Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для підрядників

Охопіть кожного зовнішнього працівника, який має доступ до ваших даних, систем чи клієнтів. Призначення на кожен контракт, пакети доказів, узгоджені з BAA, і доставка SCORM у LMS постачальника або в нашу окрему хмарну платформу.

Чому підрядники й постачальники мають бути в периметрі навчання

Більшість корпоративних зламів за останні п’ять років були пов’язані з третьою стороною. Підрядники, техніки MSP, оператори BPO-колцентрів, фрилансери й консультанти часто мають доступ до тих самих даних і систем, що й штатні працівники, але вони поза HR-онбордингом і стандартним списком призначень на навчання. Аудитори це помічають.

HIPAA Business Associate Agreements, FTC Safeguards Rule, ISO 27001 (Annex A.5.20 про відносини з постачальниками) і контроль 3.2 NIST 800-171 однаково вимагають навчання з кібербезпеки на рівні персоналу для нештатних осіб із доступом до захищених даних. Це зобов’язання ваше, а не постачальника, і підписання BAA його не передає.

RansomLeak проводить для підрядників і постачальників ті самі інтерактивні симуляції, що й для ваших штатних працівників. Призначення обмежені конкретним контрактом, мають термін дії, прив’язаний до договору, і формують пакети доказів, які куратор постачальника може передати просто аудитору або команді управління ризиками третіх сторін.

Як це працює

1

Визначте групи зовнішнього персоналу

Складіть перелік кожної категорії нештатних осіб із доступом до даних, систем або приміщень. Зазвичай це техніки MSP, оператори BPO-колцентрів, контрактні розробники, маркетингові фрилансери, аудиторські фірми, а також постачальники біомедичного обладнання чи обслуговування будівель. Кожна група отримує власний шаблон призначення.

2

Обмежте обсяг відповідно до відносин із третьою стороною

Зведіть навчальну програму до того, що реально потрібно для кожного контракту. BPO з нарахування зарплати потрібні фішинг, BEC і робота з PII. Субпідрядному розробнику потрібні теми, дотичні до безпечної розробки, плюс гігієна облікових даних і OAuth. Пропускайте все, що не стосується договору.

3

Доставка через SCORM у LMS постачальника або в окрему хмару

Для партнерів зі зрілою функцією навчання експортуйте пакети SCORM 1.2 або 2004 у їхню власну LMS. Для менших постачальників та індивідуальних підрядників наша окрема хмарна платформа забезпечує SSO, MFA і пряме зарахування без жодної LMS на їхньому боці.

4

Призначення з дедлайном, прив’язаним до початку контракту

Кожне призначення має кінцевий термін, прив’язаний до дати початку договору, з нагадуваннями підряднику й куратору постачальника. Призначення, що спливають, автоматично запускають поновлення під час переукладання контракту.

5

Доставка пакета доказів куратору постачальника

Коли підрядник завершує навчання, куратор постачальника у вашій компанії отримує пакет доказів по цьому контракту: записи про завершення, бали, час проходження та карту охоплених тем. Пакет лягає в досьє постачальника поряд із BAA або DPA.

Що ви отримуєте

Записи про завершення для кожного підрядника

Кожен зовнішній працівник має іменний запис про завершення, прив’язаний до конкретного контракту, з експортом у PDF, CSV та Excel. Записи зберігаються після закінчення договору, тож аудит через роки все одно побачить повний слід.

Пакети доказів для кураторів постачальників

Внутрішній куратор кожного постачальника отримує пакет доказів у режимі самообслуговування одразу після завершення. Жодного вузького місця в центральній команді безпеки, коли закупівлі чи юристи просять файл.

Записи, узгоджені з BAA та DPA

Записи відповідають формулюванням про навчання персоналу в HIPAA Business Associate Agreements, GDPR Data Processing Agreements і пункті про кваліфікований персонал у FTC Safeguards Rule. Один артефакт закриває всі три вимоги.

Відстеження термінів для поновлення

Дашборди показують, у яких підрядників навчання спливає в найближчі 30, 60 і 90 днів. Поновлення запускаються автоматично при продовженні контракту, з нагадуваннями куратору постачальника.

Паритет охоплення зі штатними працівниками

Показники фішингу й відсотки завершення для зовнішнього персоналу потрапляють у ті самі дашборди, що й для працівників, тож кіберзвіт для ради директорів показує повну картину, а не лише ту частину, яка випадково опинилася у вашій HRIS.

Підібрані вправи для сценарію «підрядників»

Послідовність вправ, яку ми рекомендуємо для цього сценарію, з каталогу 200+ вправ.

Фішинг

Зовнішні працівники часто мають вищий показник кліків на фішинг, ніж штатні, бо перебувають поза шлюзами захисту пошти. Це стартова вправа з найбільшим ефектом.

Читати посібник

Компрометація корпоративної електронної пошти (BEC)

Постачальники й підрядники з доступом до фінансів чи виставлення рахунків — прямі мішені BEC-шахрайства. Втрати від шахрайських переказів через скомпрометованих постачальників — найбільша окрема категорія BEC.

Читати посібник

Редагування PII у документах

BPO-партнери, аудиторські фірми й контрактні рецензенти працюють із чутливими документами. Ця вправа відпрацьовує звички редагування й мінімального розкриття ще до того, як файли залишать ваше середовище.

Читати посібник

Безпечний обмін файлами

Підрядники за замовчуванням користуються тим інструментом обміну, який у них уже є. Практика скеровує їх до ваших схвалених каналів і подалі від особистого Dropbox чи вкладень у Gmail.

Читати посібник

Налаштування MFA та найкращі практики

Більшість зламів через третіх сторін у 2024 і 2025 роках вели до облікового запису підрядника без MFA або зі слабкими звичками щодо push-сповіщень. Закриває найбільшу прогалину в доступі зовнішніх працівників.

Читати посібник

Обов’язки працівника з безпеки

Задає базові спільні очікування. Зовнішні працівники завершують контракт, розуміючи, що лежить на них, а що на вашій команді безпеки, і це зменшує невизначеність під час інцидентів.

Читати посібник

Загрози, які охоплює цей сценарій

Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.

Поширені запитання

Навіщо навчати підрядників і постачальників, замість того щоб довіряти їхнім власним програмам?

Обов’язок навчання за HIPAA BAA, FTC Safeguards Rule, ISO 27001 A.5.20 і NIST 800-171 лежить на контролері даних, а не на процесорі. Ви можете вимагати від постачальника навчати свій персонал, але саме ви маєте надати аудитору докази, що навчання персоналу відбулося. Зробити це самостійно швидше, ніж збирати сертифікати з кожного постачальника.

Як призначити навчання підрядникам, які не мають корпоративної пошти?

Є два варіанти. Постачальникам із власною LMS ми передаємо пакети SCORM 1.2 або 2004, і вони самі керують зарахуванням і відстеженням. Для індивідуальних підрядників і малих постачальників наша окрема хмарна платформа працює з особистою поштою або поштою на домені постачальника через SSO чи MFA за одноразовим посиланням. Корпоративна пошта не потрібна.

Чи може підрядник пройти навчання до того, як отримає доступ до систем?

Так, і більшість команд безпеки роблять це обов’язковою умовою. Куратор постачальника запускає призначення при підписанні контракту, підрядник проходить його до надання доступу, а пакет доказів повертається в процес керування доступом як попередня перевірка.

Як це закриває пункт про навчання в BAA або DPA?

Кожен запис про завершення зіставлений із формулюванням конкретного пункту. Для BAA це вимоги щодо навчання персоналу та мінімально необхідного доступу за 45 CFR § 164.308 і 164.514. Для DPA це стаття 32 GDPR. Аудиторський слід показує імена, дати, бали й охоплені теми.

Що робити, якщо підрядник відмовляється проходити навчання?

Більшість компаній роблять завершення умовою договору: немає завершення — немає доступу до систем і не зараховується платіжний етап. Платформа відстежує, хто пройшов, а хто ні, і після налаштованого порогу ескалює нагадування куратору постачальника та відділу закупівель.

Чи працює одна й та сама бібліотека вправ і для працівників, і для підрядників?

Так. Каталог той самий. Змінюється лише шаблон призначення: підрядники зазвичай отримують вужчий набір, зосереджений на даних і системах, з якими вони працюють, а працівники — повну програму. Звітність розділяє ці дві групи, тож рада директорів бачить охоплення і внутрішнього, і зовнішнього персоналу.

Як довго записи про завершення лишаються доступними після закінчення контракту?

Безстроково. Записи зберігаються після припинення договору, тож аудит через два-три роки все одно побачить докази. Експортуйте їх у PDF, CSV або Excel будь-коли; записи зберігають оригінальні позначки часу завершення та бали.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.