«Кибербезопасность — это не только про хакеров»
От физики к информационной безопасности, почему CTF становится настоящим спортом, как искусственный интеллект меняет соревнования и какие навыки «безопасников» нужны каждому — об этом мы поговорили с Николаем Еритенко, экспертом в области кибербезопасности и преподавателем ИТМО.
— Как вы пришли в информационную безопасность?
— Мой путь был довольно необычным. По первому образованию я физик и собирался заниматься биофизикой, потом поступил на мехмат в магистратуру. Однако преподаватель факультатива по криптографии вдохновил меня сконцентрироваться на кибербезопасности. Я забрал документы и поступил в ИТМО. Поначалу я не представлял даже, что такое CTF. В ИТМО друзья позвали попробовать себя в соревнованиях, и сначала все это показалось странным. Но затем стало интересно: я начал решать задачи, познакомился с сообществом и постепенно стал менеджером направления.
— Многие слышали про CTF, но не все понимают, что это такое.
— Если говорить совсем просто, CTF (Capture the Flag) — это соревнования по практической информационной безопасности, по сути хакингу. Участники получают задачи разной сложности и должны найти «флаг» — специальную строку, подтверждающую успешное решение.
Самый распространенный тип CTF называется Jeopardy. Он состоит из независимых задач по кибербезопасности, но есть и более сложный формат — Attack-Defense. Команды получают одинаковые сервисы с заранее заложенными уязвимостями. За ограниченное время необходимо найти слабые места, защитить собственную систему и одновременно атаковать соперников. При этом защищаемый сервис должен продолжать работать: если полностью отключить его с целью защиты, команда потеряет очки.
Вообще Россия — первая страна, которая признала соревнования по программированию информационных систем официальным видом спорта и начала присваивать разряды. Команда ИТМО недавно получила звания кандидатов в мастера спорта.
— Еще одна важная составляющая работы специалистов по ИБ — пентест — тестирование какого-либо сервиса. Как он проходит?
— Для начала приложение запускается в безопасной изолированной среде. Для любого аудита существует протокол, какие именно элементы системы нужно проверить. Специалист удостоверяется в правильности настройки, прогоняет типовые уязвимости, а дальше формирует отчет с рекомендациями по улучшению. Отчеты — нелюбимая часть работы пентестеров, но без этого никак.
— Какие навыки сегодня необходимы в кибербезопасности?
— Большинство людей представляют специалиста по информационной безопасности как человека в черном капюшоне, который постоянно пишет код. Конечно, спектр ролей гораздо шире: аналитики, специалисты по комплаенсу, исследователи. Однако в основе лежит программирование, поэтому студентов обучают архитектурам систем и веб-сервисов, алгоритмам, математике, криптографии, обратной разработке и развертыванию информационной инфраструктуры. Также важны организационно-правовые аспект и комплаенс. Им уделяют достаточно внимания, хотя они не являются фокусом образовательного процесса
— Какие заблуждения чаще всего встречаются у абитуриентов?
— Самое распространенное — романтизированный образ хакера, который постоянно ломает системы. Отчасти это действительно так, но, как и в любой профессии, в ней много прозаичного и рутинного. Необходимо регулярно заниматься сертификацией, аудитами, документами и написанием отчетов.
К тому же, многие уверены, что после выпуска будут исключительно заниматься пентестом или искать дорогостоящие уязвимости в программах Bug Bounty. Это не так, и понятие пентеста довольно расплывчато, зато есть много интересных направлений, про которых абитуриенты не знают: криптография, стеганография (передача скрытой информации внутри обычных файлов) или, к примеру, безопасность киберфизических систем.
Еще один миф — без серьезной подготовки попасть в профессию невозможно. Однако многие специалисты (и я в том числе) пришли в информационную безопасность практически с нуля. Гораздо важнее желание постоянно развиваться, общаться с людьми и пользоваться возможностями, которые дает университет.
— Чем, на ваш взгляд, отличается обучение в ИТМО?
— Главная особенность — практикоориентированность. Хочется формировать специалистов, релевантных рынку, поэтому большая часть преподавателей сама работает в индустрии и регулярно обновляет курсы с учетом современных технологий.
Конечно, фундаментальные дисциплины вроде математики остаются неизменными. Но если говорить о современных технологиях, искусственном интеллекте или безопасности программных систем, учебные программы должны постоянно адаптироваться.
— Что бы вы посоветовали начинающим разработчикам с точки зрения безопасности?
— Главное правило — проектировать безопасность с самого начала. Не хранить секреты в коде, использовать проверенные криптографические протоколы, соблюдать принцип минимальных привилегий, регулярно обновлять программное обеспечение и внимательно относиться к сторонним библиотекам. Еще один важный принцип — простота. Лучше не тащить в свой проект все подряд. Чем меньше лишних компонентов использует система, тем меньше вероятность supply-chain атак, когда вредоносный код внедряется в библиотеки.
— Каким навыкам информационной безопасности стоит научиться неспециалистам?
— Прежде всего — цифровая грамотность. Большинство успешных атак сегодня основано не на сложных технических взломах, а на социальной инженерии. Для противодействия обычно достаточно насмотренности и понимания, как функционирует система. Злоумышленники почти всегда используют одни и те же приемы: давят на авторитет, страх, срочность или жадность. Важно понимать, какие данные считаются чувствительными, тогда обмануть человека значительно сложнее. Именно это и является основой личной кибербезопасности.
Фото на обложке: unsplash.com
