Обложка статьи

«Кибербезопасность — это не только про хакеров»

Время прочтения
Время прочтения: 4 минуты

От физики к информационной безопасности, почему CTF становится настоящим спортом, как искусственный интеллект меняет соревнования и какие навыки «безопасников» нужны каждому — об этом мы поговорили с Николаем Еритенко, экспертом в области кибербезопасности и преподавателем ИТМО.

Изображение

— Как вы пришли в информационную безопасность?

— Мой путь был довольно необычным. По первому образованию я физик и собирался заниматься биофизикой, потом поступил на мехмат в магистратуру. Однако преподаватель факультатива по криптографии вдохновил меня сконцентрироваться на кибербезопасности. Я забрал документы и поступил в ИТМО. Поначалу я не представлял даже, что такое CTF. В ИТМО друзья позвали попробовать себя в соревнованиях, и сначала все это показалось странным. Но затем стало интересно: я начал решать задачи, познакомился с сообществом и постепенно стал менеджером направления.

— Многие слышали про CTF, но не все понимают, что это такое.

— Если говорить совсем просто, CTF (Capture the Flag) — это соревнования по практической информационной безопасности, по сути хакингу. Участники получают задачи разной сложности и должны найти «флаг» — специальную строку, подтверждающую успешное решение.

Самый распространенный тип CTF называется Jeopardy. Он состоит из независимых задач по кибербезопасности, но есть и более сложный формат — Attack-Defense. Команды получают одинаковые сервисы с заранее заложенными уязвимостями. За ограниченное время необходимо найти слабые места, защитить собственную систему и одновременно атаковать соперников. При этом защищаемый сервис должен продолжать работать: если полностью отключить его с целью защиты, команда потеряет очки.

Вообще Россия — первая страна, которая признала соревнования по программированию информационных систем официальным видом спорта и начала присваивать разряды. Команда ИТМО недавно получила звания кандидатов в мастера спорта.

Изображение

— Еще одна важная составляющая работы специалистов по ИБ — пентест — тестирование какого-либо сервиса. Как он проходит?

— Для начала приложение запускается в безопасной изолированной среде. Для любого аудита существует протокол, какие именно элементы системы нужно проверить. Специалист удостоверяется в правильности настройки, прогоняет типовые уязвимости, а дальше формирует отчет с рекомендациями по улучшению. Отчеты — нелюбимая часть работы пентестеров, но без этого никак.

— Какие навыки сегодня необходимы в кибербезопасности?

— Большинство людей представляют специалиста по информационной безопасности как человека в черном капюшоне, который постоянно пишет код. Конечно, спектр ролей гораздо шире: аналитики, специалисты по комплаенсу, исследователи. Однако в основе лежит программирование, поэтому студентов обучают архитектурам систем и веб-сервисов, алгоритмам, математике, криптографии, обратной разработке и развертыванию информационной инфраструктуры. Также важны организационно-правовые аспект и комплаенс. Им уделяют достаточно внимания, хотя они не являются фокусом  образовательного процесса

— Какие заблуждения чаще всего встречаются у абитуриентов?

— Самое распространенное — романтизированный образ хакера, который постоянно ломает системы. Отчасти это действительно так, но, как и в любой профессии, в ней много прозаичного и рутинного. Необходимо регулярно заниматься сертификацией, аудитами, документами и написанием отчетов. 

К тому же, многие уверены, что после выпуска будут исключительно заниматься пентестом или искать дорогостоящие уязвимости в программах Bug Bounty. Это не так, и понятие пентеста довольно расплывчато, зато есть много интересных направлений, про которых абитуриенты не знают: криптография, стеганография (передача скрытой информации внутри обычных файлов) или, к примеру, безопасность киберфизических систем.

Еще один миф — без серьезной подготовки попасть в профессию невозможно. Однако многие специалисты (и я в том числе) пришли в информационную безопасность практически с нуля. Гораздо важнее желание постоянно развиваться, общаться с людьми и пользоваться возможностями, которые дает университет.

Изображение

— Чем, на ваш взгляд, отличается обучение в ИТМО?

— Главная особенность — практикоориентированность. Хочется формировать специалистов, релевантных рынку, поэтому большая часть преподавателей сама работает в индустрии и регулярно обновляет курсы с учетом современных технологий. 

Конечно, фундаментальные дисциплины вроде математики остаются неизменными. Но если говорить о современных технологиях, искусственном интеллекте или безопасности программных систем, учебные программы должны постоянно адаптироваться.

— Что бы вы посоветовали начинающим разработчикам с точки зрения безопасности?

— Главное правило — проектировать безопасность с самого начала. Не хранить секреты в коде, использовать проверенные криптографические протоколы, соблюдать принцип минимальных привилегий, регулярно обновлять программное обеспечение и внимательно относиться к сторонним библиотекам. Еще один важный принцип — простота. Лучше не тащить в свой проект все подряд. Чем меньше лишних компонентов использует система, тем меньше вероятность supply-chain атак, когда вредоносный код внедряется в библиотеки.

— Каким навыкам информационной безопасности стоит научиться неспециалистам?

— Прежде всего — цифровая грамотность. Большинство успешных атак сегодня основано не на сложных технических взломах, а на социальной инженерии. Для противодействия обычно достаточно насмотренности и понимания, как функционирует система. Злоумышленники почти всегда используют одни и те же приемы: давят на авторитет, страх, срочность или жадность. Важно понимать, какие данные считаются чувствительными, тогда обмануть человека значительно сложнее. Именно это и является основой личной кибербезопасности.

Фото на обложке: unsplash.com

9 августа