Безопасность техподдержки — это правила, по которым внешняя или внутренняя команда получает доступ к системам, данным и секретам. Без NDA, разделения ролей и журналов сопровождение само становится риском: даже аккуратный подрядчик работает вслепую, а при инциденте некому доказать, кто что менял. Ниже чек-лист для заказчика.
Почему безопасность важна именно в сопровождении
Поддержка предполагает постоянный доступ к проду, админкам, репозиториям, иногда к персональным данным и платежным контурам. В отличие от разовой разработки, доступы живут месяцами и годами.
Типовые риски:
- общие учётки «support» на всю команду подрядчика;
- пароли в переписке;
- правки на бою без журнала;
- уволившийся сотрудник подрядчика с незакрытым доступом;
- VPN «для всех» без MFA.
Регламент безопасности техподдержки снижает эти риски так же, как SLA снижает время простоя.
NDA и договор: что зафиксировать до выдачи доступов
Минимум до старта работ:
- NDA (соглашение о неразглашении) с юрлицом подрядчика.
- Перечень систем и данных, к которым дают доступ.
- Запрет копирования баз на личные носители без согласования.
- Порядок возврата и удаления доступов при окончании договора.
- Требования к субподрядчикам, если подрядчик привлекает третьих лиц.
Extyl указывает, что NDA подписывают в начале работы. Это нормальная практика, а не опция «по запросу».
Роли доступа: принцип минимальных привилегий
Каждому человеку — своя учётка. Каждой роли — только нужные права.
| Роль | Типичные права |
|---|---|
| Дежурный поддержки | Чтение логов, ограниченные правки, без удаления бэкапов |
| Разработчик на доработке | Репозиторий, staging, без прямого прода по умолчанию |
| DevOps / админ | Инфраструктура, секреты по отдельному согласованию |
| Менеджер проекта | Тикеты и отчёты, без SSH и админки БД |
Запретите shared-аккаунты. Введите MFA для админок и VPN. Раз в квартал проводите ревизию: кто имеет доступ и зачем.
Журналирование, VPN и сертификаты
Журналирование. Фиксируйте входы в админку, критичные изменения, деплои, доступ к секретам. Без логов разбор инцидента превращается в слова против слов.
VPN. Доступ к внутренним стендам и прод-контуру через VPN или bastion, не «белый IP на весь офис подрядчика навсегда». Сессии ограничены по времени.
Сертификаты и секреты. SSL, ключи подписи приложений, токены API, доступы к сторам хранят в менеджере секретов. Передача только по согласованному каналу. Ротация при смене команды.
Бэкапы. Кто может восстановить прод, где лежат копии, проверяли ли восстановление. Доступ к бэкапам не шире, чем нужно для аварии.
ФСБ и ФСТЭК: что это значит для заказчика техподдержки
Если вы работаете с госсектором, критичной инфраструктурой или контуром с высокими требованиями к защите информации, у подрядчика могут запрашивать лицензии на деятельность по технической защите конфиденциальной информации.
Extyl с 2022 года имеет лицензии ФСБ и ФСТЭК и указывает готовность строить защищённые системы или провести аудит. Наличие лицензий не заменяет ваш внутренний ИБ-регламент. Это один из фильтров при выборе подрядчика для чувствительных контуров. Для обычного корпоративного сайта без спецтребований важнее базовые практики: NDA, раздельные учётки, MFA, журналы, ревизия доступов.
Отдельно на сайте указано: за 18 лет работы компании не было зафиксированных случаев взлома или утечки данных клиентов (User-provided). Это заявление компании; при тендере всё равно проверяйте процессы, а не только формулировку в презентации.
Что проверить у подрядчика: чек-лист безопасности техподдержки
- Готовы ли подписать NDA до выдачи доступов.
- Выдают ли сотрудникам персональные учётки или просят «один логин на всех».
- Есть ли MFA, VPN, политика паролей.
- Как журналируют действия на проде и кто хранит логи.
- Как отзывают доступы при увольнении специалиста.
- Где хранят секреты и ключи.
- Есть ли запрет правок на бою без staging (где применимо).
- Нужны ли вам лицензии ФСБ/ФСТЭК и есть ли они у подрядчика.
- Проводят ли входной аудит безопасности перед сопровождением.
- Как оформляют инцидент ИБ: срок реакции, эскалация, отчёт.
Этот список можно приложить к тендеру вместе с вопросами про SLA и прозрачность часов.
Аудит безопасности перед стартом сопровождения
Перед договором полезен короткий аудит: текущие учётки, лишние админы, открытые порты, срок SSL, состояние бэкапов, следы старых интеграторов. Extyl во входном экспресс-аудите смотрит в том числе уязвимости и требования безопасности. Для регулируемых контуров глубина проверки выше и согласуется отдельно.