"정보보안 시장은 비효율적이고 보수적"
―
안톤:나는 러시아에서 가장 큰 돼지고기 생산업체 중 한 곳에서 일했습니다. 그는 회사 내부 네트워크의 보안을 분석하는 아웃소싱 정보 보안(IS) 전문가였습니다. 회사의 네트워크 및 주요 비즈니스 시스템을 캡처하기 위해 잠재적인 공격자의 행동을 모방했습니다. 양돈장, 또는 오히려 농장, 공장, 회사 사무실을 모두 합쳐서 가장 인상적인 프로젝트 중 하나입니다. 모든 것이 얼마나 자동화되어 있고 잠재적인 해커가 얼마나 영향을 미칠 수 있는지 상상조차 할 수 없습니다. 이 프로젝트에 대한 나의 임무는 주요 문제를 강조하고 개선을 위한 권장 사항을 제공하는 것이었습니다. 불행히도, 나는 세부 사항을 공개할 수 없습니다 - NDA.
안톤 보흐카레프
고등학교를 졸업하자마자 IB에 들어갔습니다.IT 분야에서 많은 활동을 시도했지만 정보 보안에서 멀리 떨어져 본 적이 없으며 열광적입니다. 저에게 스타트업은 제 인생의 일이자 시장을 한 차원 높일 수 있는 기회입니다. 고등학생 때부터 이 분야에서 일하면서 시장이 비효율적이고 보수적이라는 것을 점점 더 이해하게 되었습니다. 가능한 한 유연하지 않으며 비즈니스 프로세스의 효율성에 대한 의문의 여지가 없습니다. 시장은 비즈니스 프로세스의 변화에 저항하는데, 이는 주로 변경을 추가 위험으로 간주하여 변경을 피하려는 관리자의 전문적인 변형으로 인해 발생합니다.
산업체에서 일할수록문제가 더 좋았습니다. 저는 시장의 다른 면에서 완전히 다른 역할을 맡아왔고 더 잘할 수 있다고 생각합니다. 핵심은 우리가 서비스 모델에서 정보 보안에서 서비스 시장의 미래를 본다는 것입니다. 애그리게이터가 더 완벽하게 만든 택시 시장과 같습니다.
- Artem에 대해서도 같은 질문이 있습니다. 왜 금융 부문에서 사이버 보안으로 옮겼습니까? 프로젝트에서 귀하의 역할은 무엇입니까?
아르템:대기업에 다니다 보면 일의 결과가 보이지 않습니다. 당신은 종종 팀에서 일하고, 그들은 당신을 보장합니다. 여기 또 다른 이야기가 있습니다. 당신이 무언가를 하지 않는다면, 그것은 일어나지 않을 것입니다. 자아실현의 기회는 더 많습니다. 저는 항상 스타트업, 특히 저에게 흥미로워 보이는 업계에서 제 자신을 시험해보고 싶었습니다.
아르템 날바이코
우리는 작은 회사, 우리는 어려운역할 분리. 나는 최종 제품의 생성, 프레젠테이션, 협상에 더 많이 관여합니다. New Economic School 커뮤니티에 특별한 감사를 드립니다. 그들은 제가 저를 믿도록 도와주었습니다. 여러 나라에서 사업을 해온 사람들에게 언제든지 질문할 수 있다면 이것은 매우 유용할 뿐만 아니라 동기를 부여하기도 합니다! 그래서 우리는 전임자들의 갈퀴를 밟지 않고 투자자 없이 시작할 수 있다고 확신했습니다. 가장 중요한 것은 그 아이디어가 효과가 있고 수요가 있다고 확신했다는 것입니다.
— 사람은 사이버 보안을 어떻게 배우나요? 해커의 역순인가?
Anton: 사이버 보안 교육은 프로그래머가 되기 위한 교육과 근본적으로 다르며, 완전히 다른 사고 방식입니다.대학에는 전문 분야가 있으며, 전문적인 운동의 기반, 벡터를 제공합니다.그러나 이 분야에서 일하는 것은 많은 애호가이며, 이곳의 전문가는 실습과 독학을 통해 태어납니다.물론 우리는 프로그래밍도 배우지만 프로그래머와 같은 방식은 아닙니다.
자체 해커 회의와 커뮤니티가 있습니다.사이버 보안은 IT의 일부가 아니라 IT와 많이 겹치는 영역일 뿐입니다. 호기심 많은 열성팬 중 일부는 관련 직업이나 해커 대회에서 스스로 습득한 지식과 법률 관행을 통해 안전과 IT를 접합니다. 전문화된 고등 교육은 필수는 아니지만 바람직합니다.
“정보보안 문제는 수년간 해결되지 않았다”
- 정보보호 계약자를 선정하는 플랫폼이 필요하다는 것을 어느 시점에서 깨달았습니까?
Anton: 저는 정보 보안 서비스 시장에서 많은 문제를 보고 있습니다. 몇 년 동안 해결되지 않은 문제입니다. 주된 것은 10,000명의 사람들이 1,000명의 공연자의 서비스를 판매하는 상황인 중개자 사슬입니다.
정보 보안은 오류 비용이 높은 중요한 영역입니다.전문가에게 직접 올 수 있지만 적절한 수준의 보증을 보장하는 방법은 무엇입니까? 정보 보안은 대규모 서비스가 아니며 긍정적인 평가를 기반으로 구축될 수 없습니다. 따라서 우리는 단순한 검색 플랫폼이 아닌 본격적인 중개자, 비즈니스 언어에서 기술 언어로 번역가가 되었습니다. 우리는 참조 조건을 작성하고, 모든 당사자의 이익을 위해 계약을 작성하고, 계약자의 합법성, 자격을 확인하고 작업 결과에 대한 독립적 인 검사를 수행하는 데 도움을줍니다. 고객과 출연자를 한 곳에 모으기만 하는 것이 아니라, 프로세스를 관리할 수 있는 적극적인 중재자가 필요합니다. 내 전체 경력은 그러한 서비스의 필요성에 대한 이야기입니다.
"IS는 오류 비용이 많이 드는 중요한 영역입니다."
— 고객이 전문가와 직접 상호 작용하지 않는 이유는 무엇입니까?
안톤:직접적인 상호작용에서는 양 당사자에게 많은 위험이 있으므로 중개자는 이를 이용합니다. 시장은 매우 혼란스럽게 발전하고 있었습니다. 그래서 이런 일이 일어났습니다. 우리 스타트업의 목표는 이 구식 계획을 깨는 것입니다.
Artem: 우리 비즈니스의 목표는 이 상황을 바꾸는 것입니다. 계약자와 판매원의 거대한 계층은 시장을 덜 효율적으로 만들고 가격을 인상합니다. 결과적으로 비즈니스는 더 취약해집니다.
- 출연자가 성실하고 전문적일지 어떻게 확인합니까? 이를 확인하는 방법은 무엇입니까?
안톤:세부 사항으로 들어가지 않고 정보 보안 커뮤니티는 그리 크지 않으며 대부분의 경우 예를 들어 수행자의 이전 동료를 찾을 수 있습니다. 그것에 대해 부정적인 점이 있다면 우리는 그것에 대해 알아낼 것입니다. 시장에서의 경험은 매우 중요합니다.
— 일반적인 주문의 예를 들어 주시겠습니까?기업은 당신에게 어떤 요구를 합니까? 그들에게 어떤 솔루션을 제공합니까? 그들이 필요로 하는 출연자에 대한 특정 요청이 있습니까?
Anton: 주문은 매우 개별적입니다.일부 요청은 우리에게 놀라움으로 다가왔습니다. 일반적인 것들은 웹사이트의 보안 검사, 애플리케이션, 침투 테스트, 보안 도구 설정, 사회 공학 - 이들은 시장에서 매우 인기 있는 서비스입니다. 그러나 악마는 세부 사항에 있습니다. 많은 주문에는 고객과 협력하고 인건비를 계산할 때 고려해야 할 세부 사항이 있습니다. 일반적으로 고유 한 요청이 있으며 이는 클라이언트 비즈니스의 특성 때문입니다. 예를 들어, 경쟁이 치열한 시장에서는 산업 스파이가 주요 위협으로 간주되므로 개인 정보 위험이 가장 관련성이 있습니다. 반면 물류 및 제조 회사는 주로 비즈니스 연속성을 모니터링하므로 가용성 위험이 가장 관련성이 높습니다.
어떤 기업을 목표로 삼고 싶습니까? 오늘날 중소기업이 대기업과 동일한 위험에 직면해 있습니까?
아르템:우선 중소기업에 정보 보안 서비스를 제공하는 것이 우리의 임무 중 하나입니다. 다양한 산업 분야의 회사에는 고유한 특성이 있으므로 이제 우리는 "박스형" 제안을 특정 산업에 고유하게 만들기 위해 노력하고 있습니다.
이러한 서비스는 귀하가 연락하면 비쌉니다.대형 정보 보안 회사 또는 시스템 통합업체. 이것은 특정 수행자의 인건비로 추정되는 전체 서비스 계층이기 때문에 평균 비용의 이름을 지정하기 어렵습니다. 이제 대부분의 회사에서 정보 보안의 위험이 명백해지고 있으며 이미 비용을 지출할 준비가 되어 있지만 서비스 비용이 비즈니스를 위해 올라가고 있는 경우입니다. 그렇지 않으면 이러한 위험을 감수하는 것이 더 쉽습니다.
시장의 위협은 거의 동일합니다.모든 사람, 그러나 일반적으로 대기업은 이미 정보 보안 분야에 경험이 있고 필요한 사항을 이해하고 있습니다. 또한 대기업은 공격자에게 더 흥미로운 대상입니다. 소규모 비즈니스의 경우 이러한 이해가 형성되어야 하는 경우가 많습니다. 불행히도 위험이 실현된 후에 이루어지는 경우가 많습니다.
— 오늘날 실제로 가장 많이 접하는 정보 위협 유형은 무엇입니까? 어떤 위협에 대처하기 가장 어렵습니까?
Anton: 내부 위협과 외부 위협을 구별하기 위해서는 중요한 data.It 손실이 필요합니다.구체적인 점을 강조해야 한다면 고객 데이터 손실의 위협에 대해 이야기하고 싶습니다.종종 이메일 아카이브가 손실되어도 비즈니스에 막대한 피해를 줄 수 있습니다.가장 싸우기 어려운 것은 인적 요인입니다 – 하나의 공개 피싱 이메일이회사 내에서 올바른 접근 권한을 부여하면 피해를 최소화할 수 있습니다.그러나 사람은 항상 시스템에서 가장 취약한 부분입니다.
— 사이버 보안의 인기로 인해 이것이 포퓰리즘이 되었다고 생각하지 않습니까? 그들은 사용자의 안전에 관심이 있습니다 (모든 것이 괜찮다는 것은 아니지만).이것이 사용자를 덜 비판적으로 생각하고 덜 생각하게 만들었다고 생각하지 않습니까?당신의 안전에 대해?
Anton: 만세, 마침내 보안이 대중화되었습니다! 이 패션이 큰 예산을 낭비하고 현장에 더 똑똑한 전문가를 유치하는 데 도움이 되기를 바랍니다.
최근 Yandex.Food 누출은 보안에 대한 가장 경건한 태도조차도 만병 통치약이 아님을 보여주었습니다. 나는 그들이 대중화되기 전에 모든 것이 더 나빴던 보안에 대해 덜 생각하기 시작했다고 생각하지 않습니다.
"만능 양자 컴퓨터 발명은 멀었다"
— Являются ли квантовые технологии реальной угрозой для компаний сейчас?
안톤:그들은 그렇지 않으며 앞으로도 없을 것입니다. 범용 양자 컴퓨터의 발명은 아직 멀었습니다. 그러나 이미 표준 암호화 도구에서 구현되고 대부분의 최신 소프트웨어에서 지원될 포스트 퀀텀 알고리즘을 선택할 수 있습니다. 따라서 다행스럽게도 이 영역에서는 방패가 검보다 훨씬 빨리 나타납니다. 우리는 향후 2-3년 내에 포스트 양자 암호화 알고리즘의 발표와 2030년 이전에 범용 양자 컴퓨터의 생성을 기대합니다.
반면에 양자 기술은 과대 광고에 그친지 오래이므로 의심의 여지없이 이것이 우리의 미래입니다. 유일한 질문은 그것이 언제 올 것인가입니다.
"그리고 어떤 부분에서 검이 방패보다 빨리 나타날 수 있습니까?"
안톤:제로데이 취약점은 정기적으로 나타납니다. 검이 더 빨리 나타나는 경우입니다. 그러나 그들의 영향력은 추가적인 보편적인 보상 조치에 의해 완화되어야 합니다. 향후 5~10년 동안 친정부 해커 그룹에 대한 자금 조달이 증가하면 상업 시장에서도 추가적인 위협이 발생할 수 있습니다.
"만능 양자 컴퓨터 발명은 멀었다"
단골 고객이 있는 Profi와 같은 사이트입니다. 이것이 인기 있는 서비스와 귀하의 웹사이트라고 확신하십니까?인기가 있습니까?
아르템:우리의 가장 중요한 것은 연주자의 전화 번호와 이력서가 아니기 때문에 이것은 전혀 "프로"가 아닙니다. 모든 검증은 동일한 "Profi"에서 수행되므로 수행자 검증은 플랫폼의 가장 중요한 서비스 중 하나입니다. 이름과 사진이 여권과 대조되어 확인된다는 사실. 이게 테스트인가요?
우리의 이상적인 제품은 간단하고 이해하기 쉬운 것입니다.고객의 모든 요구를 고려한 "상자"는 기술적인 뉘앙스를 너무 깊이 파고들도록 강요하지 않습니다. 동시에 "상자"는 균형을 이루고 있으며 비즈니스의 특성, 산업의 특성, 기존 위협을 이미 고려하고 특정 요청에 대해 마무리할 수 있습니다.
좋은 제품을 만드는 것 뿐만 아니라기술 사양, 계약 준비, 계약자와의 1차 커뮤니케이션 및 최종 보고서 작성에 대한 지원에서 가능한 한 효율적으로 지원을 구축합니다. 앞으로는 자동으로 생성하는 방법을 배우고 싶습니다.
일반적으로 보안 서비스는 전체 계층정보 보안 시장의 자연스러운 성장과 국제 정세에 따른 성장을 고려할 때 플랫폼에서 주문이 충분할 것이라고 확신합니다.
현재 귀하의 직업에 대해 가장 관심이 있는 것은 무엇입니까? 이 분야에서 무엇을 바꾸고 싶습니까? "제3자"는 이에 어떤 영향을 미칩니까?
아르템:우리는 정보 보안 시장을 최대한 효율적이고 투명하며 안전하게 만들고자 합니다. 이것은 다소 민감한 영역이며 많은 프로세스가 신뢰를 기반으로 합니다. 나는 이것을 "비즈니스가 이해할 수 있는 최고의 시장 관행"이라고 부를 것입니다.
우리는 항상 비즈니스와 정보 보안 전문가의 중간이라는 것을 잘 알고 있습니다. 그리고 양 당사자가 서로를 이해하고 만족하는지 확인하는 것이 매우 중요합니다.
외부 환경이 영향을 미치는 방식정보 보안 분야에서 일어나고 있습니까? 팬데믹과 2월 24일 이후의 사건은 어떻게 바뀌었습니까? 예를 들어, 원격으로 일하는 직원을 보호하는 방법은 무엇입니까? 세계에서 가장 멋진 해커의 공격이나 사이버 위협으로부터 자신을 보호하는 방법은 무엇입니까?
안톤:새로운 위협은 나타나지 않았고, 실수로 인한 대가와 마찬가지로 매우 심각해졌습니다. DDOS는 하드웨어에 대한 이야기이며 대부분 공급자 측이나 외부 서비스에 관한 것입니다. 이상적으로는 해킹을 수익성이 없거나 가능한 한 가능성이 희박하게 만들어야 합니다. 그러나 모든 시스템은 항상 취약합니다.
원격 직원을 안전하게 유지나머지처럼. 채용 단계에서는 차이가 없으나, 취업을 준비하는 방식은 다릅니다. 최신 액세스 제어 도구를 사용하면 물론 액세스 제어 설정을 전문가에게 위임하지 않는 한 원격 작업의 위험을 일반 사무실 작업자 수준으로 줄일 수 있습니다.
— 오늘날 기업 보안 분야에서 어떤 문제, 오해 및 신화가 존재합니까? 일반 사용자와 고객에게 가장 위험한 것은 무엇입니까?
안톤:"우리는 방어할 것이 없습니다." - 그러한 의견이 여전히 발견되며 여기에는 의견이 없습니다. "괜찮아, 아직 해킹당하지 않았어!" — 해킹이 항상 즉시 눈에 띄는 것은 아니며, 공격자의 목표에 따라 회사에서 오랫동안 알지 못할 수도 있습니다.
때때로 고객은 다음과 같이 말합니다."아무도 우리에게 관심이 없습니다." 하지만 대부분의 경우 공격자는 모든 것을 해킹하고 도달할 수 있는 모든 것을 수익화하려고 합니다. 따라서 아무도 의도적으로 당신을 찾지 않을 것이며 단순히 접선에 연결할 것입니다.
"이제 비즈니스는 이전에 심각하게 고려되지 않은 많은 위험을 느꼈습니다."
— 어떻게 이노폴리스에 오게 되었나요? 왜 필요했으며 개발에 어떻게 도움이 됩니까?
안톤: 우리는 의식적으로 이노폴리스에 왔습니다.우리는 특별 경제 구역의 이점을 활용하고 싶었습니다. 러시아에는 이미 충분히 있습니다. 스콜코보에 비해 잠재적인 경쟁자가 적고 IT 도시의 쾌적한 분위기 때문에 Innopolis를 선택했습니다. 나는 카잔에서 태어나고 자랐고, 공연으로 이노폴리스를 방문했고, 친구들은 이곳에서 공부했고, 이것이 나에게도 영향을 미쳤다.
Innopolis는 주로 PR에서 우리를 돕습니다. 예를 들어 다른 입주 스타트업과의 연결이 도움이 됩니다. 예를 들어 입주 남성이 그린 두 개의 세련된 광고!
아르템:일반적으로 SEZ는 투자자, 직원 또는 연결을 찾습니다. 그리고 항상 - 더 적은 세금을 낼 수 있는 기회를 위해 이것은 주와 회사 모두에게 큰 일입니다. 위의 것 중 우리는 연결, 커뮤니티에 가장 관심이 있습니다. 직원이 없으며 초기 단계에서 투자자를 유치하지 않기로 결정했습니다. 이제 회사는 우리 자금으로 건설되고 있습니다. 얼마 후 우리는 투자자를 찾을 것이지만 훨씬 나중 단계에서 하고 싶습니다.
프로젝트에 얼마나 오래 투자할 수 있습니까? 몇 년 더 투자해야 성과를 낼 수 있습니까? 어느 단계에서 투자자를 찾기 시작할 것입니까?
아르템:그것은 돈에 관한 것이 아니라 어떻게 사용하느냐에 관한 것입니다. 우리는 10배의 비용을 지출하고 문제를 돈으로 연결함으로써 지금 하는 모든 일을 할 수 있었습니다. 대신에 우리는 무료이거나 비교적 저렴한 광고를 많이 했습니다. 이것은 게릴라 마케팅이 아니라 이념적으로 가까운 것입니다.
이 프로젝트에는 대규모 투자가 필요하지 않습니다. 우리는 수천만 또는 수억 루블이 필요하지 않습니다. Infobez는 신뢰에 관한 것이며, 시도할 수 있다면 구매 - 매우 비싸고 보장이 없습니다.결과. 우리는 한 번 Anton과 함께 앉아서 투자자의 돈이 필요한 이유에 대해 생각했습니다. 그런 것들이 있다는 것을 깨달았지만, 그것들이 결과를 얻기 위한 열쇠는 아닙니다.
- 제재, 고립 등 지금 일어나고 있는 일에 어떻게 적응할 계획입니까? 정부가 이미 승인한 지원 방안에 대해 어떻게 생각하십니까?
아르템:보안 주제가 더 관련성이 높아졌기 때문에 우리는 이 상황을 최대한 활용하려고 노력하고 있습니다. 기업은 이전에 심각하게 고려하지 않았던 많은 위험을 경험했습니다. 대기업의 유출 및 해킹으로 인해 편집증과 보안 작업에 대한 열망이 높아졌습니다. 시장은 이전보다 훨씬 빠르게 성장하고 있습니다.
제재와 격리로 인해 상황이 복잡해졌습니다.전문 소프트웨어, 외국 고객 및 광고 플랫폼에 대한 폐쇄 액세스. 그러나 지원 조치가 점차적으로 구현되기 시작했으며 우리에게 매우 유용한 것 같습니다. 우리는 이미 공인 IT 회사의 등록을 입력했으며 일부 제안을 활용할 것입니다.
향후 몇 년 동안의 목표는 무엇입니까?
아르템:이제 우리의 주요 목표는 안정적인 판매를 시작하는 것입니다. 동시에, 최고의 서비스에 참여하기 위해 - 가장 효과적이고, 다른 나라와 비교하여 가장 좋은 가격으로 더 나은 서비스를 제공합니다. 그것은 이해할 수 있고 투명해야 합니다. 우리는 판매에 관한 것일 뿐만 아니라 사람들이 정보 보안의 기본 역량을 개발할 수 있도록 조언하고 알리고 도움을 주려고 노력합니다.
안톤:우리는 우리 플랫폼을 시장에 출시하면 모든 클라이언트가 정보 보안 서비스를 사용할 수 있게 될 것이라고 믿습니다. 우리에게 이것은 러시아의 정보 보안 시장을 보다 투명하고 이해하기 쉽고 접근 가능하고 정직하게 바꾸는 방법입니다.
더 읽어보기 :
원숭이 수두는 세계적인 바이러스가되고 있습니다 : 왜 그렇게 빨리 전염됩니까?
우주에서 이상한 일이 일어나고 있습니다: 허블 상수의 불일치를 설명하는 방법
1분 만에 진단: IT가 의료를 변화시키는 방법