"Third Party": "Het Yandex.Food-lek toonde aan dat zelfs een eerbiedige houding ten opzichte van gegevens geen wondermiddel is"

"Informatiebeveiligingsmarkt is inefficiënt en conservatief"

- Waarom ben je gestopt bij

een startup die medewerkers werft op het gebied van informatiebeveiliging? Hoe ben je van het werken op een varkenshouderij naar informatiebeveiliging gegaan?

Anton:Ik werkte voor een van de grootste varkensvleesproducenten in Rusland. Hij was een uitbestede expert op het gebied van informatiebeveiliging (IS) in het analyseren van de beveiliging van het interne netwerk van het bedrijf. Imiteerde de acties van een potentiële aanvaller om het bedrijfsnetwerk en de belangrijkste bedrijfssystemen te veroveren. De varkenshouderij, of eigenlijk alles bij elkaar - de boerderij, de fabriek en de kantoren van het bedrijf - is een van mijn meest in het oog springende projecten. Je kunt je niet eens voorstellen hoe geautomatiseerd alles daar is en hoeveel een potentiële hacker het kan beïnvloeden, wat ik deed. Mijn taak voor dit project was om de belangrijkste problemen te belichten en aanbevelingen te doen voor sanering. Helaas kan ik de details niet vrijgeven - NDA.

Anton Bochkarev

Ik ging direct na de middelbare school naar IB.Hoewel ik veel activiteiten in de IT heb geprobeerd, ben ik nooit ver weg gegaan van informatiebeveiliging, ik ben een enthousiast. Voor mij is een startup mijn levenswerk, een kans om de markt met een orde van grootte te verbeteren. Sinds mijn laatste jaren op dit gebied werkzaam, begreep ik steeds meer dat de markt inefficiënt en conservatief is. Het is niet zo flexibel mogelijk en er is geen sprake van de effectiviteit van bedrijfsprocessen. De markt verzet zich tegen veranderingen in bedrijfsprocessen, voornamelijk vanwege de professionele deformatie van managers die veranderingen proberen te vermijden en deze als een extra risico beschouwen.

Hoe meer ik in industriële bedrijven werkte,hoe beter de problemen waren. Ik heb in totaal verschillende rollen van verschillende kanten van de markt gezeten en ik denk dat ik het beter kan maken. Kernpunt is dat we de toekomst van de dienstenmarkt in informatiebeveiliging zien in het servicemodel. Het is als een taximarkt die aggregators hebben geperfectioneerd.

- Ik heb dezelfde vraag voor Artem: waarom ben je overgestapt van de financiële sector naar cybersecurity? Wat is jouw rol in het project?

Artem:Als je voor een groot bedrijf werkt, zie je de resultaten van je werk niet. Je werkt vaak in een team, zij verzekeren jou, jij verzekert. Hier is nog een verhaal: als je iets niet doet, gebeurt het ook niet. Er zijn veel meer mogelijkheden voor zelfrealisatie. Ik heb mezelf altijd al willen proberen in een startup, vooral in een branche die me interessant leek.

Artem Nalivaiko

Wij zijn een klein bedrijf, we hebben geen hardescheiding van rollen. Ik ben meer betrokken bij de totstandkoming van het eindproduct, presentaties, onderhandelingen. Speciale dank aan de gemeenschap van de New Economic School - ze hebben me geholpen om in mezelf te geloven. Als je op elk moment een vraag kunt stellen aan mensen die een bedrijf hebben opgebouwd in een heleboel verschillende landen, is dat niet alleen erg handig, maar ook motiverend! We stapten dus niet op de hark van onze voorgangers, we waren ervan overtuigd dat het mogelijk is om zonder investeerder te beginnen. Het belangrijkste is dat ik ervan overtuigd was dat het idee werkte en veel gevraagd was.

— Hoe leert een persoon cybersecurity? Is het de omgekeerde weg van de hacker?

Anton:Cybersecuritytraining is fundamenteel anders dan programmeurtraining, een compleet andere manier van denken. Universiteiten hebben specialiteiten, ze bieden een basis, een vector voor professionele beweging, dat is genoeg. Maar er zijn veel enthousiastelingen op dit gebied; specialisten hier zijn geboren uit de praktijk en zelftraining. Natuurlijk leren we ook programmeren, maar helemaal niet op dezelfde manier als programmeurs.

We hebben onze eigen hackerconferenties en communities.Cybersecurity is geen onderdeel van IT, maar slechts een gebied met veel overlap met IT. Individuele nieuwsgierige enthousiastelingen komen in veiligheid en uit IT, door een grote laag zelfverworven kennis en verkregen juridische praktijk in gerelateerde banen of hackercompetities. Een gespecialiseerde hogere opleiding is niet vereist, maar wel wenselijk.

“Problemen informatiebeveiliging al jaren niet opgelost”

- Op welk punt realiseerde je je dat je een platform nodig hebt dat aannemers voor informatiebeveiliging selecteert?

Anton: Ik zie veel problemen in de markt voor informatiebeveiligingsdiensten, die zijn al jaren niet opgelost. De belangrijkste is de keten van tussenpersonen, de situatie waarin 10 duizend mensen de diensten van duizend artiesten verkopen.

Informatiebeveiliging is een kritiek gebied met hoge foutenkosten.U kunt direct naar een specialist komen, maar hoe zorgt u voor de juiste garantie? Informatiebeveiliging is geen massadienst; het kan niet worden gebouwd op positieve recensies. We zijn daardoor niet zomaar een zoekplatform geworden, maar een volwaardig intermediair, een vertaler van de taal van het bedrijfsleven naar de taal van de techniek. We helpen bij het schrijven van een mandaat, het opstellen van contracten in het belang van alle partijen, het controleren van de wettigheid, kwalificaties van de aannemer en het uitvoeren van een onafhankelijk onderzoek naar de resultaten van het werk. Je verzamelt niet zomaar klanten en artiesten op één plek, je hebt een actieve intermediair nodig die het proces kan managen. Mijn hele carrière is een verhaal over de noodzaak van zo'n dienst.

“IS is een kritiek gebied met hoge foutenkosten”

— Waarom communiceren klanten niet rechtstreeks met specialisten?

Anton:In directe interactie zijn er veel risico's voor beide partijen, dus intermediairs profiteren hiervan. De markt ontwikkelde zich nogal chaotisch, daarom is het gebeurd, het doel van onze startup is om dit achterhaalde schema te doorbreken.

Artem: Het doel van ons bedrijf is om deze situatie te veranderen. Een enorme laag aannemers en verkopers maakt de markt minder efficiënt en verhoogt de prijzen. Het bedrijf wordt daardoor kwetsbaarder.

- Hoe controleer je of de artiest gewetensvol en professioneel is? Wat zijn jouw manieren om dit te controleren?

Anton:Zonder in details te treden, is de informatiebeveiligingsgemeenschap niet zo groot en kunnen we in de meeste gevallen bijvoorbeeld voormalige collega's van de artiest vinden. Als er iets negatiefs over was, dan zullen we dat te weten komen. Ervaring in de markt is vrij indicatief.

— Kun je een voorbeeld geven van een typische bestelling, metWelke verzoeken doen bedrijven aan u? Welke oplossingen biedt u hen aan? Hebben ze specifieke verzoeken voor de artiesten die ze nodig hebben?

Anton: Bestellingen zijn heel individueel.Sommige verzoeken kwamen voor ons als een verrassing. Typische zijn veiligheidscontroles van websites, applicaties, penetratietesten, het opzetten van beveiligingstools, social engineering - dit zijn zeer populaire diensten op de markt. Maar de duivel zit in de details - veel bestellingen hebben specifieke kenmerken waarmee rekening moet worden gehouden bij het werken met een klant en bij het berekenen van arbeidskosten. Er zijn unieke verzoeken, in de regel is dit te wijten aan de eigenaardigheden van het bedrijf van de klant. In sterk concurrerende markten wordt industriële spionage bijvoorbeeld als de grootste bedreiging beschouwd, dus privacyrisico's zijn het meest relevant. Logistieke en productiebedrijven daarentegen bewaken vooral de bedrijfscontinuïteit, dus beschikbaarheidsrisico's zijn voor hen het meest relevant.

Op welke bedrijven wil je je richten? Lopen kleine bedrijven tegenwoordig dezelfde risico's als grote bedrijven?

Artem:Allereerst - voor het midden- en kleinbedrijf is het een van onze taken om informatiebeveiligingsdiensten voor hen beschikbaar te stellen. Bedrijven uit verschillende industrieën hebben hun eigen specifieke kenmerken, nu werken we eraan om onze "boxed" aanbiedingen uniek te maken voor een bepaalde industrie.

Deze diensten zijn duur als u contact opneemt metgrote informatiebeveiligingsbedrijven of een systeemintegrator. Het is moeilijk om de gemiddelde kosten te noemen, aangezien dit een hele laag van diensten is, geschat op basis van de arbeidskosten van specifieke artiesten. Nu worden voor de meeste bedrijven de risico's van informatiebeveiliging duidelijk en ze zijn al bereid om er geld aan uit te geven, maar als de kosten van services voor hun bedrijf stijgen. Anders is het voor hen gemakkelijker om deze risico's te nemen.

Bedreigingen in de markt zijn ongeveer hetzelfde voor:iedereen, maar in de regel hebben grote bedrijven al ervaring op het gebied van informatiebeveiliging en weten wat ze nodig hebben. Daarnaast zijn grote bedrijven een interessanter doelwit voor aanvallers. Voor kleine bedrijven moet dit begrip vaak worden gevormd - helaas komt het vaak nadat de risico's zijn gerealiseerd.

— Wat voor soort informatiebedreigingen komt u tegenwoordig in de praktijk het vaakst tegen? Welke bedreigingen zijn het moeilijkst om mee om te gaan?

Anton: Verlies van cruciale gegevens.Het is noodzakelijk om interne en externe bedreigingen te scheiden; ze vereisen verschillende preventieve maatregelen. Als ik iets specifieks zou moeten benadrukken, zou ik het hebben over de dreiging van het verlies van klantgegevens. Vaak kan zelfs het verlies van een e-mailarchief enorme schade aan een bedrijf veroorzaken. Het moeilijkste om te bestrijden is de menselijke factor: één geopende phishing-e-mail kan veel problemen veroorzaken. Door de toegangsrechten binnen het bedrijf goed in te stellen kan de schade geminimaliseerd worden. Maar een persoon is altijd het meest kwetsbare deel van het systeem.

– Denk je niet dat dat vanwege de populariteit is?cybersecurity is populisme geworden - elke applicatie schrijft dat ze om de veiligheid van hun gebruikers geven (hoewel het geen feit is dat hiermee alles in orde is). Denkt u dat gebruikers hierdoor minder kritische denkers zijn geworden en zich minder zorgen maken over hun veiligheid?

Anton: Hoera, beveiliging is eindelijk populair geworden! Ik hoop dat deze mode zal helpen om grote budgetten weg te werken en intelligentere specialisten naar het veld te trekken.

Het recente Yandex.Food-lek toonde aan dat zelfs de meest eerbiedige houding ten opzichte van veiligheid geen wondermiddel is. Ik denk niet dat ze minder over veiligheid begonnen na te denken, vóór de popularisering was alles nog erger.

“De uitvinding van een universele kwantumcomputer is nog ver weg”

— Zijn kwantumtechnologieën nu een reële bedreiging voor bedrijven?

Anton:Dat zijn ze niet en dat zullen ze nog lang niet zijn. De uitvinding van een universele kwantumcomputer is nog ver weg. Maar nu al is er een keuze uit post-kwantumalgoritmen die zullen worden geïmplementeerd in standaard versleutelingstools en worden ondersteund door de meeste moderne software. Daarom zal het schild in dit gebied gelukkig veel sneller verschijnen dan het zwaard. We verwachten de aankondiging van post-kwantumcoderingsalgoritmen in de komende 2-3 jaar en de creatie van een universele kwantumcomputer - niet eerder dan 2030.

Aan de andere kant zijn kwantumtechnologieën al lang geen hype meer, dus dit is zonder twijfel onze toekomst. De enige vraag is wanneer het zal komen.

"En in welke gebieden kan een zwaard sneller verschijnen dan een schild?"

Anton:Zero-day-kwetsbaarheden verschijnen regelmatig - dit is het geval wanneer het zwaard sneller verschijnt. Maar hun invloed moet worden verzacht door aanvullende compenserende universele maatregelen. In de komende 5-10 jaar kan meer geld voor regeringsgezinde hackergroepen ook voor extra bedreigingen op de commerciële markt zorgen.

“De uitvinding van een universele kwantumcomputer is nog ver weg”

— Hoe zie jij jouw ideale product?Is dit een site zoals “Profi”, waar gewone opdrachtgevers op zoek gaan naar opdrachtnemers op het gebied van informatiebeveiliging? Weet u zeker dat dit zo'n populaire dienst is en dat uw site populair zal zijn?

Artem:Dit is helemaal niet "Pro", omdat ons belangrijkste niet het telefoonnummer en cv van de artiest is. Verificatie van artiesten is een van de belangrijkste diensten van het platform, omdat op dezelfde “Profi” alle verificatie wordt uitgevoerd  het feit dat de naam en foto worden gecontroleerd aan de hand van het paspoort. Is dit een test?

Ons ideale product is een eenvoudig en begrijpelijkeen “box” voor de klant, die rekening houdt met al zijn noden, dwingt je niet om al te diep in de technische nuances te duiken. Tegelijkertijd is de "box" uitgebalanceerd, hij houdt al rekening met de eigenaardigheden van zijn bedrijf, de specifieke kenmerken van de industrie, bestaande bedreigingen en kan worden afgerond voor een specifiek verzoek.

Het is voor ons niet alleen belangrijk om een ​​goed product te maken,en om zijn steun zo efficiënt mogelijk op te bouwen, van hulp bij het opstellen van technische specificaties, contracten, primaire communicatie met de contractant en tot het opstellen van het eindrapport. In de toekomst willen we leren hoe we ze automatisch kunnen genereren.

Beveiligingsdiensten zijn over het algemeen een hele laagdiensten, rekening houdend met de natuurlijke groei van de informatiebeveiligingsmarkt en de groei veroorzaakt door de internationale situatie, hebben we er vertrouwen in dat er meer dan genoeg bestellingen op het platform zullen zijn.

Wat interesseert je op dit moment het meest aan je baan? Wat wil je op dit gebied veranderen? Hoe moet de “Derde Partij” dit beïnvloeden?

Artem:We willen de informatiebeveiligingsmarkt zo efficiënt, transparant en veilig mogelijk maken. Dit is een nogal gevoelig gebied, veel processen zijn gebaseerd op vertrouwen. Ik zou het zo willen noemen: "beste marktpraktijken die begrijpelijk zijn voor het bedrijfsleven."

We zijn ons er terdege van bewust dat we altijd in het midden zullen zitten - tussen experts op het gebied van bedrijfs- en informatiebeveiliging. En het is voor ons erg belangrijk om ervoor te zorgen dat beide partijen elkaar begrijpen en tevreden zijn.

Hoe beïnvloeden externe omstandigheden degebeurt er op het gebied van informatiebeveiliging? Wat heeft de pandemie en de gebeurtenissen na 24 februari veranderd? Hoe bescherm je bijvoorbeeld medewerkers die op afstand werken? Hoe bescherm je jezelf tegen aanvallen of cyberdreigingen van 's werelds coolste hackers?

Anton:Er kwamen geen nieuwe bedreigingen, ze groeiden gewoon heel serieus, net als de kosten van een fout. DDOS is een verhaal over hardware, en meestal aan de kant van de provider of over een externe dienst. In het ideale geval moet u hacken onrendabel of zo onwaarschijnlijk mogelijk maken. Maar elk systeem zal altijd kwetsbaar zijn.

Houd externe medewerkers veiligzoals de rest. In het stadium van aanwerving zijn er geen verschillen, maar de benadering van het opzetten van banen is anders. Met moderne tools voor toegangscontrole kunt u de risico's van werken op afstand terugbrengen tot het niveau van gewone kantoormedewerkers, tenzij u de instellingen voor toegangscontrole natuurlijk aan professionals toevertrouwt.

— Welke problemen, misvattingen en mythes op het gebied van bedrijfsbeveiliging zijn er vandaag de dag? Welke zijn het gevaarlijkst voor vaste gebruikers en uw klanten?

Anton:"We hebben niets te verdedigen" - dergelijke opmerkingen worden nog steeds gevonden, er zijn hier geen opmerkingen. "Het gaat goed, we zijn nog niet gehackt!" - Hacken is niet altijd direct merkbaar, het kan zijn dat het bedrijf er lange tijd niets van weet, afhankelijk van de doelen van de aanvallers.

Soms zeggen klanten:"Niemand is geïnteresseerd in ons", maar meestal proberen aanvallers alles te hacken en geld te verdienen met alles wat ze kunnen bereiken. Daarom zal niemand doelbewust naar je zoeken, ze zullen je gewoon aan een raaklijn haken.

"Het bedrijfsleven heeft nu veel risico's gevoeld die voorheen niet serieus werden overwogen"

— Hoe ben je in Innopolis terechtgekomen? Waarom had je het nodig en hoe helpt het bij de ontwikkeling?

Anton: We zijn bewust naar Innopolis gekomen.We wilden profiteren van de voordelen van de speciale economische zone, die zijn er al genoeg in Rusland. We kozen voor Innopolis, simpelweg omdat er minder potentiële concurrenten zijn dan in Skolkovo en de prettige sfeer van een IT-stad. Ik ben geboren en getogen in Kazan, ik heb Innopolis bezocht met optredens, mijn vrienden hebben hier gestudeerd, dit heeft mij ook beïnvloed.

Innopolis helpt ons vooral in PR. Verbindingen met andere resident startups helpen bijvoorbeeld, er werden twee chique commercials getekend door de resident guys!

Artem:Meestal gaan SEZ's achter investeerders, werknemers of connecties aan. En altijd - voor de mogelijkheid om minder belastingen te betalen, is dit een geweldige deal voor zowel de staat als het bedrijf. Van het bovenstaande zijn we het meest geïnteresseerd in connecties, de gemeenschap - we hebben geen werknemers in het personeel en in de beginfase hebben we besloten geen investeerder aan te trekken. Nu wordt het bedrijf gebouwd met onze fondsen. Na verloop van tijd gaan we op zoek naar een investeerder, maar dat willen we in een veel later stadium doen.

Hoe lang kunt u in het project investeren? Hoeveel jaar investeringen heb je nog nodig om af te betalen, in welke fase ga je op zoek naar investeerders?

Artem:Het gaat niet om het geld, het gaat om hoe je het gebruikt. We hadden alles kunnen doen wat we nu hebben gedaan door tien keer zoveel uit te geven en de problemen op te lossen met geld. In plaats daarvan hadden we veel gratis of relatief goedkope advertenties. Dit is geen guerrillamarketing, maar iets ideologisch dichtbij.

Het project vereist geen grote investeringen. We hebben geen tientallen of honderden miljoenen roebels nodig. Infobez gaat over vertrouwen, en als je het kunt proberen kopen - het is erg duur en zonder garantiesresultaat. We hebben een keer met Anton gezeten en nagedacht waar we het geld van de investeerder voor nodig zouden kunnen hebben. We realiseerden ons dat er zulke dingen zijn, maar ze zijn niet de sleutel tot het bereiken van het resultaat.

- Hoe bent u van plan om u aan te passen aan wat er nu gebeurt - sancties, isolatie? Wat vindt u van de steunmaatregelen die de regering al heeft goedgekeurd?

Artem:We proberen het beste uit deze situatie te halen, omdat het onderwerp veiligheid relevanter is geworden. Bedrijven hebben veel risico's ervaren waar ze eerder niet serieus over hadden nagedacht. Lekken en hacks van grote bedrijven hebben hun paranoia en de wens om aan hun beveiliging te werken vergroot. De markt groeit nog sneller dan voorheen.

Sancties en isolatie hebben de situatie bij sommigen gecompliceerdprofielsoftware, gesloten toegang tot buitenlandse klanten en advertentieplatforms. Maar steunmaatregelen beginnen geleidelijk te worden geïmplementeerd, ze lijken ons heel nuttig. We zijn al ingeschreven in het register van geaccrediteerde IT-bedrijven en zullen profiteren van enkele aanbiedingen.

Wat zijn je doelen voor de komende jaren?

Artem:Ons belangrijkste doel is nu om stabiele verkopen te lanceren. Tegelijkertijd, om de beste service te verlenen - de meest effectieve, betere services te bieden tegen de beste prijzen in vergelijking met andere landen. Het moet begrijpelijk en transparant zijn - we gaan niet alleen over verkoop, maar we adviseren, vertellen en proberen mensen te helpen basiscompetenties op het gebied van informatiebeveiliging te ontwikkelen.

Anton:Wij zijn van mening dat het op de markt brengen van ons platform informatiebeveiligingsdiensten beschikbaar zal maken voor elke klant. Voor ons is dit een manier om de informatiebeveiligingsmarkt in Rusland te veranderen, transparanter, begrijpelijker, toegankelijker en eerlijker te maken.

Lees verder:

Monkeypox wordt een wereldwijd virus: waarom het zo snel wordt overgedragen

Er gebeurt iets vreemds in het heelal: hoe inconsistenties in de Hubble-constante te verklaren?

Diagnose in een minuut: hoe IT de zorg verandert