Kaip buvęs bankų programuotojas „CoinW“ biržoje kuria saugumo kultūrą ir valdo naujas grėsmes

Written by

in

Nuo bankų iki kriptovaliutų

Programuotojas Michaelis Liu karjerą pradėjo nuo įprastų programinės įrangos darbų, tačiau po patirties finansų sektoriuje jo prioritetai pasikeitė. Dirbdamas bankininkystėje jis pamatė, kad klientų pasitikėjimas tiesiogiai priklauso nuo duomenų saugumo, todėl kibernetinis saugumas tapo pagrindine jo specializacija.

Praėjus beveik dviem dešimtmečiams, jis tą pačią logiką taiko jau kitoje aplinkoje: kriptovaliutų rinkoje. Šioje srityje reputaciją lemia ne tik paslaugos patogumas, bet ir tai, kaip greitai platforma sugeba atremti nuolat besikeičiančias atakas.

Šiuo metu Liu dirba pasaulinėje kriptovaliutų keitykloje „CoinW“ vyriausiuoju saugumo konsultantu ir vadovauja komandai, kuri rūpinasi naudotojų skaitmeninio turto apsauga. Jo teigimu, kriptovaliutų sektoriuje saugumo sprendimai turi būti ne vien techniniai, bet ir organizaciniai, nes silpniausia grandis dažnai būna žmogus arba procesai.

Saugumas kaip kasdienė disciplina

„CoinW“, įkurta 2017 metais, akcentuoja nuoseklų požiūrį į rizikų valdymą ir darbuotojų įpročius. Liu teigia, kad svarbiausia ne atskiras įrankis, o kasdienis organizacijos režimas, kuriame saugumas tampa įprasta darbo dalimi.

Pasak jo, darbuotojai mokomi nuo pirmos dienos, o žinios reguliariai atnaujinamos. Papildomai organizacijoje vyksta periodiniai testai, kurie imituoja sukčiavimo laiškus, kad būtų galima įvertinti, ar darbuotojai atpažįsta socialinės inžinerijos požymius ir ar laikosi higienos taisyklių.

„Kai gaunamas sukčiavimo laiškas, mūsų darbuotojai nespaudžia nuorodos. Pastebėję riziką, jie ją greitai praneša ir žino, kaip saugoti savo asmeninę informaciją“, – sakė Michaelis Liu.

Tokio tipo vidaus praktikos kriptovaliutų sektoriuje tampa vis aktualesnės, nes išpuoliai dažnai prasideda nuo paprastų veiksmų: suklastotų prisijungimų, apgaulingų dokumentų ar paskyrų perėmimo. Todėl įmonėms, kurios valdo klientų turtą, darbuotojų budrumas tampa tokia pat svarbia apsaugos dalimi kaip ir technologiniai barjerai.

Didžiausia rizika: trečiosios šalys ir DI

Liu išskiria, kad šiandien vienas sudėtingiausių iššūkių centralizuotoms kriptovaliutų biržoms yra tiekimo grandinės atakos. Tai situacijos, kai pažeidžiamumas atsiranda ne pačios įmonės kode, o pas tiekėją, integracijoje ar naudojamame išoriniame komponente, o pasekmės paveikia galutinę platformą.

Dėl šios priežasties „CoinW“ strategija, anot jo, yra išlaikyti kritinių sistemų kontrolę organizacijos viduje ir kuo mažiau remtis trečiosiomis šalimis ten, kur tai gali sukurti sunkiai prognozuojamų rizikų. Tokiu atveju didesnė atsakomybė tenka vidiniams testavimo procesams, infrastruktūros stebėsenai ir prieigos valdymui.

Platforma taip pat akcentuoja kelių sluoksnių apsaugą, įskaitant „Zero Trust“ principus, kai nė vienas prisijungimas ar veiksmas nelaikomas patikimu vien dėl to, kad yra „vidinis“. Praktikoje tai reiškia griežtesnį tapatybės patvirtinimą, ribojamas teises, papildomas patikras ir sprendimus, kurie mažina vieno pažeidžiamo taško riziką.

Kalbėdamas apie ateitį, Liu dirbtinį intelektą įvardija kaip dvilypį veiksnį. Viena vertus, DI gali padėti analizuoti didelius kiekius žurnalų duomenų, ieškoti anomalijų ir greičiau aptikti įtartinus veiksmus, kuriuos žmogus pastebėtų per vėlai.

Kita vertus, tos pačios DI galimybės gali būti panaudotos puolimui: automatizuotai ieškoti silpnų vietų, greičiau rinkti informaciją apie infrastruktūrą ar taikyti įtikinamesnę socialinę inžineriją. Tai reiškia, kad saugumo komandoms tenka veikti nuolatinėse technologinėse varžybose, kuriose tempą diktuoja ne planai, o realios grėsmės.

Liu pabrėžia, kad galutinis tikslas yra sukurti sistemą, kurioje saugumas apimtų viską: nuo prieigų ir operacijų iki darbuotojų kasdienės elgsenos. Tokia „saugumo kultūra“ kriptovaliutų sektoriuje tampa ne priedu, o būtina sąlyga, jei platforma nori išlaikyti pasitikėjimą ir stabiliai veikti augančios rizikos aplinkoje.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *