Отдельные identity realm/federation, срочные доступы, least privilege на проект, мониторинг, запрет shared accounts, сегментация ресурсов подрядчика, контрактные требования MFA/устройства. Offboarding по окончании проекта автоматизирован.
Разбор
- Privileged actions через PAM с записью.
- Данные — минимизация и DLP где уместно.
- Audit прав ежеквартально.
- Риск fourth-party у подрядчика.
Итог
Подрядчики = временные identities с жёстким scope и отзывом.