«Третя сторона»: «Виток Яндекс.Еди показав, що навіть трепетне ставлення до даних — не панацея»

«Ринок інформаційної безпеки неефективний та консервативний»

— Чому ви зупинилися саме на

стартапі, який займається підбором виконавців у сфері інформаційної безпеки? Як від роботи у свинофермі перейшли до ІБ?

Антон:Я працював на одного з найбільших виробників свинини у Росії. Був аутсорсним експертом з інформаційної безпеки (ІБ) щодо аналізу захищеності внутрішньої мережі компанії. Імітував дії потенційного зловмисника із захоплення мережі компанії та ключових бізнес-систем. Свиноферма, а точніше, всі разом – ферма, завод та офіси компанії – один із моїх найяскравіших проектів. Ви навіть не уявляєте, наскільки там все автоматизовано і наскільки на це може вплинути потенційний хакер, що мені вдалося. У мої завдання з цього проекту входило підсвітити ключові проблеми та запропонувати рекомендації щодо виправлення. На жаль, подробиці розкрити не можу – NDA.

Антон Бочкарьов

В ІБ я пішов одразу після школи.Хоч і спробував багато активностей в ІТ, але далеко від інформаційної безпеки ніколи не йшов, я ентузіаст. Для мене стартап – справа мого життя, шанс на порядок покращити ринок. Працюючи у цій сфері зі старших курсів, я все більше розумів, що ринок є неефективним і консервативним. Він максимально не гнучкий, про ефективність бізнес-процесів не йдеться. Ринок пручається змінам у бізнес-процесах, насамперед це пов'язано з професійною деформацією керівників, які намагаються уникати будь-яких змін, розглядаючи їх як додатковий ризик.

Чим більше я працював у індустріальних компаніях,тим краще було видно проблеми. Я був у абсолютно в різних ролях з різних сторін ринку і вважаю, що зможу зробити його кращим. Ключовий момент – ми бачимо майбутнє ринку послуг в ІБ у сервісній моделі. Це як ринок таксі, який агрегатори зробили досконалішим.

— До Артема таке саме питання: чому з фінансової сфери ви перейшли в кібербезпеку? Яка ваша роль у проекті?

Артем:Коли працюєш на велику компанію, не бачиш результатів своєї праці. Часто працюєш у команді, тебе страхують, ти страхуєш. Тут інша історія — якщо чогось не зробиш, то цього не буде. З'являється набагато більше можливостей самореалізації. Я завжди хотів спробувати себе у стартапі, тим більше в індустрії, яка здавалася мені цікавою.

Артем Наливайко

Ми маленька компанія, у нас немає твердогоподілу ролей. Я більше займаюся створенням кінцевого продукту, презентацій, переговорів. Окреме спасибі спільноті Російської економічної школи - вони допомогли мені повірити в себе. Коли будь-якої миті можеш поставити питання людям, які будували бізнес у купі різних країн, — це не тільки дуже корисно, а й мотивує! Тож ми не наступили на граблі наших попередників, нас переконали, що починати можна без інвестора. Найголовніше — я переконався, що ідея робоча та затребувана.

- Як людина навчається кібербезпеки? Це шлях хакера навпаки?

Антон:Навчання кібербезпеки кардинально відрізняється від навчання на програміста, зовсім інший спосіб мислення. У вишах є спеціальності, вони дають базу, вектор професійного руху, цього достатньо. Але робота в цій сфері - доля ентузіастів, фахівці тут народжуються з практики і самонавчання. Програмування, звичайно, нас теж навчають, але зовсім не так, як програмістів.

У нас свої хакерські конференції та ком'юніті.Кібербезпека - це не частина айті, а лише область з великим перетином з айті. Окремі цікаві ентузіасти потрапляють у безпеку та з айті, через великий пласт самостійно отриманих знань та здобутої легальної практики на суміжних роботах чи хакерських змаганнях. Профільна вища освіта не є обов'язковою, але бажаною.

«Проблеми інформаційної безпеки не вирішуються роками»

— У який момент ви зрозуміли, що потрібна платформа, яка вибирає виконавців з інформаційної безпеки?

Антон: Я бачу багато проблем на ринку послуг ІБ, вони не наважуються роками. Головне — ланцюжки посередників, ситуація, коли 10 тис. людей продають послуги тисячі виконавців.

ІБ це критична сфера з високою ціною помилки.Чи можна прийти до фахівця безпосередньо, але як забезпечити належний рівень гарантій? ІБ — це масова послуга, її не можна будувати на позитивних відгуках. Тому ми стали не просто майданчиком для пошуку, а повноцінним посередником, перекладачем з мови бізнесу на мову технологій. Ми допомагаємо писати технічне завдання, укладати договори на користь усіх сторін, перевіряємо легальність, кваліфікацію виконавця та проводимо незалежну експертизу результатів робіт. Не можна просто зібрати замовників та виконавців в одному місці, потрібен активний посередник, який зможе керувати процесом. Вся моя кар'єра – історія про те, що такий сервіс потрібний.

«ІБ – це критична сфера з високою ціною помилки»

— Чому замовники не взаємодіють із фахівцями безпосередньо?

Антон:У взаємодії є багато ризиків для обох сторін, тому посередники користуються цим. Ринок складався досить хаотично, тому так і сталося, ціль нашого стартапу — зламати цю застарілу схему.

Артем: Мета нашого бізнесу – змінити цю ситуацію. Величезний прошарок підрядників та продажників роблять ринок менш ефективним і підвищує ціни. Як наслідок — бізнес стає вразливішим.

— Як ви перевіряєте, що виконавець буде сумлінним та професійним? Які у вас є способи перевірити це?

Антон:Не вдаючись у подробиці — спільнота ІБ не така велика, і в більшості випадків ми можемо знайти, наприклад, колишніх колег виконавця. Якщо по ньому був якийсь негатив, то ми про це дізнаємось. Досвід роботи на ринку є досить показовим.

— Можете навести приклад типового замовлення,якими проханнями до вас звертаються компанії? Які рішення ви їм пропонуєте? Чи можуть у них бути якісь специфічні запити щодо тих виконавців, які їм потрібні?

Антон: Замовлення дуже індивідуальні.Деякі запити стали для нас несподіванкою. Типовими можна назвати перевірки безпеки веб-сайтів, програм, пентест, настроювання засобів захисту, соціальна інженерія – це дуже популярні послуги на ринку. Але він криється в деталях - у багатьох замовлень є специфіка, яку треба враховувати при роботі з клієнтом та при розрахунку трудовитрат. Бувають унікальні запити, зазвичай це пов'язано з особливостями бізнесу клієнта. Наприклад, на висококонкурентних ринках основною загрозою вважається промисловий шпигунство, тому ризики конфіденційності є найбільш актуальними. Логістичні та виробничі компанії насамперед стежать за безперервністю бізнесу, тому для них найбільш актуальні ризики доступності.

- На які компанії ви хочете бути орієнтовані? Чи стикаються сьогодні малі підприємства з тими ж ризиками, що й великі компанії?

Артем:Насамперед — на підприємства малого та середнього бізнесу, одне з наших завдань — зробити послуги ІБ доступними для них. Компанія з різних галузей має свою специфіку, зараз ми працюємо над тим, щоб зробити наші «коробкові» пропозиції унікальними для конкретної індустрії.

Ці послуги коштують дорого, якщо звернутися довеликі ІБ-фірми чи системний інтегратор. Середню вартість назвати складно, тому що це цілий пласт послуг, що оцінюються за трудовитратами конкретних виконавців. Зараз для більшості компаній ризики ІБ стають очевидними і вони вже готові на це витрачатися, але якщо вартість послуг буде підйомною для їхнього бізнесу. Інакше їм простіше прийняти ці ризики.

Загрози на ринку приблизно однаковівсіх, але зазвичай у великих компаній вже є досвід у галузі ІБ і розуміння того, що їм потрібно. До того ж для зловмисників великі компанії представляють цікавішу мету. У малих підприємств таке розуміння часто треба формувати — на жаль, нерідко воно приходить після того, як ризики реалізовуються.

— З яким видом інформаційних загроз на практиці доводиться зустрічатися найчастіше? З якими загрозами найскладніше боротися?

Антон: Втрата критичних даних.Потрібно розділяти внутрішні та зовнішні загрози, вони потребують різних заходів запобігання. Якщо треба виділити щось конкретне, я говорив би про загрозу втрати клієнтських даних. Найчастіше навіть втрата поштового архіву може завдати бізнесу величезних збитків. Боротися найскладніше з людським фактором — один відкритий фішинговий лист може створити багато проблем. При правильному налаштуванні прав доступу всередині компанії збитки можна мінімізувати. Але людина — завжди найвразливіша частина системи.

— Чи не здається вам, що через популярністькібербезпеки це стало популізмом - кожен додаток пише про те, що вони піклуються про безпеку своїх користувачів (хоча не факт, що з цим все добре). Чи не здається вам, що через це користувачі стали менш критично мислячими та менше думають про свою безпеку?

Антон: Ура, безпека стала популярною, нарешті! Сподіваюся, ця мода допоможе вибити великі бюджети та залучити у сферу більше тямущих фахівців.

Нещодавній витік Яндекс.Еди показав, що навіть найтрепетніше ставлення до безпеки — не панацея. Не думаю, що вони менше стали думати про безпеку, до популяризації все було ще гірше.

"До винаходу універсального квантового комп'ютера досить далеко"

— Чи є квантові технології реальною загрозою для компаній зараз?

Антон:Чи не є і не будуть ще тривалий час. До винаходу універсального квантового комп'ютера досить далеко. Але вже зараз відбувається вибір постквантових алгоритмів, які будуть впроваджувати в стандартні засоби шифрування і підтримуватимуться більшістю сучасного ПЗ. Тому, на щастя, у цій області щит з'явиться набагато швидше за меч. Очікуємо анонсу постквантових алгоритмів шифрування протягом найближчих 2-3 років, а створення універсального квантового комп'ютера — не раніше 2030 року.

З іншого боку, квантові технології давно перестали бути просто хайпом, тому це, без сумніву, наше майбутнє. Питання лише у тому, коли воно настане.

— А в яких областях меч може з'явитися швидше за щит?

Антон:Вразливості "нульового дня" з'являються регулярно - це той випадок, коли меч з'являється швидше. Але їх вплив пом'якшити додатковими компенсуючими універсальними заходами. У 5-10 років посилене фінансування продержавних груп хакерів може створити додаткові загрози і комерційному ринку.

"До винаходу універсального квантового комп'ютера досить далеко"

- Яким ви бачите свій ідеальний продукт?Це сайт на кшталт «Профі», де звичайні клієнти шукатимуть собі виконавців у сфері інформаційної безпеки? Чи ви впевнені, що це настільки популярна послуга і ваш сайт буде популярний?

Артем:Це зовсім не «Профі», адже головне у нас — це не телефон та резюме виконавця. Перевірка виконавців — один із найважливіших сервісів платформи, адже на тому ж таки «Профі» вся перевірка полягає  у тому, що звіряється ПІБ та фото з паспортними. Хіба це перевірка?

Наш ідеальний продукт - це проста та зрозумілаклієнту «коробка», яка враховує всі його потреби, не змушує занурюватись у технічні нюанси надто глибоко. При цьому «коробка» збалансована, вона вже враховує особливості його бізнесу, специфіку індустрії, загрози і може бути доопрацьована під конкретний запит.

Для нас важливо не тільки зробити хороший продукт,а максимально ефективно побудувати його супровід від допомоги у складанні ТЗ, договорів, первинних комунікацій з виконавцем та до створення підсумкового звіту. У перспективі хочемо навчитися генерувати їх автоматично.

Загалом послуги з безпеки – це цілий пластпослуг, з урахуванням природного зростання ринку ІБ та зростання спровокованого міжнародною обстановкою, ми впевнені, що замовлень на платформі буде більш ніж достатньо.

— Що у вашій роботі цікавить вас зараз найбільше? Що ви хочете змінити у цій сфері? Як на це має вплинути "Третя Сторона"?

Артем:Ми хочемо зробити ринок послуг ІБ максимально ефективним, прозорим та безпечним. Це досить чутлива сфера, багато процесів, у якому будуються на довірі. Я назвав би це так: «найкращі ринкові практики, зрозумілі бізнесу».

Ми чудово розуміємо, що завжди будемо посередині – між бізнесом та експертами в ІБ. І нам дуже важливо зробити так, щоб обидві сторони розуміли одна одну та були задоволені.

— Как внешние обстоятельства влияют на то, что відбувається у сфері інформаційної безпеки? Що змінили пандемія та події після 24 лютого? Наприклад, як убезпечити працівників, які працюють віддалено? Як захиститися від атак чи кіберзагроз від найкрутіших хакерів у світі?

Антон:Нових загроз не з'явилося, просто вони дуже серйозно виросли, як виросла ціна помилки. DDOS - це історія про обладнання, і в основному на стороні провайдера або зовнішнього сервісу. В ідеалі варто зробити злом нерентабельним чи максимально малоймовірним. Але будь-яка система буде вразлива, завжди.

Убезпечити віддалених співробітників треба так само,як та інших. На етапі прийому працювати відмінностей немає, тоді як налаштування робочих місць підхід інший. Сучасні засоби контролю доступу дозволяють знизити ризики видалення рівня звичайних офісних працівників, якщо звичайно доручити налаштування контролю доступів професіоналам.

— Які проблеми, помилки та міфи у сфері корпоративної безпеки існують сьогодні? Які з них найнебезпечніші для звичайних користувачів та ваших клієнтів?

Антон:«Нам нічого захищати» — такі коментарі й досі трапляються, тут без коментарів. "У нас все добре, адже ще нас не зламали!" - Не завжди злом помітний відразу, про це компанія може не знати тривалий час, залежно від цілей зловмисників.

Іноді клієнти кажуть:"Ми нікому не цікаві", але найчастіше зловмисники намагаються зламувати все підряд і монетизувати все, до чого можуть дотягнутися. Тому ніхто цілеспрямовано вас не шукатиме, просто зачепить по дотичній.

«Наразі бізнес відчув безліч ризиків, які раніше серйозно не розглядав»

— Як ви потрапили до Іннополіса? Навіщо це вам було потрібно і як допомагає у розвитку?

Антон: До Іннополіса ми прийшли свідомо.Нам хотілося скористатися благами особливої ​​економічної зони, їх у Росії вже достатньо. Вибрали саме Іннополіс просто тому, що там менше потенційних конкурентів, ніж у тому ж таки Сколково, і приємна атмосфера ІТ-міста. Я народився і виріс у Казані, бував у Іннополісі з виступами, тут навчалися мої друзі, це також вплинуло.

Іннополіс нам допомагає насамперед у піарі. Допомагають зв'язки з іншими стартапами-резидентами, наприклад, два шикарні рекламні ролики нам намалювали хлопці резиденти!

Артем:Зазвичай в ОЕЗ йдуть за інвесторами, співробітниками чи зв'язками. І завжди — за можливістю платити менше податків, це чудова угода як державі, так компанії. З перерахованого вище найбільше цікаві зв'язки, спільнота — співробітників у штаті у нас немає, а інвестора на початковому етапі ми вирішили не залучати. Зараз компанія будується на наші кошти. Через якийсь час шукатимемо інвестора, але ми хотіли б це зробити на значно пізнішому етапі.

— Як довго ви зможете вкладатись у проект? Скільки років вкладень потрібно, щоб він почав окупатися, на якому етапі ви почнете пошук інвесторів?

Артем:Справа не в грошах, а в тому, як їх застосувати. Ми могли досягти всього того, що ми зробили зараз, витративши вдесятеро більше, і просто заткнувши проблеми грошима. Натомість у нас було дуже багато безкоштовної або відносно дешевої реклами. Не партизанський маркетинг, але щось ідейно близьке.

Проект вимагає серйозних вкладень. Нам не потрібні десятки чи сотні мільйонів рублів. Інфобез - про довіру, а якщо його і можна спробувати купити - це дуже дорого і без гарантійрезультату. Якось ми сиділи з Антоном і думали, на що нам можуть знадобитися гроші інвестора. Зрозуміли, що такі речі є, але ключовими для досягнення результату вони не є.

— Як ви плануєте адаптуватися до того, що відбувається зараз — санкції, ізоляція? Як ви ставитеся до тих заходів підтримки, які схвалив уряд?

Артем:Ми намагаємося максимально скористатися цією ситуацією, адже тема безпеки стала більш актуальною. Бізнес відчув безліч ризиків, які раніше серйозно не розглядав. Витіки та зломи великих компаній посилили їх параною та бажання працювати над своєю безпекою. Ринок росте ще швидше, ніж раніше.

Санкції та ізоляція ускладнили ситуацію з деякимпрофільним ПЗ, закрили доступ до іноземних замовників та рекламних майданчиків. Але заходи підтримки починають поступово виконуватися, вони нам здаються досить корисними. Ми вже потрапили до Реєстру акредитованих IT-компаній та скористаємося деякими пропозиціями.

— Які у вас цілі на найближчі кілька років?

Артем:Наша головна мета зараз – запустити стабільні продажі. При цьому займатися найкращим сервісом — найефективнішим, що пропонує якісніші послуги за найкращими, порівняно з іншими країнами, цінами. Він має бути зрозумілим і прозорим — ми ж не лише про продаж, а консультуємо, розповідаємо та намагаємось допомогти людям виробити базові компетенції в ІБ.

Антон:Ми вважаємо, що виведення нашої платформи на ринок дозволить зробити послуги ІБ доступними для будь-якого клієнта. Для нас це спосіб змінити ринок інформаційної безпеки в Росії, зробити його більш прозорим, зрозумілим, доступним та чесним.

Читати далі:

Віспа мавп стає глобальним вірусом: чому вона передається так швидко

У Всесвіті відбувається щось дивне: як пояснити нестиковки у постійній Хаббла

Діагноз за хвилину: як ІТ змінює охорону здоров'я