"Trešā puse": "Yandex.Food noplūde parādīja, ka pat godbijīga attieksme pret datiem nav panaceja"

"Informācijas drošības tirgus ir neefektīvs un konservatīvs"

- Kāpēc tu apstājies pie

startup, kas pieņem darbā darbiniekus informācijas drošības jomā? Kā no darba cūku fermā pārcēlāties uz informācijas drošību?

Antons:Strādāju vienā no lielākajiem cūkgaļas ražotājiem Krievijā. Viņš bija ārpakalpojuma informācijas drošības (IS) eksperts uzņēmuma iekšējā tīkla drošības analīzē. Imitēja potenciālā uzbrucēja darbības, lai notvertu uzņēmuma tīklu un galvenās biznesa sistēmas. Cūku ferma, pareizāk sakot, viss kopā – ferma, ražotne un uzņēmuma biroji – ir viens no maniem spilgtākajiem projektiem. Jūs pat nevarat iedomāties, cik tur viss ir automatizēts un cik potenciālais hakeris to var ietekmēt, ko es arī izdarīju. Mans uzdevums šajā projektā bija izcelt galvenās problēmas un piedāvāt ieteikumus sanācijai. Diemžēl es nevaru izpaust sīkāku informāciju — NDA.

Antons Bočkarevs

Es devos uz IB uzreiz pēc vidusskolas.Lai gan esmu izmēģinājis daudzas aktivitātes IT jomā, nekad neesmu tālu no informācijas drošības, esmu entuziasts. Man startup ir mans mūža darbs, iespēja uzlabot tirgu par lielumu. Strādājot šajā jomā kopš vecāko gadu vecuma, arvien vairāk sapratu, ka tirgus ir neefektīvs un konservatīvs. Tas nav tik elastīgs, cik iespējams, un par biznesa procesu efektivitāti nevar runāt. Tirgus pretojas izmaiņām biznesa procesos, galvenokārt vadītāju profesionālās deformācijas dēļ, kuri cenšas izvairīties no jebkādām izmaiņām, uzskatot tās par papildu risku.

Jo vairāk strādāju rūpniecības uzņēmumos,jo labākas bija problēmas. Esmu bijis pilnīgi dažādās lomās no dažādām tirgus pusēm un domāju, ka varu to uzlabot. Galvenais ir tas, ka pakalpojumu tirgus nākotni mēs redzam informācijas drošībā pakalpojumu modelī. Tas ir kā taksometru tirgus, ko apkopotāji ir padarījuši perfektāku.

– Man ir tāds pats jautājums Artemam: kāpēc jūs no finanšu sektora pārgājāt uz kiberdrošību? Kāda ir jūsu loma projektā?

Artem:Strādājot lielā uzņēmumā, jūs neredzat sava darba rezultātus. Jūs bieži strādājat komandā, viņi jūs apdrošina, jūs apdrošina. Te ir cits stāsts – ja kaut ko neizdarīsi, tas nenotiks. Pašrealizācijas iespēju ir daudz vairāk. Es vienmēr gribēju izmēģināt sevi jaunuzņēmumā, it īpaši nozarē, kas man šķita interesanta.

Artjoms Naļivaiko

Mēs esam mazs uzņēmums, mums nav grūtilomu atdalīšana. Vairāk iesaistos gala produkta tapšanā, prezentācijās, sarunās. Īpašs paldies Jaunās ekonomikas skolas sabiedrībai – viņi man palīdzēja noticēt sev. Kad jebkurā brīdī varat uzdot jautājumu cilvēkiem, kuri ir izveidojuši biznesu daudzās dažādās valstīs, tas ir ne tikai ļoti noderīgi, bet arī motivējoši! Tāpēc mēs neuzkāpām uz priekšteču grābekļa, bijām pārliecināti, ka ir iespējams startēt arī bez investora. Pats galvenais, ka pārliecinājos, ka ideja darbojas un ir pieprasīta.

— Kā cilvēks apgūst kiberdrošību? Vai tas ir hakeris pretējā virzienā?

Antons:Kiberdrošības apmācība būtiski atšķiras no programmētāju apmācības, pilnīgi atšķirīgs domāšanas veids. Augstskolām ir specialitātes, tās nodrošina pamatu, vektoru profesionālai kustībai, ar to pietiek. Bet darbs šajā jomā ir daudz entuziastu, kas šeit ir dzimuši no prakses un pašmācības. Protams, mums māca arī programmēt, bet nepavisam ne tā, kā programmētājiem.

Mums ir savas hakeru konferences un kopienas.Kiberdrošība nav IT sastāvdaļa, bet tikai joma, kas lielā mērā pārklājas ar IT. Atsevišķi zinātkāri entuziasti nokļūst drošībā un ārpus IT, izmantojot lielu pašu iegūto zināšanu slāni un iegūto juridisko praksi saistītos darbos vai hakeru konkursos. Specializētā augstākā izglītība nav obligāta, bet vēlama.

“Informācijas drošības problēmas nav atrisinātas gadiem ilgi”

– Kurā brīdī jūs sapratāt, ka jums ir nepieciešama platforma, kas atlasa informācijas drošības darbuzņēmējus?

Antons: Es redzu daudzas problēmas informācijas drošības pakalpojumu tirgū, tās nav atrisinātas gadiem ilgi. Galvenā ir starpnieku ķēde, situācija, kad 10 tūkstoši cilvēku pārdod tūkstoš izpildītāju pakalpojumus.

Informācijas drošība ir kritiska joma ar augstām kļūdu izmaksām.Pie speciālista var nākt tieši, bet kā nodrošināt atbilstošu garantiju līmeni? Informācijas drošība nav masveida pakalpojums, to nevar balstīt uz pozitīvām atsauksmēm. Tāpēc esam kļuvuši ne tikai par meklēšanas platformu, bet par pilnvērtīgu starpnieku, tulku no biznesa valodas uz tehnoloģiju valodu. Palīdzam uzrakstīt darba uzdevumu, sastādīt līgumus visu pušu interesēs, pārbaudīt likumību, izpildītāja kvalifikāciju un veikt neatkarīgu darba rezultātu pārbaudi. Jūs nevarat vienkārši pulcēt klientus un izpildītājus vienuviet, jums ir nepieciešams aktīvs starpnieks, kas var vadīt procesu. Visa mana karjera ir stāsts par šāda pakalpojuma nepieciešamību.

“IS ir kritiska joma ar augstām kļūdu izmaksām”

— Kāpēc klienti nesadarbojas ar speciālistiem tieši?

Antons:Tiešā mijiedarbībā abām pusēm ir daudz risku, tāpēc starpnieki to izmanto. Tirgus attīstījās diezgan haotiski, tāpēc arī tā notika, mūsu startapa mērķis ir lauzt šo novecojušo shēmu.

Artems: Mūsu biznesa mērķis ir mainīt šo situāciju. Milzīgs darbuzņēmēju un pārdevēju slānis padara tirgu mazāk efektīvu un paaugstina cenas. Līdz ar to bizness kļūst neaizsargātāks.

– Kā pārbaudāt, vai izpildītājs būs apzinīgs un profesionāls? Kādi ir jūsu veidi, kā to pārbaudīt?

Antons:Neiedziļinoties, informācijas drošības kopiena nav tik liela, un vairumā gadījumu varam atrast, piemēram, bijušos izpildītāja kolēģus. Ja tajā bija kāds negatīvs, tad mēs par to uzzināsim. Pieredze tirgū ir diezgan orientējoša.

— Vai varat sniegt piemēru tipiskam pasūtījumam, arKādus pieprasījumus jums izsaka uzņēmumi? Kādus risinājumus jūs viņiem piedāvājat? Vai viņiem ir kādi konkrēti pieprasījumi tiem nepieciešamajiem izpildītājiem?

Antons: Pasūtījumi ir ļoti individuāli.Daži pieprasījumi mums bija pārsteigums. Tipiski ir vietņu, lietojumprogrammu drošības pārbaudes, iespiešanās pārbaude, drošības rīku iestatīšana, sociālā inženierija — tie ir ļoti populāri pakalpojumi tirgū. Bet velns slēpjas detaļās – daudziem pasūtījumiem ir specifika, kas jāņem vērā, strādājot ar klientu un aprēķinot darbaspēka izmaksas. Ir unikāli pieprasījumi, kā likums, tas ir saistīts ar klienta biznesa īpatnībām. Piemēram, tirgos, kur valda liela konkurence, rūpnieciskā spiegošana tiek uzskatīta par galveno draudu, tāpēc privātuma riski ir visatbilstošākie. Loģistikas un ražošanas uzņēmumi, pirmkārt, uzrauga darbības nepārtrauktību, tāpēc pieejamības riski tiem ir visatbilstošākie.

Kādus uzņēmumus vēlaties atlasīt? Vai mazie uzņēmumi mūsdienās saskaras ar tādiem pašiem riskiem kā lielie uzņēmumi?

Artem:Pirmkārt - mazajiem un vidējiem uzņēmumiem viens no mūsu uzdevumiem ir padarīt pieejamus informācijas drošības pakalpojumus. Dažādu nozaru uzņēmumiem ir sava specifika, tagad mēs strādājam pie tā, lai mūsu "kastītēs" piedāvātie piedāvājumi būtu unikāli konkrētai nozarei.

Šie pakalpojumi ir dārgi, ja jūs sazinātieslielas informācijas drošības firmas vai sistēmu integrators. Vidējās izmaksas ir grūti nosaukt, jo tas ir viss pakalpojumu slānis, ko aprēķina pēc konkrētu izpildītāju darbaspēka izmaksām. Tagad lielākajai daļai uzņēmumu informācijas drošības riski kļūst acīmredzami un viņi jau ir gatavi par to tērēt naudu, taču, ja pakalpojumu izmaksas viņu biznesam pieaug. Pretējā gadījumā viņiem ir vieglāk uzņemties šos riskus.

Draudi tirgū ir aptuveni vienādivisi, bet parasti lielajiem uzņēmumiem jau ir pieredze informācijas drošības jomā un izpratne par to, kas tiem nepieciešams. Turklāt lielie uzņēmumi ir interesantāks mērķis uzbrucējiem. Mazajiem uzņēmumiem šāda izpratne nereti ir jāveido – diemžēl tā nereti nāk pēc risku apzināšanās.

— Ar kāda veida informācijas apdraudējumiem praksē jūs šodien saskaraties visbiežāk? Ar kādiem draudiem ir visgrūtāk tikt galā?

Antons: kritisko datu zudums.Ir nepieciešams nodalīt iekšējos un ārējos draudus, kas prasa dažādus preventīvus pasākumus. Ja man vajadzētu izcelt kaut ko konkrētu, es runātu par draudiem zaudēt klientu datus. Bieži vien pat e-pasta arhīva pazaudēšana var radīt milzīgu kaitējumu uzņēmumam. Visgrūtāk ir cīnīties ar cilvēcisko faktoru – viens atvērts pikšķerēšanas e-pasts var radīt daudz problēmu. Pareizi nosakot piekļuves tiesības uzņēmuma iekšienē, zaudējumus var samazināt līdz minimumam. Bet cilvēks vienmēr ir visneaizsargātākā sistēmas daļa.

— Vai tu tā nedomā popularitātes dēļkiberdrošība ir kļuvusi par populismu - katra aplikācija raksta, ka viņiem rūp savu lietotāju drošība (lai gan tas nav fakts, ka ar šo viss ir kārtībā). Vai jūs domājat, ka tas ir padarījis lietotājus mazāk kritiskus un mazāk noraizējies par savu drošību?

Antons: Urā, beidzot apsardze ir kļuvusi populāra! Ceru, ka šī mode palīdzēs izsist lielos budžetus un piesaistīt nozarei inteliģentākus speciālistus.

Nesenā Yandex.Food noplūde parādīja, ka pat visgodīgākā attieksme pret drošību nav panaceja. Nedomāju, ka viņi sāka mazāk domāt par drošību, pirms popularizēšanas viss bija vēl sliktāk.

"Universālā kvantu datora izgudrojums ir diezgan tālu"

— Vai kvantu tehnoloģijas šobrīd reāli apdraud uzņēmumus?

Antons:Tās nav un nebūs vēl ilgi. Līdz universālā kvantu datora izgudrojumam ir diezgan tālu. Taču jau šobrīd ir iespēja izvēlēties pēckvantu algoritmus, kas tiks ieviesti standarta šifrēšanas rīkos un tiks atbalstīti ar modernāko programmatūru. Tāpēc, par laimi, šajā jomā vairogs parādīsies daudz ātrāk nekā zobens. Mēs gaidām pēckvantu šifrēšanas algoritmu izziņošanu tuvāko 2-3 gadu laikā un universāla kvantu datora izveidi - ne agrāk kā 2030. gadā.

No otras puses, kvantu tehnoloģijas jau sen vairs nav tikai ažiotāža, tāpēc tā, bez šaubām, ir mūsu nākotne. Jautājums tikai, kad tas pienāks.

"Un kādos apgabalos zobens var parādīties ātrāk nekā vairogs?"

Antons:Nulles dienas ievainojamības parādās regulāri – tas ir gadījums, kad zobens parādās ātrāk. Taču to ietekme būtu jāmazina ar papildu kompensējošiem vispārējiem pasākumiem. Nākamo 5-10 gadu laikā palielināts finansējums valdību atbalstošām hakeru grupām var radīt papildu draudus arī komerciālajā tirgū.

"Universālā kvantu datora izgudrojums ir diezgan tālu"

— Kā jūs redzat savu ideālo produktu?Vai šī ir tāda vietne kā “Profi”, kur parastie klienti meklēs darbuzņēmējus informācijas drošības jomā? Vai esat pārliecināts, ka šis ir tik populārs pakalpojums un ka jūsu vietne būs populāra?

Artem:Tas nebūt nav “Pro”, jo mūsu galvenais nav izpildītāja tālruņa numurs un CV. Izpildītāju verifikācija ir viens no svarīgākajiem platformas pakalpojumiem, jo ​​tajā pašā “Profi” tiek veikta visa verifikācija  tas, ka vārds un fotogrāfija tiek pārbaudīta pret pasē. Vai tas ir pārbaudījums?

Mūsu ideālais produkts ir vienkāršs un saprotams“kaste” klientam, kas ņem vērā visas viņa vajadzības, neliek pārāk dziļi ienirt tehniskajās niansēs. Tajā pašā laikā “kaste” ir sabalansēta, tā jau ņem vērā viņa biznesa īpatnības, nozares specifiku, pastāvošos draudus un var tikt noformēta pēc konkrēta pieprasījuma.

Mums ir svarīgi ne tikai ražot labu produktu,un pēc iespējas efektīvāk veidot savu atbalstu no palīdzības tehnisko specifikāciju sagatavošanā, līgumu sagatavošanā, primārās saziņas ar darbuzņēmēju un līdz pat gala ziņojuma izveidei. Nākotnē mēs vēlamies uzzināt, kā tos ģenerēt automātiski.

Kopumā drošības dienesti ir vesels slānispakalpojumus, ņemot vērā informācijas drošības tirgus dabisko izaugsmi un starptautiskās situācijas izraisīto izaugsmi, esam pārliecināti, ka pasūtījumu platformā būs vairāk nekā pietiekami.

Kas jūs šobrīd visvairāk interesē jūsu darbā? Ko jūs vēlaties mainīt šajā jomā? Kā “trešajai pusei” to vajadzētu ietekmēt?

Artem:Mēs vēlamies padarīt informācijas drošības tirgu pēc iespējas efektīvāku, caurskatāmāku un drošāku. Šī ir diezgan jutīga joma, kurā daudzi procesi ir balstīti uz uzticēšanos. Es to sauktu šādi: "uzņēmējiem saprotama labākā tirgus prakse".

Mēs labi apzināmies, ka vienmēr būsim pa vidu – starp biznesa un informācijas drošības ekspertiem. Un mums ir ļoti svarīgi pārliecināties, ka abas puses saprot viena otru un ir apmierinātas.

Kā ārējie apstākļi ietekmēkas notiek informācijas drošības jomā? Ko mainījusi pandēmija un notikumi kopš 24. februāra? Piemēram, kā aizsargāt darbiniekus, kuri strādā attālināti? Kā pasargāt sevi no pasaules stilīgāko hakeru uzbrukumiem vai kiberdraudiem?

Antons:Jauni draudi neparādījās, tie tikai pieauga ļoti nopietni, tāpat kā kļūdas izmaksas. DDOS ir stāsts par aparatūru, un galvenokārt no pakalpojumu sniedzēja puses vai par ārēju pakalpojumu. Ideālā gadījumā uzlaušanu vajadzētu padarīt nerentablu vai pēc iespējas mazāk ticamu. Bet jebkura sistēma būs neaizsargāta - vienmēr.

Aizsargājiet attālinātos darbiniekustāpat kā pārējais. Darbā pieņemšanas stadijā nav atšķirību, taču pieeja darba vietu izveidei ir atšķirīga. Mūsdienīgi piekļuves kontroles rīki ļauj samazināt attālinātā darba riskus līdz parastu biroja darbinieku līmenim, ja vien, protams, neuzticat piekļuves kontroles iestatījumus profesionāļiem.

— Kādas problēmas, maldīgi priekšstati un mīti korporatīvās drošības jomā pastāv mūsdienās? Kuras ir visbīstamākās pastāvīgajiem lietotājiem un jūsu klientiem?

Antons:"Mums nav ko aizstāvēt" - šādi komentāri joprojām tiek atrasti, šeit komentāru nav. "Mēs esam labi, mēs vēl neesam uzlauzti!" — uzlaušana ne vienmēr ir pamanāma uzreiz, uzņēmums par to var nezināt ilgi, atkarībā no uzbrucēju mērķiem.

Dažreiz klienti saka:“Nevienu mēs neinteresējam,” taču biežāk uzbrucēji cenšas uzlauzt visu un gūt peļņu no visa, ko var sasniegt. Tāpēc neviens tevi mērķtiecīgi nemeklēs, vienkārši aizķers pie tangences.

"Tagad bizness ir izjutis daudzus riskus, kas iepriekš netika nopietni apsvērti"

— Kā jūs nokļuvāt Innopolē? Kāpēc jums tas bija vajadzīgs un kā tas palīdz attīstībā?

Antons: Mēs Innopolisā nonācām apzināti.Gribējām izmantot speciālās ekonomiskās zonas priekšrocības, Krievijā tādu jau ir pietiekami daudz. Innopoli izvēlējāmies tāpēc, ka tur ir mazāk potenciālo konkurentu nekā Skolkovā un patīkamā IT pilsētas atmosfēra. Esmu dzimis un audzis Kazaņā, viesojos Innopolē ar izrādēm, mani draugi šeit mācījās, tas arī mani ietekmēja.

Innopolis mums palīdz galvenokārt PR. Palīdz sakari ar citiem rezidentu startupiem, piemēram, rezidentu puiši uzzīmēja divas šikas reklāmas!

Artem:Parasti SEZ viņi meklē investorus, darbiniekus vai sakarus. Un vienmēr – par iespēju maksāt mazāk nodokļus, tas ir liels darījums gan valstij, gan uzņēmumam. No iepriekšminētā mūs visvairāk interesē sakari, sabiedrība - mums nav darbinieku štatā, un sākotnējā posmā mēs nolēmām nepiesaistīt investoru. Tagad uzņēmums tiek būvēts par mūsu līdzekļiem. Pēc kāda laika mēs meklēsim investoru, bet mēs vēlētos to darīt daudz vēlāk.

Cik ilgi jūs varat ieguldīt projektā? Cik gadu investīcijas vēl nepieciešams, lai sāktu atmaksāties, kurā posmā sāksiet meklēt investorus?

Artem:Runa nav par naudu, bet gan par to, kā jūs to izlietojat. Mēs būtu varējuši izdarīt visu, ko esam darījuši tagad, iztērējot desmit reizes vairāk un vienkārši piesūcinot problēmas ar naudu. Tā vietā mums bija daudz bezmaksas vai salīdzinoši lētu reklāmu. Tas nav partizānu mārketings, bet kaut kas ideoloģiski tuvs.

Projekts neprasa lielas investīcijas. Mums nevajag ne desmitiem, ne simtiem miljonu rubļu. Infobez ir par uzticību, un, ja varat to izmēģināt pirkt - tas ir ļoti dārgi un bez garantijāmrezultāts. Reiz sēdējām ar Antonu un domājām, kam mums varētu būt vajadzīga investora nauda. Sapratām, ka tādas lietas ir, bet tās nav rezultāta sasniegšanas atslēga.

– Kā plānojat pielāgoties tam, kas notiek šobrīd – sankcijām, izolācijai? Kā jūs jūtaties par atbalsta pasākumiem, kurus valdība jau ir apstiprinājusi?

Artem:Mēs cenšamies šo situāciju maksimāli izmantot, jo drošības tēma ir kļuvusi aktuālāka. Uzņēmumi ir saskārušies ar daudziem riskiem, kurus iepriekš nebija nopietni apsvēruši. Lielo uzņēmumu informācijas noplūde un uzlaušana ir palielinājusi viņu paranoju un vēlmi strādāt pie viņu drošības. Tirgus aug vēl straujāk nekā iepriekš.

Sankcijas un izolācija dažiem ir sarežģījušas situācijuprofila programmatūra, slēgta pieeja ārvalstu klientiem un reklāmas platformas. Bet atbalsta pasākumi pamazām sāk īstenoties, mums tie šķiet gana noderīgi. Mēs jau esam iekļuvuši akreditēto IT uzņēmumu reģistrā un izmantosim dažus piedāvājumus.

Kādi ir jūsu mērķi tuvākajiem gadiem?

Artem:Mūsu galvenais mērķis šobrīd ir uzsākt stabilu pārdošanu. Vienlaikus nodarboties ar labāko servisu – visefektīvāko, piedāvājot labākus pakalpojumus par labākajām cenām salīdzinājumā ar citām valstīm. Tam jābūt saprotamam un pārskatāmam – mēs nerunājam tikai par pārdošanu, bet mēs konsultējam, stāstām un cenšamies palīdzēt cilvēkiem attīstīt informācijas drošības pamatkompetences.

Antons:Mēs uzskatām, ka mūsu platformas ieviešana tirgū padarīs informācijas drošības pakalpojumus pieejamus jebkuram klientam. Mums tas ir veids, kā mainīt informācijas drošības tirgu Krievijā, padarīt to pārskatāmāku, saprotamāku, pieejamāku un godīgāku.

Lasīt vairāk:

Pērtiķu bakas kļūst par globālu vīrusu: kāpēc tās tiek pārnestas tik ātri

Visumā notiek kaut kas dīvains: kā izskaidrot Habla konstantes neatbilstības

Diagnoze minūtē: kā IT maina veselības aprūpi