Extyl. Сложный ecommerce и нестандартные интеграции. Extyl-PRO
Адрес: Пресненская набережная, 8с1, офис 581 123317 Москва,
Телефон:+7 495 995–23–37, Электронная почта: info@extyl-pro.ru
  • ТОП-1 подрядчик крупного бизнеса (РейтингРунета 2024)
  • топ-10компаний по заказной разработке
  • ТОП-1 в рейтинге разработчиков корпоративных порталов (Tadviser 2025)
  • 2 место в рейтинге Frontend-разработка на субподряде (outsource)
Все рейтинги и регалии

Безопасность в техподдержке: доступы, NDA, ФСТЭК и что проверить у подрядчика

Безопасность техподдержки — это правила, по которым внешняя или внутренняя команда получает доступ к системам, данным и секретам. Без NDA, разделения ролей и журналов сопровождение само становится риском: даже аккуратный подрядчик работает вслепую, а при инциденте некому доказать, кто что менял. Ниже чек-лист для заказчика. 

Почему безопасность важна именно в сопровождении

Поддержка предполагает постоянный доступ к проду, админкам, репозиториям, иногда к персональным данным и платежным контурам. В отличие от разовой разработки, доступы живут месяцами и годами.

Типовые риски:

  • общие учётки «support» на всю команду подрядчика;
  • пароли в переписке;
  • правки на бою без журнала;
  • уволившийся сотрудник подрядчика с незакрытым доступом;
  • VPN «для всех» без MFA.

Регламент безопасности техподдержки снижает эти риски так же, как SLA снижает время простоя.

NDA и договор: что зафиксировать до выдачи доступов

Минимум до старта работ:

  1. NDA (соглашение о неразглашении) с юрлицом подрядчика.
  2. Перечень систем и данных, к которым дают доступ.
  3. Запрет копирования баз на личные носители без согласования.
  4. Порядок возврата и удаления доступов при окончании договора.
  5. Требования к субподрядчикам, если подрядчик привлекает третьих лиц.

Extyl указывает, что NDA подписывают в начале работы. Это нормальная практика, а не опция «по запросу».

Роли доступа: принцип минимальных привилегий

Каждому человеку — своя учётка. Каждой роли — только нужные права.

Роль Типичные права
Дежурный поддержки
Чтение логов, ограниченные правки, без удаления бэкапов
Разработчик на доработке
Репозиторий, staging, без прямого прода по умолчанию
DevOps / админ
Инфраструктура, секреты по отдельному согласованию
Менеджер проекта
Тикеты и отчёты, без SSH и админки БД



Запретите shared-аккаунты. Введите MFA для админок и VPN. Раз в квартал проводите ревизию: кто имеет доступ и зачем.

Журналирование, VPN и сертификаты

Журналирование. Фиксируйте входы в админку, критичные изменения, деплои, доступ к секретам. Без логов разбор инцидента превращается в слова против слов.

VPN. Доступ к внутренним стендам и прод-контуру через VPN или bastion, не «белый IP на весь офис подрядчика навсегда». Сессии ограничены по времени.

Сертификаты и секреты. SSL, ключи подписи приложений, токены API, доступы к сторам хранят в менеджере секретов. Передача только по согласованному каналу. Ротация при смене команды.

Бэкапы. Кто может восстановить прод, где лежат копии, проверяли ли восстановление. Доступ к бэкапам не шире, чем нужно для аварии.

ФСБ и ФСТЭК: что это значит для заказчика техподдержки

Если вы работаете с госсектором, критичной инфраструктурой или контуром с высокими требованиями к защите информации, у подрядчика могут запрашивать лицензии на деятельность по технической защите конфиденциальной информации.

Extyl с 2022 года имеет лицензии ФСБ и ФСТЭК и указывает готовность строить защищённые системы или провести аудит. Наличие лицензий не заменяет ваш внутренний ИБ-регламент. Это один из фильтров при выборе подрядчика для чувствительных контуров. Для обычного корпоративного сайта без спецтребований важнее базовые практики: NDA, раздельные учётки, MFA, журналы, ревизия доступов.

Отдельно на сайте указано: за 18 лет работы компании не было зафиксированных случаев взлома или утечки данных клиентов (User-provided). Это заявление компании; при тендере всё равно проверяйте процессы, а не только формулировку в презентации.

Что проверить у подрядчика: чек-лист безопасности техподдержки

  1. Готовы ли подписать NDA до выдачи доступов.
  2. Выдают ли сотрудникам персональные учётки или просят «один логин на всех».
  3. Есть ли MFA, VPN, политика паролей.
  4. Как журналируют действия на проде и кто хранит логи.
  5. Как отзывают доступы при увольнении специалиста.
  6. Где хранят секреты и ключи.
  7. Есть ли запрет правок на бою без staging (где применимо).
  8. Нужны ли вам лицензии ФСБ/ФСТЭК и есть ли они у подрядчика.
  9. Проводят ли входной аудит безопасности перед сопровождением.
  10. Как оформляют инцидент ИБ: срок реакции, эскалация, отчёт.

Этот список можно приложить к тендеру вместе с вопросами про SLA и прозрачность часов.

Аудит безопасности перед стартом сопровождения

Перед договором полезен короткий аудит: текущие учётки, лишние админы, открытые порты, срок SSL, состояние бэкапов, следы старых интеграторов. Extyl во входном экспресс-аудите смотрит в том числе уязвимости и требования безопасности. Для регулируемых контуров глубина проверки выше и согласуется отдельно.

Вопросы о безопасности техподдержки

С чего начать безопасность при подключении подрядчика?
С NDA, перечня систем, персональных учёток и MFA. Доступы выдают после договора, не «чтобы быстрее начать».
Обязательны ли лицензии ФСТЭК для любой техподдержки сайта?
Нет. Они критичны для контуров с требованиями к защите конфиденциальной информации и части гос- и регулируемых проектов. Для обычного маркетингового сайта важнее базовый ИБ-гигиена доступов.
Что требовать по журналированию?
Логи входов и критичных изменений, срок хранения, доступ заказчика к журналам при расследовании. Без этого невозможно разобрать инцидент.
Как часто пересматривать доступы подрядчика?
Не реже раза в квартал и сразу при смене состава команды. Уволенный сотрудник подрядчика не должен сохранять VPN и админку.
Может ли Extyl провести аудит безопасности перед сопровождением?
Да. На сайте указаны лицензии ФСБ и ФСТЭК и готовность провести аудит; вход в сопровождение чужих систем обычно начинается с экспресс-аудита проблем и уязвимостей. Детали объёма согласуют под ваш контур.
Выберите способ связи
Выберите способ связи
Ставки специалистов

Front-end: от 2200₽

Back-end: от 2200₽ (PHP, Python), 2400₽ (JAVA, C#, Ruby, .NET)

Аналитика: 2400 — 3000₽

Mobile: от 2400₽

Дизайн: 2200₽ (дизайнер), 2600₽ (арт-директор)

DevOps: 3000₽

1С: 3000₽

Тестирование: от 1700₽