'

"Как боевое подразделение": так работают охотники за багами технологических гигантов

В израильской технологической индустрии, особенно в сфере кибербезопасности, почти все так или иначе знают друг друга

|
בינה מלאכותית
בינה מלאכותית
Компьютерные технологии
(Фото: Shutterstock)
В быстро меняющемся цифровом мире из тени разработки программного обеспечения выделяется особая элитная группа специалистов - исследователи кибербезопасности. Они действуют как "подразделения цифровой войны": изучают сервисы с точки зрения того, как ими можно злоупотребить, как их можно взломать и где скрываются уязвимости. Их отчеты и находки помогают компаниям укреплять репутацию, повышать ценность бренда и формировать образ авторитетного игрока на переполненном рынке. "Это очень тяжелая работа с психологической точки зрения. Уверенность в себе может резко упасть", - делятся вовлеченные в эту сферу работники своими ощущениями. Об этом 8 августа рассказывает экономический портал "Калькалист".
"Мы действительно смотрим на вещи иначе, чем разработчики, - говорит Рои Нисими, главный исследователь безопасности облачной платформы защиты приложений Orca Security. - Разработчик смотрит на сервис и спрашивает себя: "Как я могу использовать это в своих интересах, для программирования, для продукта?" Мы спрашиваем: "Как можно злоупотребить этими сервисами, чтобы взломать чужие компьютеры и украсть конфиденциальные данные?"
Несколько недавних инцидентов - в частности случай, когда модели OpenAI и Anthropic во время тестирования израильской компанией по кибербезопасности случайно оказались доступны в открытом интернете, - вновь напомнили, что за кулисами технологических компаний работают целые команды, о которых обычно мало слышно.
Как правило, это небольшие группы из примерно пяти-семи человек. Их задача - мыслить как хакеры, а иногда фактически имитировать их действия, чтобы успеть обнаружить уязвимости до того, как ими воспользуется кто-то с менее дружественными намерениями.
"В киберкомпании, у которой есть собственный продукт в сфере кибербезопасности, 90-95% сотрудников исследований и разработок - это программисты, - продолжает Нисими. - Лишь около 5% действительно глубоко разбираются в кибербезопасности. Это люди, способные имитировать действия хакера и найти то, что нашел бы он. Они знают, как идти по его следам, потому что сами понимают, как на самом деле взламывать системы, находить уязвимости и векторы атак".
"Исследование - это инструмент для глубокого погружения, - объясняет Офир Хамам, руководитель направления наступательной безопасности в Terra Security, платформе наступательной кибербезопасности на базе агентного AI. - Этот инструмент используют, когда хотят разобраться в проблеме с самого корня". А для этого, по его словам, требуется значительная инвестиция времени и ресурсов, чтобы зайти "настолько глубоко, насколько возможно".
►На передовой пиара
Еще одна особенность исследовательских групп по кибербезопасности заключается в том, что они часто оказываются на передовой публичной коммуникации компании. Их отчеты и раскрытые уязвимости помогают организации завоевывать престиж, повышать ценность бренда и создавать образ экспертного и авторитетного игрока в условиях жесткой конкуренции.
Так, международный кибергигант Palo Alto Networks недавно опубликовал результаты работы своего исследовательского подразделения Unit 42, которое выяснило, что злоумышленники уже используют продвинутый искусственный интеллект для выявления и эксплуатации уязвимостей буквально за считаные минуты.
Израильская киберкомпания Zenity Labs недавно раскрыла новый тип уязвимостей, затрагивающих ведущие браузеры на базе AI. А в начале недели JFrog Security сообщила, что ее специалисты выявили атаку на цепочку поставок, направленную против популярной библиотеки кэширования npm.
"В кибербезопасности существует множество разных направлений исследований просто потому, что существует множество уровней защиты, которые может потребоваться преодолеть", - объясняет Йонатан Элькабец, исследователь безопасности в Semperis. Его команда занимается узкоспециализированными исследованиями поставщиков цифровой идентификации в экосистеме Microsoft.
"Мы знаем, что существует целая игра между красными и синими командами", - добавляет он, имея в виду симуляции атак, которые используются для совершенствования средств защиты.
Кроме того, исследователи безопасности работают в самых разных областях: изучение уязвимостей и разработка эксплойтов, обратная инженерия, безопасность облаков и контейнеров, защита AI и машинного обучения, криптография и многое другое.
"В этих областях существует огромное количество ниш", - подытоживает Элькабец.
►Команда как боевое подразделение
Стремительно меняющаяся реальность в мире кибербезопасности предъявляет все более высокие требования к исследовательским командам, которые стали неотъемлемой частью оборонительной инфраструктуры компаний.
"Наша исследовательская команда - это боевое подразделение", - говорит Нисими, работающий в группе из шести-семи человек.
В прошлом он играл в футбол и сравнивает динамику элитной команды исследователей безопасности с "Пари Сен-Жермен", выигравшим Лигу чемпионов.
"У них нет суперзвезд. Команда настолько сильна вместе, потому что все любят друг друга, уважают друг друга и заинтересованы в развитии каждого. Именно это и создает успех. Лучшие команды - это не те, где лучшие игроки, а те, где все действительно работают вместе", - говорит он.
Элькабец, который руководит группой из пяти человек, отмечает, что "у каждого есть специализация в своей области". Когда появляется новая задача, первым делом, по его словам, нужно "подумать, кто из членов команды справится с ней лучше всего".
Хамам описывает похожий рабочий процесс в своей группе Terra Security, которая также состоит из пяти человек. "Наша первая задача, когда перед нами возникает вопрос, - сначала объяснить его самим себе, - говорит он. - Каков максимум того, что мы можем здесь сделать, и где именно в этом процессе должны участвовать агенты?"
По его словам, "бутиковый" характер небольших исследовательских групп имеет как преимущества, так и недостатки.
"Преимущество в том, что все исследования мы проводим внутри организации и при этом очень существенно растем как специалисты", - говорит Хамам.
►Конкуренция внутри отрасли
Чтобы сохранить сотрудничество в столь напряженной профессиональной среде, команда Нисими, по его словам, много вкладывает в создание чувства общности.
"У нас есть специальные дни, когда мы всей группой сосредотачиваемся на одной технологии и пытаемся ее взломать, чтобы найти уязвимости, - рассказывает он. - Мы делали это в прошлом месяце и заработали несколько тысяч долларов через bug bounty".
По словам Нисими, полученные деньги команда намерена пожертвовать.
Однако подобная доброжелательная атмосфера распространяется далеко не на всю отрасль. На практике главным конкурентом исследователя безопасности иногда оказывается другой исследователь.
"В действительности это вопрос денег и эго, - соглашается Элькабац, говоря о стремлении некоторых специалистов как можно быстрее публиковать найденные уязвимости и эксплойты. - Люди хотят доказать себя и показать, что они продуктивны. Они хотят опубликовать тот самый пост в LinkedIn: 'Смотрите, у меня получилось'".
Впрочем, здесь мнения расходятся.
Хамам считает, что подобное высокомерие встречается относительно редко.
"Я этого почти не чувствую, но это только мой опыт. Когда я вижу людей, которые много хвастаются, они обычно менее технически сильны, чем те, кто приходит очень скромно. Что мне нравится в исследовательском сообществе - это то, что оно глобальное и люди приходят туда очень скромными. Это очень открытая среда, где все учатся друг у друга", - говорит он.
►Израильское преимущество
В израильской технологической индустрии, особенно в сфере кибербезопасности, почти все так или иначе знают друг друга. Несмотря на огромный масштаб отрасли, небольшой размер страны и общий военный опыт многих специалистов превращают ее в довольно тесный профессиональный мир. Именно поэтому здесь естественным образом возникает и дружеская конкуренция.
Элькабец отмечает, что его команда состоит из людей "с более или менее одинаковым бэкграундом", которые пришли напрямую из ЦАХАЛа, где служили в качестве специалистов по киберзащите или кибератакам.
Общий военный опыт дает израильским исследовательским группам уникальную и выгодную площадку для подготовки.
"Я думаю, главное, чему учит тебя ЦАХАЛ, - ставить планку очень высоко", - говорит Элькабец. По его словам, военная служба формирует ощущение собственной способности добиться результата: "Я могу это сделать", "мы можем это сделать".
Даже когда публикуется новая уязвимость, реакция в его команде выглядит примерно так: "Хорошо, ребята, у нас есть несколько дней, чтобы полностью разобраться в этом от начала до конца. Давайте сделаем".
Нисими говорит, что около 90% его команды имеют военный опыт, в основном в подразделении 8200.
"Думаю, в мою ментальность было заложено следующее: ты можешь сделать все, причем сделать быстро и с минимальным количеством ресурсов. Мы не жалуемся, мы быстро делаем дело. Мы сохраняем позитивный настрой и любопытство", - говорит он.
В конечном счете, добавляет Нисими, "мы цифровые бойцы - этим мы и занимаемся".
Однако переход из армии в частный сектор проходит не всегда гладко. "Ты берешь человека с огромным техническим багажом и опытом, но его еще необходимо адаптировать к деловому миру, потому что армия и бизнес работают совершенно по-разному", - объясняет Хамам.
►Эпоха AI
Как и почти весь деловой мир, эта сфера за последние годы радикально изменилась с появлением искусственного интеллекта, который существенно ускорил как исследования, так и сами атаки.
В результате повседневная работа исследователей безопасности изменилась практически полностью.
"Благодаря AI мы работаем быстрее, - говорит Нисими. - Теперь нужна действительно веская причина, чтобы расширять штат".
"Раньше большую часть времени мы тратили непосредственно на написание кода, - рассказывает Элькабец. - Кажется, я уже полтора-два года не написал ни одной строки кода. В этом просто нет необходимости - AI может написать код намного лучше меня".
Эти изменения неизбежно поднимают вопрос и о том, насколько большими будут исследовательские команды в будущем.
По мнению Элькабеца, "AI никогда не сможет заменить человеческое взаимодействие". Он отмечает, что многие настоящие прорывы рождаются спонтанно - например, когда "ты сидишь в комнате с другим человеком и просто говоришь: 'Слушай, кажется, я кое-что нашел'".
Хамам высказывает похожую мысль: "Модели AI обучаются на человеческих данных. Чтобы модель стала лучше, нам нужно снова обучать ее на новых исследовательских статьях, написанных людьми".
►Психологическая цена профессии
Помимо технических и экзистенциальных вызовов, связанных с AI, работа исследователя безопасности сопровождается также организационными и психологическими трудностями. Одна из постоянно возникающих проблем - необходимость объяснять руководству компании ценность исследования.
Продать руководству идею о том, что команда должна потратить "две недели или месяц на исследование конкретной области", бывает непросто.
"В предыдущих компаниях, где я работал, было много микроменеджмента со стороны финансового руководства, - вспоминает Хамам. - Нужно было использовать буквально каждый час так, чтобы он приносил компании деньги. А когда работаешь таким образом, времени на глубокое исследование просто не остается".
В целом, признает Нисими, эта профессия требует большой психологической устойчивости. "Это очень тяжелая работа с ментальной точки зрения, потому что взлеты здесь очень высокие, а падения - очень глубокие", - говорит он.
Если у исследователя наступает период "засухи", когда ему долго не удается найти ничего значимого, это может серьезно ударить по самооценке.
"Твоя уверенность в себе может просто рухнуть", - признает Нисими.
Комментарии
Автор комментария принимает Условия конфиденциальности Вести и соглашается не публиковать комментарии, нарушающие Правила использования, в том числе подстрекательство, клевету и выходящее за рамки приемлемого в определении свободы слова.
""