„Der Informationssicherheitsmarkt ist ineffizient und konservativ“
- Warum hast du angehalten
Anton:Ich habe für einen der größten Schweinefleischproduzenten in Russland gearbeitet. Er war ein ausgelagerter Experte für Informationssicherheit (IS) bei der Analyse der Sicherheit des internen Netzwerks des Unternehmens. Imitierte die Aktionen eines potenziellen Angreifers, um das Netzwerk und die wichtigsten Geschäftssysteme des Unternehmens zu erobern. Die Schweinefarm, oder besser gesagt alles zusammen – der Hof, die Fabrik und die Büros der Firma – ist eines meiner markantesten Projekte. Sie können sich nicht einmal vorstellen, wie automatisiert alles dort ist und wie sehr ein potenzieller Hacker darauf Einfluss nehmen kann, was ich getan habe. Meine Aufgabe für dieses Projekt bestand darin, Schlüsselprobleme hervorzuheben und Empfehlungen zur Behebung zu geben. Leider kann ich die Details nicht offenlegen - NDA.
Anton Bochkarev
Ich bin direkt nach der High School zu IB gegangen.Obwohl ich viele Aktivitäten in der IT ausprobiert habe, habe ich mich nie weit von der Informationssicherheit entfernt, ich bin ein Enthusiast. Für mich ist ein Startup mein Lebenswerk, eine Chance, den Markt um eine Größenordnung zu verbessern. Ich arbeite seit meinen letzten Jahren in diesem Bereich und habe zunehmend verstanden, dass der Markt ineffizient und konservativ ist. Es ist nicht so flexibel wie möglich, und die Effektivität von Geschäftsprozessen steht außer Frage. Der Markt widersetzt sich Änderungen in Geschäftsprozessen, vor allem aufgrund der professionellen Verformung von Managern, die versuchen, Änderungen zu vermeiden und sie als zusätzliches Risiko betrachten.
Je mehr ich in Industrieunternehmen arbeitete,desto besser waren die Probleme. Ich war in völlig unterschiedlichen Rollen auf verschiedenen Seiten des Marktes und ich denke, ich kann es besser machen. Der entscheidende Punkt ist, dass wir die Zukunft des Servicemarktes in der Informationssicherheit im Servicemodell sehen. Es ist wie ein Taximarkt, den Aggregatoren perfektioniert haben.
- Ich habe die gleiche Frage an Artem: Warum sind Sie vom Finanzsektor zur Cybersicherheit gewechselt? Was ist Ihre Rolle in dem Projekt?
Artem:Wenn Sie für ein großes Unternehmen arbeiten, sehen Sie die Ergebnisse Ihrer Arbeit nicht. Du arbeitest oft im Team, sie versichern dich, du versicherst. Hier ist eine andere Geschichte - wenn Sie etwas nicht tun, wird es nicht passieren. Es gibt noch viel mehr Möglichkeiten zur Selbstverwirklichung. Ich wollte mich schon immer in einem Startup versuchen, vor allem in einer Branche, die mir interessant erschien.
Artem Nalivaiko
Wir sind ein kleines Unternehmen, wir haben keine FestanstellungRollentrennung. Ich bin mehr an der Erstellung des Endprodukts, Präsentationen und Verhandlungen beteiligt. Besonderer Dank gilt der Gemeinschaft der New Economic School – sie hat mir geholfen, an mich selbst zu glauben. Wenn Sie jederzeit eine Frage an Personen stellen können, die in verschiedenen Ländern ein Unternehmen aufgebaut haben, ist dies nicht nur sehr nützlich, sondern auch motivierend! Wir sind also nicht auf den Rechen unserer Vorgänger getreten, wir waren davon überzeugt, dass man auch ohne Investor starten kann. Das Wichtigste ist, dass ich überzeugt war, dass die Idee funktioniert und gefragt ist.
— Wie lernt man Cybersicherheit? Ist es der umgekehrte Weg des Hackers?
Anton:Die Cybersicherheitsausbildung unterscheidet sich grundlegend von der Programmiererausbildung, eine völlig andere Denkweise. Universitäten haben Spezialgebiete, sie bieten eine Grundlage, einen Vektor für die berufliche Fortbewegung, das reicht. Aber die Arbeit in diesem Bereich ist eine Menge Enthusiasten; hier entstehen Spezialisten aus der Praxis und der Selbstausbildung. Natürlich wird uns auch das Programmieren beigebracht, aber ganz und gar nicht auf die gleiche Weise wie Programmierer.
Wir haben unsere eigenen Hackerkonferenzen und Communities.Cybersecurity ist kein Teil der IT, sondern nur ein Bereich mit vielen Überschneidungen mit der IT. Einige neugierige Enthusiasten gelangen in Sicherheit und aus der IT heraus, durch eine große Schicht an selbst erworbenem Wissen und erworbener Rechtspraxis in verwandten Jobs oder Hackerwettbewerben. Eine Fachhochschulreife ist nicht erforderlich, aber wünschenswert.
„Probleme der Informationssicherheit seit Jahren nicht gelöst“
- An welchem Punkt haben Sie erkannt, dass Sie eine Plattform benötigen, die Auftragnehmer für Informationssicherheit auswählt?
Anton: Ich sehe viele Probleme auf dem Markt für Informationssicherheitsdienste, die seit Jahren nicht gelöst wurden. Die wichtigste ist die Kette von Vermittlern, die Situation, wenn 10.000 Menschen die Dienste von tausend Künstlern verkaufen.
Informationssicherheit ist ein kritischer Bereich mit hohen Fehlerkosten.Sie können sich direkt an einen Spezialisten wenden, aber wie stellen Sie das richtige Garantieniveau sicher? Informationssicherheit ist keine Massendienstleistung, sie lässt sich nicht auf positive Bewertungen aufbauen. Deshalb sind wir nicht nur eine Suchplattform geworden, sondern ein vollwertiger Vermittler, ein Übersetzer von der Sprache der Wirtschaft in die Sprache der Technik. Wir helfen beim Verfassen von Leistungsbeschreibungen, gestalten Verträge im Sinne aller Parteien, prüfen die Rechtmäßigkeit, Qualifikation des Auftragnehmers und führen eine unabhängige Prüfung der Arbeitsergebnisse durch. Sie können Kunden und Künstler nicht einfach an einem Ort versammeln, Sie brauchen einen aktiven Vermittler, der den Prozess steuern kann. Meine ganze Karriere ist eine Geschichte über die Notwendigkeit eines solchen Dienstes.
„IS ist ein kritischer Bereich mit hohen Fehlerkosten“
— Warum interagieren Kunden nicht direkt mit Spezialisten?
Anton:Im direkten Zusammenspiel gibt es viele Risiken für beide Seiten, die Intermediäre nutzen. Der Markt entwickelte sich ziemlich chaotisch, deshalb ist es passiert, das Ziel unseres Startups ist es, dieses veraltete Schema zu durchbrechen.
Artem: Das Ziel unseres Geschäfts ist es, diese Situation zu ändern. Eine riesige Schicht von Auftragnehmern und Verkäufern macht den Markt weniger effizient und erhöht die Preise. Dadurch wird das Unternehmen anfälliger.
- Wie prüfen Sie, ob der Künstler gewissenhaft und professionell ist? Was sind Ihre Möglichkeiten, dies zu überprüfen?
Anton:Ohne auf Details einzugehen, ist die Informationssicherheits-Community nicht so groß, und in den meisten Fällen finden wir zum Beispiel ehemalige Kollegen des Darstellers. Wenn es etwas Negatives gab, dann werden wir es herausfinden. Erfahrung auf dem Markt ist sehr bezeichnend.
— Können Sie ein Beispiel für eine typische Bestellung geben, mitWelche Anfragen richten Unternehmen an Sie? Welche Lösungen bieten Sie ihnen an? Haben sie spezielle Wünsche für die Darsteller, die sie benötigen?
Anton: Bestellungen sind sehr individuell.Einige der Anfragen kamen für uns überraschend. Typisch sind Sicherheitschecks von Websites, Anwendungen, Penetrationstests, Einrichtung von Sicherheitstools, Social Engineering – das sind sehr beliebte Dienste auf dem Markt. Aber der Teufel steckt im Detail – viele Aufträge haben Besonderheiten, die bei der Zusammenarbeit mit einem Kunden und bei der Berechnung der Arbeitskosten berücksichtigt werden müssen. Es gibt in der Regel einmalige Anfragen, die auf die Besonderheiten des Geschäfts des Kunden zurückzuführen sind. In hart umkämpften Märkten beispielsweise gilt Industriespionage als Hauptbedrohung, sodass Datenschutzrisiken am relevantesten sind. Logistik- und Produktionsunternehmen hingegen überwachen in erster Linie die Geschäftskontinuität, daher sind Verfügbarkeitsrisiken für sie am relevantesten.
Welche Unternehmen möchten Sie ansprechen? Sind kleine Unternehmen heute den gleichen Risiken ausgesetzt wie große Unternehmen?
Artem:Zunächst einmal – für kleine und mittelständische Unternehmen ist es eine unserer Aufgaben, ihnen Informationssicherheitsdienste zur Verfügung zu stellen. Unternehmen aus verschiedenen Branchen haben ihre eigenen Besonderheiten, jetzt arbeiten wir daran, unsere "verpackten" Angebote für eine bestimmte Branche einzigartig zu machen.
Diese Dienste sind teuer, wenn Sie Kontakt aufnehmengroße Informationssicherheitsfirmen oder ein Systemintegrator. Es ist schwierig, die Durchschnittskosten zu nennen, da es sich um eine ganze Reihe von Dienstleistungen handelt, die anhand der Arbeitskosten bestimmter Künstler geschätzt werden. Jetzt werden für die meisten Unternehmen die Risiken der Informationssicherheit offensichtlich und sie sind bereits bereit, Geld dafür auszugeben, aber wenn die Servicekosten für ihr Unternehmen steigen. Andernfalls ist es für sie einfacher, diese Risiken einzugehen.
Bedrohungen auf dem Markt sind ungefähr gleich fürJeder, aber in der Regel haben große Unternehmen bereits Erfahrung im Bereich Informationssicherheit und ein Verständnis dafür, was sie brauchen. Zudem sind große Unternehmen ein interessanteres Ziel für Angreifer. Für kleine Unternehmen muss dieses Verständnis oft erst aufgebaut werden – leider kommt es oft, nachdem die Risiken erkannt wurden.
— Welche Arten von Informationsbedrohungen begegnen Ihnen heute in der Praxis am häufigsten? Welche Bedrohungen sind am schwierigsten zu bewältigen?
Anton: Verlust kritischer Daten.Es ist notwendig, interne und externe Bedrohungen zu trennen; sie erfordern unterschiedliche Präventionsmaßnahmen. Wenn ich etwas Konkretes hervorheben müsste, würde ich über die Gefahr des Verlusts von Kundendaten sprechen. Oftmals kann bereits der Verlust eines E-Mail-Archivs einen enormen Schaden für ein Unternehmen verursachen. Am schwierigsten zu bekämpfen ist der menschliche Faktor – eine geöffnete Phishing-E-Mail kann viele Probleme verursachen. Durch die richtige Einstellung der Zugriffsrechte im Unternehmen kann der Schaden minimiert werden. Aber der Mensch ist immer der verletzlichste Teil des Systems.
– Glauben Sie nicht, dass das an der Beliebtheit liegt?Cybersicherheit ist zum Populismus geworden – jede Anwendung schreibt, dass ihnen die Sicherheit ihrer Benutzer am Herzen liegt (obwohl es keine Tatsache ist, dass damit alles in Ordnung ist). Glauben Sie, dass die Benutzer dadurch weniger kritisch denken und sich weniger Sorgen um ihre Sicherheit machen?
Anton: Hurra, Sicherheit ist endlich populär geworden! Ich hoffe, dass diese Mode dazu beitragen wird, große Budgets zu knacken und intelligentere Spezialisten für das Feld zu gewinnen.
Das jüngste Leck von Yandex.Food hat gezeigt, dass selbst die ehrfürchtigste Einstellung zur Sicherheit kein Allheilmittel ist. Ich glaube nicht, dass sie anfingen, weniger über Sicherheit nachzudenken, vor der Popularisierung war alles noch schlimmer.
„Die Erfindung eines universellen Quantencomputers ist ziemlich weit weg“
— Sind Quantentechnologien jetzt eine echte Bedrohung für Unternehmen?
Anton:Sie sind es nicht und werden es noch lange nicht sein. Die Erfindung eines universellen Quantencomputers ist noch in weiter Ferne. Aber schon jetzt gibt es eine Auswahl an Post-Quanten-Algorithmen, die in Standard-Verschlüsselungstools implementiert und von modernster Software unterstützt werden. Daher erscheint der Schild in diesem Bereich glücklicherweise viel schneller als das Schwert. Wir erwarten die Ankündigung von Post-Quanten-Verschlüsselungsalgorithmen in den nächsten 2-3 Jahren und die Schaffung eines universellen Quantencomputers - frühestens 2030.
Andererseits sind Quantentechnologien schon lange kein Hype mehr, das ist also ohne Frage unsere Zukunft. Die Frage ist nur, wann es kommt.
„Und in welchen Bereichen kann ein Schwert schneller auftauchen als ein Schild?“
Anton:Zero-Day-Schwachstellen tauchen regelmäßig auf – das ist der Fall, wenn das Schwert schneller auftaucht. Aber ihr Einfluss sollte durch zusätzliche kompensatorische universelle Maßnahmen gemildert werden. In den nächsten 5-10 Jahren könnte eine erhöhte Finanzierung für regierungsfreundliche Hackergruppen auch zusätzliche Bedrohungen auf dem kommerziellen Markt schaffen.
„Die Erfindung eines universellen Quantencomputers ist ziemlich weit weg“
— Wie sehen Sie Ihr ideales Produkt?Handelt es sich um eine Website wie „Profi“, auf der normale Kunden nach Auftragnehmern im Bereich Informationssicherheit suchen? Sind Sie sicher, dass dies ein so beliebter Dienst ist und dass Ihre Website beliebt sein wird?
Artem:Das ist überhaupt nicht „Pro“, denn unsere Hauptsache ist nicht die Telefonnummer und der Lebenslauf des Künstlers. Die Überprüfung der ausübenden Künstler ist einer der wichtigsten Dienste der Plattform, da alle Überprüfungen auf demselben „Profi“ durchgeführt werden. die Tatsache, dass Name und Foto mit dem Reisepass abgeglichen werden. Ist das ein Test?
Unser ideales Produkt ist einfach und verständlichEine „Box“ für den Kunden, die alle seine Bedürfnisse berücksichtigt, zwingt Sie nicht, zu tief in die technischen Nuancen einzutauchen. Gleichzeitig ist die „Box“ ausbalanciert, sie berücksichtigt bereits die Besonderheiten seines Unternehmens, die Besonderheiten der Branche, bestehende Bedrohungen und kann für eine konkrete Anfrage finalisiert werden.
Es ist uns wichtig, nicht nur ein gutes Produkt herzustellen,und seine Unterstützung so effizient wie möglich aufzubauen, von der Unterstützung bei der Erstellung von technischen Spezifikationen, Verträgen, der primären Kommunikation mit dem Auftragnehmer bis hin zur Erstellung des Abschlussberichts. In Zukunft wollen wir lernen, wie man sie automatisch generiert.
Im Allgemeinen sind Sicherheitsdienste eine ganze SchichtDienstleistungen, unter Berücksichtigung des natürlichen Wachstums des Informationssicherheitsmarktes und des durch die internationale Situation hervorgerufenen Wachstums sind wir zuversichtlich, dass es mehr als genug Aufträge auf der Plattform geben wird.
Was interessiert Sie gerade am meisten an Ihrem Job? Was wollen Sie in diesem Bereich ändern? Wie soll der „Dritte“ darauf Einfluss nehmen?
Artem:Wir wollen den Informationssicherheitsmarkt so effizient, transparent und sicher wie möglich gestalten. Dies ist ein ziemlich sensibler Bereich, in dem viele Prozesse auf Vertrauen basieren. Ich würde es so nennen: „Beste Marktpraktiken, die für Unternehmen verständlich sind.“
Wir sind uns bewusst, dass wir immer in der Mitte stehen werden – zwischen Business- und Informationssicherheitsexperten. Und es ist uns sehr wichtig sicherzustellen, dass sich beide Seiten verstehen und zufrieden sind.
Wie wirken sich äußere Umstände auf diepassiert im Bereich der Informationssicherheit? Was hat die Pandemie und die Ereignisse seit dem 24. Februar verändert? Wie können beispielsweise Mitarbeiter geschützt werden, die remote arbeiten? Wie können Sie sich vor Angriffen oder Cyber-Bedrohungen der coolsten Hacker der Welt schützen?
Anton:Neue Drohungen tauchten nicht auf, sie wurden nur sehr ernst, ebenso wie die Kosten eines Fehlers. DDOS ist eine Geschichte über Hardware, und meistens auf der Seite des Anbieters oder über einen externen Dienst. Idealerweise sollten Sie das Hacken unrentabel oder so unwahrscheinlich wie möglich machen. Aber jedes System wird immer anfällig sein.
Schützen Sie entfernte Mitarbeiterwie der Rest. Es gibt keine Unterschiede in der Phase der Einstellung, aber die Herangehensweise an die Einrichtung von Arbeitsplätzen ist unterschiedlich. Mit modernen Zugriffskontrolltools können Sie die Risiken der Fernarbeit auf das Niveau normaler Büroangestellter reduzieren, es sei denn, Sie vertrauen die Einstellungen für die Zugriffskontrolle Fachleuten an.
— Welche Probleme, Missverständnisse und Mythen im Bereich der Unternehmenssicherheit gibt es heute? Welche sind die gefährlichsten für normale Benutzer und Ihre Kunden?
Anton:"Wir haben nichts zu verteidigen" - solche Kommentare werden immer noch gefunden, hier gibt es keine Kommentare. "Uns geht es gut, wir wurden noch nicht gehackt!" — Hacking fällt nicht immer sofort auf, das Unternehmen kann je nach Ziel der Angreifer lange Zeit nichts davon wissen.
Kunden sagen manchmal:„Niemand interessiert sich für uns“, aber meistens versuchen Angreifer, alles zu hacken und alles zu monetarisieren, was sie erreichen können. Daher wird niemand absichtlich nach Ihnen suchen, sie werden Sie einfach an einer Tangente einhaken.
„Jetzt hat die Wirtschaft viele Risiken gespürt, die vorher nicht ernsthaft in Betracht gezogen wurden“
— Wie sind Sie nach Innopolis gekommen? Warum brauchten Sie es und wie hilft es bei der Entwicklung?
Anton: Wir sind bewusst nach Innopolis gekommen.Wir wollten die Vorteile der Sonderwirtschaftszone nutzen, davon gibt es in Russland schon genug. Wir haben uns für Innopolis entschieden, weil es weniger potenzielle Konkurrenten als in Skolkovo und die angenehme Atmosphäre einer IT-Stadt gibt. Ich bin in Kazan geboren und aufgewachsen, ich habe Innopolis mit Auftritten besucht, meine Freunde haben hier studiert, das hat mich auch beeinflusst.
Innopolis hilft uns vor allem in der PR. Verbindungen zu anderen ansässigen Startups helfen, zum Beispiel wurden zwei schicke Werbespots von den ansässigen Jungs gezeichnet!
Artem:Üblicherweise zielen SEZs auf Investoren, Mitarbeiter oder Verbindungen ab. Und immer - für die Möglichkeit, weniger Steuern zu zahlen, ist dies sowohl für den Staat als auch für das Unternehmen eine Menge. Von den oben genannten sind wir am meisten an Verbindungen und der Gemeinschaft interessiert - wir haben keine Mitarbeiter in der Belegschaft und in der Anfangsphase haben wir uns entschieden, keinen Investor anzuziehen. Jetzt wird das Unternehmen mit unseren Mitteln aufgebaut. Nach einiger Zeit werden wir uns nach einem Investor umsehen, würden dies aber gerne zu einem viel späteren Zeitpunkt tun.
Wie lange können Sie in das Projekt investieren? Wie viele Investitionsjahre brauchen Sie noch, um sich auszuzahlen, ab wann suchen Sie nach Investoren?
Artem:Es geht nicht um das Geld, sondern darum, wie man es einsetzt. Wir hätten alles tun können, was wir jetzt getan haben, indem wir zehnmal so viel ausgeben und die Probleme einfach mit Geld stopfen würden. Stattdessen hatten wir viel kostenlose oder relativ billige Werbung. Das ist kein Guerilla-Marketing, sondern etwas Ideologisch Nahes.
Das Projekt erfordert keine großen Investitionen. Wir brauchen keine Dutzende oder Hunderte Millionen Rubel. Bei Infobez geht es um Vertrauen, und ob Sie es versuchen können kaufen - es ist sehr teuer und ohne GarantienErgebnis. Wir haben uns mal mit Anton zusammengesetzt und überlegt, wofür wir das Geld des Investors brauchen könnten. Wir haben erkannt, dass es solche Dinge gibt, aber sie sind nicht der Schlüssel zum Erreichen des Ergebnisses.
- Wie wollen Sie sich an das anpassen, was jetzt passiert - Sanktionen, Isolation? Wie beurteilen Sie die Unterstützungsmaßnahmen, die die Regierung bereits genehmigt hat?
Artem:Wir versuchen, das Beste aus dieser Situation zu machen, denn das Thema Sicherheit hat an Relevanz gewonnen. Unternehmen sind vielen Risiken ausgesetzt, die sie zuvor nicht ernsthaft in Betracht gezogen hatten. Leaks und Hacks großer Unternehmen haben ihre Paranoia und ihren Wunsch, an ihrer Sicherheit zu arbeiten, verstärkt. Der Markt wächst noch schneller als zuvor.
Sanktionen und Isolation haben die Situation bei einigen kompliziertspezialisierte Software, geschlossener Zugang zu ausländischen Kunden und Werbeplattformen. Aber Unterstützungsmaßnahmen beginnen allmählich umgesetzt zu werden, sie erscheinen uns sehr nützlich. Wir haben uns bereits in das Register der akkreditierten IT-Unternehmen eingetragen und werden einige der Angebote nutzen.
Was sind Ihre Ziele für die nächsten Jahre?
Artem:Unser Hauptziel ist es jetzt, stabile Verkäufe zu starten. Gleichzeitig den besten Service zu bieten - den effektivsten, der im Vergleich zu anderen Ländern bessere Dienstleistungen zu den besten Preisen anbietet. Es sollte verständlich und transparent sein – wir verkaufen nicht nur, sondern wir beraten, sagen und versuchen, Menschen dabei zu helfen, grundlegende Kompetenzen in der Informationssicherheit zu entwickeln.
Anton:Wir glauben, dass die Markteinführung unserer Plattform Informationssicherheitsdienste für jeden Kunden verfügbar machen wird. Für uns ist dies ein Weg, den Informationssicherheitsmarkt in Russland zu verändern, um ihn transparenter, verständlicher, zugänglicher und ehrlicher zu machen.
Weiter lesen:
Monkeypox entwickelt sich zu einem globalen Virus: Warum es so schnell übertragen wird
Etwas Seltsames passiert im Universum: Wie lassen sich Widersprüchlichkeiten in der Hubble-Konstante erklären?
Diagnose in einer Minute: Wie die IT das Gesundheitswesen verändert