"Üçüncü Taraf": "Yandex.Gıda sızıntısı, verilere karşı saygılı bir tutumun bile her derde deva olmadığını gösterdi"

"Bilgi güvenliği piyasası verimsiz ve tutucu"

- Neden durdun?

bilgi güvenliği alanında çalışan alımı yapan bir startup mı? Domuz çiftliğinde çalışmaktan bilgi güvenliğine nasıl geçtiniz?

Anton:Rusya'nın en büyük domuz üreticilerinden biri için çalıştım. Şirketin iç ağının güvenliğini analiz etme konusunda dış kaynaklı bir bilgi güvenliği (IS) uzmanıydı. Şirketin ağını ve önemli iş sistemlerini ele geçirmek için potansiyel bir saldırganın eylemlerini taklit etti. Domuz çiftliği, daha doğrusu hep birlikte - çiftlik, fabrika ve şirketin ofisleri - en çarpıcı projelerimden biri. Orada her şeyin ne kadar otomatik olduğunu ve potansiyel bir bilgisayar korsanının onu ne kadar etkileyebileceğini hayal bile edemezsiniz, ki ben yaptım. Bu projedeki görevim, temel sorunları vurgulamak ve iyileştirme için öneriler sunmaktı. Ne yazık ki, ayrıntıları açıklayamam - NDA.

Anton Bochkarev

Liseden hemen sonra IB'ye gittim.Bilişim alanında birçok aktivite denememe rağmen bilgi güvenliğinden hiç uzaklaşmadım, meraklısıyım. Benim için bir startup, hayatımın işi, piyasayı büyük ölçüde geliştirmek için bir şans. Son yıllardan beri bu alanda çalışarak, piyasanın verimsiz ve tutucu olduğunu giderek daha iyi anladım. Mümkün olduğu kadar esnek değildir ve iş süreçlerinin etkinliği konusunda hiçbir soru yoktur. Piyasa, iş süreçlerindeki değişikliklere, öncelikle herhangi bir değişiklikten kaçınmaya çalışan ve bunları ek bir risk olarak gören yöneticilerin mesleki deformasyonu nedeniyle direnir.

Sanayi şirketlerinde daha çok çalıştıkça,sorunlar o kadar iyiydi. Piyasanın farklı taraflarından tamamen farklı rollerde bulundum ve bunu daha iyi hale getirebileceğimi düşünüyorum. Kilit nokta, hizmet pazarının geleceğini hizmet modelinde bilgi güvenliğinde görmemizdir. Toplayıcıların daha mükemmel hale getirdiği bir taksi pazarı gibi.

- Artem için de aynı sorum var: neden finans sektöründen siber güvenliğe geçtiniz? Projedeki rolünüz nedir?

Artem:Büyük bir şirkette çalıştığınızda, çalışmanızın sonuçlarını göremezsiniz. Sık sık bir ekipte çalışıyorsunuz, sizi sigortalıyorlar, siz sigortalıyorsunuz. İşte başka bir hikaye - bir şey yapmazsanız, olmayacak. Kendini gerçekleştirme için daha birçok fırsat var. Her zaman kendimi bir startup'ta denemek istedim, özellikle de bana ilginç gelen bir sektörde.

Artem Nalivaiko

Biz küçük bir şirketiz, zorumuz yokrollerin ayrılması. Nihai ürünün yaratılması, sunumlar, müzakereler ile daha çok ilgileniyorum. Yeni Ekonomi Okulu topluluğuna özel teşekkürler - kendime inanmama yardımcı oldular. Bir sürü farklı ülkede iş kurmuş insanlara istediğiniz zaman bir soru sorabilirsiniz, bu sadece çok faydalı değil, aynı zamanda motive edicidir! Bu yüzden seleflerimizin tırmığına basmadık, yatırımcı olmadan başlamanın mümkün olduğuna ikna olduk. En önemli şey, fikrin işe yaradığına ve talep gördüğüne ikna olmamdı.

— Bir kişi siber güvenliği nasıl öğrenir? Hacker'ın yolu tersine mi?

Anton:Siber güvenlik eğitimi, programcı eğitiminden temel olarak farklıdır, tamamen farklı bir düşünme biçimidir. Üniversitelerin uzmanlık alanları var, mesleki hareket için bir temel, bir vektör sağlıyorlar, bu kadar. Ancak bu alanda çalışmaya pek çok meraklı var; buradaki uzmanlar pratikten ve kendi kendine eğitimden doğarlar. Elbette bize de programlama öğretiliyor, ancak programcılarla aynı şekilde değil.

Kendi hacker konferanslarımız ve topluluklarımız var.Siber güvenlik, BT'nin bir parçası değil, yalnızca BT ile çok fazla örtüşen bir alandır. Bazı meraklı meraklılar, kendi kendine edindikleri geniş bir bilgi katmanı ve ilgili işlerde veya bilgisayar korsanı yarışmalarında yasal uygulama edinerek güvenliğe girer ve BT'den çıkar. Özel bir yüksek öğrenim gerekli değildir, ancak arzu edilir.

“Bilgi güvenliği sorunları yıllardır çözülmedi”

- Bilgi güvenliği müteahhitlerini seçen bir platforma ihtiyacınız olduğunu ne zaman anladınız?

Anton: Bilgi güvenliği hizmetleri pazarında birçok sorun görüyorum, bunlar yıllardır çözülmedi. Ana olan aracılar zinciri, 10 bin kişinin bin sanatçının hizmetlerini sattığı durum.

Bilgi güvenliği, hata maliyeti yüksek olan kritik bir alandır.Doğrudan bir uzmana gelebilirsiniz, ancak uygun düzeyde garanti nasıl sağlanır? Bilgi güvenliği toplu bir hizmet değildir; olumlu eleştiriler üzerine inşa edilemez. Dolayısıyla sadece bir arama platformu değil, tam teşekküllü bir aracı, iş dilinden teknoloji diline tercüman olduk. Görev tanımlarının yazılmasına, tüm tarafların çıkarları doğrultusunda sözleşmelerin hazırlanmasına, yasallığı, yüklenicinin niteliklerini kontrol etmeye ve işin sonuçlarını bağımsız bir şekilde incelemeye yardımcı oluyoruz. Müşterileri ve sanatçıları tek bir yerde toplayamazsınız, süreci yönetebilecek aktif bir aracıya ihtiyacınız var. Tüm kariyerim böyle bir hizmete duyulan ihtiyaçla ilgili bir hikaye.

“IS, hata maliyeti yüksek kritik bir alandır”

— Müşteriler neden uzmanlarla doğrudan etkileşime geçmiyor?

Anton:Doğrudan etkileşimde her iki taraf için de birçok risk vardır, bu nedenle aracılar bundan faydalanır. Piyasa oldukça düzensiz bir şekilde gelişiyordu, bu yüzden oldu, girişimimizin amacı bu modası geçmiş düzeni kırmak.

Artem: İşimizin amacı bu durumu değiştirmek. Çok sayıda müteahhit ve satış elemanı, piyasayı daha az verimli hale getirir ve fiyatları yükseltir. Sonuç olarak, iş daha savunmasız hale gelir.

- Sanatçının vicdanlı ve profesyonel olacağını nasıl kontrol edersiniz? Bunu kontrol etmenin yolları nelerdir?

Anton:Ayrıntılara girmeden, bilgi güvenliği topluluğu o kadar büyük değil ve çoğu durumda, örneğin sanatçının eski meslektaşlarını bulabiliriz. Herhangi bir olumsuzluk varsa, o zaman bunu öğreneceğiz. Piyasadaki deneyim oldukça gösterge niteliğindedir.

— Tipik bir düzen örneği verebilir misiniz?Şirketler sizden ne gibi taleplerde bulunuyor? Onlara ne gibi çözümler sunuyorsunuz? İhtiyaç duydukları sanatçılar için özel istekleri var mı?

Anton: Siparişler çok bireyseldir.Bazı talepler bizim için sürpriz oldu. Tipik olanlar, web sitelerinin, uygulamaların, sızma testinin, güvenlik araçlarının ayarlanması, sosyal mühendisliklerin güvenlik kontrolleridir - bunlar piyasada çok popüler hizmetlerdir. Ancak şeytan ayrıntıda gizlidir - birçok siparişin bir müşteriyle çalışırken ve işçilik maliyetlerini hesaplarken dikkate alınması gereken özellikleri vardır. Kural olarak benzersiz talepler vardır, bu müşterinin işinin özelliklerinden kaynaklanmaktadır. Örneğin, son derece rekabetçi pazarlarda endüstriyel casusluk ana tehdit olarak kabul edilir, bu nedenle gizlilik riskleri en alakalı olanıdır. Lojistik ve üretim şirketleri ise öncelikle iş sürekliliğini izler, bu nedenle kullanılabilirlik riskleri onlar için en önemli olanıdır.

Hangi şirketleri hedeflemek istiyorsunuz? Bugün küçük işletmeler büyük şirketlerle aynı risklerle mi karşı karşıya?

Artem:Her şeyden önce - küçük ve orta ölçekli işletmelere, görevlerimizden biri bilgi güvenliği hizmetlerini onlara sunmaktır. Farklı sektörlerden şirketlerin kendi özellikleri vardır, şimdi "kutulu" tekliflerimizi belirli bir sektör için benzersiz hale getirmek için çalışıyoruz.

İletişim kurarsanız bu hizmetler pahalıdır.büyük bilgi güvenliği firmaları veya bir sistem entegratörü. Ortalama maliyeti adlandırmak zordur, çünkü bu, belirli sanatçıların işçilik maliyetleriyle tahmin edilen bütün bir hizmet katmanıdır. Artık çoğu şirket için bilgi güvenliğinin riskleri aşikar hale geliyor ve zaten bunun için para harcamaya hazırlar, ancak hizmetlerin maliyeti işleri için artıyorsa. Aksi takdirde bu riskleri almaları daha kolaydır.

Piyasadaki tehditler yaklaşık olarak aynıherkes, ama kural olarak, büyük şirketler zaten bilgi güvenliği alanında deneyime ve neye ihtiyaçları olduğuna dair bir anlayışa sahip. Ayrıca, büyük şirketler saldırganlar için daha ilgi çekici bir hedeftir. Küçük işletmeler için genellikle böyle bir anlayışın oluşması gerekir - ne yazık ki çoğu zaman riskler fark edildikten sonra ortaya çıkar.

— Bugün uygulamada en sık ne tür bilgi tehditleriyle karşılaşıyorsunuz? Başa çıkması en zor tehditler nelerdir?

Anton: Kritik verilerin kaybı.İç ve dış tehditleri ayırmak gerekir; farklı önleyici tedbirler gerektirirler. Belirli bir şeyin altını çizmem gerekse müşteri verilerini kaybetme tehlikesinden bahsederdim. Çoğu zaman, bir e-posta arşivinin kaybı bile işletmeye çok büyük zararlar verebilir. Mücadele edilmesi en zor şey insan faktörüdür; açılan bir kimlik avı e-postası birçok soruna neden olabilir. Şirket içinde erişim haklarının doğru ayarlanmasıyla zarar en aza indirilebilir. Ancak bir kişi her zaman sistemin en savunmasız kısmıdır.

— Bunun popülerlik yüzünden olduğunu düşünmüyor musun?siber güvenlik popülizme dönüştü - her uygulama kullanıcılarının güvenliğine önem verdiklerini yazıyor (bunda her şeyin yolunda olduğu bir gerçek olmasa da). Bunun, kullanıcıların daha az eleştirel düşünmesine ve güvenlikleri konusunda daha az endişe duymasına neden olduğunu düşünüyor musunuz?

Anton: Yaşasın, güvenlik sonunda popüler oldu! Umarım bu moda, büyük bütçelerin kesilmesine ve alana daha zeki uzmanların çekilmesine yardımcı olur.

Yakın tarihli Yandex.Food sızıntısı, güvenlik konusundaki en saygılı tutumun bile her derde deva olmadığını gösterdi. Güvenlik hakkında daha az düşünmeye başladıklarını düşünmüyorum, popülerleşmeden önce her şey daha da kötüydü.

“Evrensel bir kuantum bilgisayarın icadı oldukça uzakta”

— Kuantum teknolojileri şimdi şirketler için gerçek bir tehdit mi?

Anton:Uzun bir süre değiller ve olmayacaklar. Evrensel bir kuantum bilgisayarının icadı oldukça uzakta. Ancak artık standart şifreleme araçlarında uygulanacak ve çoğu modern yazılım tarafından desteklenecek bir dizi kuantum sonrası algoritma seçeneği var. Bu nedenle, neyse ki, bu alanda kalkan, kılıçtan çok daha hızlı görünecektir. Kuantum sonrası şifreleme algoritmalarının önümüzdeki 2-3 yıl içinde duyurulmasını ve 2030'dan önce olmamak üzere evrensel bir kuantum bilgisayarın oluşturulmasını bekliyoruz.

Öte yandan, kuantum teknolojileri uzun zamandır sadece bir yutturmaca olmaktan çıktı, dolayısıyla bu şüphesiz bizim geleceğimiz. Tek soru ne zaman geleceği.

"Ve bir kılıç hangi alanlarda bir kalkandan daha hızlı görünebilir?"

Anton:Sıfır gün güvenlik açıkları düzenli olarak ortaya çıkıyor - bu, kılıcın daha hızlı göründüğü durumdur. Ancak etkileri, ek telafi edici evrensel önlemlerle hafifletilmelidir. Önümüzdeki 5-10 yıl içinde, hükümet yanlısı hacker grupları için artan fon, ticari pazarda da ek tehditler yaratabilir.

“Evrensel bir kuantum bilgisayarın icadı oldukça uzakta”

— İdeal ürününüzü nasıl görüyorsunuz?Burası "Profi" gibi sıradan müşterilerin bilgi güvenliği alanında yüklenici arayacakları bir site mi? Bunun bu kadar popüler bir hizmet olduğundan ve sitenizin popüler olacağından emin misiniz?

Artem:Bu hiç de "Pro" değil çünkü asıl meselemiz sanatçının telefon numarası ve özgeçmişi değil. Sanatçıların doğrulanması platformun en önemli hizmetlerinden biridir, çünkü tüm doğrulama aynı "Profi" üzerinde gerçekleştirilir  isim ve fotoğrafın pasaportta kontrol edilmesi. Bu bir test mi?

İdeal ürünümüz basit ve anlaşılır birmüşteri için tüm ihtiyaçlarını dikkate alan bir “kutu”, sizi teknik nüanslara çok derinden dalmaya zorlamaz. Aynı zamanda, “kutu” dengelidir, işinin özelliklerini, endüstrinin özelliklerini, mevcut tehditleri zaten dikkate alır ve belirli bir talep için sonlandırılabilir.

Bizim için sadece iyi bir ürün yapmak değil, aynı zamandave teknik şartnamelerin, sözleşmelerin, yüklenici ile yapılan birincil iletişimlerin hazırlanmasındaki yardımlardan ve nihai raporun oluşturulmasına kadar desteğini mümkün olduğunca verimli bir şekilde oluşturmak. Gelecekte, onları otomatik olarak nasıl oluşturacağımızı öğrenmek istiyoruz.

Genel olarak, güvenlik hizmetleri bütün bir katmandır.hizmetleri, bilgi güvenliği pazarının doğal büyümesini ve uluslararası durumun neden olduğu büyümeyi dikkate alarak, platformda gereğinden fazla sipariş olacağına eminiz.

İşinizle ilgili şu anda sizi en çok ne ilgilendiriyor? Bu alanda neyi değiştirmek istiyorsunuz? “Üçüncü Taraf” bunu nasıl etkilemeli?

Artem:Bilgi güvenliği hizmetleri pazarını mümkün olduğunca verimli, şeffaf ve güvenli hale getirmek istiyoruz. Bu, pek çok sürecin güvene dayalı olduğu oldukça hassas bir alandır. Ben buna şöyle derdim: "iş dünyasının anlayabileceği en iyi piyasa uygulamaları."

İş ve bilgi güvenliği uzmanları arasında her zaman ortada olacağımızın bilincindeyiz. Ve her iki tarafın da birbirini anlaması ve memnun kalması bizim için çok önemli.

Dış koşullar durumu nasıl etkiler?bilgi güvenliği alanında neler oluyor? Pandemi ve 24 Şubat'tan bu yana yaşananlar neyi değiştirdi? Örneğin, uzaktan çalışan çalışanlar nasıl korunur? Kendinizi dünyanın en havalı bilgisayar korsanlarının saldırılarından veya siber tehditlerinden nasıl korursunuz?

Anton:Yeni tehditler ortaya çıkmadı, sadece bir hatanın maliyeti gibi çok ciddi bir şekilde büyüdüler. DDOS, donanım hakkında ve çoğunlukla sağlayıcı tarafında veya harici bir hizmetle ilgili bir hikaye. İdeal olarak, hacklemeyi kârsız veya mümkün olduğunca olası kılmalısınız. Ancak herhangi bir sistem her zaman savunmasız olacaktır.

Uzak çalışanları güvende tutmakdiğerleri gibi. İşe alım aşamasında herhangi bir farklılık yoktur, ancak iş kurma yaklaşımı farklıdır. Modern erişim denetimi araçları, erişim denetimi ayarlarını profesyonellere emanet etmediğiniz sürece, uzaktan çalışmanın risklerini sıradan ofis çalışanları düzeyine indirmenize olanak tanır.

— Bugün kurumsal güvenlik alanında hangi sorunlar, yanlış anlamalar ve mitler var? Normal kullanıcılar ve müşterileriniz için en tehlikeli olanlar hangileridir?

Anton:“Savunacak hiçbir şeyimiz yok” - bu tür yorumlar hala bulunuyor, burada yorum yok. "İyiyiz, henüz hacklenmedik!" - Bilgisayar korsanlığı her zaman hemen fark edilmez, saldırganların amaçlarına bağlı olarak şirket bunu uzun süre bilmeyebilir.

Bazen müşteriler şöyle der:"Kimse bizimle ilgilenmiyor", ancak çoğu zaman saldırganlar her şeyi hacklemeye ve ulaşabildikleri her şeyden para kazanmaya çalışırlar. Bu nedenle, kimse sizi kasıtlı olarak aramayacak, sadece sizi bir teğete bağlayacaklar.

“Artık iş, daha önce ciddi olarak düşünülmeyen birçok risk hissetti”

— Innopolis'e nasıl geldiniz? Neden buna ihtiyaç duydunuz ve geliştirmeye nasıl yardımcı oluyor?

Anton: Innopolis'e bilinçli olarak geldik.Özel ekonomik bölgenin avantajlarından yararlanmak istedik, Rusya'da zaten yeterince var. Innopolis'i seçtik çünkü Skolkovo'dan daha az potansiyel rakip var ve bir BT şehrinin hoş atmosferi. Kazan'da doğup büyüdüm, Innopolis'i gösterilerle gezdim, arkadaşlarım burada okudu, bu beni de etkiledi.

Innopolis bize öncelikle PR konusunda yardımcı oluyor. Diğer yerleşik girişimlerle bağlantılar yardımcı olur, örneğin, yerleşik adamlar tarafından iki şık reklam çekildi!

Artem:SEZ'ler genellikle yatırımcıların, çalışanların veya bağlantıların peşinden gider. Ve her zaman - daha az vergi ödeme fırsatı için, bu hem devlet hem de şirket için çok şey. Yukarıdakilerden en çok bağlantılarla, toplulukla ilgileniyoruz - kadromuzda çalışanlarımız yok ve ilk aşamada bir yatırımcı çekmemeye karar verdik. Şimdi şirket bizim fonlarımızla inşa ediliyor. Bir süre sonra yatırımcı arayacağız ama bunu çok daha sonraki bir aşamada yapmak istiyoruz.

Projeye ne kadar süre yatırım yapabilirsiniz? Geri ödemeye başlamak için daha kaç yıllık yatırıma ihtiyacınız var, hangi aşamada yatırımcı aramaya başlayacaksınız?

Artem:Bu parayla ilgili değil, onu nasıl kullandığınızla ilgili. Şu anda yaptığımız her şeyi on kat daha fazla harcayarak ve sorunları parayla bağlayarak yapabilirdik. Bunun yerine, çok sayıda ücretsiz veya nispeten ucuz reklamlarımız vardı. Bu gerilla pazarlaması değil, ideolojik olarak yakın bir şey.

Proje büyük yatırımlar gerektirmiyor. Onlarca veya yüz milyonlarca rubleye ihtiyacımız yok. Infobez güvenle ilgilidir ve eğer deneyebilirseniz satın al - çok pahalı ve garantisizsonuç. Bir keresinde Anton'la oturduk ve yatırımcının parasına ne için ihtiyacımız olabileceğini düşündük. Böyle şeyler olduğunu fark ettik ama sonuca ulaşmanın anahtarı bunlar değil.

- Şu anda olanlara nasıl uyum sağlamayı planlıyorsunuz - yaptırımlar, izolasyon? Hükümetin halihazırda onaylamış olduğu destek tedbirleri hakkında ne düşünüyorsunuz?

Artem:Bu durumdan en iyi şekilde yararlanmaya çalışıyoruz çünkü güvenlik konusu daha alakalı hale geldi. İşletmeler daha önce ciddiye almadıkları pek çok riskle karşılaşmışlardır. Büyük şirketlerin sızıntıları ve hack'leri paranoyalarını ve güvenlikleri üzerinde çalışma isteklerini artırdı. Pazar eskisinden daha hızlı büyüyor.

Yaptırımlar ve tecrit, durumu biraz karmaşık hale getirdi.özel yazılım, yabancı müşterilere ve reklam platformlarına kapalı erişim. Ancak destek önlemleri yavaş yavaş uygulanmaya başlıyor, bize oldukça faydalı görünüyorlar. Akredite BT şirketlerinin siciline zaten girdik ve bazı tekliflerden yararlanacağız.

Önümüzdeki birkaç yıl için hedefleriniz nelerdir?

Artem:Şimdi ana hedefimiz istikrarlı satışlar başlatmak. Aynı zamanda, diğer ülkelere kıyasla en iyi hizmeti - en etkili, daha iyi hizmetleri en iyi fiyatlarla sunmak. Anlaşılır ve şeffaf olmalıdır - biz sadece satışla ilgili değiliz, insanlara bilgi güvenliği konusunda temel yetkinlikler geliştirmelerinde tavsiyelerde bulunur, anlatır ve yardımcı olmaya çalışırız.

Anton:Platformumuzu pazara sunmanın, bilgi güvenliği hizmetlerini herhangi bir müşteriye sunacağına inanıyoruz. Bizim için bu, Rusya'daki bilgi güvenliği pazarını değiştirmenin, daha şeffaf, anlaşılır, erişilebilir ve dürüst hale getirmenin bir yoludur.

Daha fazla oku:

Monkeypox küresel bir virüs haline geliyor: neden bu kadar hızlı bulaşıyor?

Evrende garip bir şey oluyor: Hubble sabitindeki tutarsızlıklar nasıl açıklanır?

Bir dakikada teşhis: BT sağlık hizmetlerini nasıl değiştiriyor?