Николь Перлрот о кибервойне: «Мы живем в самом роскошном из стеклянных домов»

Greylock 480 44 мин 5 мин 24.03.2023
Главное

В подкасте венчурного фонда Greylock журналист Николь Перлрот и сооснователь Obsidian Security Гленн Чисхолм обсуждают новую реальность глобальной кибервойны. В центре дискуссии — теневой рынок эксплойтов, последствия масштабной атаки на SolarWinds и уязвимость США как самой технологически развитой, но при этом «стеклянной» сверхдержавы.

🕵️ Путь в «кроличью нору»: рынок эксплойтов и секретные архивы 0:00

Николь Перлрот начала карьеру в New York Times в 2011 году, освещая атаки группы Anonymous . Однако фокус быстро сместился на кибероперации на государственном уровне. Переломным моментом стал взлом самой газеты китайскими хакерами, после чего Николь получила доступ к документам Эдварда Сноудена .

Работа с секретными файлами велась в условиях строжайшей секретности:

По словам Николь Перлрот, её расследование длилось семь лет и вылилось в книгу «This Is How They Tell Me the World Ends» . Она утверждает, что рынок кибероружия перестал быть инструментом классического шпионажа и превратился в средство тотальной слежки и атак на критическую инфраструктуру. Главный вывод автора: в этой индустрии «нет дна» .

🛡️ Безопасность SaaS: почему Obsidian Security фокусируется на облаках 4:08

Гленн Чисхолм, имеющий опыт защиты крупных предприятий и ранее занимавший пост технического директора в Cylance, объяснил философию своей компании Obsidian Security . Его тезисы о развитии угроз:

  1. Раньше данные хранились на серверах и в сетях — их научились защищать.
  2. Затем данные переместились на конечные устройства (endpoints) — появились решения класса EDR.
  3. Сегодня данные живут в SaaS-приложениях (Office 365, Salesforce, Slack), и это «слепое пятно» для многих компаний .

Гленн Чисхолм подчеркивает, что традиционные методы защиты, такие как простая аутентификация через Okta или Microsoft, недостаточны . Obsidian Security фокусируется на том, что происходит после входа в систему:

По мнению Гленна, современный риск создается не просто фактом входа, а сложной сетью связей между приложениями и сторонними вендорами .

☢️ Урок SolarWinds: атака на цепочку поставок 6:44

Обсуждая инцидент с SolarWinds (кампания Sunburst), Гленн Чисхолм описывает его как крайне продуманную операцию, приписываемую спецслужбам России . Хакеры внедрили вредоносный код непосредственно в процесс сборки ПО, что дало им доступ к 18 000 потенциальных жертв .

Ключевые особенности атаки по версии участников:

Николь Перлрот добавляет, что масштаб катастрофы усугубляется непрозрачностью цепочек поставок . По её данным, многие клиенты даже не подозревали, что используют софт SolarWinds, а серверы сборки компании находились в Беларуси, что создавало дополнительные риски .

🏗️ Парадокс «Стеклянного дома»: мощная атака при слабой защите 11:47

Ведущая Сара Гуо задается вопросом: как организации с огромными бюджетами на ИТ (Пентагон, Госдепартамент) могли быть взломаны так глубоко и на такой долгий срок (время нахождения хакеров в сети превышало шесть месяцев) ?

Гленн Чисхолм связывает это с опасным чувством самоуспокоенности. По его наблюдениям, в индустрии распространился миф о снижении активности государственных хакеров после дипломатических договоренностей . Пока США фокусировались на китайском промышленном шпионаже, они упустили из виду глубокое проникновение российских спецслужб в правительственные облака Office 365 .

Николь Перлрот считает, что США оказались в ловушке собственного успеха :

Николь подчеркивает абсурдность ситуации: к интернету подключаются системы управления водоснабжением и кардиостимуляторы без должной защиты . Она приводит в пример инцидент во Флориде, где хакер удаленно пытался изменить уровень щелочи в питьевой воде, и только случайность помогла оператору заметить движение курсора на экране .

📉 Проблемы политики: «цифровая Женева» и накопление уязвимостей 34:30

Николь Перлрот скептически относится к идее «цифровой Женевской конвенции», которую продвигает Microsoft . По её словам, официальные лица США вряд ли подпишут такой документ, так как сами активно используют кибероружие через АНБ и Киберкомандование .

Проблемы государственной стратегии по мнению Николь:

  1. Накопление уязвимостей: Спецслужбы годами хранят данные о дырах в Windows, вместо того чтобы сообщать о них разработчикам. Это делает всех граждан уязвимыми, если инструменты АНБ утекают в сеть, как это случилось с Северной Кореей и Россией .
  2. Аутсорсинг: В отличие от США, Россия и Китай часто используют киберпреступников-подрядчиков, что обеспечивает им «правдоподобное отрицание» .
  3. Иллюзия сдерживания: Санкции и обвинительные заключения не работают как эффективный сдерживающий фактор .

Гленн Чисхолм добавляет, что даже «маловажные» данные, такие как записи из отдела кадров (OPM), имеют колоссальное значение для контрразведки. Зная, кто работает в IBM или посольстве, и сопоставляя это со списками допусков, спецслужбы могут легко вычислять глубоко законспирированных агентов .

🔮 Прогнозы: автоматизация и приток талантов 41:15

Несмотря на тревожную ситуацию, участники видят поводы для оптимизма.

Гленн Чисхолм отмечает, что громкие атаки привлекают в индустрию безопасности экстраординарные таланты. Те, кто раньше хотел создавать iPhone, теперь идут в сферу защиты . Он считает, что будущее за моделью «безопасности по умолчанию», которая уже реализована в современных смартфонах, ставших гораздо более защищенными, чем персональные компьютеры .

Сара Гуо (Greylock) делает ставку на технологии машинного обучения . По её мнению, потенциал для автоматизации форензики и защиты сетей сегодня гораздо выше, чем пять лет назад. Она верит, что защитники скоро смогут понимать свои сети лучше, чем атакующие, благодаря интеллектуальному анализу данных .

Николь Перлрот заключает, что обществу пора перестать гнаться за сексуальными наступательными операциями и сосредоточиться на «скучных», но необходимых вещах: защищенном кодировании, двухфакторной аутентификации и элементарной цифровой гигиене .

💬 Цитаты

«Существуют только два типа компаний: те, которые были взломаны, и те, которые еще не знают об этом.»

Николь Перлрот 1:05

«Мы подключаем 127 новых устройств к интернету каждую секунду. И ни разу не остановились, чтобы спросить: стоит ли подключать к сети кардиостимуляторы?»

Николь Перлрот 18:31

«Вы не можете описать этого атакующего иначе, как вдумчивого и расчетливого.»

Гленн Чисхолм 41:02
👥 Спикеры
📚 Упомянутые книги
🔗 Упомянутые сайты и проекты
📖 Термины
Zero-day (Нулевой день)
Уязвимость в программном обеспечении, которая еще не известна разработчику и для которой нет патча.
SaaS (Software as a Service)
Модель облачного ПО, при которой пользователи получают доступ к приложениям через интернет (например, Office 365).
Supply Chain Attack (Атака на цепочку поставок)
Метод взлома, при котором злоумышленники атакуют менее защищенного поставщика услуг, чтобы добраться до конечной цели.
Dwell Time
Время, в течение которого злоумышленник остается незамеченным внутри взломанной сети.
📊 Цифры
🗓 Хронология
  1. 2011 Николь Перлрот начинает работу в New York Times, освещая кибератаки.
  2. 2013 Николь получает доступ к документам Сноудена, работая в кладовой Артура Сульцбергера.
  3. 2014-2015 Российские хакеры (предположительно SVR) взламывают Белый дом и Госдепартамент.
  4. 2020 Обнаружение масштабной атаки на цепочку поставок через ПО SolarWinds.
⚖️ Другая сторона
Технологии и IT Николь Перлрот Гленн Чисхолм Obsidian Security SolarWinds SaaS