0:01 Это подкаст Ахуительный историй.
0:03 Подкаст можешь слушать на любой цифровой платформе, там где тебе удобно и когда удобно.
0:08 Подписывайся, следи за обновлениями, а мы начинаем.
0:18 Сегодня в гостях Улжас Сатив, Сео, веб ТТМ и Царки.
0:24 Расскажи немножко о себе, чем занимаешься.
0:28 Всем доброе время суток.
0:31 Да, меня зовут Сатиф Алжас, я являюсь руководителем президентом организации ЦАРКа.
0:36 Это Центр анализа расследования Кибератак.
0:39 Это не государственная организация, просто нас путают с госкомпаниями, то есть это объединение юридических лиц, то есть это частная компания.
0:49 И также я основатель стартапа Веб-ТТТМ - это система мониторинга и защиты веб-ресурсов, которая вышла на зарубежный рынок.
0:58 Ну, это если вкратце так, основной офис у нас в Астане, то есть порядка 60 человек, есть офис в Алмате у нас и небольшое представительство в Польше, в Варшаве, откуда мы делаем нашу зарубежную экспансию.
1:14 Вот как-то вкратце так.
1:17 А как ты вообще пришел к тому, что захотел и начал заниматься именно кибербезопасностью?
1:23 То есть, люди, которые выбирают путь разработчика.
1:27 Понятное дело, все мы сталкиваемся с фронтендерами, с бэк-эндерами, ребятами, которые занимаются там девопсом, базами данных и так далее.
1:35 Но вот по поводу кибербезопасности, мне кажется, это все-таки такое довольно нераспространенное ответвление: как ты к этому пришел?
1:46 Да, начинал я, как и все, наверное, с увлечения программирования.
1:52 Я был олимпиадным программистом, то есть, это еще было в школьное время.
1:57 Но, наверное, меня что сподвигло, это то, что в то время интернет был не очень дешевый.
2:04 То есть был провайдер НУСАД, который по карточкам только, либо там указак телекому, такое довольно дорогой часовой интернет был.
2:12 И, наверное, за счет того, что просто хотелось сидеть
2:17 бесплатно в интернете и познавать что-то, тогда еще был Диалаб с этим ужасным моделом, с этим ужасным звуком, и все шло из-за любопытства.
2:25 То есть, хотелось получать доступ к информации, там, качать что-то с интернета, там, музыку, картинки.
2:32 Ну в то время фильмы еще не качали с интернета.
2:35 И все это началось и привело к тому, что
2:39 начал увлекаться, как бы там обойти систему, а как получить доступ бесплатному интернету.
2:45 И от этого все началось, пошли какие-то первые такие любительские взломы, нашел там уязвимости в провайдерах.
2:56 познакомился с Рахим Давлет Калиев.
2:59 Может быть, помнит кто-то, первый онлайн журнал Фритек, это был казахстанский пункт.
3:03 Там мы начали публикацию про информационную безопасность.
3:07 После этого мы сделали один из первых форумов - казанте: захак.кз с одним из моих товарищей.
3:15 И это было, наверное, одно из первых таких мест, где кастанцы собирались
3:20 и могли делиться информацией про уязвимость, про программирование, по том, как находить там всякие узимости в различных системах.
3:30 Ну и плюс, наверное, большую роль сыграл там форум античат, то есть он еще живой, откуда вышли, наверное, там многие ребята из хакерской элиты СНГ-шной это вкратце примерно так.
3:45 А где вот эта граница между хакером, который работает во благо, и тем человеком, который пользуется своими знаниями и силой во вред.
3:56 То есть ты же начал, допустим, с каких-то уязвимостей, взломов, почему ты не пошел дальше по темной дорожке?
4:05 Тут да, такая тонкая грань, я бы сказал, потому что
4:12 одно дело, когда ты там что-то взламываешь и сообщаешь об этом владельцу системы, другой момент, когда ты используешь взломанные данные, например, для кардинга, да, там для взлома
4:23 всяких там пользователей для воровства
4:27 их денег с кредитной карточки, с банковских счетов, и вот здесь, как раз есть тонкая грань, что если ты это переходишь, то обратно пути на самом деле нет.
4:38 Мы в основном занимались таким более-менее этичным хайкингом.
4:41 Были, конечно, всякие там серые схемы.
4:42 То есть, мы, например, там были одни из первых,
4:45 кто находил лазейки в том же ВКонтакте, да, и мог спамить там на миллионы пользователей с какой-нибудь своей целью.
4:55 Но именно ворства денег у нас такого не было со счетов.
4:59 И при этом я знаю много знакомых, которые пошли вот по такому пути, и которые на самом деле там не очень хорошо и закончили.
5:08 Например, там один из случаев - это вот Кирилл Фирсов, он сейчас сидит в Штатах, в тюрьме.
5:15 То есть мы одно время там начинали на античате когда-то и там
5:22 находили там уязвимости и прочее.
5:24 А после этого недавно человек создал там форум, где продавал всякие данные людей, карточек и прочее.
5:31 Вот за это опытом посадили в Штатах.
5:34 Поэтому просто приходишь к тому, что видишь, что рано или поздно кого-то могут там посадить за такое действие, и что не очень-то и хочется жить все время в страхе и лучше заниматься более-менее таким атичным хакингом, и на этом на самом деле можно и хорошо зарабатывать, и при этом быть еще публичным.
5:56 И поэтому здесь, кто идет из молодых ребят в информе безопасности, они должны понимать, что такие легкие деньги они могут манить, ну рано или поздно, не через год, может быть, не через 2, через 5, через 10 лет тебя могут за это
6:13 А есть ли такое, что, допустим, какие-то весьма сильные или популярные ребята из службы безопасности, чего бы то ни было, находятся условно под надзором или вот что наблюдают ребята из
6:28 госструктур, допустим, из ФСБ, КНБ, и так далее.
6:32 Ну, я не исключаю такой момент, потому что планет того, что у нас там самая сильная хакерская команда Центральной Азии и одна из лучших в СНГ, и
6:44 естественно, мы там тоже сотрудничаем с нашими силовыми органами, потому что когда там сообщают об уязвимости, мы отрабатываем с ними, потому что они являются теми, кто защищает нашу родину от Киберугрос.
6:56 Если говорить про то, что ты какой-нибудь молодой хакер, школьник, взломал систему и пришли к тебе
7:04 комитетчики, ФСБшники и давайте вербовать.
7:07 Ну, такие моменты тоже могут быть.
7:09 И это как бы не только у нас, то есть это и в Штатах такое.
7:13 То есть очень много случаев было, когда их там АНБ и ЦРУ использовал таких хакеров.
7:20 То есть, это практика такая обычная, и за рубежом не у нас.
7:24 Поэтому я думаю, что и наши там спецслужбы держат на карандаше всяких хакеров, сидят, возможно, там в различных даркнетах и на хакерских форумах и следят, кто там из Казахстана что делает.
7:38 Ну, то есть, если они это так делают, то на самом деле это показатель хорошей работы.
7:43 Ну, вообще, это вся тема на самом деле очень интересна, особенно для людей, которые с ней.
7:49 Если сталкиваются, то поверхностно.
7:52 Но, допустим, есть ли какие-то моменты, как можно избежать
7:59 вот этих нападок со стороны хакера?
8:01 То есть, смотри, какое мнение, допустим, у людей многие считают, что мы там, допустим, все под колпаком, теории заговора и все такое.
8:10 Но есть и обратное мнение, которое гласит, что люди расслабьтесь, вы по факту никому не нужны, ну а если вы будете нужны, то вас достанут и в даркнете, и там и с биткоином, и как угодно.
8:23 То есть, какой вообще шанс полностью изолироваться от возможности какого-то взлома и что для этого нужно сделать?
8:32 У хакеров есть такое понятие - там не взламовой системы не бывает, да?
8:36 То есть нужно либо больше денег, либо больше времени.
8:38 Там и Пентагон взламывали, да, и аккаунт Твиттера Медведева, и Хилари Клинтон взламывали.
8:44 То есть взламывают все, да.
8:45 И прослушивали канцлера Германии, то есть, это все было.
8:50 И вот мы недавно там слышали, да, там про утечку там Пигасус, где первые лица нашей страны были скомпрометированы.
8:56 То есть, ломать можно любого.
8:59 То есть, вы должны понимать, что если у вас там хоть один какой-то электронный девайс есть, не обязательно это может быть телефон, да, там умный телевизор, либо еще что-то, то за вами могут следить.
9:10 нафиг никому не нужны там 99% людей, если там обычно ты гражданин, если ты там
9:16 не ведешь людей на баррикады, на митинги, а если ты не какой-то террорист не продаешь наркотики, ни коррупционер с кучей любовниц, то ты нафиг никому не нужен.
9:27 И вот это на самом деле люди там не понимают.
9:30 То есть я просто живу в таком, наверное, режиме, что я по умолчанию считаю, что там мой телефон там прослушивается, на моем компьютере уже там все записывается.
9:39 То есть, мне скрывать нечего, там я там наркотики не продаю, коррупцию не развожу, и
9:45 госсекреты наши никакие не сдаю, я их и не знаю.
9:48 Поэтому я и просто живу спокойно.
9:50 Какие-то там разговоры можно всегда телефон убрать и переговорить с человеком.
9:55 А большинство людей возмущаются, хотя на самом деле они там никому не нужны.
10:00 Если говорить даже про Казахстан, Казахстане там 19 миллионов населения из них там трудоспособного сколько там 11 миллионов, то есть столько ушей не хватит, чтобы мониторить эти там 11 миллионов человек.
10:10 Да иначе оно не нужны.
10:14 Так да взломать могут любого, любой телефон могут взломать.
10:18 Просто нужно учитывать такой момент, что вот эти всякие там киберужие, типа аналога пригазовское и прочее, это стоит очень дорого, то есть это порядка от 10 миллионов долларов стоит такое кибераружие.
10:29 Если ты обычный гражданин, который нафиг никому не сдался, ну вряд ли против тебя, там наше государство, чужое государство, там неважно кто, будет применять такое кибераружие.
10:40 Расскажи для непросвещенных, что такое Пегасус?
10:43 Пегасус - это вот одна из последних утечек было киберужие от
10:49 израильтян, которое позволяло взломать
10:54 айфон последних версий, то есть отправив сайлент смс, то есть ты даже эту смс-ку не видишь, там злоумышленник он получал доступ к твоему телефону, к твоим звонкам, ну вообще полный доступ к телефону.
11:06 Вообще, евреи они славятся тем, что они одни из самых сильных в мире по созданию киберужия то есть они по всему миру там ищут хакеров, хантят их, покупают их уязвимости для того, чтобы внедрять свое киберужие, для того чтобы и применяло их государство и чтобы они продавали их другие страны и была утечка о том что с помощью этого кибераружия взломали очень много чиновника по всему миру и там их прослушивали.
11:37 Невероятная история.
11:38 Честно говоря, никогда бы не подумал, что есть именно какая-то страна, которая чем-то подобном славится.
11:46 Потому что, ну, опять же, да, если отбросить какие-то знания, то если смотреть взглядом обывателя.
11:54 По сути, ну, все, что большинство людей знают о кибербезопасности, о хакерах, это то, что нам подают в фильмах, и мы.
12:03 мой, наверное, любимый момент - я смотрел ролик на Ютубе, где хакеры, тоже которые занимаются безопасностью, спрашивали по поводу оценок каких-то моментов, хакерских и взломов в фильмах.
12:19 И очень часто оказывается, так что это просто какая-то больная фантазия режиссера, и ничего и близкого с реальностью абсолютно не имеет.
12:29 И в этом плане я бы хотел поговорить про хакатоны.
12:32 Которые вы и выигрывали, и занимали призовые места.
12:36 И насколько я помню, история была не так давно, может быть, год-два назад
12:43 вы в каком-то году сначала заняли, по-моему, первое место.
12:47 А потом вроде как команда Сбера Бизон, да, вас обошла?
12:52 Нет, Бизон нас так и не обходил.
12:53 В 2017 году мы заняли первое место на соревновании Постит Хаг Дайс.
12:59 Называется за 1-противостояние.
13:02 В следующих годах мы занимали вторые места несколько лет.
13:06 То есть, это большой-большой киберполигон, где умный город, система управления энергобеспечением города, железнодорожная станция, аэропорт, нефтекачка и прочее.
13:18 Порядка 20 хакерских команд соревнуются между собой, кто первее это взломает, проникнет внутрь, не даст другим хакерам проникнуть.
13:26 И сделает как можно больше, скажем так, деструктива, да, внутри какую-то утечку, либо что поезд сошел с рейс, и вот мы произвели фурор.
13:36 Потому что до этого про казанских хакер вообще не было ничего известного.
13:40 Никто и не думал, что у нас какие-то есть хакеры, и в 2016 году моя команда Царка она заняла первое место среди этих всех топовых российских хакерских команд.
13:50 Они довольно известные, то есть, они славятся там по всему миру.
13:54 И у нас брали там кучу интервью, плоть там до ичбио.
13:58 Следующий год мы уже занимали вторые места, но показали тем самым, что первая победа это не была супер удача.
14:04 То есть мы держали эту марку очень долгое время.
14:08 И как бы за счет этого мы и начали запускать Казахстан хакерскую конференцию в Казахстане, которая тоже там делает небольшой киберполигон, где люди могут соревноваться.
14:20 Я вот когда думал по поводу всяких умных штук мы вот недавно с женой обсуждали по поводу умного дома - какие-то смарт-вечи, да, которые у тебя есть дома.
14:32 И это все прикольно и интересно с точки зрения развития технологий.
14:37 Допустим, вот та же Тесла или любой другой электромобиль, который управляется просто компьютером, да, это все действительно очень классно с точки зрения развития технологий, но когда ты начинаешь думать о том, что может случиться какая-то ошибка, что все эти системы может кто-то взломать, и по сути, твои бытовые вещи, которые были направлены на увеличение твоей безопасности, твоего удобства и комфорта, может быть, экономии времени просто могут в один прекрасный момент оказаться смертельным оружием, направленным на тебя.
15:17 То есть, если говорить про машины, это вообще последний тренд.
15:21 Называется кархэкинг.
15:22 То есть, мы в Москве познакомились с ребятами из Китая, которые специализируются на том, что ищут уязвимости новых машинах.
15:30 И они публиковали прям ресерч, как они взломали Теслу.
15:34 То есть, там клевое видео было, где они ехали сзади Тесла и открывали ему багажник, например.
15:40 То есть весь этот Иод, Интернета С, да, есть даже там шутка в иоте в интернет-с нет буквы С секьюрити.
15:49 То есть он в первоначально вообще не продумался.
15:51 И хакеры там взламывали, там, и всякие интимные штуки, которые подключаются к интернету, и всяких там детских куколок, которые тоже там подключаются к вай-фаю, да, и мог которые, допустим, там транслируют родителям, что там делают его дети, хакеры тоже могли к этому подключаться.
16:09 Поэтому любое устройство, которое подключено к интернету или которое там имеет вообще у себя какой-то электронный чип, его все можно взламывать.
16:17 То есть последний тренд - это всякие асутопы из КАД-системы.
16:20 То есть, это системы на нефтянке, в аэропортах и прочее.
16:25 То есть, чтоб ты понимал, вот эти системы появились в 70-80-х годах.
16:30 То есть, там, не знаю, там штука там дорогая, какая-нибудь, которая управляет там нефтекачкой, да.
16:36 И в тот момент вообще не думали про себе секьюрити же, там не было никаких, грубо говоря, антивирусов для таких промышленных там систем.
16:43 И хакеры сейчас это все взламывают.
16:46 То есть последнее, что мы видим, когда там где-то там завод остановился, да, либо когда там хакеры там урановую программу целую Ирана там взломали и чуть не взорвали там полгорода, либо когда там свет в городах там,, в Украине отключали хакеры.
17:01 Все это из-за этого идет, что с 70-80-х годов, когда проекретировались эти промышленные системы, никто не задумывая о защите.
17:10 И вот такая же ситуация сейчас сает, с интродев-с.
17:14 То есть хакеры сейчас все эти штуки пробуют ломать, искать там уязвимости.
17:19 А как ты вообще относишься к хакерам, которые ломают такие вещи, преследуя какие-то нехорошие, так сказать, цели.
17:27 Где-то коммерческие, где-то политические, где-то, не знаю, личные.
17:33 Ну да, то есть этим занимаются либо такие блэк хэтте, да, черные шляпы, кто взламывает ради того, чтобы шантажировать и просить потом миллионы долларовые вознаграждения за это.
17:45 Либо это стоит спонсор-хакер, да, это государственные хакеры.
17:49 И нужно понимать, что
17:52 США, Россия, Китай, Южная, Северная Корея, Израиль все имеют хакерские команды, которые спонсируются государствами.
18:02 либо которые там сидят внутри Минобороны, ЦРУ, АНБ, ФСБ и прочие.
18:08 И вот эти хакеры там работают по их мнению, по благо страны.
18:14 То есть я считаю, что Казахстану тоже нужна киберармия, потому что мы там хоть и мирная страна, но там, не дай бог, завтра у нас какой-то конфликт с соседями, либо вообще там с какой-то из стран за рубежом, то нам нужна киберармия, которая защитит и нашу страну, и которая сможет сделать отпор другой стране, и даже когда была утечка Викиликс в 2017 году, там было показано, что у американцев в силовых органах в таком департаменте который занимается именно скажем так киберразведкой кибератаками там порядка 5000 человек там целый ресерч отдел который ищут уязвимости в роутерах умных телевизорах телефонов, во всем подряд.
18:57 мы всему должны это противостоять, если у нас будет какой-то конфликт из них с кем-то.
19:03 Как много удивительных вещей сегодня мне открываются, на самом деле.
19:06 Я надеюсь, остальным тоже будет это максимально интересно.
19:11 А скажи, пожалуйста, как в таком человеке совмещаются еще разные хобби?
19:16 Потому что я знаю, что ты любишь мотоциклы, и в айронмене, да, выступал.
19:21 Это тебе как-то помогает сфокусироваться.
19:24 Может быть, как ты говорил до этого, до записи?
19:28 Может быть, это каким-то детоксом для тебя является?
19:31 Да, я одно время ездил на мотоцикле порядка 4 лет.
19:35 Это был такой прям клевый период свободы.
19:39 Сейчас я семейный человек.
19:40 Сейчас уже у меня собака с собакой особо на мотоцикле не поедешь.
19:45 Просто, то есть я, одно время общался, когда проходил аксессирацию в Европе, с немецким психологом, который как раз был психолог для предпринимателей, для стартаперов, и у человека у него всегда должно быть какое-то хобби, которое вообще не зависит от его работы.
20:04 Потому что у меня всегда было работой хобби.
20:06 То есть я занимался и занимаюсь тем, что мне нравится.
20:09 Должно быть что-то такое отвлеченное, поэтому у меня был там собак мотоцикл, потом у меня появилась собака, потом я начал увлекаться там плаванием, бегом, сделал половинку айронмена, переплыл боровое
20:25 и то есть это прям такой хороший опыт.
20:27 Последнее время я вот сейчас увлекаюсь барабанами.
20:30 То есть человеку, чтобы эффективно работать на своей там работе, ему нужно еще также заниматься тем, что вообще не связано с работой, для того чтобы немного его мозги разгружать.
20:44 Ну это да, действительно так, абсолютно с тобой согласен.
20:47 Очень классно, что ты не зацикливаешься на одном, и ищешь что-то новое для себя, как минимум становишься более разносторонним, ну и плюс у тебя всегда есть вариативность действий.
20:58 А ты говорил до этого, что сколько у вас общий штат?
21:02 60 сотрудников там я слышал, а общий штат примерно вообще порядка 70 человек.
21:07 Я щас просто потихоньку отошел от операционки, а я сейчас больше занимаюсь стратегическими какими-то нашими вещами.
21:15 А я уже даю потихоньку автономию нашим ребятам, чтобы по каждому проекту они уже сами нанимали людей, контролировали процессы, потому что нужно взращивать компании собственных лидеров для таких вещей.
21:29 Ну, это грамотный подход, грамотный менеджмент.
21:33 Я хотел спросить: проверяете ли вы как-то своих сотрудников?
21:37 Все-таки вы же занимаетесь кибербезопасностью?
21:40 Проверяете ли вы их, не знаю, там, бэкграунд, может быть, какую-то поднагодную?
21:45 Те, кто идут к нам в рай-тим, то есть, у нас есть деление рад тим, это команда нападающих, да, то есть, это наши хакеры, есть блютим, команда защитников, то есть, у нас там есть отделы РНД, где мы там делаем защищенный смартфон, например, там какие-то крутые штуки, там новые там вирусы, изучаем и прочее.
22:02 Есть команда разработчиков, если человек хочет команду ред, то там да, там мы проверяем, потому что, когда человек будет расти, ему будут проекты даны типа банк, да, когда мы внутри систем какого-то банка и проверяем, легальный аудит делаем, либо госсистем, здесь важно нам понимать, чтобы эти данные никуда не утекли, чтобы он там ни не продавал их, чтобы не воспользовался этим, здесь мы проверяем, если говорить про других, там наверное уже меньше проверки, то есть сам больше проверка - это именно в отдел Редтим.
22:37 Я не могу говорить, что за банк, но знаю достоверно, что в одном из, как минимум, этих банков раз в полгода сотрудники проходят проверку на полиграфе.
22:50 Практикуете ли вы, проходил ли ты когда-нибудь?
22:53 И считаешь ли ты вообще это полезным действием?
22:58 Вообще у меня опыт был, мне интересно было там как работает полиграф на самом деле он там точно не 100 процентный показатель и там человек может отказаться от сдачи полиграфа то есть обязательно никто не сможет.
23:13 Я знаю, что во многих банках в службах безопасности проходят на полиграф, но у нас
23:20 такой практики нет, и, наверное, вряд ли мы будем внедрять ее.
23:24 То есть, потому что здесь, наверное, у нас слишком доверительные отношения в команде.
23:29 И вот такое вот недоверие, когда ты будешь проверять свою команду на полиграф, она может
23:36 подорвать отношения ребят к компании, как я считаю.
23:40 А что является каким-то определяющим важным фактором при отборе человека?
23:44 Вот, допустим, есть какой-нибудь красный флаг, из-за чего вы точно не возьмете человека на должность вредтим?
23:53 Если говорить про вообще личные качества, то есть если
23:58 первое, да, если мы там заметили, что был там парень подавался к нам Шимкенту, а когда начали мы его там пробивать,, выяснили что он там на хакерских форумах кидал людей вообще и занимался всякой там нелегальной деятельностью.
24:10 Естественно, такого мы не берем.
24:13 такие вещи мы там проверяем.
24:15 Если говорить приличные качества, наверное, здесь нужна быть какая-то страсть, пэшн, саберсекюрити, кайти, потому что
24:25 Потому что многие нас смотрятся там фильмы, да, там, мистер Робот, либо еще что-то.
24:30 И думают: вот сейчас, короче, приду в компанию, и там через неделю буду уже взламывать банки.
24:37 Там сидеть, там, кайфовать.
24:39 Короче, там подобра пароли с третьего раза, как в фильмах, и все это будет красиво и быстро.
24:44 Сам деле это не так, это немного романтизированно, то есть человек там должен там годами сидеть, изучать языки программирования и администрирование, устройство там банковских, финансовых систем, госсистем.
24:55 Он может 2-3 месяца работать над анализом уязвимости и так и не найти уязвимость эту.
25:03 То есть, это на самом деле не так просто, и это нужно очень большое упорство и это нужно любознательность, потому что
25:09 нам ребята приходят.
25:10 Мы даем ему, допустим, там материал.
25:12 Вот изучи за неделю, как взламываться вай фай и покажи.
25:16 А многие люди не привыкли сами изучать, он думает, что приходит на все готовенькое.
25:20 и то есть приходит он с куча вопросов и вот с таким проблематично с таким мы стараемся не работать то есть человек должен приходить там с вопросом когда он уже там не знаю там весь гугл уже проширстил, уже, ну все уже не, может найти.
25:36 И вот такие нам нравятся.
25:38 В этом плане подход, прям очень похожий на обычных программистов, и на то, что я хочу видеть в дизайнерах, в этом плане, наверное, сейчас во многих сферах такое.
25:54 самостоятельность человека.
25:55 Потому что, знаешь, бывает казусы, приходит человек там с дипломом по сайбер-секьюрити его начинаешь задавать обычный вопрос.
26:03 Даже там приходил к нам парень, который с малайзийским дипломом по цю секьюрити, задаешь ему стандартные вопросы.
26:10 Даже знаешь, такой Линуксом пользовался, пользовался.
26:12 Назови хоть одну версию операционной системы.
26:15 Там, ну, Юникс каких-нибудь систем.
26:18 То есть как-то он работал на именно, но даже не знает ни одного названия дистрибутива.
26:21 Спрашиваешь, какая там хоть картинка была, тоже не знает.
26:25 А бывает там, что приходит парень без образования, там 15-16 лет.
26:30 Но вот у нас в этом году два школьника стажировались.
26:32 Наверное, первый раз, когда мы школьника взяли, а этот парень уже знает, там больше, чем 30-летний ебашник в банках - именно с практической стороны.
26:39 То есть, понятное дело, там он в менеджменте не шарит, там в организационной части, в бюджетировании шарит, но именно там в практические уязвимости он больше разбирается в этом.
26:48 И мы любим вот таких самородков
26:52 как вот мы стараемся взрастить, понятно.
26:55 А можешь рассказать про веб-тотем?
26:57 То есть это продукт, который помогает корпорациям, либо частным лицам, у которых есть какой-то сайт, защититься от кибератак, правильно понимаю?
27:07 Да, первоначально мы вот в 2017 году еще начали делать, то есть, мы его начали делать для мониторинга там целой страны.
27:14 То есть, Казастанет 150 тысяч доменов в точке Кейз, и мы начали мониторить их все на угрозу.
27:19 То есть, если какой-нибудь сайт задефейсон, взломан либо заражен, то мы самые первые узнавали об этом.
27:25 И потихоньку пришли к тому, что мы, оказывается, можем сделать инструмент для обычного владельца сайтов, который может поставить наш веб-тотем и защитить свой ресурс.
27:33 С этой темой мы поехали в акселерационную программу при министерстве обороны Эстонии.
27:38 Прошли там стартуес, после этого мы там прошли в немецком акселераторе и в польском, и так мы нашли зарубежных клиентов.
27:47 То есть, помимо того, что у нас закупает государство для мониторинга всего киберпространства 150 тысяч сайтов, у нас есть за рубежом по всему миру.
27:55 Ну, там, несколько тысяч клиентов, которые пользуются нашей системой.
27:59 Сейчас мы подали инициативу в ЕС, мы хотим мониторить все страны ЕС: то есть Россия, Беларусь, Армения, Казахстан, Кыргызстан, и вот сделать какую-то единую платформу для обмена киберинцидентами и мониторить это все пространство, и какие ресурсы взломаны, кем они взломаны и прочее.
28:20 На самом деле мы еще попали также в Тех, то есть, Тех - это главная айти-конференция мировая, и она выбрала нас как один из самых перспективных стартапов в области сайберсекьюрити.
28:30 И вот под сколько лет мы уже это пилим, нарабатываем компетенции но самая большая проблема это продажи то есть в снг то есть наши там программисты хакеры умеют делать клевые продукты но мы не умеем их продавать взорбежом наоборот, они могут продать несуществующий продукт, но им проблематично это сделать.
28:52 Вот в чем разница между нами и Западами - считаю.
28:56 Интересно, но с попаданием, кстати, я думаю, можно поздравить, но и продукт действительно получился очень крутой.
29:03 Вопрос, который меня интересовал очень давно.
29:06 Наконец-то я нашел человека, которому можно его задать, я думаю.
29:10 Почему наш казахстанский государственный сайт ЕГОВ не имеет протокола и чтипс.
29:18 Да, это такой интересный вопрос.
29:20 То есть, одно время они там ставили же
29:24 этот национальный сертификат проблема то, что когда ты переходишь на него, то многие браузеры жаловались, что соединения не защищенные, потому что наш сертификат не признан был этим.
29:39 Зарубежными браузерами.
29:40 В итоге они его убрали, а зарубежные сертификат, может быть, они не имеют права ставить по закону.
29:48 И вся эта штука вокруг, наверное, вот этого национального сертификата и вопросы крутится.
29:54 В итоге мы имеем незащищенные соединения на госсервисе, правильно понимаю?
29:59 Да, там где-то есть все равно защищенные соединения на каких-то поддоменах и системах авторизации, но на главном кажется нет, я сейчас не помню, уже
30:08 не проверял его долгое время.
30:09 Кстати, если говорить про сл-сертификаты, то наша страна хорошо бустанула в этом плане, потому что вот мы же мониторим количество защищенных сайтов с сертификатами то если у нас там в 2017-2016 году их было там меньше наверно 5 процентов то сейчас процентов 25-30, кто имеет СССР сертификат.
30:32 Честно говоря, я думал больше.
30:34 Я думал, ты сейчас скажешь процентов 60-65%.
30:37 Но тем более, когда ты регистрируешь домен, там СССЛ выдается бесплатно.
30:44 И то есть этим не все пользуются.
30:46 Не все покастают, да.
30:48 И в итоге на госсайте мы сейчас имеем такую проблему, что бюрократия
30:54 споткнулась, а камень, и поэтому
30:57 некоторые люди страдают, видя надпись, что соединение не защищено.
31:02 А при этом, вообще, насколько велик шанс того, что твои персональные данные на госсайте могут куда-то утечку, потому что ты там вводишь свои персональные данные, включая фамилию, имя отчество, номер телефона, данные, удостоверения, может быть, какие-то паспортные данные, да, и так далее.
31:18 Ну, при незащищенном соединении, и если, допустим, пользуешься публичным вай фаем то данные эти утечь могут то есть если именно там у тебя захотят украсть но у нас и так происходит довольно очень много утечек
31:36 старстных баз, и частных баз, и из банков, что я думаю, что у злоумышленников уже есть 10 версий различных персональных данных на каждого человека.
31:46 Здесь такой момент, что у нас есть закон о персональных данных но у нас никто не понес ответственность за какую-то утечку то есть вот были случаи может быть помнишь цик когда утечка была там всех тех кто может голосовать да никто не понес ответственность и вот это наверное основная проблема то есть когда у нас чиновники владельцы систем там частный сектор начнут нести
32:13 Ответственности и штрафы большие за такие вещи, то я надеюсь, после этого ситуация может измениться.
32:19 А по поводу ответственности я вообще немножко не понимаю ситуации, потому что часто действительно непонятно, кто виноват и кто понесет ответственность.
32:28 И вот про малоосвещенные случаи могу рассказать такой: он был освещен в малоизвестных казахстанских СМИ.
32:36 Там буквально 2-3 газеты.
32:39 Было дело так: в Альфа-банке появилась возможность регистрировать ИП и то онлайн.
32:46 Ты мог зайти и ввести какой-то чужой ИИН, при этом ты вводишь свой номер телефона, приходит на твой номер телефона смс-потверждающий код.
32:57 Ты вводишь код, заходишь в личный кабинет, и тебе просто открываются данные, все связанные с этим ИИИном.
33:05 То есть ты мог посмотреть юридический адрес, ты мог посмотреть фактический адрес, еще какие-то вещи.
33:12 В общем, то, что, по идее, сторонний человек не должен видеть про владельца ИП или то есть его какую-то персональную информацию, данные удостоверения, его
33:24 адрес проживания, его номер телефона и какие-то еще там данные были.
33:30 И вот после обращения с СМИ в банк какого-то ответа предоставлено не было, насколько я помню.
33:37 Но на где-то дня 4-5
33:41 сервис они этот закрыли и потом переработали.
33:45 И просто дело в том, что во-первых, непонятно, как такие вообще штуки выпускают в продакшн.
33:51 Почему за этим никто не следит, тем более, это банк.
33:54 И во-вторых, непонятно, сколько людей успели воспользоваться этой уязвимостью.
34:00 А это даже не то, что уязвимость, это просто открытые двери, понимаешь.
34:05 И непонятно, кто вообще понес и понес ли и какую-либо ответственность за это, я думаю, вряд ли.
34:13 Думаю, скорее всего, вряд ли да.
34:17 видишь, в чем вопрос, что безопасность - это всегда неудобство.
34:21 То есть, ты не можешь делать удобный продукт и безопасно.
34:24 Тебе нужно сбалансировать.
34:26 Либо это безопасно, прям супер, либо это супер удобно.
34:29 И здесь, скорее всего, банк пошел по пути, чтобы сделать удобную штуку.
34:35 И здесь еще такой момент.
34:37 Есть что зачастую там бизнес
34:40 он не согласовывает такие вещи с цаперсекьюрити департаментом.
34:46 То есть у бизнеса свой КП, да, запустить новую услугу, привлечь этих 1000 ИП-шек, которые у него там зарегистрируются, клиентов.
34:55 И у него там свой собственный показатель.
34:57 А когда к нему приходит ИБ и говорит, что ребята, давайте сделаем аудит, а давайте проверим комплайнс, а давайте проверим, соответствует ли это всяким бест практикам по себе секьюрити.
35:07 И здесь понимая, что это может на месяц-два затянуть работу.
35:11 И он говорит: нет, ребят, я короче там сам это все запускаю, и все это будет там
35:16 под ну это будет делаться быстро.
35:19 И все это проблемы были также и с электронным правительством.
35:22 То есть, у нас электронное правительство бустовало, бустовало, запускалась куча многих новых сервисов до
35:29 порядка 400 кажется сейчас услуг.
35:31 Вот это нужно было все быстро делать, итоги пришли к тому, что оказалось то, что многие системы там небезопасны, потому что там министр спускает задачу, нужно за неделю, не знаю, 42 500 выпустить, например, либо открыть ошиб.
35:45 Вот, естественно, там ЕБшники не успевают все это проверить на безопасность.
35:51 Вот, и мы приводим все к тому.
35:54 За рубежом, почему там на западе на самом деле больше где-то бюрократии, и когда там запускают какой-нибудь там, мы работали просто с веб-тотем, работал там с польской компанией БЗУ, самая большая страховая компания, одна из больших в Европе.
36:09 И мы проект запускали 9 месяцев, и на всех этих стадиях были согласования с юристами, с менеджерами, с маркетологами.
36:19 И что самое большое, это была проверка от отдела их по Сибирсекьюрити, который проверял, соответствуем ли мы всем требованиям ГДПР, законы персональных данных и прочему.
36:29 И после того, как они дали добро, только после этого запустили услугу.
36:33 То есть здесь либо быстро делаешь, либо безопасно.
36:36 Ну, здесь, наверное, хотя бы должен привлекаться - я не знаю, отдел рисков, который бы просчитал, вообще насколько банк или любая другая корпорация может встрять в случае какого-то фейла?
36:49 Но такое ощущение, что на это все забивают и пренебрегают этим.
36:55 Просто учитывая то, что ответственность в итоге никто не несет, то есть можно просто признать вину перед СМИ или в соцсетях, сказать: ребят, извините, мы накосячили, закрыть сервис и там за неделю как-то его залатать или переделать, да, там с точки зрения укса, с точки зрения дизайна, и получается просто такая, это как на дырку в бочке сделают заплатку из тряпки.
37:22 Вот что-то в таком духе получается решение, но это работает, потому что никто не приходит и не начинает там вводить какие-то санкции против этой компании, как-то ее юридически и финансово дрючить, поэтому это и будет продолжаться делать этими компаниями.
37:39 На Западе, видимо, с этим получше, но по поводу бюрократии, такое ощущение, что и здесь ее на самом деле хватает.
37:46 Может быть, просто здесь эта бюрократия немножко не в ту сторону и копает.
37:50 Ну, может быть, да, бюрократия такой вопрос.
37:53 И как бы в защиту коллег скажу, что
37:58 и Б, ну это и БАшников, которые работают в информационной безопасности, их зачастую не слушают в таких организациях.
38:06 бизнес-часть, рулит айти часть, рулит извини дизайнеры, да
38:12 там вопрос кибербезопасности всегда стоит на 10 месте.
38:17 Потому что кибербезопасность она такая, знаешь, эфемерная штука, пока тебя не взломают, да, ты не будешь знать безопасности или небезопасности.
38:24 И я вот знаю просто проблемы с бюджетами, с людьми у нас, например, в мировой практике 10% от бюджета Айти выделяется на и Б.
38:34 То есть 10% бюджета.
38:35 То есть, ты там закупаешь на айти штат, делаешь там сервера и прочее и, бест практически является, чтобы 10% это все тратилось на информбезопасность.
38:45 Кастание тратится примерно 2-3% в среднем.
38:47 То есть, ну видишь уже там раза в 3-4 меньше.
38:51 А второе - большая нехватка кадров.
38:53 То есть я знаю многие банки в Казахстане, у которых там сидит 1-2 ИБшника, да, и нет никого там штата, они не могут закрыть себе команду, они не могут нанять себе, потому что их урезали, там айтишников там готовы нанимать пачками по 10 штук, а дополнительного офицера по информе безопасности они там нету в штатке.
39:14 И вот такая проблема есть, что
39:17 иногда там ИБ-департамент - он такой самый урезанный, самый недооцененный
39:24 и который там мало что где может решить.
39:27 Ну, здесь да, я соглашусь, за исключением того, что в банках дизайнеры рулят, там многие люди спотыкаются в бюрократию.
39:36 Потому что да, действительно, вот ты упомянул 42-500 для тех, кто не в курсе.
39:40 Это единоразовая или многоразовая ежемесячная выплата во время
39:45 пандемии, и когда мы в сбере делали страницу для 42 500, то есть она же банками для чего делалась?
39:53 Для того, чтобы привлечь новых клиентов.
39:55 Но из-за требований министерств различных и госструктуры в целом очень часто ее приходилось переделывать, потому что новые требования появлялись каждый день, потому что с такой ситуацией никто никогда не сталкивался.
40:10 Это был новый опыт, и поэтому там рулили именно требования государства, которые влияли на бизнес, и уже от этого отталкивалась работа всех остальных: и разработчиков, и СБ-шников, и дизайнеров, и так далее, и так далее.
40:26 Такой вопрос: веришь ли ты
40:30 в политику приватности?
40:33 В то, что, допустим, в соцсетях или в мессенджерах ты можешь говорить со своим другом условно о чем угодно и не быть за это наказанным.
40:45 То есть, социальные сети они
40:48 для того, на том не зарабатывают, что они знают там все о твоей переписке, в твоих увлечениях, чем ты интересуешься, в какое время ты там просыпаешься и так далее, то есть для того, чтобы все подавать тебе, рекламу и прочее.
41:02 То есть, я не верю в приватность.
41:04 Все, что там есть в интернете, оно все сохраняется на всю жизнь.
41:09 И все данные на тебя уже есть.
41:11 Просто нужно, то есть, проще жить, если ты с этим смиришься, что вся подногодная, все твои там переписки, все твои дик-пики отправленные, там, не знаю, там в Тиндер или в Инстаграме, они все остаются в интернете навсегда и все.
41:24 То есть, когда ты понимаешь, что это, ну когда ты примешь, это жизнь, мне кажется, становится легче немного.
41:30 Вот здесь хочется немножко поиронизировать, а как же мессия свободы слова, Паша Дуров, с его прекрасным телеграммом, которым мы практически все пользуемся.
41:41 У меня есть такая конспираторическая идея, которая у меня все время в голове, что Паша Дуров - это проект Путина.
41:55 мне кажется и в телеграме там есть у него какие-то там свои интересы Ну то есть проще жить тем что и Телеграм мониторит там всю твою активность и сохраняет на тебя, чем потом лет через 10-20 разочароваться.
42:08 В этом, я считаю, что так.
42:11 То есть, это все же маркетинг, тоже на самом деле, чтобы показать, что вот это там система безопасней, пользуйтесь ею, потому что в истории уже много случаев, когда даже всякие штуки для шифрования данных, которые были
42:27 в закрытых объектах, в итоге выяснилось, что эту компанию спонсировал там анбе и цру, да, и были один из их инвесторов, зато они по всему миру знали, кто и что и где используют.
42:38 Вот, поэтому мне кажется, здесь проще так наверно работать, потому что все мы знаем, например, про многие соберсекью компании, которые есть в России, типа Группай Б, Касперские и прочие, все они же выходцы из
42:54 либо их родители, либо они служили в различных правоохранительных организациях.
42:59 Ну, то есть, это, в принципе, повсеместная и такая достаточно нормальная история, насколько я понимаю?
43:05 Ну, мне кажется, да, тем более, я недавно, когда читал, немного про биографию, оказывается Павел Дуров был не штатным советником Медведева, я об этом не знал.
43:15 А есть какие-то предпосылки?
43:17 Вот твоего мнения к этому?
43:20 Просто почему про Телеграм хочется поговорить?
43:22 Потому что во-первых, все всегда считали, что он безопасен и там можно делать что угодно, то есть свобода слова.
43:29 Даже вот это интервью Паши Дурова: когда его спросили: как вы спите по ночам, ведь вашим мессенджером пользуются ИГИЛОвцы - запрещенная организация на территории Республики Казахстан и Российской Федерации.
43:44 Никогда не думал, что мне придется это сказать.
43:48 банально да,же, вот, пример, да, объявления о наркотиках, которые я стирал с подъезда, они все с призывом перейти в Телеграм.
43:58 То есть, вся чернуха, порнография, наркотики - все тоже есть в Телеграме, как и полезный контент, безусловно.
44:06 И такое ощущение, как будто никто это не банит.
44:10 Редкий случай, когда там
44:13 Паша Дуров что-то напишет и забанит какого-то бота или какой-то канал, но в целом, как будто эта свобода слова, свобода, самовыражения, она вроде как присутствует.
44:26 Это напускное и пыль в глаза, или оно действительно есть?
44:30 А, но при этом здесь интересно, что когда появляются какие-нибудь каналы, связанные с террористами на
44:38 территории Европы либо Штатов он банит их, потому что тогда у него будут проблемы с Эпплом или Гуглом, которые могут забанить его приложение.
44:49 То есть он на самом деле активно сотрудничает с
44:53 правоохранительными органами Европы и Штатов.
44:56 То есть, может быть, ему нет смысла просто сотрудничать с правоохранительными органами Российской Федерации, потому что они никак не повлияют на Гугл или Эпл, чтобы они заблокировали Телеграм.
45:07 Поэтому есть одна история его красивая для России, а есть там другая история, где он хорошо сотрудничает с правох органами других стран, чтобы у нее там не было никаких проблем.
45:21 Я не знаю, тут вопрос, наверное, не к месту, но у тебя есть идея, почему уже который год дуров тратит на телеграм миллиард с чем-то, и при этом в мессенджере нет рекламы.
45:34 Ну, как раз вот здесь вопрос же.
45:37 Наверное, ты знаешь, что у маркетологов есть.
45:40 Если вы используете продукт бесплатно, значит, здесь и там Товаром являетесь вы.
45:48 На самом деле у него зато те же данные, что и собирают в соцсети, там, Фейсбук, Инстаграм, Ватсап и прочее, возможно, дальше и все перейдет в рекламу, либо там продажу пользовательских каких-то там данных, да, ну таких обобщенных.
46:05 Ну, то есть, понятное дело, что он сейчас там создает ты ко среду, у него не получилось там со своей валютой, ему штаты не дали разрешения, и он сейчас идет по другому пути.
46:16 Но, возможно, в перспективе там кончатся деньги, он придет к какому-то из инвесторов, в итоге этот инвестор поставит условия, что нужно все это монетизировать, там текущую всю аудиторию.
46:29 И вот здесь как раз возникнет вопрос про, наверное, рекламу.
46:32 То есть я немного не верю, что он сможет долго держать этот продукт бесплатно, потому что все равно нужно кормить своих ребят, нужно покупать новые сервера, и на самом деле для всех непонятно на чем сейчас держится телеграм.
46:48 То есть на вот этих вот его прошлых заработках на том, что он поднял там на тонн деньги.
46:54 Но эти же деньги там когда-нибудь докончатся.
46:57 Слушай, а меня на самом деле вопросов как таковых, наверное, больше нету.
47:02 Это было очень интересная беседа.
47:04 Но как ты видел название канала и подкаста, собственно, я бы хотел тебя попросить рассказать какую-нибудь ахуительную историю, связанную, не знаю, может быть, со взломом или с твоей карьерой.
47:16 Пусть она будет с моралью или без морали - тоже тебе решать.
47:21 Я могу просто рассказать про некоторые кейсы там в нашей работе.
47:26 Например, один раз у нас ребята взломали самолет одной из казахстанских компаний.
47:32 Прикольный кейс: когда ребятам понадобилось больше 4 полетов в течение года, потому что можно было там искать уязвимость только время того, как ты находишься на борту.
47:43 Специально ради поиска уязвимости мы не покупали билеты, то есть, просто когда куда-то летели в командировку, мы все искали уязвимость в этой системе медиа-управления самолетом, и вот в течение 4-6 полетов ребята нашли эту уязвимость, взломали сервер самолета и получили доступ к могли управлять целым этом
48:07 там показов фильмов там музыка и прочее то есть дальше уже ребята не стали лезть потому что ну как-то не хочется лезть в систему управления самолетом когда-то находишься в этом же самолете вот но там какой-то сервак взломали.
48:20 То есть это один случай был.
48:25 в поезде тоже взламывали систему.
48:30 Да, много прикольных таких кейсов было взлома, про которые даже мы некоторые вещи рассказывать не можем.
48:39 проаудировали все банки страны.
48:42 И чтобы понимал, некоторые банки страны, которые являются сейчас одними из топовых стране, мы получали доступ прям, знаешь, там системе оракл, где вот находится мой счет на нолик больше там добавил, и у тебя на счету на нолик больше
48:58 мы могли полностью уничтожить этот банк плането, что могли удалить и текущие системы, и весь бэкап.
49:05 И то есть, весь банк, который обслуживает
49:09 полстраны, он просто мог в один день не исчезнуть, потому что на бумаге таких данных не хранятся, а и все это в информационной системе находится.
49:19 Это чтобы ты понимал, что могут хакеры, короче, натворить, если они захотят.
49:23 Да, я знаю, что сижу и думаю, если бы у меня на голове были волосы, они бы сейчас дыбом стояли просто.
49:31 С банками - окей, я понимаю, то есть, это к вам обращались или вы приходили.
49:35 А в случае с самолетом, это ваша инициатива или тоже был заказ?
49:40 Это наша инициатива.
49:43 понимаешь, то есть, у меня ребята такие, что когда они, например, просто запускаются новая система, там, он, например, либо еще что-то, и он просто пользуется им ежедневно.
49:53 То есть хакер своя это всегда любознательность.
49:56 Это любознательность.
49:57 А что если я отправлю другой параметр?
49:59 А что если я здесь вставлю не цифру, а другое значение.
50:03 И то есть, хакером всегда пробует сделать что-то нестандартное.
50:08 Посмотреть, как на это повлияет система.
50:11 И вот чем это отличается хакеры от разработчиков, и у меня ребята все время там не знаю, там
50:18 плачешь ты за лифт, да?
50:20 Ну, в алломате не принято, восстанет такое, вот а посмотреть теперь, как это все работает, а как мне там сделать карточку, чтобы у меня было безлимитное количество поездок на лифту, и ребята все время такие штуки изучают.
50:33 То есть, там во дворе есть шлагбаум.
50:35 А как перехватить сигнал, чтобы шлагбаум не открыть во дворе и заехать на другой паркинг, потому что машину негде ставить.
50:43 И ребята все время пробуют что-то найти, обойти систему, как-то воспользоваться этим для каких-то вот таких своих нужд.
50:52 Пока наверное, самое близкое, что ощущается к хакеру, это, наверное, тестировщик.
50:57 Да, кстати, из тестировщика выходят тоже хорошие кадры.
51:01 Были случаи, когда из тестировщика выходили хакеры.
51:05 Блин, ну спасибо на очень многие вещи глаза открыл.
51:09 Это действительно очень интересно.
51:11 Спасибо, что пришел в гость.
51:13 Я думаю, мы вполне себе ухуительно поговорили.
51:15 Очень рад был тебя услышать.
51:18 Все, спасибо, Богдан, тебе.
Комментарии
Войдите, чтобы оставить комментарий.