По внешнему периметру: потенциальные внешние уязвимости, определяемые по косвенным признакам и версии сервиса, небезопасные настройки, проблемы с TLS-сертификатами, открытые служебные и административные веб-интерфейсы — например панели баз данных, мониторинга, CI/CD и других внутренних сервисов, признаки сетевых недостатков, попадание в спам- и репутационные базы, индикаторы утечек учётных данных и корпоративной информации, а также связи и аффилированность между юрлицами.
По внутренним процессам через интеллектуальный аудит: зрелость резервного копирования, реагирование на инциденты, обработка персональных данных, требования ИБ к подрядчикам в договорах, управление уязвимостями.
В сумме это даёт объёмную картину рисков по контрагенту: как он выглядит снаружи и насколько зрелыми выглядят его ключевые процессы информационной безопасности.