"Treća strana": "Procurivanje Yandex.Food-a pokazalo je da čak ni poštovan stav prema podacima nije lijek za sve"

"Tržište informacijske sigurnosti je neučinkovito i konzervativno"

- Zašto ste stali na

startup koji zapošljava zaposlenike u području informacijske sigurnosti? Kako ste s rada na farmi svinja prešli na informacijsku sigurnost?

Anton:Radio sam za jednog od najvećih proizvođača svinjskog mesa u Rusiji. Bio je vanjski stručnjak za informacijsku sigurnost (IS) u analizi sigurnosti interne mreže tvrtke. Imitirao radnje potencijalnog napadača za hvatanje mreže tvrtke i ključnih poslovnih sustava. Farma svinja, točnije, sve zajedno – farma, pogon i uredi tvrtke – jedan je od mojih najupečatljivijih projekata. Ne možete ni zamisliti koliko je tu sve automatizirano i koliko potencijalni haker može utjecati na to, što sam i učinio. Moj zadatak za ovaj projekt bio je istaknuti ključne probleme i dati preporuke za sanaciju. Nažalost, ne mogu otkriti detalje - NDA.

Anton Bochkarev

U IB sam otišao odmah nakon srednje škole.Iako sam se okušao u puno aktivnosti u IT-u, nikad nisam otišao daleko od informacijske sigurnosti, entuzijast sam. Za mene je startup moje životno djelo, prilika da poboljšam tržište za red veličine. Radeći na ovom području od svojih starijih godina, sve sam više shvaćao da je tržište neučinkovito i konzervativno. Nije maksimalno fleksibilan i nema govora o učinkovitosti poslovnih procesa. Tržište se odupire promjenama u poslovnim procesima, prvenstveno zbog profesionalne deformacije menadžera koji nastoje izbjeći bilo kakve promjene, smatrajući ih dodatnim rizikom.

Što sam više radio u industrijskim poduzećima,što su problemi bili bolji. Bio sam u potpuno različitim ulogama s različitih strana tržišta i mislim da to mogu poboljšati. Ključno je da budućnost tržišta usluga vidimo u informacijskoj sigurnosti u uslužnom modelu. To je poput tržišta taksija koje su agregatori učinili savršenijim.

- Imam isto pitanje za Artema: zašto ste prešli iz financijskog sektora u kibernetičku sigurnost? Koja je vaša uloga u projektu?

Artem:Kada radite za veliku tvrtku, ne vidite rezultate svog rada. Često radite u timu, oni vas osiguravaju, vi osiguravate. Evo još jedne priče – ako nešto ne učiniš, neće se dogoditi. Mnogo je više mogućnosti za samoostvarenje. Uvijek sam se želio okušati u startupu, pogotovo u industriji koja mi se činila zanimljivom.

Artem Nalivaiko

Mi smo mala tvrtka, nemamo teškorazdvajanje uloga. Više se bavim kreiranjem finalnog proizvoda, prezentacijama, pregovorima. Posebno hvala zajednici Nove ekonomske škole – pomogli su mi da povjerujem u sebe. Kada u bilo kojem trenutku možete postaviti pitanje ljudima koji su izgradili posao u hrpi različitih zemalja, to je ne samo vrlo korisno, već i motivirajuće! Dakle, nismo nagazili na grablje prethodnika, uvjerili smo se da je moguće krenuti i bez investitora. Najvažnije je da sam bio uvjeren da je ideja uspješna i tražena.

— Kako osoba uči kibernetičku sigurnost? Je li to obrnutim putem hakera?

Anton:Obuka o kibernetičkoj sigurnosti bitno se razlikuje od obuke programera, potpuno drugačiji način razmišljanja. Sveučilišta imaju specijalnosti, pružaju osnovu, vektor za profesionalno kretanje, to je dovoljno. Ali rad u ovoj oblasti je posao entuzijasta; stručnjaci se ovdje rađaju iz prakse i samostalne obuke. Naravno, i nas uče programiranju, ali nimalo na isti način kao programere.

Imamo svoje hakerske konferencije i zajednice.Cybersigurnost nije dio IT-a, već samo područje koje se dosta preklapa s IT-om. Neki znatiželjni entuzijasti ulaze u sigurnost i izvan IT-a, kroz veliki sloj samostalno stečenog znanja i stečene pravne prakse na srodnim poslovima ili hakerskim natjecanjima. Specijalizirano visoko obrazovanje nije potrebno, ali poželjno.

“Problemi informacijske sigurnosti nisu riješeni godinama”

- U kojem trenutku ste shvatili da vam je potrebna platforma za odabir izvođača informacijske sigurnosti?

Anton: Vidim mnoge probleme na tržištu usluga informacijske sigurnosti, oni se godinama ne rješavaju. Glavni je lanac posrednika, situacija kada 10 tisuća ljudi prodaje usluge tisuću izvođača.

Informacijska sigurnost kritično je područje s visokom cijenom pogrešaka.Možete doći izravno stručnjaku, ali kako osigurati odgovarajuću razinu jamstava? Informacijska sigurnost nije masovna usluga; ne može se graditi na pozitivnim recenzijama. Stoga smo postali ne samo platforma za pretraživanje, već punopravni posrednik, prevoditelj s poslovnog jezika na jezik tehnologije. Pomažemo u pisanju projektnog zadatka, sastavljanju ugovora u interesu svih strana, provjeravanju zakonitosti, kvalifikacije izvođača i provođenju neovisne provjere rezultata rada. Ne možete samo okupiti kupce i izvođače na jednom mjestu, potreban vam je aktivan posrednik koji može upravljati procesom. Cijela moja karijera je priča o potrebi za takvom uslugom.

“IS je kritično područje s visokom cijenom pogreške”

— Zašto kupci ne komuniciraju izravno sa stručnjacima?

Anton:U izravnoj interakciji postoji mnogo rizika za obje strane, pa posrednici to iskorištavaju. Tržište se razvijalo prilično kaotično, zato se i dogodilo, cilj našeg startupa je razbiti ovu zastarjelu shemu.

Artem: Cilj našeg poslovanja je promijeniti ovu situaciju. Ogroman sloj izvođača i prodavača čini tržište manje učinkovitim i podiže cijene. Kao rezultat toga, posao postaje ranjiviji.

- Kako provjeravate da li će izvođač biti savjestan i profesionalan? Koji su vaši načini da to provjerite?

Anton:Da ne ulazimo u detalje, zajednica informacijske sigurnosti nije toliko velika, a u većini slučajeva možemo pronaći, primjerice, bivše kolege izvođača. Ako je na njemu bilo negativnog, onda ćemo to saznati. Iskustvo na tržištu je prilično indikativno.

— Možete li navesti primjer tipične naredbe, sKoje zahtjeve tvrtke upućuju vama? Koja rješenja im nudite? Imaju li neke posebne zahtjeve za izvođače koji su im potrebni?

Anton: Narudžbe su vrlo individualne.Neki od zahtjeva su nas iznenadili. Tipične su sigurnosne provjere web stranica, aplikacija, penetracijsko testiranje, postavljanje sigurnosnih alata, društveni inženjering - to su vrlo popularne usluge na tržištu. No, vrag je u detaljima – mnoge narudžbe imaju specifičnosti koje se moraju uzeti u obzir pri radu s klijentom i pri izračunu troškova rada. Postoje jedinstveni zahtjevi, u pravilu, to je zbog osobitosti poslovanja klijenta. Na primjer, na visoko konkurentnim tržištima, industrijska špijunaža se smatra glavnom prijetnjom, pa su rizici privatnosti najrelevantniji. Logističke i proizvodne tvrtke, s druge strane, prvenstveno prate kontinuitet poslovanja, pa su rizici dostupnosti za njih najrelevantniji.

Koje tvrtke želite ciljati? Suočavaju li se mala poduzeća danas s istim rizicima kao i velika poduzeća?

Artem:Prije svega - malim i srednjim poduzećima, jedan od naših zadataka je da im omogućimo usluge informacijske sigurnosti. Tvrtke iz različitih djelatnosti imaju svoje specifičnosti, sada radimo na tome da naše "boxed" ponude budu jedinstvene za pojedinu industriju.

Ove usluge su skupe ako kontaktiratevelike tvrtke za informacijsku sigurnost ili integrator sustava. Teško je imenovati prosječni trošak, jer se radi o čitavom sloju usluga, procijenjenim troškovima rada određenih izvođača. Sada, za većinu tvrtki, rizici informacijske sigurnosti postaju očiti i već su spremne potrošiti novac na to, ali ako se cijena usluga podiže za njihovo poslovanje. Inače im je lakše preuzeti te rizike.

Prijetnje na tržištu su približno iste zasvi, ali u pravilu velike tvrtke već imaju iskustvo u području informacijske sigurnosti i razumijevanje onoga što im je potrebno. Osim toga, velike tvrtke su zanimljivija meta napadača. Za male poduzetnike to shvaćanje često treba formirati – nažalost, često dolazi nakon što se shvate rizici.

— S kojom se vrstom informacijskih prijetnji u praksi danas najčešće susrećete? S kojim se prijetnjama najteže nositi?

Anton: Gubitak kritičnih podataka.Potrebno je razdvojiti unutarnje i vanjske prijetnje; one zahtijevaju različite preventivne mjere. Ako bih morao istaknuti nešto konkretno, govorio bih o opasnosti od gubitka podataka o klijentima. Često čak i gubitak arhive e-pošte može uzrokovati ogromnu štetu poslovanju. Najteže se boriti protiv ljudskog faktora - jedan otvoren phishing email može stvoriti mnogo problema. Pravilnim postavljanjem prava pristupa unutar tvrtke šteta se može svesti na minimum. Ali osoba je uvijek najranjiviji dio sustava.

— Ne mislite li da je to zbog popularnostikibernetička sigurnost postala je populizam - svaka aplikacija piše da im je stalo do sigurnosti svojih korisnika (iako nije činjenica da je s tim sve u redu). Mislite li da je ovo učinilo korisnike manje kritičnima i manje zabrinutima za svoju sigurnost?

Anton: Ura, sigurnost je konačno postala popularna! Nadam se da će ova moda pomoći izbaciti velike proračune i privući više inteligentnih stručnjaka na teren.

Nedavno curenje Yandex.Food-a pokazalo je da čak ni najpoštovaniji stav prema sigurnosti nije lijek. Ne mislim da su počeli manje razmišljati o sigurnosti, prije popularizacije sve je bilo još gore.

"Izum univerzalnog kvantnog računala prilično je daleko"

— Jesu li kvantne tehnologije sada stvarna prijetnja tvrtkama?

Anton:Nisu i neće još dugo biti. Izum univerzalnog kvantnog računala je prilično daleko. Ali već sada postoji izbor post-kvantnih algoritama koji će biti implementirani u standardnim alatima za šifriranje i koji će biti podržani od strane većine modernih softvera. Stoga će se, srećom, na ovom području štit pojaviti mnogo brže od mača. Očekujemo najavu post-kvantnih algoritama enkripcije u sljedeće 2-3 godine, a stvaranje univerzalnog kvantnog računala – ne prije 2030. godine.

S druge strane, kvantne tehnologije odavno su prestale biti samo hype, pa je to, bez sumnje, naša budućnost. Pitanje je samo kada će doći.

"A u kojim područjima se mač može pojaviti brže od štita?"

Anton:Ranjivosti nultog dana pojavljuju se redovito - to je slučaj kada se mač pojavljuje brže. Ali njihov utjecaj treba ublažiti dodatnim kompenzacijskim univerzalnim mjerama. U sljedećih 5-10 godina, povećano financiranje provladinih hakerskih skupina može stvoriti dodatne prijetnje i na komercijalnom tržištu.

"Izum univerzalnog kvantnog računala prilično je daleko"

— Kako vidite svoj idealan proizvod?Je li to stranica kao što je “Profi”, gdje će obični klijenti tražiti izvođače radova na području informacijske sigurnosti? Jeste li sigurni da je ovo toliko popularan servis i da će vaša stranica biti popularna?

Artem:Ovo uopće nije "Pro", jer naša glavna stvar nije telefonski broj i životopis izvođača. Provjera izvođača jedna je od najvažnijih usluga platforme jer se na istom “Profiju” obavljaju sve provjere  činjenica da se ime i fotografija uspoređuju s putovnicom. Je li ovo test?

Naš idealan proizvod je jednostavan i razumljiv“kutija” za klijenta, koja uzima u obzir sve njegove potrebe, ne tjera vas da preduboko zaronite u tehničke nijanse. Istodobno, "kutija" je uravnotežena, već uzima u obzir osobitosti njegovog poslovanja, specifičnosti industrije, postojeće prijetnje i može se dovršiti za određeni zahtjev.

Za nas je važno ne samo napraviti dobar proizvod,i izgraditi svoju podršku što je učinkovitije od pomoći u pripremi tehničkih specifikacija, ugovora, primarne komunikacije s izvođačem pa do izrade konačnog izvješća. U budućnosti želimo naučiti kako ih automatski generirati.

Općenito, sigurnosne službe su cijeli slojusluge, uzimajući u obzir prirodni rast tržišta informacijske sigurnosti i rast izazvan međunarodnom situacijom, uvjereni smo da će na platformi biti više nego dovoljno narudžbi.

Što vas trenutno najviše zanima u vašem poslu? Što želite promijeniti na ovom području? Kako bi “treća strana” trebala utjecati na to?

Artem:Tržište usluga informacijske sigurnosti želimo učiniti što učinkovitijim, transparentnijim i sigurnijim. Ovo je prilično osjetljivo područje u kojem se mnogi procesi temelje na povjerenju. Ja bih to nazvao ovako: "najbolje tržišne prakse koje su razumljive poslovanju".

Svjesni smo da ćemo uvijek biti u sredini – između stručnjaka za poslovnu i informacijsku sigurnost. I jako nam je važno da se obje strane razumiju i da budu zadovoljne.

Kako vanjske okolnosti utječu nadogađa u području informacijske sigurnosti? Što je promijenilo pandemiju i događaje nakon 24. veljače? Na primjer, kako zaštititi zaposlenike koji rade na daljinu? Kako se zaštititi od napada ili cyber prijetnji najboljih svjetskih hakera?

Anton:Nove prijetnje nisu se pojavljivale, samo su ozbiljno narasle, kao i cijena pogreške. DDOS je priča o hardveru, i to uglavnom na strani davatelja ili o vanjskom servisu. U idealnom slučaju, trebali biste učiniti hakiranje neisplativim ili što je moguće manje vjerojatnim. Ali svaki će sustav uvijek biti ranjiv.

Čuvajte udaljene zaposlenike na sigurnomkao i ostali. U fazi zapošljavanja nema razlika, ali je pristup otvaranju poslova drugačiji. Suvremeni alati za kontrolu pristupa omogućuju vam da smanjite rizike rada na daljinu na razinu običnih uredskih radnika, osim ako, naravno, postavke kontrole pristupa ne povjerite profesionalcima.

— Koji problemi, zablude i mitovi danas postoje u području korporativne sigurnosti? Koji su najopasniji za redovite korisnike i vaše kupce?

Anton:“Nemamo što braniti” - takvi se komentari još uvijek nalaze, ovdje nema komentara. "Dobro smo, još nismo hakirani!" - Hakiranje nije uvijek odmah uočljivo, tvrtka možda dugo ne zna za to, ovisno o ciljevima napadača.

Ponekad klijenti kažu:"Nitko nas ne zanima", ali češće nego ne, napadači pokušavaju sve hakirati i unovčiti sve što mogu doći. Stoga vas nitko neće namjerno tražiti, jednostavno će vas zakačiti na tangentu.

"Sada je poslovanje osjetilo mnoge rizike koji se prije nisu ozbiljno razmatrali"

— Kako ste došli u Innopolis? Zašto vam je trebao i kako pomaže u razvoju?

Anton: U Innopolis smo došli svjesno.Htjeli smo iskoristiti prednosti posebne gospodarske zone, u Rusiji ih već ima dovoljno. Odabrali smo Innopolis jednostavno zato što ima manje potencijalnih konkurenata nego u Skolkovu i ugodnoj atmosferi informatičkog grada. Rođen sam i odrastao u Kazanu, posjećivao sam Innopolis s nastupima, moji prijatelji su ovdje studirali, to je također utjecalo na mene.

Innopolis nam prvenstveno pomaže u PR-u. Povezivanje s drugim rezidentnim startupima pomaže, na primjer, dvije chic reklame su nacrtali resident dečki!

Artem:SEZ obično idu na investitore, zaposlenike ili veze. I uvijek - za mogućnost manjeg plaćanja poreza, ovo je super i za državu i za tvrtku. Od navedenog najviše nas zanimaju veze, zajednica – nemamo zaposlenike u kadru, a u početnoj fazi odlučili smo ne privući investitora. Sada se tvrtka gradi našim sredstvima. Nakon nekog vremena tražit ćemo investitora, ali bismo to htjeli učiniti u puno kasnijoj fazi.

Koliko dugo možete ulagati u projekt? Koliko vam je još godina ulaganja potrebno da se počnete otplaćivati, u kojoj fazi ćete početi tražiti investitore?

Artem:Ne radi se o novcu, nego o tome kako ga koristite. Mogli smo učiniti sve što smo sada učinili tako da smo potrošili deset puta više i samo začepili probleme novcem. Umjesto toga, imali smo mnogo besplatnih ili relativno jeftinih reklama. Ovo nije gerilski marketing, nego nešto ideološki blisko.

Projekt ne zahtijeva veća ulaganja. Ne trebaju nam deseci ili stotine milijuna rubalja. Infobez se odnosi na povjerenje, a ako možete probati kupiti - vrlo je skupo i bez garancijaproizlaziti. Jednom smo sjedili s Antonom i razmišljali za što bi nam mogao trebati novac investitora. Shvatili smo da takvih stvari ima, ali one nisu ključ za postizanje rezultata.

- Kako se mislite prilagoditi na ovo što se sada događa - sankcije, izolacija? Što mislite o mjerama potpore koje je Vlada već odobrila?

Artem:Pokušavamo maksimalno iskoristiti ovu situaciju, jer je tema sigurnosti postala aktualnija. Poduzeća su iskusila mnoge rizike o kojima prije nisu ozbiljno razmišljali. Propuštanje i hakiranje velikih tvrtki povećalo je njihovu paranoju i želju da rade na njihovoj sigurnosti. Tržište raste još brže nego prije.

Sankcije i izolacija nekima su zakomplicirale situacijuspecijalizirani softver, zatvoren pristup stranim kupcima i platforme za oglašavanje. Ali mjere podrške počinju se postupno provoditi, čine nam se prilično korisnima. Već smo se upisali u registar akreditiranih IT tvrtki i iskoristit ćemo neke od ponuda.

Koji su vaši ciljevi za sljedećih nekoliko godina?

Artem:Naš glavni cilj sada je pokretanje stabilne prodaje. Istovremeno, angažirati se u najboljoj usluzi - najučinkovitijoj, nudeći bolje usluge po najboljim cijenama u usporedbi s drugim zemljama. Trebalo bi biti razumljivo i transparentno – ne bavimo se samo prodajom, već savjetujemo, pričamo i pokušavamo pomoći ljudima da razviju osnovne kompetencije u informacijskoj sigurnosti.

Anton:Vjerujemo da će dovođenje naše platforme na tržište učiniti usluge informacijske sigurnosti dostupnima svakom klijentu. Za nas je to način da promijenimo tržište informacijske sigurnosti u Rusiji, da ga učinimo transparentnijim, razumljivijim, dostupnijim i iskrenijim.

Čitaj više:

Majmunske boginje postaju globalni virus: zašto se tako brzo prenose

Nešto se čudno događa u Svemiru: kako objasniti nedosljednosti u Hubble konstanti

Dijagnoza u minuti: kako IT mijenja zdravstvenu zaštitu