"Terceiros": "O vazamento do Yandex.Food mostrou que mesmo uma atitude reverente em relação aos dados não é uma panacéia"

"O mercado de segurança da informação é ineficiente e conservador"

- Por que você parou em

uma startup que recruta funcionários na área de segurança da informação? Como você passou do trabalho em uma fazenda de porcos para a segurança da informação?

Antônio:Trabalhei para um dos maiores produtores de carne suína da Rússia. Ele era um especialista terceirizado em segurança da informação (SI) na análise da segurança da rede interna da empresa. Imitou as ações de um invasor em potencial para capturar a rede da empresa e os principais sistemas de negócios. A suinocultura, ou melhor, tudo junto - a fazenda, a fábrica e os escritórios da empresa - é um dos meus projetos mais marcantes. Você não pode nem imaginar o quão automatizado tudo está lá e o quanto um hacker em potencial pode influenciá-lo, o que eu fiz. Minha tarefa para este projeto foi destacar os principais problemas e oferecer recomendações para remediação. Infelizmente, não posso divulgar os detalhes - NDA.

Anton Bochkarev

Fui para o IB logo após o ensino médio.Apesar de ter tentado muitas atividades em TI, nunca me afastei muito da segurança da informação, sou um entusiasta. Para mim, uma startup é o trabalho da minha vida, uma chance de melhorar o mercado em uma ordem de grandeza. Trabalhando nessa área desde a minha terceira idade, entendi cada vez mais que o mercado é ineficiente e conservador. Não é tão flexível quanto possível e não há dúvida sobre a eficácia dos processos de negócios. O mercado resiste às mudanças nos processos de negócios, principalmente devido à deformação profissional dos gestores que tentam evitar quaisquer mudanças, considerando-as como um risco adicional.

Quanto mais eu trabalhava em empresas industriais,melhores eram os problemas. Eu estive em papéis completamente diferentes de diferentes lados do mercado e acho que posso melhorar. O ponto chave é que vemos o futuro do mercado de serviços em segurança da informação no modelo de atendimento. É como um mercado de táxis que os agregadores tornaram mais perfeitos.

- Eu tenho a mesma pergunta para Artem: por que você passou do setor financeiro para a cibersegurança? Qual é o seu papel no projeto?

Artem:Quando você trabalha para uma grande empresa, você não vê os resultados do seu trabalho. Você costuma trabalhar em equipe, eles te seguram, você segura. Aqui está outra história - se você não fizer algo, isso não acontecerá. Há muito mais oportunidades de auto-realização. Eu sempre quis me testar em uma startup, especialmente em um setor que me parecesse interessante.

Artem Nalivaiko

Somos uma pequena empresa, não temos um hardseparação de papéis. Estou mais envolvido na criação do produto final, apresentações, negociações. Agradecimentos especiais à comunidade da New Economic School - eles me ajudaram a acreditar em mim mesmo. Quando, a qualquer momento, você pode fazer uma pergunta a pessoas que construíram um negócio em vários países, isso não é apenas muito útil, mas também motivador! Então não pisamos no rake de nossos antecessores, estávamos convencidos de que é possível começar sem um investidor. A coisa mais importante é que eu estava convencido de que a ideia estava funcionando e na demanda.

— Como uma pessoa aprende cibersegurança? É o caminho do hacker ao contrário?

Antônio:O treinamento em segurança cibernética é fundamentalmente diferente do treinamento de programadores, uma forma de pensar completamente diferente. As universidades têm especialidades, dão uma base, um vetor de movimentação profissional, basta. Mas o trabalho nesta área é feito por entusiastas, os especialistas aqui nascem da prática e da autoformação. É claro que também aprendemos programação, mas não da mesma forma que os programadores.

Temos nossas próprias conferências e comunidades de hackers.A segurança cibernética não faz parte da TI, mas apenas uma área com muita sobreposição com a TI. Alguns entusiastas curiosos entram em segurança e saem da TI, através de uma grande camada de conhecimento auto-adquirido e prática jurídica obtida em trabalhos relacionados ou competições de hackers. Um ensino superior especializado não é obrigatório, mas desejável.

“Problemas de segurança da informação não são resolvidos há anos”

- Em que momento você percebeu que precisava de uma plataforma que selecionasse prestadores de serviços de segurança da informação?

Anton: Vejo muitos problemas no mercado de serviços de segurança da informação, eles não são resolvidos há anos. A principal delas é a cadeia de intermediários, a situação em que 10 mil pessoas vendem os serviços de mil artistas.

A segurança da informação é uma área crítica com alto custo de erro.Você pode procurar um especialista diretamente, mas como garantir o nível adequado de garantias? A segurança da informação não é um serviço de massa; não pode ser construída com base em avaliações positivas. Portanto, nos tornamos não apenas uma plataforma de busca, mas um intermediário completo, um tradutor da linguagem dos negócios para a linguagem da tecnologia. Ajudamos a redigir termos de referência, elaborar contratos no interesse de todas as partes, verificar a legalidade, as qualificações do contratante e realizar um exame independente dos resultados do trabalho. Você não pode apenas reunir clientes e artistas em um só lugar, você precisa de um intermediário ativo que possa gerenciar o processo. Toda a minha carreira é uma história sobre a necessidade de tal serviço.

“SI é uma área crítica com alto custo de erro”

— Por que os clientes não interagem diretamente com os especialistas?

Antônio:Na interação direta há muitos riscos para ambas as partes, então os intermediários tiram vantagem disso. O mercado estava se desenvolvendo de forma bastante caótica, por isso aconteceu, o objetivo da nossa startup é quebrar esse esquema ultrapassado.

Artem: O objetivo do nosso negócio é mudar essa situação. Uma enorme camada de empreiteiros e vendedores torna o mercado menos eficiente e aumenta os preços. Como resultado, o negócio torna-se mais vulnerável.

- Como você verifica se o intérprete será consciente e profissional? Quais são as suas maneiras de verificar isso?

Antônio:Sem entrar em detalhes, a comunidade de segurança da informação não é tão grande, e na maioria dos casos podemos encontrar, por exemplo, ex-colegas do performer. Se houver algo negativo sobre isso, descobriremos sobre isso. A experiência no mercado é bastante indicativa.

— Você pode dar um exemplo de uma ordem típica, comQue solicitações as empresas fazem a você? Que soluções você oferece a eles? Eles têm algum pedido específico para os artistas de que precisam?

Anton: Os pedidos são muito individuais.Alguns dos pedidos foram uma surpresa para nós. Os típicos são verificações de segurança de sites, aplicativos, testes de penetração, configuração de ferramentas de segurança, engenharia social - esses são serviços muito populares no mercado. Mas o diabo está nos detalhes - muitos pedidos têm especificidades que devem ser levadas em consideração ao trabalhar com um cliente e ao calcular os custos de mão de obra. Existem solicitações únicas, em regra, isso se deve às peculiaridades do negócio do cliente. Por exemplo, em mercados altamente competitivos, a espionagem industrial é considerada a principal ameaça, por isso os riscos de privacidade são mais relevantes. As empresas de logística e manufatura, por outro lado, monitoram principalmente a continuidade dos negócios, portanto, os riscos de disponibilidade são mais relevantes para elas.

Quais empresas você deseja atingir? As pequenas empresas hoje enfrentam os mesmos riscos que as grandes empresas?

Artem:Em primeiro lugar - para as pequenas e médias empresas, uma das nossas tarefas é disponibilizar-lhes serviços de segurança da informação. Empresas de diferentes setores têm suas próprias especificidades, agora estamos trabalhando para tornar nossas ofertas "em caixa" exclusivas para um determinado setor.

Esses serviços são caros se você entrar em contatograndes empresas de segurança da informação ou um integrador de sistemas. É difícil nomear o custo médio, pois trata-se de toda uma camada de serviços, estimada pelos custos de mão de obra de artistas específicos. Agora, para a maioria das empresas, os riscos da segurança da informação estão se tornando óbvios e eles já estão prontos para gastar dinheiro com isso, mas se o custo dos serviços estiver aumentando para seus negócios. Caso contrário, é mais fácil para eles assumirem esses riscos.

As ameaças no mercado são aproximadamente as mesmas paratodos, mas via de regra, as grandes empresas já possuem experiência na área de segurança da informação e compreensão do que precisam. Além disso, as grandes empresas são um alvo mais interessante para os invasores. Para pequenas empresas, esse entendimento geralmente precisa ser formado - infelizmente, geralmente ocorre depois que os riscos são percebidos.

— Que tipo de ameaças à informação na prática você encontra com mais frequência hoje? Quais são as ameaças mais difíceis de lidar?

Anton: Perda de dados críticos.É necessário separar as ameaças internas e externas; elas exigem medidas preventivas diferentes. Se eu tivesse que destacar algo específico, falaria sobre a ameaça de perda de dados de clientes. Freqüentemente, até mesmo a perda de um arquivo de e-mail pode causar enormes danos a uma empresa. A coisa mais difícil de combater é o fator humano: um e-mail de phishing aberto pode criar muitos problemas. Ao definir adequadamente os direitos de acesso dentro da empresa, os danos podem ser minimizados. Mas uma pessoa é sempre a parte mais vulnerável do sistema.

— Você não acha isso por causa da popularidadea segurança cibernética se tornou populismo - todos os aplicativos escrevem que se preocupam com a segurança de seus usuários (embora não seja fato que esteja tudo bem com isso). Você acha que isso tornou os usuários menos críticos e menos preocupados com sua segurança?

Anton: Viva, a segurança finalmente se tornou popular! Espero que essa moda ajude a derrubar grandes orçamentos e atrair especialistas mais inteligentes para o campo.

O recente vazamento do Yandex.Food mostrou que mesmo a atitude mais reverente em relação à segurança não é uma panacéia. Eu não acho que eles começaram a pensar menos em segurança, antes da popularização, tudo era ainda pior.

“A invenção de um computador quântico universal está bem distante”

— As tecnologias quânticas são uma ameaça real para as empresas agora?

Antônio:Eles não são e não serão por muito tempo. A invenção de um computador quântico universal está muito distante. Mas agora há uma escolha de algoritmos pós-quânticos que serão implementados em ferramentas de criptografia padrão e serão suportados pelos softwares mais modernos. Portanto, felizmente, nesta área, o escudo aparecerá muito mais rápido que a espada. Esperamos o anúncio de algoritmos de criptografia pós-quântica nos próximos 2-3 anos e a criação de um computador quântico universal - não antes de 2030.

Por outro lado, as tecnologias quânticas há muito deixaram de ser apenas um hype, então este é, sem dúvida, o nosso futuro. A única questão é quando virá.

“E em que áreas uma espada pode aparecer mais rápido que um escudo?”

Antônio:Vulnerabilidades de dia zero aparecem regularmente - este é o caso quando a espada aparece mais rápido. Mas sua influência deve ser mitigada por medidas universais compensatórias adicionais. Nos próximos 5 a 10 anos, o aumento do financiamento para grupos de hackers pró-governo também pode criar ameaças adicionais no mercado comercial.

“A invenção de um computador quântico universal está bem distante”

—Como você vê seu produto ideal?Este é um site como o “Profi”, onde clientes comuns procuram empreiteiros na área de segurança da informação? Tem certeza de que este é um serviço tão popular e que seu site será popular?

Artém:Isso não é nada “Pro”, porque nosso principal não é o número de telefone e o currículo do artista. A verificação de artistas é um dos serviços mais importantes da plataforma, pois no mesmo “Profi” é realizada toda a verificação. o fato de o nome e a foto serem verificados no passaporte. Isso é um teste?

Nosso produto ideal é um simples e compreensíveluma “caixa” para o cliente, que leva em conta todas as suas necessidades, não o obriga a mergulhar muito profundamente nas nuances técnicas. Ao mesmo tempo, a “caixa” é equilibrada, já leva em conta as peculiaridades do seu negócio, as especificidades do setor, as ameaças existentes e pode ser finalizada para uma solicitação específica.

É importante para nós não apenas fazer um bom produto,e construir o seu apoio da forma mais eficiente possível desde a assistência na preparação de especificações técnicas, contratos, comunicações primárias com o empreiteiro e até à elaboração do relatório final. No futuro, queremos aprender a gerá-los automaticamente.

Em geral, os serviços de segurança são uma camada inteiraserviços, tendo em conta o crescimento natural do mercado de segurança da informação e o crescimento provocado pela conjuntura internacional, estamos confiantes que haverá encomendas mais do que suficientes na plataforma.

O que mais lhe interessa no seu trabalho agora? O que você quer mudar nessa área? Como o “Terceiro” deve influenciar isso?

Artem:Queremos tornar o mercado de serviços de segurança da informação o mais eficiente, transparente e seguro possível. Esta é uma área bastante sensível, muitos processos em que se baseiam na confiança. Eu chamaria assim: "melhores práticas de mercado que são compreensíveis para os negócios".

Estamos bem cientes de que estaremos sempre no meio - entre especialistas em segurança de negócios e informações. E é muito importante para nós garantir que ambas as partes se entendam e estejam satisfeitas.

Como as circunstâncias externas afetam oacontecendo no campo da segurança da informação? O que mudou a pandemia e os eventos desde 24 de fevereiro? Por exemplo, como proteger os funcionários que trabalham remotamente? Como se proteger de ataques ou ameaças cibernéticas dos hackers mais legais do mundo?

Antônio:Novas ameaças não apareceram, elas apenas cresceram muito a sério, assim como o custo de um erro. DDOS é uma história sobre hardware e principalmente do lado do provedor ou sobre um serviço externo. Idealmente, você deve tornar o hacking não lucrativo ou o mais improvável possível. Mas qualquer sistema será vulnerável, sempre.

Mantendo os funcionários remotos seguroscomo o resto. Na fase de contratação, não há diferenças, mas a abordagem para a criação de empregos é diferente. As ferramentas modernas de controle de acesso permitem que você reduza os riscos do trabalho remoto ao nível dos trabalhadores de escritório comuns, a menos, é claro, que você confie as configurações de controle de acesso a profissionais.

— Que problemas, equívocos e mitos no campo da segurança corporativa existem hoje? Quais são os mais perigosos para usuários regulares e seus clientes?

Antônio:“Não temos nada a defender” - tais comentários ainda são encontrados, não há comentários aqui. "Estamos bem, ainda não fomos hackeados!" - O hacking nem sempre é imediatamente perceptível, a empresa pode não saber por muito tempo, dependendo dos objetivos dos invasores.

Às vezes os clientes dizem:“Ninguém está interessado em nós”, mas, na maioria das vezes, os invasores tentam hackear tudo e monetizar tudo o que podem alcançar. Portanto, ninguém vai propositadamente procurá-lo, eles simplesmente vão prendê-lo em uma tangente.

“Agora os negócios sentiram muitos riscos que não foram seriamente considerados antes”

— Como você chegou a Innopolis? Por que você precisou dele e como ele ajuda no desenvolvimento?

Anton: Nós viemos para Innopolis conscientemente.Queríamos aproveitar os benefícios da zona econômica especial, já existem muitos deles na Rússia. Escolhemos Innopolis simplesmente porque há menos concorrentes em potencial do que em Skolkovo e pela atmosfera agradável de uma cidade de TI. Nasci e cresci em Kazan, visitei Innopolis com apresentações, meus amigos estudaram aqui, isso também me influenciou.

A Innopolis nos ajuda principalmente no PR. Conexões com outras startups residentes ajudam, por exemplo, dois comerciais chiques foram desenhados pelos caras residentes!

Artem:Normalmente, as SEZs perseguem investidores, funcionários ou conexões. E sempre - pela oportunidade de pagar menos impostos, isso é um ótimo negócio tanto para o estado quanto para a empresa. Dos itens acima, estamos mais interessados ​​em conexões, na comunidade - não temos funcionários na equipe e, no estágio inicial, decidimos não atrair um investidor. Agora a empresa está sendo construída com nossos fundos. Depois de algum tempo, procuraremos um investidor, mas gostaríamos de fazê-lo em um estágio muito posterior.

Quanto tempo você pode investir no projeto? Quantos anos mais de investimento você precisa para começar a pagar, em que estágio você começará a procurar investidores?

Artem:Não é sobre o dinheiro, é sobre como você o usa. Poderíamos ter feito tudo o que fizemos agora gastando dez vezes mais e apenas cobrindo os problemas com dinheiro. Em vez disso, tínhamos muita publicidade gratuita ou relativamente barata. Isso não é marketing de guerrilha, mas algo ideologicamente próximo.

O projeto não requer grandes investimentos. Não precisamos de dezenas ou centenas de milhões de rublos. Infobez é sobre confiança, e se você puder experimentá-lo comprar - é muito caro e sem garantiasresultado. Certa vez, sentamos com Anton e pensamos sobre para que poderíamos precisar do dinheiro do investidor. Percebemos que existem essas coisas, mas elas não são a chave para alcançar o resultado.

- Como você planeja se adaptar ao que está acontecendo agora - sanções, isolamento? Como você se sente sobre as medidas de apoio que o governo já aprovou?

Artem:Estamos tentando aproveitar ao máximo essa situação, pois o tema da segurança se tornou mais relevante. As empresas enfrentaram muitos riscos que não haviam considerado seriamente antes. Vazamentos e hacks de grandes empresas aumentaram sua paranóia e desejo de trabalhar em sua segurança. O mercado está crescendo ainda mais rápido do que antes.

As sanções e o isolamento complicaram a situação com algunssoftware especializado, acesso fechado a clientes estrangeiros e plataformas de publicidade. Mas as medidas de apoio começam a ser implementadas gradualmente, parecem-nos bastante úteis. Já entramos no cadastro de empresas de TI credenciadas e vamos aproveitar algumas ofertas.

Quais são seus objetivos para os próximos anos?

Artem:Nosso principal objetivo agora é lançar vendas estáveis. Ao mesmo tempo, engajar-se no melhor serviço - o mais eficaz, oferecendo melhores serviços aos melhores preços em comparação com outros países. Deve ser compreensível e transparente - não trabalhamos apenas com vendas, mas aconselhamos, contamos e tentamos ajudar as pessoas a desenvolverem competências básicas em segurança da informação.

Antônio:Acreditamos que trazer nossa plataforma ao mercado disponibilizará serviços de segurança da informação para qualquer cliente. Para nós, esta é uma forma de mudar o mercado de segurança da informação na Rússia, para torná-lo mais transparente, compreensível, acessível e honesto.

Consulte Mais informação:

Monkeypox está se tornando um vírus global: por que é transmitido tão rapidamente

Algo estranho está acontecendo no Universo: como explicar inconsistências na constante de Hubble

Diagnóstico em um minuto: como a TI está mudando a saúde