211service.com
Generalinis direktorius vadinamas Alien
Koliažas su Sherri Davidoff nuotrauka Emily Haasch
Sherri Davidoff yra išsitiesusi ant kilimo savo biurų pastate Missoula centre, Montanoje. Apsirengusi juodu dalykiniu kostiumu ir odiniais batais su fluorescenciniais oranžiniais ir rožiniais raišteliais, ji stumia trijų pėdų lanksčią plieninę kilpą po tarpeliu po užrakintomis biuro durimis. Ji nustumia kilpą aukštyn kitoje durų pusėje ir bando užkabinti ją ant vidinės durų rankenos.
Įrenginys, laužymo ir įsilaužimo ratuose žinomas kaip įrankis po durimis, neseniai atkeliavo paštu – dovana iš draugo iš įsilaužėlių bendruomenės. 38 metų Davidoff, kibernetinio saugumo konsultacijų įmonės „LMG Security“ generalinė direktorė ir kibernetinio saugumo mokymų bendrovės „BrightWise“ įkūrėja ir generalinė direktorė, noriai įsilaužia į savo biurą, kad pamatytų, ar gali.
Po kelių bandymų ji apkabina įrankį aplink durų rankeną ir patraukia.
Durys atsidaro.
Aš tiesiog turėjau gauti vieną iš jų, sako ji ir nusimovė kelnes.
Davidoff, kai kuriuose sluoksniuose geriau žinoma įsilaužėlių vardu Alien, prieš beveik du dešimtmečius, būdama pirmo kurso studentė, persikėlė į Penktuosius Rytus, patraukė iššūkis išvengti įprastų kliūčių. Ji įgijo elektros inžinerijos ir informatikos specialybę, tačiau daug laiko skyrė vadinamiesiems 19 kursams, neskaitomoms mokymo programoms, pagal kurias studentai slapčia tyrinėja universiteto pastatus, garo tunelius ir, taip, kupolus, naudodami spynos kirtiklį. rinkiniai ir stiprūs žibintuvėliai.
19 kursas tapo labiau susijęs su mano profesiniu gyvenimu nei tikriausiai bet kuri kita pamoka, kurią lankiau, sako ji.
LMG , kurią Davidoff įkūrė 2009 m., teikia kibernetinio saugumo paslaugas ir mokymus finansų įstaigoms, sveikatos priežiūros organizacijoms ir gamintojams, taip pat kai kuriems klientams vyriausybės, mažmeninės prekybos ir kituose sektoriuose. Bendrovė specializuojasi įsiskverbimo testuose – imituoja juodosios kepurės įsilaužėlius, kad atskleistų privatumo spragas. LMG darbuotojai organizuoja atakas, bandydami gauti prieigą prie slapto el. pašto ir kitų nuosavybės teise priklausančių duomenų. Tada jie rašo ataskaitas apie savo sėkmę ir siūlo pataisymus.
LMG taip pat valosi po informacijos pažeidimų. Kai kompiuteriai pažeidžiami, jo konsultantai seka, kaip įsilaužėliai gavo prieigą, ir seka pėdsakus, kad sužinotų, kokia informacija galėjo būti pavogta. Jie taip pat apmoko darbuotojus ir vadovus kibernetinio saugumo klausimais ir atlieka atitikties auditus, siekdami užtikrinti, kad įmonės laikytųsi valstijos ir federalinių įstatymų.
Didelio atgarsio sulaukę įsilaužimai, įskaitant įsilaužimą į Demokratų nacionalinio komiteto serverius prieš 2016 m. rinkimus, labiau atkreipė dėmesį į elektroninius nusikaltimus ir informacijos privatumą. Taip pat naujausios žinios apie didžiulius vartotojų duomenų pažeidimus, įskaitant 2018 m. išpuolį prieš „Marriott“, per kurį buvo atskleista maždaug 500 mln. žmonių asmeninė informacija. Davidoffas sako, kad visa tai buvo palaima kibernetinio saugumo pramonei ir kad nedideli pataisymai, pavyzdžiui, naudotojų mokymas apie sukčiavimo atakų taktiką, gali užkirsti kelią dideliems nuostoliams.
Matote, kaip kibernetinis saugumas gali pakeisti pasaulį, sako ji, turėdama omenyje Hillary Clinton kampanijos pirmininkės Gmail paskyros sukčiavimo ataką, dėl kurios WikiLeaks paskelbė kampanijos el. laiškus.
Išaugusi kibernetinio saugumo paslaugų paklausa paskatino sparčią pramonės plėtrą, į rinką įsiliejus apskaitos įmonėms ir stambioms vyriausybinėms rangovoms. Apskaičiavimai skiriasi, tačiau „Global Market Insights“ vertina daugiau nei 120 mlrd. Davidoffas tikisi, kad verslas toliau augs.
Per ateinantį dešimtmetį kibernetinis saugumas taps lengvesnis, nes tinklai taps labiau standartizuoti, sako ji. Tačiau šiuo metu kiekviena įmonė turi nuspręsti, kaip atrodys jų tinklas.
Montanos įsilaužėlių mama
„LMG Security“ yra įsikūrusi pastate, esančiame šalia muselinės žūklės parduotuvės prie Clark Fork upės Missoula centre. Joks ženklas neskelbia įmonės. Viduje vestibiulį saugo bemarškinio Dwayne'o Johnsono, geriau žinomo kaip The Rock, iškarpa iš kartono. Nėra jokių nuorodų apie darbus, kurie vyksta viršuje. Ženklų trūkumas nėra skirtas slaptumui. Davidoffas nerimauja, kad visuomenė gali būti sutrikusi ir pasirodyti ieškodama techninės pagalbos. Jei žmonėms reikia mus rasti, jie žino, kur esame, sako ji.
Misula gali atrodyti keista vieta kibernetinio saugumo įmonei įsikurti, tačiau LMG vyriausioji operacijų vadovė Karen Sprenger sako, kad atoki vieta verslui nepadarė žalos. Įmonės komanda, kurią sudaro apie 30 darbuotojų, dirba su nešiojamaisiais kompiuteriais, nesvarbu, ar jie yra biure, ar keliauja iš mažyčio oro uosto, kuriame šalia bagažo skyriaus yra trofėjinis grizlis, kad pamatytų klientus visame pasaulyje.
Ramiojo vandenyno pakrantės bankininkystės mokykla Sietle reguliariai samdo Davidoffą, kad jis bandytų įsilaužti į sistemą, kurioje saugoma studentų asmeninė informacija. Tokių testų rezultatai dažniausiai yra gaubiami paslapties, nes organizacijos nelinkusios viešinti net nedidelių pažeidžiamumų. Tačiau Gretchen Claflin, Ramiojo vandenyno pakrantės prezidentė ir generalinė direktorė, sako, kad Davidoffo skverbties testai dar labiau apsunkino mokyklos saugumo priemonių nulaužimą.
Įsilaužėlių patarimai, kaip apsaugoti jūsų organizaciją
-
Būdama saugumo konsultantė Sherri Davidoff '02 patyrė daug žalingų duomenų pažeidimų. Būsimoje knygoje „Duomenų pažeidimai“ ji išsklaido keletą garsių pavyzdžių. Daugelio būtų buvę galima išvengti, jei darbuotojai būtų laikęsi šių trijų paprastų taisyklių.
Pagalvokite prieš spustelėdami.
El. laiške gali būti nuorodų arba priedų, kurie užkrės jūsų kompiuterį. Prieš spustelėdami jas, taip pat ir svetainių nuorodas atidžiai išnagrinėkite. Užveskite pelės žymeklį ant nuorodos, kad pamatytumėte, kur ji eina. Atidžiai patikrinkite adresą ir rašybą. Jei abejojate, nespauskite! Visada galite įvesti tikslinės svetainės pagrindinį adresą ir naršyti iki paskirties vietos.
Reguliariai kurkite atsargines kopijas.
Sukurkite atsarginę duomenų kopiją. Išbandykite atsargines kopijas. Jei įmanoma, saugokite kopiją ne svetainėje. Pakartokite.
Naudokite dviejų arba kelių veiksnių autentifikavimą.
Prisijungę patvirtinkite savo tapatybę dviem ar daugiau būdų, pvz., slaptažodžiu ir programėle telefone. Dviejų veiksnių autentifikavimą lengva nustatyti naudojant daugelį paslaugų teikėjų, pvz., „Google“ ir „Office 365“.
Paskutinį kartą džiaugėmės, kad jie gana greitai buvo išjungti iš mūsų sistemos, sako Claflinas. Naktimis ilsiuosi lengviau.
Prieš atidarydamas LMG, Davidoffas dirbo daug informacijos saugumo darbų. Paskutiniais metais MIT ji dirbo su mokyklos informacinių sistemų skyriumi, kur sukūrė įrankį srauto srautui per visą instituto tinklą analizuoti. Po to, kai Los Alamos nacionalinėje laboratorijoje RAPTOR teleskopu tyrinėjo gama spindulių pliūpsnius, ji grįžo į tinklo saugumą, dirbdama personalo pareigas ligoninėje, dirbdama personalą ir pagal sutartį su kai kuriomis pažangiausiomis kibernetinio saugumo įmonėmis.
Pakeliui Davidoff pasinaudojo 19 kurso įgūdžiais ir ėmėsi kelių fizinio įsiskverbimo užduočių, įskaitant sėlą į finansų sektoriaus vadovus; kartą ji išėjo su neapsaugotu nešiojamuoju kompiuteriu. Kito saugumo patikrinimo metu ji apsimetė inspektore ir pateko į didelio banko filialo saugyklą.
Pasitikėjimas yra raktas, sako Davidoffas. Prieš persikeldama į banką, ji apžiūrėjo pastatą, atkreipdama dėmesį į tai, kada vadovybė išvyko pertraukoms ir kada buvo toks užimtas, kad darbuotojai patirs spaudimą ir mažiau galės priimti gerus sprendimus. Ji atvyko pasipuošusi aštriu kostiumu, su vardo ženkliuku, pagamintu pas Kinko, ir smogė greitai. Aš aiškiai pasakiau, kad priklausau organizacijai, ir elgiausi šiek tiek bauginančiai, sako ji. Jūs neduodate jiems laiko galvoti.
2008 m. ji buvo pasiruošusi pokyčiams ir persikėlė į Misulą. Ji atsinešė keletą privačių konsultavimo sutarčių, ir tai galiausiai virto LMG.
Sukūrus šeimą būtų labai svarbu būti jos pačios viršininku. Pasiekiau tašką, kai turėjau arba mesti rūkyti, arba klonuoti save, sako ji apie laiką netrukus po pirmojo vaiko gimimo. Supratau, kad negaliu būti kelyje kaip keliaujanti konsultantė. Bet galiu išmokyti žmones būti kelionių konsultantais. Dabar, kai ji augina du savo vaikus (penkerių ir septynerių metų) ir užsiima verslu, Davidoff mažiau tikėtina, kad atliks kažkada dirbtą konsultacinį darbą, nebent tai įvyktų tarp 22 val. ir 2 val., jos pageidaujamas darbo laikas.
Rizikos skaičiavimas
Davidoffo kibernetinio saugumo karjera ir MIT įsilaužimo išnaudojimai sulaukė pranešimų už įsilaužėlių bendruomenės ribų. Įsibrovimas , Jeremy N. Smitho knyga, pasakoja apie jos karjerą ir kibernetinio saugumo augimą 1990-aisiais. Nuo knygos išleidimo sausio mėnesį Davidoffas ne kartą pasirodė žiniasklaidoje. NBC kanale Šiandien laidoje, ji ir LMG darbuotojai įvykdė sukčiavimo eteryje ataką prieš Missoula draudimo bendrovę.
Pagal populiarią įsivaizdavimą, įsilaužėliai yra vyrai su gobtuvais, gyvenantys savo tėvų rūsiuose ir sunkiai bendraujantys nuo klaviatūros. Davidoff nepaiso šio stereotipo, o kolegos teigia, kad jos žmonių įgūdžiai ir techniniai įgūdžiai yra atsakingi už jos sėkmę.
Daugelis žmonių nori dirbti šioje pramonėje, nes tai gali būti pelninga, sako Deviant Ollam, Sietlo spynų pasirinkimo ekspertas ir saugumo konsultantas, kuris su Davidoffu draugauja daugiau nei dešimtmetį. Tačiau žmonių įgūdžiai ir minkštieji įgūdžiai nėra žinomi kaip įsilaužėlių įgūdžiai. Tai yra pagrindinis veiksnys tiems, kurie randa darbą. Tai yra skirtumas tarp žmogaus, turinčio projektą, ir asmens, turinčio verslą.
Olamas pirmą kartą susitiko su Davidoffu 2007 m. įsilaužėlių suvažiavime, kur jis demonstravo kabelinio žmogaus persirengėlį, kurį naudojo vykdydamas saugumo užduotis. Sherri pasakė: „Man reikia kai kuriuos iš jų įsigyti.“ Jis prisimena, kad tai buvo ne juokas. Tai buvo skirta tikram profesiniam darbui.
Davidoffas kaip ir bet kas nustebęs, kad įsilaužimas, prasidėjęs kaip nuotykis koledže, virto profesija. Tačiau ji nusivylusi, kad populiariojoje kultūroje šis terminas įgavo baisesnę reikšmę. Man darosi liūdna, kai išgirdau žodį „hakeris“ su neigiama konotacija, sako ji. Ji sako, kad įsilaužimas į MIT reiškė pokštas su žemomis technologijomis, cituodama garsųjį 1994 m. policijos kreiserio Didžiojo kupolo atvejį. Tai niekada nereiškė vagystės ar tikros žalos padarymo.
Kitas pokytis yra pozityvesnis. Davidoffas sako, kad įsilaužėlių kultūra tapo labiau įtraukianti nuo 1990-ųjų pabaigos, kai konferencijose ir konsultantų darbe žmonės manė, kad esate kažkieno mergina ar padėjėja. Net MIT, ji sako, paprastai buvo viena iš nedaugelio moterų, dalyvaujančių įsilaužimo ekskursijose. Tai privertė ją stipriai spausti save ir galbūt rizikuoti, kuri vėliau buvo pavojinga, siekdama patekti į vietas, kuriose niekada nebuvo buvęs joks kitas įsilaužėlis.
Dešimtojo dešimtmečio pabaigoje MIT buvo puiki vieta rizikuoti ir iš jų mokytis, sako ji: MIT ypatingu tapo kultūra, kurioje jie elgėsi su jumis kaip su suaugusiu žmogumi, gerbė studentus ir skatino tyrinėti.
Ji sako, kad buvo rizika, tačiau ji mano, kad mokymasis apskaičiuoti riziką ir suprasti, su kokio lygio pavojaus esate pasirengęs gyventi, yra raktas į gyvenimą. Tas pats pasakytina ir apie tvirto informacijos saugumo plano kūrimą. Jūs negalite visiškai apsaugoti savo tinklo, sako ji. Tačiau kaip organizacija turite mokėti pasakyti: „Mes jaučiamės patenkinti rizika, kurią prisiimame, ir neketiname dėl to streso“.