«Мы ждали, что бизнес нас услышит, — вот он услышал. Компаниям все равно, какие средства защиты внедрены: им важны результат и понимание того, кто за него отвечает. К сожалению, безопасники до сих пор очень часто не могут объяснить, каким он будет. Внедрение некоей популярной системы защиты — это не результат. Нормальный результат — это когда специалист по безопасности сообщает руководству о том, что конкретно сегодня уязвимости в компании устраняются, скажем, в течение 127 дней и это слишком рискованно: надо, чтобы в критически значимых сегментах они устранялись за 12 часов, а для этого необходимо столько-то миллионов рублей», — признал Владимир Бенгин.
«Два года назад на PHDays мы говорили о том, что было бы здорово, если бы руководители задумались об информационной безопасности. Бойтесь своих желаний: многие менеджеры лично узнали, что такое ИБ. С другой стороны, сейчас в отрасли кибербезопасности иначе воспринимается ответственность за результат. Если два года назад я мог назвать нашу компанию только интегратором, то сейчас мы значительно больше, чем интегратор, и отвечаем за результат, за то, чтобы хакеры не угрожали бизнесу наших клиентов. Для нас это в первую очередь репутационные риски. Мы начинаем размышлять, как по-другому, более эффективно, можно добиться результата в области ИБ», — подчеркнул Айдар Гузаиров.
«Появляется много интересных продуктов. Клиенты пошли в сторону сервисов. Если ранее мы только рассказывали, что услуги в области ИБ могут дать большой результат в понятные сроки, то сейчас сервисы становятся востребованными практически по всем направлениям. Единственное исключение — услуги страхования, которые почему-то не взлетают», — сказал Сергей Шерстобитов.
Владимир Бенгин, директор департамента кибербезопасности Минцифры, отметил: «Багбаунти — это суперкрутой стресс-тест огромного числа внутренних процессов вашей организации. Мы запустили программу сразу на двух коммерческих площадках— Standoff 365 и BI. ZONE Bug Bounty. В целом мы были уверены в защищенности Госуслуг, потому что пентест наших систем проводила практически каждая российская компания в сфере ИБ. Всего в багбаунти участвовали около 8 тысяч человек. На обеих площадках сданы сотни отчетов, результатом стало больше 30 подтвержденных уязвимостей. Найдены и критически опасные недостатки, максимальная выплата составила 350 тыс. рублей. В дальнейшем будем думать, как этот опыт масштабировать. Для компании или организации в смысле проверки защищенности нет ничего дешевле и эффективнее багбаунти».
«Нам встречались неожиданные предложения организовать тестирование чуть ли не из конкретного пункта выдачи заказов», — рассказал Александр Хамитов.
«Некоторые специалисты по ИБ могут полагать, что и так знают уязвимости в системах своей компании, поэтому откладывают проверки на багбаунти-платформах. В других организациях могут думать, что если запустить программу, то придется признать, что бреши в защите есть. Руководство может относиться к уязвимостям как к недоработке в отделе безопасности и принимать разные меры. Вероятно, существует и необоснованное опасение, что багбаунти может использоваться черными хакерами. На самом деле ситуация обратная: программа позволяет монетизировать уязвимости в правовом поле, чтобы люди не пытались продать информацию о них где-то в даркнете. Мое мнение, что в багбаунти надо обязательно участвовать», — отметил Дмитрий Гадарь вице-президент, директор департамента информационной безопасности Тинькофф Банка.
«Неизвестно, что происходит внутри инфраструктуры, необязательно, что все уязвимости обнаружат в рамках багбаунти. Здесь нужен SOC. У нас, кстати, каждый найденный недостаток проверяется: почему WAF не отработали, почему команда AppSec на первых этапах не обнаружила эту уязвимость инструментально и т. д. Мы рассматриваем всю цепочку и стараемся исключить появление брешей в защите в дальнейшем», — пояснил Дмитрий Гадарь.
Генеральный директор CyberOK Сергей Гордейчик отметил, что любая деятельность должна быть измерима: «Вопрос измеримости безопасности, метрик безопасности стоит всегда. Соответственно, если ты затеваешь какую-то активность в области ИБ, надо понимать, к чему ты идешь в рамках этого процесса и как будешь отслеживать прогресс».
«С одной стороны, можно отдавать индикаторы компрометации, но с контекстом будут проблемы. Как правило, организации вручную собирают всю информацию, очищают и обогащают. Получается такая парадигма: отдать сам индикатор, наверное, можно, но в это же были вложены реальные трудозатраты, потрачены людские ресурсы и деньги компании. Как таким делиться — вопрос открытый».
«Сейчас всех атакуют через Exchange. Я считаю своей социальной обязанностью поделиться правилом обнаружения киберугроз, а не ждать, пока заказчика взломают».
«Стандартизация протоколов, интерфейсов взаимодействия, форматов обмена данными — этого нам действительно не хватает. Каждый вендор делает API в своих решениях как хочет, форматы и правила у всех свои. Дружить при отсутствии стандартов просто невозможно».
«Многим игрокам, не таким крупным, это дало бы возможность влиться в реку кибербезопасности и начать быстро друг другу помогать. Эта площадка должна быть не про конкуренцию», — рассказал спикер.
«Первый технологический рывок, который необходимо сделать отечественной индустрии, причем за короткий срок, — это наладить производство и обслуживание программного обеспечения на том же уровне, как было у зарубежных вендоров», — считает СТО VK Tech Алексей Тотмаков.
«Требуется инвестировать в инструменты проектирования открытого аппаратного обеспечения, так как сейчас такие средства создаются монопольно и не российскими компаниями», — комментирует Игорь Лопатин, директор по исследованиям и разработкам «Yadro Центр исследований и разработки».
«Есть области, в которые российские разработчики не шли осознанно, так как не имели „инженерки“. Сейчас, с уходом иностранных игроков, нам придется туда идти от неизбежности, — отметил Алексей Андреев, управляющий директор Positive Technologies. — С другой стороны, освободились ниши, которые займут отечественные вендоры. В частности, речь о сегменте сетевой безопасности и нише межсетевых экранов нового поколения. В областях, в которых мы обладаем комплементарной экспертизой, у нас будут технологические прорывы».
«Из-за того, что многие западные вендоры ушли с российского рынка, пришлось различные продукты разрабатывать с чистого листа. Отрадно видеть, что большинство разработчиков при этом сразу учитывают безопасность, встраивают ее в свой конвейер. Это действительно серьезное отличие по сравнению с тем, что было раньше. В текущей ситуации все видят количество атак, которые происходят, и не могут игнорировать безопасность в своих подходах», — полагает эксперт.
«Все сильно осложняется тем, что готовых решений для DevSecOps все меньше и меньше. Мы видим ставку на решения open source по безопасности».
«Отечественными вендорами заложен хороший базис, вокруг которого нужно строить экосистему, при этом конкурируя на рынке, в том числе с технологиями, к которым рынок приручил всех нас. Для этого у нас есть все ресурсы: люди, технологии, экспертиза».
«В пандемию многие ритейлеры не справлялись с большим количеством заказов, чем пользовались злоумышленники, создавая поддельные или посреднические сайты, например мимикрировали под „Азбуку вкуса“. В лучшем случае покупки клиентам обходились дороже, в худшем — покупатели оставались без денег и товара. Проверяйте сайт, на котором собираетесь оплачивать покупки, хотя бы по банковским реквизитам юридического лица, которые всегда указаны на легальных сайтах», — посоветовал Дмитрий Кузеванов, технический директор «Азбуки вкуса».
«В последние полгода о ChatGPT говорят из каждого чайника, поэтому я попробую объяснить, как работает эта технология изнутри. Сам термин NLP — про то, как мы взаимодействуем с текстами. У каждого из нас есть модель языка, которая помогает нам доносить свои мысли. Самое базовое определение языка связано с некой „затравкой“, которая позволяет получить следующее слово. Если кто-то скажет „мама мыла“, то все дружно ответят „раму“. Подобные модели, генерирующие следующие слова, только в тысячи раз сложнее, работают в ML-помощниках», — отметил Валентин Малых.