для удобства сотрудников несколько лет назад был настроен Telegram-бот, который автоматически отправлял уведомления о новых обращениях. Кроме того, часть информации выгружалась в таблицы для анализа эффективности рекламных кампаний, а некоторые отчеты хранились в облачном хранилище отдела маркетинга.
Каждое из этих решений по отдельности выглядело вполне оправданным. Они помогали сотрудникам быстрее обрабатывать заявки и принимать решения. Проблема заключалась в другом. За несколько лет количество используемых сервисов существенно увеличилось, однако никто не анализировал процесс целиком. В результате персональные данные клиентов начали перемещаться между несколькими системами, часть которых уже не учитывалась при описании процессов обработки информации.
Третий риск. Избыточные права доступа
После того как специалисты восстановили полный маршрут движения данных, следующим этапом стала проверка пользователей, имеющих к ним доступ.
Здесь аудит выявил еще одну типичную проблему. В Telegram-боте продолжали числиться бывшие сотрудники компании, часть учетных записей в корпоративных сервисах не использовалась уже длительное время, а некоторые права доступа предоставлялись «на всякий случай» и больше не пересматривались.
Ни один из этих фактов сам по себе не означал инцидента Но их сочетание создавало ситуацию, при которой руководство уже не могло с уверенностью сказать, кто именно сегодня имеет доступ к информации о новых клиентах.
Четвертый риск. Подрядчики, о которых забыли
Во время обследования специалисты Контур.Эгиды отдельно проверили доступы внешних исполнителей.Выяснилось, что поддержку сайта в разные периоды выполняли несколько подрядчиков. Несмотря на завершение проектов, отдельные технические учетные записи продолжали существовать, а часть доступов так и не была отозвана. Подобная ситуация встречается значительно чаще, чем принято считать.
После окончания проекта основное внимание обычно переключается на новые задачи, а вопрос удаления учетных записей откладывается. Со временем такие доступы превращаются в неконтролируемые точки входа в корпоративную инфраструктуру.
Поэтому в рамках анализа защищенности специалисты рекомендуют регулярно проводить ревизию не только сотрудников, но и всех внешних пользователей, которые когда-либо получали доступ к корпоративным системам.
Анализ защищенности
Сформулируем цели проекта, проведем анализ защищенности на необходимом уровне, создадим план по устранению недостатков.
Главная проблема оказалась совсем в другом
Ни одна из выявленных особенностей сама по себе не выглядела критической.
-
Сайт действительно работал.
-
Telegram-бот помогал быстрее реагировать на заявки.
-
Таблицы в облачных хранилищах были удобны маркетологам.
-
Подрядчики когда-то действительно участвовали в развитии сайта.
Но когда специалисты объединили результаты аудита, стало очевидно, что компания постепенно утратила контроль над процессом обработки заявок. Информация о потенциальных клиентах проходила через несколько сервисов, а доступ к ней сохранялся у пользователей, которым он уже не требовался. Коммерчески значимые данные и персональная информация могли быть доступны бывшим сотрудникам и подрядчикам. А это риск нарушения требований законодательства о персональных данных и потенциальная угроза для бизнеса.
Что изменилось после аудита
Аудит показал, что за несколько лет в компании появились новые сервисы, интеграции и каналы передачи данных, часть которых уже не контролировалась централизованно.
По итогам обследования специалисты подготовили комплекс рекомендаций.
-
В первую очередь компания провела инвентаризацию информационных систем и процессов обработки персональных данных. Для каждого процесса определили владельца, актуализировали маршруты передачи информации и зафиксировали перечень сервисов, участвующих в обработке данных.
-
Следующим этапом стала ревизия прав доступа. Были отключены неактуальные учетные записи, пересмотрены полномочия сотрудников и подрядчиков, а также внедрена процедура регулярной проверки доступов.
-
Кроме того, специалисты помогли актуализировать внутреннюю документацию, чтобы она соответствовала реальным бизнес-процессам, а не только требованиям законодательства.
Так компания получила прозрачную систему управления информационными потоками, которая позволяет безопаснее развивать цифровые сервисы и быстрее выявлять потенциальные риски.
Почему аудит — только первый этап
Даже самый подробный аудит отражает состояние компании лишь в конкретный момент времени.
Бизнес продолжает развиваться: появляются новые информационные системы, подрядчики, маркетинговые инструменты и цифровые сервисы. Вместе с ними возникают новые риски, которые требуют регулярной оценки.
Поэтому многие компании после завершения аудита переходят к комплексной работе с информационной безопасностью. Следующим этапом может стать анализ защищенности инфраструктуры. Он позволяет выявить технические уязвимости, проверить корректность настроек информационных систем и оценить возможные сценарии атак.
Не менее важную роль играет консультационное сопровождение. Оно помогает учитывать изменения законодательства, оценивать новые процессы обработки персональных данных, актуализировать внутренние документы и заранее проверять влияние новых проектов на уровень информационной безопасности.
Информационная безопасность бизнеса
Контур.Эгида — сервисы информационной безопасности: уменьшение рисков внутренних угроз и утечек конфиденциальных данных, предотвращение атак злоумышленников.