"Tredje part": "Yandex.Food-lækagen viste, at selv en ærbødig holdning til data ikke er et vidundermiddel"

"Markedet for informationssikkerhed er ineffektivt og konservativt"

- Hvorfor stoppede du kl

en startup, der rekrutterer medarbejdere inden for informationssikkerhed? Hvordan gik du fra at arbejde på en svinefarm til informationssikkerhed?

Anton:Jeg arbejdede for en af ​​de største svinekødsproducenter i Rusland. Han var en outsourcet informationssikkerhedsekspert (IS) i at analysere sikkerheden i virksomhedens interne netværk. Efterlignede handlinger fra en potentiel angriber for at fange virksomhedens netværk og vigtige forretningssystemer. Svinefarmen, eller rettere sagt, alle sammen - gården, anlægget og virksomhedens kontorer - er et af mine mest markante projekter. Du kan ikke engang forestille dig, hvor automatiseret alt er der, og hvor meget en potentiel hacker kan påvirke det, hvilket jeg gjorde. Min opgave for dette projekt var at fremhæve centrale problemstillinger og komme med anbefalinger til afhjælpning. Desværre kan jeg ikke afsløre detaljerne - NDA.

Anton Bochkarev

Jeg gik på IB lige efter gymnasiet.Selvom jeg prøvede mange aktiviteter inden for IT, gik jeg aldrig langt fra informationssikkerhed, jeg er entusiast. For mig er en startup mit livsværk, en chance for at forbedre markedet med en størrelsesorden. Da jeg arbejdede på dette område siden mine seniorår, har jeg i stigende grad forstået, at markedet er ineffektivt og konservativt. Det er ikke så fleksibelt som muligt, og der er ikke tale om effektiviteten af ​​forretningsprocesser. Markedet modstår ændringer i forretningsprocesser, primært på grund af den professionelle deformation af ledere, der forsøger at undgå ændringer, idet de betragter dem som en ekstra risiko.

Jo mere jeg arbejdede i industrivirksomheder,jo bedre var problemerne. Jeg har været i helt forskellige roller fra forskellige sider af markedet, og jeg tror, ​​jeg kan gøre det bedre. Det centrale er, at vi ser fremtiden for servicemarkedet inden for informationssikkerhed i servicemodellen. Det er ligesom et taxamarked, som aggregatorer har gjort mere perfekt.

- Jeg har det samme spørgsmål til Artem: hvorfor flyttede du fra finanssektoren til cybersikkerhed? Hvad er din rolle i projektet?

Artem:Når du arbejder for en stor virksomhed, ser du ikke resultaterne af dit arbejde. Du arbejder ofte i et team, de forsikrer dig, du forsikrer. Her er en anden historie – hvis du ikke gør noget, sker det ikke. Der er mange flere muligheder for selvrealisering. Jeg har altid ønsket at prøve mig selv i en startup, især i en branche, der forekom interessant for mig.

Artem Nalivaiko

Vi er en lille virksomhed, vi har ikke en hårdadskillelse af roller. Jeg er mere involveret i skabelsen af ​​det endelige produkt, præsentationer, forhandlinger. Særlig tak til fællesskabet på Den Nye Økonomiske Skole - de hjalp mig til at tro på mig selv. Når du til enhver tid kan stille et spørgsmål til folk, der har bygget en virksomhed i en masse forskellige lande, er dette ikke kun meget nyttigt, men også motiverende! Så vi trådte ikke på riven af ​​vores forgængere, vi var overbevist om, at det er muligt at starte uden en investor. Det vigtigste er, at jeg var overbevist om, at ideen virkede og var efterspurgt.

— Hvordan lærer en person cybersikkerhed? Er det hackerens måde omvendt?

Anton:Cybersikkerhedsuddannelse er fundamentalt forskellig fra programmøruddannelse, en helt anden måde at tænke på. Universiteter har specialer, de giver et grundlag, en vektor for professionel bevægelse, det er nok. Men arbejde inden for dette felt er entusiasternes lod her, der er født af praksis og selvtræning. Vi bliver selvfølgelig også undervist i programmering, men slet ikke på samme måde som programmører.

Vi har vores egne hackerkonferencer og fællesskaber.Cybersikkerhed er ikke en del af IT, men kun et område med meget overlap med IT. Nogle nysgerrige entusiaster kommer ind i sikkerhed og ud af IT gennem et stort lag af selverhvervet viden og opnået juridisk praksis i relaterede jobs eller hackerkonkurrencer. En specialiseret videregående uddannelse er ikke påkrævet, men ønskværdig.

"Problemer med informationssikkerhed er ikke blevet løst i årevis"

- På hvilket tidspunkt indså du, at du har brug for en platform, der udvælger informationssikkerhedsentreprenører?

Anton: Jeg ser mange problemer på markedet for informationssikkerhedstjenester, de er ikke blevet løst i årevis. Den vigtigste er kæden af ​​mellemmænd, situationen, hvor 10 tusinde mennesker sælger tjenester fra tusind kunstnere.

Informationssikkerhed er et kritisk område med høje fejlomkostninger.Du kan komme direkte til en specialist, men hvordan sikrer du det rigtige garantiniveau? Informationssikkerhed er ikke en massetjeneste; den kan ikke bygges på positive anmeldelser. Derfor er vi ikke bare blevet en søgeplatform, men en fuldgyldig mellemmand, en oversætter fra erhvervssproget til teknologiens sprog. Vi hjælper med at skrive kommissorium, udarbejde kontrakter i alle parters interesse, kontrollere lovligheden, entreprenørens kvalifikationer og foretage en uafhængig undersøgelse af resultaterne af arbejdet. Du kan ikke bare samle kunder og kunstnere ét sted, du har brug for en aktiv mellemmand, der kan styre processen. Hele min karriere er en historie om behovet for sådan en service.

"IS er et kritisk område med høje fejlomkostninger"

— Hvorfor interagerer kunderne ikke direkte med specialister?

Anton:I direkte interaktion er der mange risici for begge parter, så mellemmænd drager fordel af dette. Markedet udviklede sig ret kaotisk, det er derfor det skete, målet med vores opstart er at bryde denne forældede ordning.

Artem: Målet med vores forretning er at ændre denne situation. Et kæmpe lag af entreprenører og sælgere gør markedet mindre effektivt og hæver priserne. Som følge heraf bliver virksomheden mere sårbar.

- Hvordan tjekker man, at udøveren vil være pligtopfyldende og professionel? Hvad er dine måder at tjekke dette på?

Anton:Uden at gå i detaljer er informationssikkerhedsfællesskabet ikke så stort, og i de fleste tilfælde kan vi for eksempel finde tidligere kollegaer til den optrædende. Hvis der var noget negativt på det, så finder vi ud af det. Erfaring på markedet er ret vejledende.

— Kan du give et eksempel på en typisk ordre, medHvilke anmodninger stiller virksomhederne til dig? Hvilke løsninger tilbyder du dem? Har de nogle specifikke ønsker til de kunstnere, de har brug for?

Anton: Ordrer er meget individuelle.Nogle af anmodningerne kom som en overraskelse for os. Typiske er sikkerhedstjek af hjemmesider, applikationer, penetrationstest, opsætning af sikkerhedsværktøjer, social engineering – det er meget populære tjenester på markedet. Men djævelen er i detaljerne - mange ordrer har detaljer, der skal tages i betragtning, når man arbejder med en klient, og når man beregner lønomkostninger. Der er unikke anmodninger, som regel skyldes dette de særlige forhold ved kundens virksomhed. På stærkt konkurrenceprægede markeder anses industrispionage for eksempel som den største trussel, så privatlivsrisici er mest relevante. Logistik- og produktionsvirksomheder overvåger på den anden side primært forretningskontinuiteten, så tilgængelighedsrisici er mest relevante for dem.

Hvilke virksomheder vil du henvende dig til? Står små virksomheder i dag over for de samme risici som store virksomheder?

Artem:Først og fremmest - for små og mellemstore virksomheder er en af ​​vores opgaver at stille informationssikkerhedstjenester til rådighed for dem. Virksomheder fra forskellige brancher har deres egne specifikationer, nu arbejder vi på at gøre vores "boksede" tilbud unikke for en bestemt branche.

Disse tjenester er dyre, hvis du kontakterstore informationssikkerhedsfirmaer eller en systemintegrator. Det er vanskeligt at nævne gennemsnitsomkostningerne, da dette er et helt lag af tjenester, estimeret ud fra arbejdsomkostningerne for specifikke kunstnere. Nu, for de fleste virksomheder, er risiciene ved informationssikkerhed ved at blive indlysende, og de er allerede klar til at bruge penge på det, men hvis omkostningerne ved tjenester stiger for deres virksomhed. Ellers er det nemmere for dem at tage disse risici.

Truslerne på markedet er omtrent de samme foralle, men som udgangspunkt har store virksomheder allerede erfaring inden for informationssikkerhed og forståelse for, hvad de har brug for. Derudover er store virksomheder et mere interessant mål for angribere. For små virksomheder skal denne forståelse ofte dannes – desværre kommer den ofte efter, at risiciene er indset.

— Hvilken type informationstrusler støder du i praksis oftest på i dag? Hvilke trusler er de sværeste at håndtere?

Anton: Tab af kritiske data.Det er nødvendigt at adskille interne og eksterne trusler, de kræver forskellige forebyggende foranstaltninger. Hvis jeg skulle fremhæve noget specifikt, ville jeg tale om truslen om at miste klientdata. Ofte kan selv tabet af et e-mail-arkiv forårsage enorm skade på en virksomhed. Det sværeste at bekæmpe er den menneskelige faktor – én åbnet phishing-e-mail kan skabe mange problemer. Ved korrekt at indstille adgangsrettigheder i virksomheden kan skaden minimeres. Men en person er altid den mest sårbare del af systemet.

- Tror du ikke det på grund af popularitetcybersikkerhed er blevet populisme - hver applikation skriver, at de bekymrer sig om deres brugeres sikkerhed (selvom det ikke er et faktum, at alt er i orden med dette). Tror du, at dette har gjort brugerne mindre kritiske tænkere og mindre bekymrede for deres sikkerhed?

Anton: Hurra, sikkerhed er endelig blevet populært! Jeg håber, at denne mode vil hjælpe med at slå store budgetter ud og tiltrække flere intelligente specialister til området.

Den nylige Yandex.Food-lækage viste, at selv den mest ærbødige holdning til sikkerhed ikke er et vidundermiddel. Jeg tror ikke, at de begyndte at tænke mindre på sikkerhed, før populariseringen var alt endnu værre.

"Opfindelsen af ​​en universel kvantecomputer er ret langt væk"

— Er kvanteteknologier en reel trussel mod virksomheder nu?

Anton:Det er og bliver de ikke i lang tid. Opfindelsen af ​​en universel kvantecomputer er ret langt væk. Men allerede nu er der et udvalg af post-kvantealgoritmer, som vil blive implementeret i standard krypteringsværktøjer og vil blive understøttet af det meste moderne software. Derfor vil skjoldet heldigvis i dette område fremstå meget hurtigere end sværdet. Vi forventer annonceringen af ​​post-kvantekrypteringsalgoritmer i de næste 2-3 år og skabelsen af ​​en universel kvantecomputer - tidligst i 2030.

På den anden side er kvanteteknologier for længst holdt op med at være bare en hype, så dette er uden tvivl vores fremtid. Spørgsmålet er bare, hvornår det kommer.

— Og i hvilke områder kan et sværd dukke op hurtigere end et skjold?

Anton:Dag nul-sårbarheder dukker jævnligt op - dette er tilfældet, når sværdet dukker op hurtigere. Men deres indflydelse bør afbødes af yderligere kompenserende universelle foranstaltninger. I de næste 5-10 år kan øgede midler til pro-government hacker-grupper også skabe yderligere trusler på det kommercielle marked.

"Opfindelsen af ​​en universel kvantecomputer er ret langt væk"

— Hvordan ser du dit ideelle produkt?Er dette en side som "Profi", hvor almindelige kunder vil søge efter entreprenører inden for informationssikkerhed? Er du sikker på, at dette er så populær en tjeneste, og at dit websted bliver populært?

Artem:Dette er slet ikke "Pro", fordi vores vigtigste ting ikke er kunstnerens telefonnummer og CV. Verifikation af udøvere er en af ​​platformens vigtigste tjenester, for på samme "Profi" udføres al verifikation  det faktum, at navn og billede kontrolleres i forhold til passet. Er dette en test?

Vores ideelle produkt er et enkelt og forståeligten "kasse" til klienten, som tager højde for alle hans behov, tvinger dig ikke til at dykke for dybt ned i de tekniske nuancer. Samtidig er "boksen" afbalanceret, den tager allerede højde for de særlige forhold ved hans virksomhed, branchens detaljer, eksisterende trusler og kan færdiggøres til en specifik anmodning.

Det er vigtigt for os ikke kun at lave et godt produkt,og at opbygge sin støtte så effektivt som muligt fra bistand til udarbejdelse af tekniske specifikationer, kontrakter, primær kommunikation med kontrahenten og frem til udarbejdelsen af ​​den endelige rapport. I fremtiden vil vi lære at generere dem automatisk.

Generelt er sikkerhedstjenester et helt lagunder hensyntagen til informationssikkerhedsmarkedets naturlige vækst og væksten fremkaldt af den internationale situation, er vi sikre på, at der vil være mere end nok ordrer på platformen.

Hvad interesserer dig mest i dit job lige nu? Hvad vil du ændre på dette område? Hvordan skal "Tredjeparten" påvirke dette?

Artem:Vi ønsker at gøre markedet for informationssikkerhedstjenester så effektivt, gennemsigtigt og sikkert som muligt. Dette er et ret følsomt område, hvor mange processer er baseret på tillid. Jeg vil kalde det sådan her: "bedste markedspraksis, der er forståelig for erhvervslivet."

Vi er godt klar over, at vi altid vil være i midten – mellem erhvervslivet og informationssikkerhedseksperter. Og det er meget vigtigt for os at sikre, at begge parter forstår hinanden og er tilfredse.

Hvordan påvirker ydre omstændighedersker inden for informationssikkerhed? Hvad har pandemien og begivenhederne siden 24. februar ændret sig? Hvordan beskytter man for eksempel medarbejdere, der arbejder eksternt? Hvordan beskytter du dig selv mod angreb eller cybertrusler fra verdens sejeste hackere?

Anton:Nye trusler dukkede ikke op, de voksede bare meget alvorligt, ligesom omkostningerne ved en fejltagelse. DDOS er en historie om hardware, og mest på udbyderens side eller om en ekstern tjeneste. Ideelt set bør du gøre hacking urentabelt eller så usandsynligt som muligt. Men ethvert system vil altid være sårbart.

Holder fjernmedarbejdere sikreligesom resten. På ansættelsesstadiet er der ingen forskelle, men tilgangen til at oprette job er anderledes. Moderne adgangskontrolværktøjer giver dig mulighed for at reducere risikoen for fjernarbejde til niveauet for almindelige kontorarbejdere, medmindre du naturligvis overlader adgangskontrolindstillinger til fagfolk.

— Hvilke problemer, misforståelser og myter inden for virksomhedssikkerhed eksisterer i dag? Hvilke er de farligste for almindelige brugere og dine kunder?

Anton:"Vi har intet at forsvare" - sådanne kommentarer findes stadig, der er ingen kommentarer her. "Vi har det godt, vi er ikke blevet hacket endnu!" - Hacking er ikke altid umiddelbart mærkbart, virksomheden kender måske ikke til det i lang tid, afhængigt af angribernes mål.

Nogle gange siger klienter:"Ingen er interesseret i os," men oftest forsøger angribere at hacke alt og tjene penge på alt, hvad de kan nå. Derfor vil ingen målrettet lede efter dig, de vil simpelthen hægte dig på en tangent.

"Nu har forretningen følt mange risici, som ikke blev alvorligt overvejet før"

– Hvordan kom du til Innopolis? Hvorfor havde du brug for det, og hvordan hjælper det i udviklingen?

Anton: Vi kom til Innopolis bevidst.Vi ønskede at drage fordel af fordelene ved den særlige økonomiske zone, der er allerede nok af dem i Rusland. Vi valgte Innopolis simpelthen fordi der er færre potentielle konkurrenter end i Skolkovo, og den behagelige atmosfære i en it-by. Jeg er født og opvokset i Kazan, jeg besøgte Innopolis med forestillinger, mine venner studerede her, dette påvirkede mig også.

Innopolis hjælper os primært med PR. Forbindelser med andre hjemmehørende startups hjælper, for eksempel blev to smarte reklamer tegnet af beboerne!

Artem:Normalt går SEZ'er efter investorer, medarbejdere eller forbindelser. Og altid - for muligheden for at betale mindre skat, er det en stor del for både staten og virksomheden. Af ovenstående er vi mest interesserede i forbindelser, fællesskabet - vi har ikke ansatte i personalet, og i den indledende fase besluttede vi ikke at tiltrække en investor. Nu bygges virksomheden med vores midler. Efter noget tid vil vi lede efter en investor, men vi vil gerne gøre det på et langt senere tidspunkt.

Hvor lang tid kan du investere i projektet? Hvor mange flere års investering skal du bruge for at begynde at betale sig, på hvilket tidspunkt vil du begynde at lede efter investorer?

Artem:Det handler ikke om pengene, det handler om, hvordan du bruger dem. Vi kunne have gjort alt, hvad vi har gjort nu ved at bruge ti gange så meget og bare lukke problemerne med penge. I stedet havde vi en masse gratis eller relativt billig annoncering. Dette er ikke guerilla marketing, men noget ideologisk tæt på.

Projektet kræver ikke større investeringer. Vi har ikke brug for titusinder eller hundredvis af millioner af rubler. Infobez handler om tillid, og hvis du kan prøve det køb - det er meget dyrt og uden garantierresultat. Vi sad engang sammen med Anton og tænkte over, hvad vi kunne bruge investorens penge til. Vi indså, at der er sådanne ting, men de er ikke nøglen til at opnå resultatet.

- Hvordan planlægger du at tilpasse dig det, der sker nu - sanktioner, isolation? Hvordan har du det med de støtteforanstaltninger, som regeringen allerede har godkendt?

Artem:Vi forsøger at få mest muligt ud af denne situation, fordi emnet sikkerhed er blevet mere relevant. Virksomheder har oplevet mange risici, som de ikke seriøst havde overvejet før. Lækager og hacks af store virksomheder har øget deres paranoia og lyst til at arbejde på deres sikkerhed. Markedet vokser endnu hurtigere end tidligere.

Sanktioner og isolation har kompliceret situationen for nogleprofilsoftware, lukket adgang til udenlandske kunder og annonceplatforme. Men støtteforanstaltninger begynder gradvist at blive implementeret, de forekommer os ret nyttige. Vi er allerede kommet ind i registret over akkrediterede it-virksomheder og vil benytte os af nogle tilbud.

Hvad er dine mål for de næste par år?

Artem:Vores hovedmål er nu at lancere stabilt salg. På samme tid, at engagere sig i den bedste service - den mest effektive, der tilbyder bedre tjenester til de bedste priser i sammenligning med andre lande. Det skal være forståeligt og gennemskueligt – vi handler ikke kun om salg, men vi rådgiver, fortæller og forsøger at hjælpe folk med at udvikle basale kompetencer inden for informationssikkerhed.

Anton:Vi mener, at bringe vores platform til markedet vil gøre informationssikkerhedstjenester tilgængelige for enhver kunde. For os er dette en måde at ændre informationssikkerhedsmarkedet i Rusland på, for at gøre det mere gennemsigtigt, forståeligt, tilgængeligt og ærligt.

Læs mere:

Abekopper er ved at blive en global virus: hvorfor det overføres så hurtigt

Der sker noget mærkeligt i universet: hvordan man forklarer uoverensstemmelser i Hubble-konstanten

Diagnose på et øjeblik: hvordan IT ændrer sundhedsvæsenet