Навчання з кібербезпеки для підрядників
Охопіть кожного зовнішнього працівника, який має доступ до ваших даних, систем чи клієнтів. Призначення на кожен контракт, пакети доказів, узгоджені з BAA, і доставка SCORM у LMS постачальника або в нашу окрему хмарну платформу.
Чому підрядники й постачальники мають бути в периметрі навчання
Більшість корпоративних зламів за останні п’ять років були пов’язані з третьою стороною. Підрядники, техніки MSP, оператори BPO-колцентрів, фрилансери й консультанти часто мають доступ до тих самих даних і систем, що й штатні працівники, але вони поза HR-онбордингом і стандартним списком призначень на навчання. Аудитори це помічають.
HIPAA Business Associate Agreements, FTC Safeguards Rule, ISO 27001 (Annex A.5.20 про відносини з постачальниками) і контроль 3.2 NIST 800-171 однаково вимагають навчання з кібербезпеки на рівні персоналу для нештатних осіб із доступом до захищених даних. Це зобов’язання ваше, а не постачальника, і підписання BAA його не передає.
RansomLeak проводить для підрядників і постачальників ті самі інтерактивні симуляції, що й для ваших штатних працівників. Призначення обмежені конкретним контрактом, мають термін дії, прив’язаний до договору, і формують пакети доказів, які куратор постачальника може передати просто аудитору або команді управління ризиками третіх сторін.
Як це працює
Визначте групи зовнішнього персоналу
Складіть перелік кожної категорії нештатних осіб із доступом до даних, систем або приміщень. Зазвичай це техніки MSP, оператори BPO-колцентрів, контрактні розробники, маркетингові фрилансери, аудиторські фірми, а також постачальники біомедичного обладнання чи обслуговування будівель. Кожна група отримує власний шаблон призначення.
Обмежте обсяг відповідно до відносин із третьою стороною
Зведіть навчальну програму до того, що реально потрібно для кожного контракту. BPO з нарахування зарплати потрібні фішинг, BEC і робота з PII. Субпідрядному розробнику потрібні теми, дотичні до безпечної розробки, плюс гігієна облікових даних і OAuth. Пропускайте все, що не стосується договору.
Доставка через SCORM у LMS постачальника або в окрему хмару
Для партнерів зі зрілою функцією навчання експортуйте пакети SCORM 1.2 або 2004 у їхню власну LMS. Для менших постачальників та індивідуальних підрядників наша окрема хмарна платформа забезпечує SSO, MFA і пряме зарахування без жодної LMS на їхньому боці.
Призначення з дедлайном, прив’язаним до початку контракту
Кожне призначення має кінцевий термін, прив’язаний до дати початку договору, з нагадуваннями підряднику й куратору постачальника. Призначення, що спливають, автоматично запускають поновлення під час переукладання контракту.
Доставка пакета доказів куратору постачальника
Коли підрядник завершує навчання, куратор постачальника у вашій компанії отримує пакет доказів по цьому контракту: записи про завершення, бали, час проходження та карту охоплених тем. Пакет лягає в досьє постачальника поряд із BAA або DPA.
Що ви отримуєте
Записи про завершення для кожного підрядника
Кожен зовнішній працівник має іменний запис про завершення, прив’язаний до конкретного контракту, з експортом у PDF, CSV та Excel. Записи зберігаються після закінчення договору, тож аудит через роки все одно побачить повний слід.
Пакети доказів для кураторів постачальників
Внутрішній куратор кожного постачальника отримує пакет доказів у режимі самообслуговування одразу після завершення. Жодного вузького місця в центральній команді безпеки, коли закупівлі чи юристи просять файл.
Записи, узгоджені з BAA та DPA
Записи відповідають формулюванням про навчання персоналу в HIPAA Business Associate Agreements, GDPR Data Processing Agreements і пункті про кваліфікований персонал у FTC Safeguards Rule. Один артефакт закриває всі три вимоги.
Відстеження термінів для поновлення
Дашборди показують, у яких підрядників навчання спливає в найближчі 30, 60 і 90 днів. Поновлення запускаються автоматично при продовженні контракту, з нагадуваннями куратору постачальника.
Паритет охоплення зі штатними працівниками
Показники фішингу й відсотки завершення для зовнішнього персоналу потрапляють у ті самі дашборди, що й для працівників, тож кіберзвіт для ради директорів показує повну картину, а не лише ту частину, яка випадково опинилася у вашій HRIS.
Підібрані вправи для сценарію «підрядників»
Послідовність вправ, яку ми рекомендуємо для цього сценарію, з каталогу 200+ вправ.
Фішинг
Зовнішні працівники часто мають вищий показник кліків на фішинг, ніж штатні, бо перебувають поза шлюзами захисту пошти. Це стартова вправа з найбільшим ефектом.
Читати посібникКомпрометація корпоративної електронної пошти (BEC)
Постачальники й підрядники з доступом до фінансів чи виставлення рахунків — прямі мішені BEC-шахрайства. Втрати від шахрайських переказів через скомпрометованих постачальників — найбільша окрема категорія BEC.
Читати посібникРедагування PII у документах
BPO-партнери, аудиторські фірми й контрактні рецензенти працюють із чутливими документами. Ця вправа відпрацьовує звички редагування й мінімального розкриття ще до того, як файли залишать ваше середовище.
Читати посібникБезпечний обмін файлами
Підрядники за замовчуванням користуються тим інструментом обміну, який у них уже є. Практика скеровує їх до ваших схвалених каналів і подалі від особистого Dropbox чи вкладень у Gmail.
Читати посібникНалаштування MFA та найкращі практики
Більшість зламів через третіх сторін у 2024 і 2025 роках вели до облікового запису підрядника без MFA або зі слабкими звичками щодо push-сповіщень. Закриває найбільшу прогалину в доступі зовнішніх працівників.
Читати посібникОбов’язки працівника з безпеки
Задає базові спільні очікування. Зовнішні працівники завершують контракт, розуміючи, що лежить на них, а що на вашій команді безпеки, і це зменшує невизначеність під час інцидентів.
Читати посібникЗагрози, які охоплює цей сценарій
Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.
Поширені запитання
Навіщо навчати підрядників і постачальників, замість того щоб довіряти їхнім власним програмам?
Як призначити навчання підрядникам, які не мають корпоративної пошти?
Чи може підрядник пройти навчання до того, як отримає доступ до систем?
Як це закриває пункт про навчання в BAA або DPA?
Що робити, якщо підрядник відмовляється проходити навчання?
Чи працює одна й та сама бібліотека вправ і для працівників, і для підрядників?
Як довго записи про завершення лишаються доступними після закінчення контракту?
Джерела
Першоджерела, процитовані вище.
- NIST SP 800-161 Rev. 1: Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations — NIST
- Business Associate Contracts: Sample Business Associate Agreement Provisions — U.S. Department of Health and Human Services (HHS)
- ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection (Annex A 5.19–5.21 Supplier Relationships) — ISO
- NIST SP 800-53 Rev. 5: Supply Chain Risk Management (SR) Control Family — NIST
- ICT Supply Chain Risk Management Task Force — CISA
- SOC 2® Reporting on an Examination of Controls at a Service Organization Relevant to Security, Availability, Processing Integrity, Confidentiality, or Privacy (Carve-out and Inclusive Methods for Subservice Organizations) — AICPA & CIMA
- 2024 Data Breach Investigations Report (Third-Party / Partner Attack Vector) — Verizon
Дотичні матеріали
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.