Кибер-коммандос: охотники за багами технологических гигантов

В быстро меняющемся цифровом ландшафте элитные подразделения исследователей безопасности действуют как «цифровые воины», изучая сервисы через призму потенциальных атак, чтобы обнаружить уязвимости раньше злоумышленников.

CalcalistАвторы: Эми Шапиро и Элихай Видаль, CTech
Источник
Кибер-коммандос: охотники за багами технологических гигантов
Фото: Calcalist / נוצר באמצעות AI

«Наш взгляд действительно отличается от взгляда разработчика», — говорит Рои Нисими, главный исследователь безопасности на облачной платформе защиты приложений Orca Security. «Разработчик смотрит на сервисы и спрашивает себя: "Как я могу использовать это в своих интересах, для своего программирования, для продукта?". Мы же спрашиваем: "Как можно злонамеренно использовать эти сервисы, чтобы взломать компьютеры людей и украсть их конфиденциальную информацию?"».

В быстро меняющемся цифровом ландшафте из тени разработки программного обеспечения вырастает специализированное элитное подразделение: исследователи безопасности. В отличие от разработчиков, сосредоточенных на создании продуктов, эти исследователи действуют как «подразделения цифровой войны», которые изучают сервисы через призму того, как можно использовать их во вред, взломать и обнаружить уязвимости — еще до того, как их найдет кто-то другой. Несколько инцидентов последних дней — например, случай, когда модели OpenAI и Anthropic случайно «утекли» в открытый интернет именно во время проверок израильской охранной компании — напомнили всем, что там, за кулисами, работают целые подразделения без лишнего шума. Обычно речь идет о небольших командах, примерно из пяти-семи человек, чья единственная задача — думать как хакеры, а иногда и буквально выдавать себя за них, чтобы обнаружить бреши до того, как до них доберется кто-то менее дружелюбный.

«В киберкомпании, у которой есть киберпродукт, 90%-95% сотрудников отдела НИОКР — это специалисты по программному обеспечению», — продолжает Нисими. «Только около 5% — это люди, которые действительно глубоко знают киберсферу, те, кто может имитировать хакера и найти то, что нашел бы хакер. Они знают, как идти по его следам, потому что знают, как на самом деле взламывать системы и находить уязвимости и векторы атак».

«Исследование — это инструмент для углубления», — объясняет Офир Хамам, глава отдела наступательной безопасности на платформе наступательной безопасности на базе ИИ-агентов Terra Security. «Это инструмент, предназначенный для использования, когда вы хотите решить проблему с корнем» — и для этого требуются значительные инвестиции, чтобы добраться «как можно глубже».

Фронт связей с общественностью

Еще одна особенность групп исследователей безопасности заключается в том, что они часто находятся на переднем крае связей с общественностью компании: отчеты и разоблачения, которые они публикуют, помогают компании завоевать престиж, повысить ценность бренда и создать имидж авторитета на переполненном рынке. Так, например, международный кибергигант Palo Alto Networks недавно опубликовал выводы своего исследовательского подразделения Unit 42, которые показали, что злоумышленники сегодня используют продвинутый ИИ для выявления уязвимостей безопасности и их использования в течение считанных минут. Израильская киберкомпания Zenity Labs недавно раскрыла новый тип уязвимостей, влияющих на ведущие браузеры на базе ИИ, а в начале недели израильская DevOps-компания JFrog Security сообщила, что ее команда безопасности обнаружила атаку на цепочку поставок, нацеленную на популярную библиотеку кэш-памяти npm.

«В киберсфере существует множество различных областей исследований, просто потому что существуют разные уровни защиты, от которых вы, возможно, захотите защититься», — объясняет Йонатан Алкабец, исследователь безопасности в Semperis, чья команда проводит целенаправленное исследование поставщиков идентификационных данных в экосистеме Microsoft. «Мы знаем, что существует целая игра "красной команды" против "синей команды"», — отмечает он, имея в виду симуляции атак, предназначенные для улучшения защиты. Кроме того, исследователи безопасности охватывают широкий спектр специализаций: исследование уязвимостей и разработка эксплойтов, обратная инженерия, безопасность облаков и контейнеров, безопасность ИИ и машинного обучения, криптография и многое другое. И, как резюмирует Алкабец, «в этих областях есть много ниш».


Команда: боевое подразделение

Ускоряющаяся реальность, которая сотрясает мир кибербезопасности, требует все большего от команд исследования безопасности, которые играют неотъемлемую роль в укреплении линий обороны. «Исследовательская команда — мы боевое подразделение», — говорит Нисими, работающий в команде из шести-семи человек. Будучи бывшим футболистом, Нисими сравнивает динамику элитной команды исследования безопасности с «Пари Сен-Жермен», победителем Лиги чемпионов: «У них нет суперзвезд. Команда так сильна вместе, потому что все любят друг друга, уважают друг друга и хотят роста друг друга — и это то, что строит успех. Лучшие команды — это не те, где лучшие игроки, а те, где все работают вместе как команда».

Алкабец, руководящий командой из пяти человек, отмечает, что «у каждого из них есть специализация в другой области». Когда поступает новая задача, объясняет он, первое действие — «подумать, кто из членов команды сделает это наилучшим образом». Хамам описывает аналогичный рабочий процесс в своей команде в Terra Security, которая также состоит из пяти человек. «Наша первая задача, когда мы сталкиваемся с вопросом, — это, по сути, попытаться объяснить его самим себе», — говорит он. «Что максимум мы можем здесь сделать, и где в этом потоке должны участвовать агенты?». «Бутиковый» характер таких компактных команд, утверждает он, несет в себе преимущества и недостатки: «Преимущество в том, что мы делаем все с точки зрения исследований внутри организации и значительно растем как личности».

Конкуренция внутри сектора

Чтобы поддерживать сотрудничество в такой напряженной среде, рассказывает Нисими, команда много вкладывает в развитие чувства общности. «У нас есть специальные дни, когда мы как группа просто фокусируемся и пытаемся взломать одну и ту же технологию и найти уязвимости», — говорит он. «Мы сделали это в прошлом месяце и получили несколько тысяч долларов в рамках bug bounty» — которые, по его словам, команда пожертвует. Однако эта добрая воля не обязательно распространяется на весь сектор. На самом деле, величайшим врагом исследователя безопасности может быть другой исследователь. «Это действительно вопрос денег и эго», — соглашается Алкабец, имея в виду стремление некоторых исследователей публиковать свои взломы и эксплойты. «Люди хотят проявить себя и показать, что они продуктивны. Они хотят опубликовать тот пост в LinkedIn, который говорит: "Смотрите, у меня получилось"».

В этом вопросе нет единого мнения. Хамам утверждает, что такое тщеславие встречается относительно редко: «Я этого не чувствую, но это только я. Когда я вижу людей, которые хвастаются, они обычно менее технически подкованы, чем те, кто ведет себя очень скромно. Что мне нравится в исследовательском сообществе, так это то, что это глобальное сообщество, в которое все приходят очень скромными. Существует очень открытое сообщество обучения друг у друга».

Израильское преимущество

В израильской индустрии хайтека, и особенно в киберсфере, все, по сути, знают всех. Несмотря на то, что индустрия огромна, размер страны и общий военный опыт, который прошли большинство профессионалов, превращают арену в маленький мир — и именно поэтому также в место, где естественным образом развивается дружеская конкуренция. Алкабец отмечает, что его команда состоит из людей, которые «имеют более или менее одинаковый опыт», пришедших прямо из ЦАХАЛа в качестве «киберзащитников или кибератакующих». Общий военный опыт обеспечивает командам исследования безопасности в Израиле уникальную и выгодную тренировочную площадку. «Я думаю, что единственное, чему учит тебя ЦАХАЛ, — это ставить планку очень высоко», — продолжает Алкабец, который также описывает чувство способности: «Способность сказать: "Я могу этого достичь", "Мы можем это сделать"». Даже когда публикуется новая уязвимость, рассказывает он, реакция в команде такова: «Хорошо, ребята, у нас есть несколько дней, чтобы покрыть это от края до края, давайте сделаем это».

Нисими отмечает, что 90% его команды имеют военное прошлое, в основном из подразделения 8200. «Я думаю, что в мой менталитет было внедрено: ты можешь сделать все, и ты можешь сделать все быстро, с минимумом ресурсов. Мы не жалуемся, мы делаем вещи быстро. Мы остаемся позитивными и любопытными». В конце концов, добавляет он, «мы цифровые воины — это то, что мы делаем». Тем не менее, переход в частный сектор не лишен сбоев. «Ты берешь кого-то, кто приходит с большими техническими знаниями и опытом, но ты также должен адаптировать его к деловому миру, потому что армия и бизнес работают не одинаково», — объясняет Хамам.

Эра ИИ

Как и во всем деловом мире, эта область также изменилась до неузнаваемости за последние годы с появлением ИИ, который значительно ускорил темп исследований (а также атак) и, в конечном итоге, в корне изменил повседневную рутину исследователей безопасности. «Мы работаем быстрее благодаря ИИ», — говорит Нисими. «Нужна действительно веская причина, чтобы увеличивать штат».

«Раньше большая часть нашего времени уходила буквально на написание кода», — отмечает Алкабец. «Я не написал ни строчки кода за последние полтора-два года, по-моему. Нет необходимости — ИИ может писать код намного лучше меня». Эти изменения неизбежно поднимают вопросы и о будущем размере команд исследования безопасности. По словам Алкабеца, «ИИ никогда не сможет заменить человеческое взаимодействие» — он описывает, как многие органические прорывы происходят от «сидения в комнате с другим человеком и простого вопроса: "Эй, мне кажется, я что-то нашел"». Хамам добавляет аналогичный ракурс: «Модели ИИ обучаются на человеческих данных. Чтобы модель стала лучше, мы должны переобучать ее на дополнительных исследовательских статьях, которые пишут люди».

Психическая цена

Помимо технических и экзистенциальных проблем, которые создает ИИ, жизнь исследователя безопасности приносит с собой также организационные и психологические соображения. Повторяющийся пример — трудность донести до руководства компании ценность исследований: объяснить, почему команда должна потратить «две недели, месяц исследований в конкретной области», может быть трудно продать. «В компаниях, где я работал раньше, было много микроменеджмента со стороны финансового уровня», — вспоминает Хамам. «Ты должен был использовать каждый час так, чтобы это приносило деньги компании, а когда ты это делаешь — у тебя нет времени углубляться».

В целом, «это очень тяжелая работа с ментальной точки зрения, потому что пики высоки, а точки спада низки», — признает Нисими. Когда исследователь переживает период «засухи» в находках, добавляет он, «твоя уверенность в себе может упасть».

Читайте также