211service.com
CEO o imieniu Alien
Kolaż ze zdjęciem Sherri Davidoff Emily Haasch
Sherri Davidoff leży na dywanie w swoim biurowcu w centrum Missoula w stanie Montana. Ubrana w czarny biznesowy garnitur i skórzane buty z fluorescencyjnymi pomarańczowo-różowymi sznurowadłami, wkłada trzystopową elastyczną stalową pętlę pod szczelinę pod zamkniętymi drzwiami biura. Wsuwa pętlę po drugiej stronie drzwi i próbuje zaczepić ją o wewnętrzną klamkę.
Urządzenie, znane w kręgach włamań i włamań jako ukryte narzędzie, dotarło niedawno pocztą jako prezent od przyjaciela ze społeczności hakerów. Davidoff, 38-letnia dyrektor generalna firmy konsultingowej LMG Security oraz współzałożycielka i dyrektor generalna firmy szkoleniowej BrightWise, włamuje się do swojego biura dla zabawy, tylko po to, by sprawdzić, czy może.
Po kilku próbach wyciąga narzędzie z klamki i ciągnie.
Drzwi otwierają się.
Po prostu musiałam zdobyć jedną z nich, mówi, strzepując spodnie.
Davidoff, która jest lepiej znana w niektórych kręgach pod swoim hackerskim imieniem Alien, od czasu przeprowadzki na Piąty Wschód jako studentka pierwszego roku prawie dwie dekady temu, zwróciła uwagę na wyzwanie polegające na omijaniu konwencjonalnych barier. Ukończyła elektrotechnikę i informatykę, ale większość czasu spędziła na tak zwanym kursie 19, nieoficjalnym programie nauczania, w którym studenci ukradkiem badają budynki kampusu, tunele parowe i – tak – kopuły za pomocą wytrycha zestawy i mocne latarki.
Kurs 19 stał się bardziej odpowiedni dla mojego życia zawodowego niż prawdopodobnie jakiekolwiek zajęcia, które brałem, mówi.
LMG , które firma Davidoff założyła w 2009 roku, świadczy usługi i szkolenia w zakresie cyberbezpieczeństwa dla instytucji finansowych, organizacji opieki zdrowotnej i producentów, a także dla niektórych klientów z sektora rządowego, handlu detalicznego i innych. Firma specjalizuje się w testach penetracyjnych — naśladując hakerów z czarnymi kapeluszami w celu ujawnienia luk w prywatności. Pracownicy LMG organizują ataki, próbując uzyskać dostęp do poufnych wiadomości e-mail i innych zastrzeżonych danych. Następnie piszą raporty o swoich sukcesach i proponują poprawki.
LMG sprząta również po naruszeniu informacji. Gdy komputery zostaną naruszone, konsultanci śledzą, w jaki sposób hakerzy uzyskali dostęp i śledzą ślady, aby dowiedzieć się, jakie informacje mogły zostać skradzione. Szkolą również personel i kadrę kierowniczą w zakresie cyberbezpieczeństwa oraz przeprowadzają audyty zgodności, aby upewnić się, że firmy przestrzegają przepisów stanowych i federalnych.
Głośne włamania, w tym włamanie na serwery Komitetu Narodowego Demokratów przed wyborami w 2016 r., położyły większy nacisk na cyberprzestępczość i prywatność informacji. Podobnie jak ostatnie wiadomości o masowych naruszeniach bezpieczeństwa danych konsumenckich, w tym o ataku na Marriotta w 2018 r., który ujawnił dane osobowe około 500 milionów ludzi. Davidoff mówi, że wszystko to było dobrodziejstwem dla branży cyberbezpieczeństwa — i że drobne poprawki, takie jak edukowanie użytkowników w zakresie taktyk ataków phishingowych, mogą zapobiec poważnym stratom.
Widać, jak cyberbezpieczeństwo może zmienić świat, mówi, odnosząc się do ataku phishingowego na konto Gmail szefa kampanii Hillary Clinton, który doprowadził do opublikowania e-maili dotyczących kampanii przez WikiLeaks.
Wzrost popytu na usługi cyberbezpieczeństwa doprowadził do gwałtownego rozwoju branży, na rynku pojawiły się firmy księgowe i duzi kontrahenci rządowi. Szacunki są różne, ale Global Market Insights szacuje je na ponad 120 miliardów dolarów. Davidoff oczekuje, że biznes będzie się rozwijał.
Mówi, że w ciągu następnej dekady cyberbezpieczeństwo stanie się łatwiejsze, ponieważ sieci staną się bardziej ustandaryzowane. Ale teraz każda firma musi zdecydować, jak będzie wyglądać ich sieć.
Mamusia haker z Montany
LMG Security mieści się w budynku obok sklepu wędkarskiego nad rzeką Clark Fork w centrum Missoula. Żaden znak nie zapowiada firmy. Wewnątrz, tekturowe wycięcie przedstawiające bez koszuli Dwayne'a Johnsona, lepiej znanego jako The Rock, strzeże holu. Nic nie wskazuje na to, jaka praca odbywa się na górze. Brak oznakowania nie służy tajemnicy. Davidoff martwi się, że opinia publiczna może być zdezorientowana i pojawiać się w poszukiwaniu pomocy technicznej. Jeśli ludzie muszą nas znaleźć, wiedzą, gdzie jesteśmy, mówi.
Missoula może wydawać się dziwnym miejscem na lokalizację firmy zajmującej się cyberbezpieczeństwem, ale Karen Sprenger, dyrektor operacyjny LMG, twierdzi, że zdalna lokalizacja nie zaszkodziła biznesowi. Zespół firmy składający się z około 30 pracowników pracuje na laptopach, niezależnie od tego, czy są w biurze, czy podróżują z malutkiego lotniska – na którym znajduje się trofeum niedźwiedzia grizzly w pobliżu miejsca odbioru bagażu – aby spotykać się z klientami na całym świecie.
Pacific Coast Banking School w Seattle regularnie zatrudnia Davidoffa, aby próbował włamać się do systemu, w którym przechowywane są dane osobowe uczniów. Wyniki takich testów są zwykle owiane tajemnicą, ponieważ organizacje niechętnie ujawniają nawet niewielkie luki w zabezpieczeniach. Ale Gretchen Claflin, prezes i dyrektor generalna Pacific Coast, mówi, że testy penetracyjne Davidoffa sprawiły, że środki bezpieczeństwa szkoły są jeszcze trudniejsze do złamania.
Wskazówki hakera dotyczące ochrony Twojej organizacji
-
Jako konsultantka ds. bezpieczeństwa, Sherri Davidoff ’02 widziała wiele szkodliwych naruszeń danych. W swojej nadchodzącej książce, Data Breaches, analizuje kilka głośnych przykładów. Wielu można by zapobiec, gdyby pracownicy przestrzegali tych trzech prostych zasad.
Pomyśl, zanim klikniesz.
Wiadomość e-mail może zawierać łącza lub załączniki, które zainfekują Twój komputer. Uważnie je przeanalizuj — a także linki na stronach internetowych — przed kliknięciem na nie. Najedź myszą na link, aby zobaczyć, dokąd zmierza. Sprawdź dokładnie adres i pisownię. W razie wątpliwości nie klikaj! Zawsze możesz wpisać główny adres docelowej witryny i przejść do miejsca docelowego.
Regularnie twórz kopie zapasowe.
Utwórz kopię zapasową swoich danych. Przetestuj swoje kopie zapasowe. Przechowuj kopię bezpiecznie poza witryną, gdy tylko jest to możliwe. Powtarzać.
Użyj uwierzytelniania dwuskładnikowego lub wieloskładnikowego.
Podczas logowania zweryfikuj swoją tożsamość za pomocą co najmniej dwóch metod, takich jak hasło i aplikacja na telefonie. Uwierzytelnianie dwuskładnikowe można łatwo skonfigurować u wielu dostawców, takich jak Google i Office 365.
Ostatnim razem cieszyliśmy się, że dość szybko wyłączyliśmy ich z naszego systemu, mówi Claflin. Łatwiej odpoczywam w nocy.
Davidoff zajmował szereg stanowisk związanych z bezpieczeństwem informacji przed otwarciem LMG. Na ostatnim roku w MIT współpracowała z działem systemów informatycznych szkoły, gdzie stworzyła narzędzie do analizy przepływu ruchu w całej sieci Instytutu. Po krótkim okresie studiów nad rozbłyskami gamma na teleskopie RAPTOR w Los Alamos National Lab, wróciła do bezpieczeństwa sieci, obejmując stanowisko personelu w szpitalu i pracując kontraktowo z niektórymi z najnowocześniejszych firm zajmujących się cyberbezpieczeństwem.
Po drodze Davidoff wykorzystał umiejętności z Kursu 19 i podjął się kilku zadań związanych z penetracją fizyczną, w tym wkradania się do biur kierowniczych w branży finansowej; kiedyś wyszła z niezabezpieczonym laptopem. W innym teście bezpieczeństwa podszywała się pod inspektora i przedarła się do skarbca oddziału dużego banku.
Zaufanie jest kluczem, mówi Davidoff. Zanim przeniosła się do banku, zbadała budynek, zauważając, kiedy kierownictwo wychodziło na przerwę i które godziny były tak pracowite, że pracownicy byliby pod presją i mniej byliby w stanie podejmować dobre decyzje. Przybyła ubrana w elegancki garnitur z plakietką z imieniem zrobioną u Kinko i szybko uderzyła. Wyjaśniłam, że jestem częścią organizacji i zachowywałam się nieco onieśmielająco, mówi. Nie dajesz im czasu do namysłu.
W 2008 roku była gotowa na zmianę i przeniosła się do Missouli. Przywiozła ze sobą kilka prywatnych kontraktów konsultingowych, które ostatecznie przekształciły się w LMG.
Bycie jej własnym szefem okazałoby się krytyczne, gdy założy rodzinę. Doszłam do punktu, w którym musiałam zrezygnować lub sklonować siebie, mówi o czasie krótko po urodzeniu jej pierwszego dziecka. Zdałem sobie sprawę, że nie mogę być w podróży jako konsultant w podróży. Ale mogę szkolić ludzi na konsultantów podróżujących. Teraz, gdy wychowuje dwójkę swoich dzieci (w wieku pięciu i siedmiu lat) i prowadzi firmę, Davidoff jest mniej skłonny do wykonywania prac doradczych, które kiedyś wykonywała, chyba że dzieje się to między 22:00. i 2 w nocy, jej preferowane godziny pracy.
Obliczanie ryzyka
Kariera Davidoffa w dziedzinie cyberbezpieczeństwa i exploity hakerskie MIT zaczęły być zauważane poza społecznością hakerów. Włamanie , książka Jeremy'ego N. Smitha, śledzi jej karierę i rozwój cyberbezpieczeństwa w latach 90. Od czasu wydania książki w styczniu Davidoff wielokrotnie występował w mediach. Na NBC Dziś pokaż, ona i personel LMG dokonali ataku phishingowego na antenie firmy ubezpieczeniowej Missoula.
W popularnej wyobraźni hakerzy to mężczyźni w bluzach z kapturem, którzy mieszkają w piwnicach swoich rodziców i mają problemy z komunikowaniem się z dala od klawiatury. Davidoff przeciwstawia się temu stereotypowi, a koledzy twierdzą, że za jej sukces odpowiadają zarówno umiejętności ludzkie, jak i umiejętności techniczne.
Wiele osób chce pracować w tej branży, ponieważ może to być lukratywne, mówi Deviant Ollam, ekspert w dziedzinie otwierania zamków i konsultant ds. bezpieczeństwa z Seattle, który przyjaźni się z Davidoffem od ponad dziesięciu lat. Ale umiejętności ludzkie i umiejętności miękkie nie są czymś, co nazywamy umiejętnościami hakerskimi. To główna siła napędowa dla tych, którzy znajdują pracę. To różnica między osobą z projektem a osobą z biznesem.
Ollam po raz pierwszy spotkał Davidoffa w 2007 roku na zjeździe hakerów, gdzie popisywał się przebraniem kablowca, którego używał podczas zadań ochroniarskich. Sherri powiedziała: „Muszę nabyć niektóre z nich”. To nie była zabawa, wspomina. Chodziło o rzeczywiste zaangażowanie zawodowe.
Davidoff jest tak samo zaskoczony, jak każdy, że hakowanie, które zaczęło się jako przygoda w college'u, przekształciło się w zawód. Jest jednak rozczarowana, że termin ten nabrał bardziej złowrogiego znaczenia w kulturze popularnej. Smutno mi, kiedy usłyszałam słowo „haker” użyte w negatywnym skojarzeniu – mówi. Hakowanie w MIT oznaczało robienie psikusów na niskim poziomie, mówi, powołując się na słynną sprawę policyjnego radiowozu z 1994 roku na Wielkiej Kopule. To nigdy nie oznaczało kradzieży ani wyrządzenia prawdziwej krzywdy.
Kolejna zmiana jest bardziej pozytywna. Davidoff mówi, że kultura hakerska stała się bardziej inkluzywna od późnych lat 90., kiedy ludzie na konferencjach i na stanowiskach konsultantów zakładali, że jesteś czyjąś dziewczyną lub asystentką. Mówi, że nawet w MIT była jedną z niewielu kobiet biorących udział w hakerskich wycieczkach. To sprawiło, że zaczęła się mocno naciskać i być może podjęła ryzyko, które z perspektywy czasu było niebezpieczne, w jej dążeniu do uzyskania dostępu do miejsc, w których żaden inny haker nigdy nie był.
MIT pod koniec lat 90. było doskonałym miejscem do podejmowania ryzyka i uczenia się od nich, mówi: To, co sprawiło, że MIT jest wyjątkowy, to kultura, w której traktowali cię jak osobę dorosłą, szanowali uczniów i zachęcali do odkrywania.
Jak mówi, istniało ryzyko, ale wierzy, że kluczem do życia jest nauczenie się obliczania ryzyka i zrozumienie, z jakim poziomem niebezpieczeństwa jesteś w stanie żyć. To samo dotyczy tworzenia silnego planu bezpieczeństwa informacji. Nie możesz w pełni zabezpieczyć swojej sieci, mówi. Ale jako organizacja musisz być w stanie powiedzieć: „Czujemy się komfortowo z podejmowanym ryzykiem i nie będziemy się tym stresować”.