"Informasjonssikkerhetsmarkedet er ineffektivt og konservativt"
- Hvorfor stoppet du kl
Anton:Jeg jobbet for en av de største svinekjøttprodusentene i Russland. Han var en outsourcet informasjonssikkerhetsekspert (IS) i å analysere sikkerheten til selskapets interne nettverk. Imiterte handlingene til en potensiell angriper for å fange opp selskapets nettverk og viktige forretningssystemer. Grisefarmen, eller rettere sagt, alle sammen - gården, anlegget og bedriftens kontorer - er et av mine mest slående prosjekter. Du kan ikke engang forestille deg hvor automatisert alt er der og hvor mye en potensiell hacker kan påvirke det, noe jeg gjorde. Min oppgave for dette prosjektet var å synliggjøre sentrale problemstillinger og komme med anbefalinger for utbedring. Dessverre kan jeg ikke avsløre detaljene - NDA.
Anton Bochkarev
Jeg gikk på IB rett etter videregående.Selv om jeg prøvde mange aktiviteter innen IT, gikk jeg aldri langt fra informasjonssikkerhet, jeg er en entusiast. For meg er en startup mitt livsverk, en sjanse til å forbedre markedet med en størrelsesorden. Etter å ha jobbet i dette området siden mine seniorår, har jeg i økende grad forstått at markedet er ineffektivt og konservativt. Det er ikke så fleksibelt som mulig, og det er ikke snakk om effektiviteten til forretningsprosesser. Markedet motstår endringer i forretningsprosesser, først og fremst på grunn av den profesjonelle deformasjonen av ledere som prøver å unngå endringer, vurderer dem som en ekstra risiko.
Jo mer jeg jobbet i industribedrifter,jo bedre var problemene. Jeg har vært i helt forskjellige roller fra forskjellige sider av markedet, og jeg tror jeg kan gjøre det bedre. Det sentrale er at vi ser fremtiden til tjenestemarkedet innen informasjonssikkerhet i tjenestemodellen. Det er som et taximarked som aggregatorer har gjort mer perfekt.
– Jeg har det samme spørsmålet til Artem: hvorfor gikk du fra finanssektoren til cybersikkerhet? Hva er din rolle i prosjektet?
Artem:Når du jobber for et stort selskap, ser du ikke resultatene av arbeidet ditt. Du jobber ofte i team, de forsikrer deg, du forsikrer. Her er en annen historie - hvis du ikke gjør noe, vil det ikke skje. Det er mange flere muligheter for selvrealisering. Jeg har alltid ønsket å prøve meg i en startup, spesielt i en bransje som virket interessant for meg.
Artem Nalivaiko
Vi er et lite selskap, vi har ikke en vanskeligskille av roller. Jeg er mer involvert i utformingen av sluttproduktet, presentasjoner, forhandlinger. Spesiell takk til fellesskapet ved New Economic School - de hjalp meg til å tro på meg selv. Når du til enhver tid kan stille et spørsmål til folk som har bygget en virksomhet i en haug med forskjellige land, er dette ikke bare veldig nyttig, men også motiverende! Så vi tråkket ikke på raken til våre forgjengere, vi var overbevist om at det er mulig å starte uten en investor. Det viktigste er at jeg var overbevist om at ideen fungerte og var etterspurt.
— Hvordan lærer en person cybersikkerhet? Er det hackerens måte omvendt?
Anton:Cybersikkerhetstrening er fundamentalt forskjellig fra programmereropplæring, en helt annen måte å tenke på. Universitetene har spesialiteter, de gir et grunnlag, en vektor for profesjonell bevegelse, det er nok. Men arbeid på dette feltet er entusiastenes lodd; spesialister her er født fra praksis og egentrening. Selvfølgelig blir vi også undervist i programmering, men slett ikke på samme måte som programmerere.
Vi har våre egne hackerkonferanser og fellesskap.Cybersikkerhet er ikke en del av IT, men kun et område med mye overlapping med IT. Noen nysgjerrige entusiaster kommer inn i sikkerhet og ut av IT, gjennom et stort lag med selververvet kunnskap og innhentet juridisk praksis i relaterte jobber eller hackerkonkurranser. En spesialisert høyere utdanning er ikke påkrevd, men ønskelig.
"Problemer med informasjonssikkerhet har ikke blitt løst på flere år"
– På hvilket tidspunkt skjønte du at du trenger en plattform som velger informasjonssikkerhetsentreprenører?
Anton: Jeg ser mange problemer i markedet for informasjonssikkerhetstjenester, de har ikke blitt løst på flere år. Den viktigste er kjeden av mellommenn, situasjonen når 10 tusen mennesker selger tjenestene til tusen utøvere.
Informasjonssikkerhet er et kritisk område med høye feilkostnader.Du kan komme direkte til en spesialist, men hvordan sikrer du det riktige garantinivået? Informasjonssikkerhet er ikke en massetjeneste; den kan ikke bygges på positive anmeldelser. Derfor har vi blitt ikke bare en søkeplattform, men en fullverdig mellommann, en oversetter fra forretningsspråket til teknologispråket. Vi hjelper til med å skrive mandat, utarbeide kontrakter i alle parters interesser, sjekke lovligheten, kvalifikasjonene til entreprenøren og gjennomføre en uavhengig undersøkelse av resultatene av arbeidet. Du kan ikke bare samle kunder og utøvere på ett sted, du trenger en aktiv mellommann som kan administrere prosessen. Hele min karriere er en historie om behovet for en slik tjeneste.
"IS er et kritisk område med høye feilkostnader"
— Hvorfor samhandler ikke kundene direkte med spesialister?
Anton:I direkte samhandling er det mange risikoer for begge parter, så mellommenn utnytter dette. Markedet utviklet seg ganske kaotisk, det var derfor det skjedde, målet med oppstarten vår er å bryte denne utdaterte ordningen.
Artem: Målet med vår virksomhet er å endre denne situasjonen. Et stort lag med entreprenører og selgere gjør markedet mindre effektivt og øker prisene. Som et resultat blir virksomheten mer sårbar.
– Hvordan sjekker du at utøveren vil være pliktoppfyllende og profesjonell? Hva er dine måter å sjekke dette på?
Anton:Uten å gå i detaljer er ikke informasjonssikkerhetsmiljøet så stort, og i de fleste tilfeller kan vi finne for eksempel tidligere kolleger av utøveren. Hvis det var noe negativt på det, så vil vi finne ut om det. Erfaring fra markedet er ganske veiledende.
— Kan du gi et eksempel på en typisk ordre, medHvilke forespørsler stiller bedriftene til deg? Hvilke løsninger tilbyr du dem? Har de noen spesifikke forespørsler til utøverne de trenger?
Anton: Bestillinger er veldig individuelle.Noen av forespørslene kom overraskende på oss. Typiske er sikkerhetssjekker av nettsider, applikasjoner, penetrasjonstesting, oppsett av sikkerhetsverktøy, social engineering – dette er veldig populære tjenester på markedet. Men djevelen er i detaljene - mange bestillinger har spesifikasjoner som må tas i betraktning når du jobber med en klient og når du beregner arbeidskostnader. Det er unike forespørsler, som regel er dette på grunn av særegenhetene til klientens virksomhet. For eksempel, i svært konkurranseutsatte markeder, anses industrispionasje som hovedtrusselen, så personvernrisiko er mest relevant. Logistikk- og produksjonsbedrifter overvåker derimot først og fremst forretningskontinuitet, så tilgjengelighetsrisiko er mest relevant for dem.
Hvilke selskaper vil du målrette deg mot? Står små bedrifter i dag overfor samme risiko som store bedrifter?
Artem:Først av alt – for små og mellomstore bedrifter er en av våre oppgaver å gjøre informasjonssikkerhetstjenester tilgjengelige for dem. Bedrifter fra forskjellige bransjer har sine egne spesifikasjoner, nå jobber vi med å gjøre våre "boksede" tilbud unike for en bestemt bransje.
Disse tjenestene er dyre hvis du tar kontaktstore informasjonssikkerhetsfirmaer eller en systemintegrator. Det er vanskelig å nevne den gjennomsnittlige kostnaden, siden dette er et helt sjikt med tjenester, beregnet ut fra arbeidskostnadene til spesifikke utøvere. Nå, for de fleste bedrifter, blir risikoene for informasjonssikkerhet åpenbare, og de er allerede klare til å bruke penger på det, men hvis kostnadene for tjenester øker for virksomheten deres. Ellers er det lettere for dem å ta disse risikoene.
Truslene i markedet er omtrent de samme foralle, men som regel har store bedrifter allerede erfaring innen informasjonssikkerhet og forståelse for hva de trenger. I tillegg er store selskaper et mer interessant mål for angripere. For små bedrifter må en slik forståelse ofte dannes - dessverre kommer den ofte etter at risikoen er realisert.
— Hvilken type informasjonstrusler møter du i praksis oftest i dag? Hvilke trusler er vanskeligst å håndtere?
Anton: Tap av kritiske data.Det er nødvendig å skille interne og eksterne trusler, de krever ulike forebyggende tiltak. Hvis jeg måtte fremheve noe spesifikt, ville jeg snakket om trusselen om å miste klientdata. Ofte kan til og med tapet av et e-postarkiv forårsake enorm skade på en bedrift. Det vanskeligste å bekjempe er den menneskelige faktoren – én åpnet phishing-e-post kan skape mange problemer. Ved å sette inn tilgangsrettigheter i bedriften på riktig måte, kan skaden minimeres. Men en person er alltid den mest sårbare delen av systemet.
– Tror du ikke det på grunn av popularitetcybersikkerhet har blitt populisme - hver applikasjon skriver at de bryr seg om sikkerheten til sine brukere (selv om det ikke er et faktum at alt er bra med dette). Tror du dette har gjort brukerne mindre kritiske tenkere og mindre bekymret for sikkerheten deres?
Anton: Hurra, sikkerhet har endelig blitt populært! Jeg håper denne moten vil bidra til å slå ut store budsjetter og tiltrekke flere intelligente spesialister til feltet.
Den nylige Yandex.Food-lekkasjen viste at selv den mest ærbødige holdningen til sikkerhet ikke er et universalmiddel. Jeg tror ikke at de begynte å tenke mindre på sikkerhet, før popularisering var alt enda verre.
"Oppfinnelsen av en universell kvantedatamaskin er ganske langt unna"
— Er kvanteteknologier en reell trussel for bedrifter nå?
Anton:De er ikke og vil ikke være det på lenge. Oppfinnelsen av en universell kvantedatamaskin er ganske langt unna. Men nå er det et utvalg av post-kvantealgoritmer som vil bli implementert i standard krypteringsverktøy og vil bli støttet av det meste av moderne programvare. Derfor vil heldigvis, i dette området, skjoldet vises mye raskere enn sverdet. Vi forventer kunngjøringen av post-kvantekrypteringsalgoritmer i løpet av de neste 2-3 årene, og etableringen av en universell kvantedatamaskin - ikke tidligere enn 2030.
På den annen side har kvanteteknologier lenge sluttet å være bare en hype, så dette er uten tvil fremtiden vår. Spørsmålet er bare når det kommer.
"Og i hvilke områder kan et sverd vises raskere enn et skjold?"
Anton:Nulldagssårbarheter vises regelmessig - dette er tilfellet når sverdet dukker opp raskere. Men deres innflytelse bør dempes av ytterligere kompenserende universelle tiltak. I løpet av de neste 5-10 årene kan økte midler til pro-statlige hackergrupper skape ytterligere trusler også på det kommersielle markedet.
"Oppfinnelsen av en universell kvantedatamaskin er ganske langt unna"
— Hvordan ser du på ditt ideelle produkt?Er dette en side som "Profi", hvor vanlige kunder vil se etter entreprenører innen informasjonssikkerhet? Er du sikker på at dette er en så populær tjeneste og at siden din vil bli populær?
Artem:Dette er ikke "Pro" i det hele tatt, fordi hovedsaken vår ikke er telefonnummeret og CVen til utøveren. Verifikasjon av utøvere er en av de viktigste tjenestene til plattformen, fordi på samme «Profi» utføres all verifisering det faktum at navn og bilde kontrolleres mot passet. Er dette en test?
Vårt ideelle produkt er et enkelt og forståeligen "boks" for klienten, som tar hensyn til alle hans behov, tvinger deg ikke til å dykke for dypt inn i de tekniske nyansene. Samtidig er "boksen" balansert, den tar allerede hensyn til særegenhetene ved virksomheten hans, spesifikasjonene til bransjen, eksisterende trusler og kan ferdigstilles for en spesifikk forespørsel.
Det er viktig for oss ikke bare å lage et godt produkt,og å bygge støtten så effektivt som mulig fra bistand til utarbeidelse av tekniske spesifikasjoner, kontrakter, primær kommunikasjon med entreprenøren og frem til opprettelsen av den endelige rapporten. I fremtiden ønsker vi å lære hvordan vi genererer dem automatisk.
Generelt sett er sikkerhetstjenester et helt lagtjenester, tatt i betraktning den naturlige veksten i informasjonssikkerhetsmarkedet og veksten fremprovosert av den internasjonale situasjonen, er vi sikre på at det vil være mer enn nok bestillinger på plattformen.
Hva interesserer deg mest i jobben din akkurat nå? Hva vil du endre på dette området? Hvordan bør «tredjeparten» påvirke dette?
Artem:Vi ønsker å gjøre markedet for informasjonssikkerhetstjenester så effektivt, transparent og sikkert som mulig. Dette er et ganske sensitivt område, hvor mange prosesser er basert på tillit. Jeg vil kalle det slik: "beste markedspraksis som er forståelig for næringslivet."
Vi er godt klar over at vi alltid vil være i midten – mellom forretnings- og informasjonssikkerhetseksperter. Og det er veldig viktig for oss å sørge for at begge parter forstår hverandre og er fornøyde.
Hvordan påvirker ytre omstendigheterskjer innen informasjonssikkerhet? Hva har endret pandemien og hendelsene etter 24. februar? For eksempel, hvordan beskytte ansatte som jobber eksternt? Hvordan beskytte deg mot angrep eller cybertrusler fra verdens kuleste hackere?
Anton:Nye trusler dukket ikke opp, de vokste bare veldig alvorlig, det samme gjorde kostnadene ved en feil. DDOS er en historie om maskinvare, og mest på siden av leverandøren eller om en ekstern tjeneste. Ideelt sett bør du gjøre hacking ulønnsomt eller så usannsynlig som mulig. Men ethvert system vil alltid være sårbart.
Hold eksterne ansatte tryggesom resten. Det er ingen forskjeller på ansettelsesstadiet, men tilnærmingen til å sette opp jobber er annerledes. Moderne tilgangskontrollverktøy lar deg redusere risikoen for eksternt arbeid til nivået til vanlige kontorarbeidere, med mindre du selvfølgelig overlater tilgangskontrollinnstillinger til fagfolk.
— Hvilke problemer, misoppfatninger og myter innen bedriftssikkerhet finnes i dag? Hvilke er de farligste for vanlige brukere og dine kunder?
Anton:"Vi har ingenting å forsvare" - slike kommentarer finnes fortsatt, det er ingen kommentarer her. "Vi har det bra, vi har ikke blitt hacket enda!" — Hacking er ikke alltid merkbart umiddelbart, selskapet vet kanskje ikke om det på lenge, avhengig av målene til angriperne.
Noen ganger sier klienter:"Ingen er interessert i oss," men oftere enn ikke prøver angripere å hacke alt og tjene penger på alt de kan nå. Derfor vil ingen målrettet lete etter deg, de vil rett og slett hekte deg på en tangent.
"Nå har virksomheten følt mange risikoer som ikke ble seriøst vurdert før"
— Hvordan kom du deg til Innopolis? Hvorfor trengte du det og hvordan hjelper det i utviklingen?
Anton: Vi kom bevisst til Innopolis.Vi ønsket å dra nytte av fordelene med den spesielle økonomiske sonen, det er allerede nok av dem i Russland. Vi valgte Innopolis rett og slett fordi det er færre potensielle konkurrenter enn i Skolkovo, og den hyggelige atmosfæren i en IT-by. Jeg er født og oppvokst i Kazan, jeg besøkte Innopolis med forestillinger, vennene mine studerte her, dette påvirket meg også.
Innopolis hjelper oss først og fremst innen PR. Forbindelser med andre fastboende startups hjelper, for eksempel ble to elegante reklamefilmer tegnet av beboergutta!
Artem:Vanligvis går SEZ-er etter investorer, ansatte eller forbindelser. Og alltid – for muligheten til å betale mindre skatt, er dette en god del for både staten og selskapet. Av de ovennevnte er vi mest interessert i forbindelser, fellesskapet - vi har ikke ansatte i staben, og i det innledende stadiet bestemte vi oss for ikke å tiltrekke oss en investor. Nå bygges selskapet med våre midler. Etter en tid vil vi se etter en investor, men vi vil gjerne gjøre det på et mye senere tidspunkt.
Hvor lenge kan du investere i prosjektet? Hvor mange år til med investeringer trenger du for å begynne å lønne seg, på hvilket stadium vil du begynne å lete etter investorer?
Artem:Det handler ikke om pengene, det handler om hvordan du bruker dem. Vi kunne ha gjort alt vi har gjort nå ved å bruke ti ganger så mye og bare plugge problemene med penger. I stedet hadde vi mye gratis eller relativt billig annonsering. Dette er ikke geriljamarkedsføring, men noe ideologisk nært.
Prosjektet krever ikke store investeringer. Vi trenger ikke titalls eller hundrevis av millioner rubler. Infobez handler om tillit, og om du kan prøve det kjøp - det er veldig dyrt og uten garantierresultat. Vi satt en gang sammen med Anton og tenkte på hva vi kunne trenge investorens penger til. Vi innså at det finnes slike ting, men de er ikke nøkkelen til å oppnå resultatet.
– Hvordan planlegger du å tilpasse deg det som skjer nå – sanksjoner, isolasjon? Hva synes du om støttetiltakene som regjeringen allerede har vedtatt?
Artem:Vi prøver å få mest mulig ut av denne situasjonen, fordi temaet sikkerhet har blitt mer aktuelt. Bedrifter har opplevd mange risikoer som de ikke har vurdert seriøst før. Lekkasjer og hacks av store selskaper har økt deres paranoia og ønske om å jobbe med sikkerheten deres. Markedet vokser enda raskere enn før.
Sanksjoner og isolasjon har komplisert situasjonen for noenspesialisert programvare, lukket tilgang til utenlandske kunder og annonseplattformer. Men støttetiltak begynner gradvis å bli implementert, de virker for oss ganske nyttige. Vi har allerede kommet inn i registeret over akkrediterte IT-bedrifter og vil benytte oss av noen tilbud.
Hva er dine mål for de neste årene?
Artem:Vårt hovedmål nå er å lansere stabilt salg. Samtidig, å engasjere seg i den beste tjenesten - den mest effektive, og tilbyr bedre tjenester til de beste prisene sammenlignet med andre land. Det skal være forståelig og transparent – vi handler ikke bare om salg, men vi gir råd, forteller og prøver å hjelpe folk med å utvikle grunnleggende kompetanse innen informasjonssikkerhet.
Anton:Vi tror at å bringe vår plattform til markedet vil gjøre informasjonssikkerhetstjenester tilgjengelig for enhver klient. For oss er dette en måte å endre informasjonssikkerhetsmarkedet i Russland på, for å gjøre det mer transparent, forståelig, tilgjengelig og ærlig.
Les mer:
Monkeypox er i ferd med å bli et globalt virus: hvorfor det overføres så raskt
Noe merkelig skjer i universet: hvordan forklare inkonsekvenser i Hubble-konstanten
Diagnose på et øyeblikk: hvordan IT endrer helsevesenet