L'evoluzione della sicurezza informatica: Chris Wysopal di Veracode

Dall'avvento di Internet e dopo innumerevoli e massicce violazioni, la comunità globale continua a lottare con la sicurezza informatica e a trattarla come un ripensamento.





27 giugno 2019

Quando Internet ha preso piede e gli hack, le violazioni dei dati e altre minacce informatiche sono diventate routine organizzazioni e governi hanno reagito attraverso il costante sviluppo di tecnologie e strategie di sicurezza informatica. Ma il successo nel fornire una vera sicurezza informatica è stato sfuggente. Possiamo imparare da alcuni degli errori commessi lungo la strada?

Chris Wysopal, CTO e cofondatore di Veracode, è stato coinvolto nella difesa informatica sin dall'inizio. In effetti, in qualità di ricercatore di vulnerabilità presso il seminale think tank di hacker L0pht, ha lavorato per decenni per richiedere tecnologie sicure da influenti aziende tecnologiche.



In questo episodio, Wysopal condivide il suo lavoro nei primi anni della sicurezza informatica, raccontando storie come quando ha testimoniato davanti al Senato del 1998 sulla sicurezza informatica. A quel tempo, ha sostenuto l'adozione di regolamenti per le grandi aziende come Microsoft, al fine di rafforzare la responsabilità e lo sviluppo di un codice ponderato e più sicuro che protegga la privacy dei consumatori. Queste preoccupazioni iniziali sono solo cresciute, poiché esiste ancora una scarsa protezione contro codice e firmware che consente violazioni. Dove andiamo da qui? Wysopal condivide un po' di saggezza e alcuni avvertimenti.

Business Lab è ospitato da Elizabeth Bramson-Boudreau, CEO ed editore di MIT Technology Review. Lo spettacolo è prodotto da Katherine Gorman, con l'aiuto editoriale di Emily Townsend. Musica di Merlean, da Epidemic Sound.

Dalla revisione della tecnologia del MIT. Sono Elizabeth Bramson-Boudreau. E questo è Business Lab: lo spettacolo che aiuta i leader aziendali a dare un senso alle nuove tecnologie che escono dal laboratorio e nel mercato. Oggi ci concentreremo sulla storia e l'evoluzione della sicurezza informatica e su come questi primi approcci risuonano oggi. In altre parole, la risposta alle primissime minacce informatiche ha plasmato il modo in cui guardiamo alla sicurezza oggi?



Elizabeth Bramson-Boudreau : E ci sono lezioni sui modi in cui pratichiamo la nostra sicurezza digitale ora? Questa è la seconda della nostra serie sulla sicurezza informatica in cui esploriamo tutto, dagli ultimi attacchi di hacking a ciò che le organizzazioni possono fare per proteggere meglio le loro persone e i loro dati. Il nostro ospite oggi è Chris Wysopal, il CTO e co-fondatore di Veracode. È stato attivo sin dall'inizio nella battaglia in corso per la sicurezza digitale. Sono qui con Chris Wysopal, che è il co-fondatore e chief technology officer di Veracode, un'azienda di sicurezza informatica su Internet. Chris ha, prima di Veracode, una lunga storia nella sicurezza informatica e penso che inizieremo da lì. Puoi parlarci, Chris, della tua storia di sicurezza informatica?

Chris Wysopal : Sì, sicuramente. Ho iniziato con la sicurezza informatica probabilmente alla fine degli anni '80 sui sistemi di bacheca elettronica prima di Internet e aveva questo tipo di attrattiva clandestina come i media alternativi un po' come il mondo delle zine in cui stavi comunicando uno a uno con questa alternativa spazio. Alcuni dei file su questi sistemi parlavano di hackeraggio del sistema telefonico ed era il tipo di informazioni che non si potevano ottenere da nessun'altra parte. All'epoca ero uno studente universitario. È stato piuttosto intrigante e penso che mi abbia messo in un viaggio nel tentativo di esplorare le informazioni su computer e reti che ho fatto per tutti gli anni '90.

Elisabetta : Allora, come hai visto il paesaggio evole... hai avuto una carriera piuttosto lunga in questo e quindi hai davvero visto il cambiamento del paesaggio, penserei in quei 20, 30 anni. Cos'hai visto come definiresti i cambiamenti che hai osservato?



Chris : Sì, quindi nei primi anni '90 ero un ingegnere del software. In realtà ho lavorato alla Lotus proprio qui a Cambridge e ci siamo collegati a Internet. E io abbiamo iniziato a pensare a cosa succederebbe se avessimo avuto il nostro software in esecuzione su Internet in modo che le persone su Internet potessero connettersi al nostro software? E quel tipo di apertura mi ha aperto la mente all'idea che, wow, sembra che ci saranno tutti questi problemi di sicurezza.

Elisabetta : In quella fase. Cosa ti ha fatto capire che l'accesso a Internet avrebbe invariabilmente condotto in entrambe le direzioni, in entrambe le direzioni?

Chris: Così ho iniziato a lavorare su un software connesso a Internet e ha iniziato a diventare un problema difficile renderlo sicuro in modo che le persone non potessero semplicemente accedere ai dati che erano dietro il tuo software è in realtà difficile creare software sicuro . Era quasi come se non sapessimo come. Questo mi ha davvero aperto gli occhi sul fatto che man mano che sempre più cose si collegavano a Internet, sarebbe diventato davvero problematico.



Elisabetta: E quindi, qual è il problema più grande che vedi ora? Quindi, dato che sai che eri lì all'inizio, hai visto emergere molte cose. La tua storia è che hai trascorso un periodo di tempo come hacker. Cosa vedi oggi che ti tiene sveglio la notte che pensi siano le cose più importanti a cui non solo conosci le persone che ascoltano questo podcast, ma forse i nostri legislatori, i nostri e i nostri leader dovrebbero pensare?

Chris : Sai, la cosa che mi spaventa è che le persone costruiscono sistemi, software, IoT e non pensano davvero alla sicurezza fin dall'inizio o non ci pensano affatto, come se non gli importasse, oppure pensaci alla fine e fanno il minimo indispensabile e finiscono per mettere sul mercato un prodotto che intrinsecamente verrà violato. È intrinsecamente che i problemi si troveranno in esso. E penso solo che stiamo continuamente diffondendo un flusso di tecnologia che è fondamentalmente rotto dal punto di vista della sicurezza. E lo puliamo costantemente.

Elisabetta: Allora, parli di software? Parli di dispositivi abilitati all'IoT? Parli di tutte queste cose? E perché le persone che creano queste cose non sono preoccupate per la loro sicurezza?

Chris: Sì. Questo era qualcosa di cui abbiamo parlato quando ho testimoniato davanti al Senato nel 1998 che è stato il primo computer l'audizione sulla sicurezza informatica del governo e alcune delle cose di cui abbiamo parlato è che i fornitori non sanno cosa fare. I venditori non se ne preoccupano perché i loro clienti non lo chiedono. I venditori non sono responsabili. Stanno licenziando il software. Se qualcosa va storto hanno declinato ogni responsabilità. Avevamo un mercato in cui le persone erano in grado di mettere le cose là fuori senza svantaggi a causa dei problemi che derivavano dalla loro incapacità di assicurarsi. Uno dei più grandi giocatori dell'epoca era Microsoft. E Microsoft stava distribuendo tutto questo software e aveva molte vulnerabilità. E chiunque corre tutte le aziende che eseguivano il software stavano ottenendo stavano entrando in irruzione e quello era solo una specie di status quo come se la linea del partito di Microsoft fosse sai No, costruiamo software sicuro 'e la nostra linea del partito era no, non lo fai. Ti mostreremo le vulnerabilità del software. E c'è stato un periodo in cui è stato necessario aumentare la consapevolezza e quasi far vergognare queste aziende a costruire cose migliori da vendere.

Elisabetta: Quindi pensi che all'epoca Microsoft avesse davvero capito che stavano costruendo prodotti che non erano sicuri o pensi che quando dicevano che i nostri prodotti erano abbastanza buoni erano falsi?

Chris : Non credo che abbiano capito cosa stavano costruendo. Penso che tu sappia che la linea di PR aziendali è che costruiamo software sicuro. Questa è la nostra posizione. Quindi, sono stati in grado di creare funzionalità di sicurezza simili come l'autenticazione e la crittografia. In realtà, l'hanno fatto abbastanza male, ma non hanno capito le vulnerabilità. Non capivano che gli errori nel codice potevano essere sfruttati dagli aggressori per ottenere i dati dietro l'applicazione, eseguire i propri comandi sul software. Ed è qui che sono entrati gli hacker e hanno mostrato ai venditori cosa era possibile se fossi stato tu il cattivo. Ed è allora che dici di sapere di essere un hacker. È così che ho visto il mio ruolo e il ruolo che avevamo al L0pht, il gruppo di hacker di cui facevo parte, era quello di pubblicizzare che i fornitori non sapevano cosa stavano facendo e che devono iniziare a creare software in modo diverso.

Elisabetta : Questo è fantastico. Mettiamo questo nel contesto un po' per le persone che lo stanno ascoltando. Quindi hai testimoniato davanti al Congresso nel 1998 e a quel punto puoi dipingermi un po' il quadro delle ragioni per cui stavi facendo e dei tuoi obiettivi quello che stavi cercando di realizzare in quel momento. E poi tornerò e ti chiederò di collegarlo a dove siamo ora, dove abbiamo visto più recentemente persone davanti al Congresso Mark Zuckerberg in particolare. E cosa sei sai quali connessioni e quali esperienze stai avendo quando vedi succedere questo genere di cose, lo sai tutti questi anni dopo.

Sai che abbiamo testimoniato nel 1998, ma nei pochi anni che ci hanno preceduto abbiamo iniziato a fare quella che chiamiamo ricerca sulla vulnerabilità. Prenderemmo un prodotto popolare come Internet Explorer e lo configureremmo in un laboratorio e lo faremmo decodificare. Cercheremmo di capire dove fossero i problemi e troveremmo i modi per comprometterli. Voglio dire, ora ci pensiamo mentre sai qualcosa che tutti sanno di te fai clic su un link e il tuo computer sta eseguendo il soft di qualcun altro sotto il controllo di qualcun altro. Penso che tutti ora conoscano il rischio a volte se fai clic su un collegamento ed è dannoso, potrebbe portare a qualcun altro che conosci che controlla il tuo computer. Questo è il tipo esatto di vulnerabilità che stavamo ricercando nel '96, '97 e cercando di attirare l'attenzione delle persone. E abbiamo iniziato a farlo solo con l'obiettivo di ricercare ed esplorare. Ma dopo un po' ci siamo resi conto che i consumatori non sanno che questo è un problema. I venditori non lo sanno, ma nemmeno i consumatori lo sanno. E così, abbiamo iniziato ad assumere un ruolo di difesa dei consumatori in cui avremmo cercato di pubblicizzare che un software insicuro avrebbe portato alla compromissione del tuo computer.

E abbiamo avuto un po' di stampa per questo e questo ci ha messo sul radar del Senato quando stavano iniziando ad affrontare questo problema. Nel '98 è stato il primo rapporto dell'Ufficio per la responsabilità del governo che ha esaminato la sicurezza di tutte le diverse agenzie federali e ciò è stato fatto per la prima volta. E così il senatore Thompson della commissione per gli affari governativi, che all'epoca era il presidente, ha voluto avere un'audizione per parlare dei risultati e di quanto male ha fatto il governo, probabilmente perché all'epoca stavano utilizzando molto software Microsoft, ma molti anche di roba di altri fornitori. Non so chi gli abbia messo l'insetto nell'orecchio, ma volevano avere più del punto di vista del governo, volevano avere un punto di vista esterno su questo. E siamo finiti per essere sfruttati perché sai che una sorta di testimonianza di esperti come questa è una sorta di visione da estraneo che gli hacker hanno quella grande visione da estraneo di problemi che non sono motivati ​​dal normale governo o commerciale.

Elisabetta: E, quindi, un ponte tra quell'esperienza e, più recentemente, come Mark Zuckerberg. Sei sorpreso di come prima di tutto ti sembra diverso tutti questi anni dopo quello che hai visto quando lui era lì a parlare di Facebook? O sembra incredibilmente familiare? Sai quali sono i confronti, le differenze che vuoi condividere con noi?

Chris: Facebook ha avuto molti problemi diversi, molti dei quali creati da loro stessi, come il modo in cui affrontano la privacy e il loro modello di business. Alcuni dei problemi sono dovuti al fatto che sai che è difficile proteggere software così grandi e complessi e hanno subito delle violazioni, giusto? È sia sicurezza che privacy, quando ci pensi. La differenza oggi è che i rischi sono molto più alti perché c'è molta più dipendenza da sistemi come Facebook. Pensa solo alla quantità di informazioni personali contenute in Facebook che potrebbero essere utilizzate contro persone che chiaramente lo sarebbero la gente non vorrebbe essere esposta. E sai che in una certa misura viene usato contro tutto il nostro sistema di democrazia. Destra? E contro la società e non solo contro gli individui. Quindi, la posta in gioco sembra molto più alta ora che nel '98, quando stavamo solo cercando di aumentare la consapevolezza, dicendo che come vediamo questo è un problema che peggiorerà. E poi mi guardo indietro e dico che sai che fondamentalmente molto non è cambiato. Fondamentalmente, non c'è ancora alcuna responsabilità per il software. Sai se Facebook viene violato è come, beh, sai che è difficile creare software sicuro e sembra che tutti coloro che creano software ricevano un pass quando vengono violati. Quindi fondamentalmente non è cambiato. Ma penso che ciò che è cambiato sia l'impatto di queste violazioni sulla società. Pervade solo la nostra intera vita.

Elisabetta: Pensi che i regolatori dei legislatori che creano nuove leggi per implementare una migliore sicurezza informatica sia la risposta? E se è così, ci sono misure particolari che ti interessa maggiormente vedere implementate.

Chris: Sì, quindi mi piace guardare le analogie in altri affari altre industrie che il governo ha regolamentato, come cose come sai che il cibo è regolamentato con etichette degli ingredienti e pulizia e cose del genere. La sicurezza è regolamentata in molti luoghi: automobili, aerei, tutti i tipi di trasporto, il posto di lavoro e persino i prodotti di consumo. Mi piace guardare quelle analogie e dire che sai come ci siamo arrivati, come possiamo ottenere il vantaggio senza soffocare quei settori? Voglio dire, ovviamente, la sicurezza nelle auto è stata una grande storia di successo. Destra? Come se ora fossimo molto più sicuri alla guida. E sai che non è così l'industria automobilistica sembra andare bene. Quindi, come possiamo avere una regolamentazione in grado di migliorare la sicurezza che è abbastanza vicina alla sicurezza, specialmente quando iniziamo a parlare di IoT e dispositivi controllati dai computer. Come possiamo, come possiamo farlo in modo tale da non soffocare quelle industrie? Dobbiamo procedere con molta attenzione, ma penso che guardando alcune delle cose che hanno funzionato come sai per il cibo, cose come le etichette degli ingredienti hanno funzionato. Quindi solo trasparenza su cosa c'è dentro e lasciare che sia il consumatore a decidere. Come, ovviamente, se qualcosa dovesse causare il cancro, lo rimuoviamo dal mercato.

Ma altre cose sono semplicemente che sai che è basato sul rischio, basato sul fatto che conosci la tua salute. Quindi, possiamo pensare alla trasparenza di ciò che è andato nel software è stato elaborato in una struttura che ha fatto impazzire, sai? Quindi, cos'è. Come viene creato? E quali sono gli ingredienti, ad esempio quali pezzi di open source ci sono, quale crittografia usa? Penso che le etichette degli ingredienti e la trasparenza siano un buon modo per iniziare. Ma l'altra cosa che penso debba accadere è quando ci sono brecce che sono grandi, trattale come se sapessi come un mezzo di trasporto, conosci un incidente e cerca di arrivare alla causa principale di ciò che accade. Sembra che lo facciamo sempre con i trasporti e un sacco di volte quando è una violazione diciamo come oh beh, questo è il numero di dischi compromessi. Compreremo tutti quelli che conosci per la segnalazione del credito o il monitoraggio del credito e cercheremo di non farlo accadere di nuovo. Ma sai che non sappiamo davvero cosa sia successo. Penso che circa il 10 percento delle volte sai che le notizie escono e di solito è perché il gruppo di aggressori sta facendo affermazioni.

Elisabetta: Destra. Voglio dire, è così interessante quello che stai dicendo perché questa specie di analisi post mortem su ciò che è successo sai che puoi certamente guardare agli incidenti aerei e loro depongono ogni singolo pezzo su quello sai in un magazzino e danno un'occhiata assolutamente tutto e cercano davvero di capire esattamente cosa sta dicendo loro la scatola nera, ecc. E ce ne sono un paio di diversi Voglio dire, e poi parli di cose come un incidente sulla sicurezza alimentare, sai di avere una situazione in cui la lattuga romana va a male, lascia perdere - non troverai mai la lattuga romana finché non saprai che la crisi è passata. E penso che ci sia un vero vantaggio da questo tipo di approccio.

Ma penso che le sfide e il tuo punto di vista che mi interessa sia che queste siano c'è qualcosa di intrinsecamente più facile per le persone da capire su cosa è successo nella preparazione di quell'insalata e preparata per l'insalata prelavata o quali sono i diversi pezzi sull'aereo che interagiscono tra loro? E in qualche modo, quando si tratta di vulnerabilità del software e si conosce una grande violazione della sicurezza della rete, forse è l'assenza di conoscenza e di una visione reale di quali sono tutti gli ingredienti. Ma per poche persone preziose penso che gli ingredienti tutti disposti lì possano dare un significato.

Chris: Ma hai esperti che sono stratificati su queste cose di base come ci sono i nutrizionisti, ci sono i medici e quindi possono dare consigli basati su quelle basi. E direi che qualsiasi tipo di incidente aereo è un guasto molto complicato che è andato in quello come se guardi il più recente con l'Etiopia e la Lion Air è una catena piuttosto complicata di conosci software, formazione conosci forse alcuni cattivo design che quello che ci va dentro. Non è mai una cosa semplice come un sensore guasto che ha causato il fallimento di alcuni software e poi si è verificato un errore di formazione. Di solito sono due o tre cose combinate. E quindi penso che in realtà sia abbastanza simile a quello che vediamo nel mondo cibernetico.

Elisabetta: Voglio dire, penso che forse sto più pensando ai legislatori. Voglio dire, non posso fare a meno di rivivere nella mia mente molte volte le domande a Mark Zuckerberg su Beh, come si fanno i soldi?' E come tradire davvero un'ignoranza al Congresso sul modo in cui quell'azienda e probabilmente un sacco di altri oltre a funzionare in Internet moderno, il che mi porta a trovare un po' difficile immaginare che potremmo ottenere la nostra strada verso un'autorità di regolamentazione qualunque cosa significhi, potrebbe avere una reale capacità di mettere le cose in pezzi. lo spero Voglio dire, penso anche che sia una cosa interessante e avvincente verso cui guidare, ma mi chiedo anche quale sia il tuo punto di vista, in particolare da quando hai coinvolto Microsoft in passato, sul potere di queste enormi società Internet e sul modo in cui lo faranno rispondere ad alcuni tipi di rumori simili da parte dei legislatori. Penso che le compagnie aeree siano in una situazione diversa e le compagnie alimentari si trovino in una situazione diversa. Come pensi che Facebook o Instagram o Twitter o Google o chiunque avrebbe risposto o ha risposto finora a questo tipo di idee?

Chris: Molte di quelle aziende, tipo, prendete solo Microsoft, hanno risposto nel 2000... Penso che in realtà fosse il 2002, Bill Gates è uscito e ha detto che avremmo dovuto fermare lo sviluppo e tutti si sarebbero formati e loro ora lo chiamava informatica affidabile. E si sono messi sulla strada della creazione di software sicuro e poi, probabilmente 10 anni dopo, hanno davvero fatto un ottimo lavoro. Destra? E penso che parte di questo fosse proteggere il loro marchio, dovevano farlo. Guardo molto a questo e le aziende lo fanno per proteggere il proprio marchio. Mi piace se vuoi guardare i fornitori di cloud come Amazon e AWS. sono molto forti sulla sicurezza perché devono avere un marchio forte sulla sicurezza o nessuno utilizzerà il loro servizio. Quindi, se c'è allineamento tra il marchio dell'azienda e ciò che stanno fornendo in modo sicuro, penso che possa funzionare. Ma penso che il problema con Facebook sia che non penso che l'allineamento sia necessario, necessariamente lì, a causa del modo in cui le persone rinunciano alle loro informazioni. L'allineamento non è sempre presente. E se guardiamo come se sapessi a buon mercato, conosci i produttori IoT che hanno nomi di cui non abbiamo mai sentito davvero parlare usciti dalla Cina, non c'è alcun allineamento del marchio e a loro non importa affatto. È qui che penso che il problema sia più grande, non è forse con i giocatori più grandi ma è come i prossimi mille giocatori che continuano ad avere sempre una vulnerabilità da qualche parte in modo che la rete di tutti sia sempre compromessa. Sai, come se guardi a qualsiasi tipo di sistema è più lontano ti allontani dai migliori giocatori e il nome del marchio che è il problema come WordPress è in realtà abbastanza buono. Ma potresti inserire un plug-in di qualche lettore sconosciuto nel tuo sito blog WordPress e questo è ora il compromesso. È qui che penso che la regolamentazione o la trasparenza debbano concentrarsi, sul sollevare il basso verso l'alto e non rafforzare i top player.

Elisabetta: Voglio passare ora a sapere cosa sta succedendo oggi e alcune delle innovazioni che sono stato sviluppato per una maggiore sicurezza. Ora viviamo in un mondo con l'autenticazione a due fattori attorno alle nostre password. Per quanto tempo pensi che in particolare sarà lo standard e quali altri fattori come la biometria e cose oltre a questo pensi che ci muoveremo se ce ne saranno?

Chris: Quindi penso che i due fattori siano una delle più grandi innovazioni, soprattutto sai dove puoi utilizzare il tuo dispositivo mobile come secondo fattore, perché sai che è facile da usare quasi quanto una password ed è quasi facile da configurare come password. Penso che vedremo due fattori durare a lungo. Biometria, sai che va bene perché conosci un dispositivo hardware qualcosa che sai essere la tua serratura o il tuo telefono. Inizia a diventare più problematico quando quei dati biometrici devono essere condivisi ampiamente su molti sistemi e mantenerli al sicuro. Ad esempio, se pensi ai dati biometrici sul tuo telefono, quell'impronta digitale non lascia mai il chip sicuro sul tuo telefono, giusto? Questa è una delle cose che lo fa funzionare davvero. Quando le persone iniziano a parlare di dati biometrici che conosci al bancomat o conosci altri luoghi che si trovano su una vasta rete. Poi comincio a preoccuparmi che non sia davvero d'aiuto. E poi c'è un rischio reale perché ora c'è la tua impronta digitale sai che puoi cambiare la tua password ma non puoi cambiare il pollice o almeno non facilmente. Non sono così sicuro della biometria.

Elisabetta: E per quanto riguarda i problemi di sicurezza informatica nelle applicazioni di apprendimento automatico? Parliamo molto di machine learning e molte delle persone che ascoltano questo podcast utilizzano soluzioni di machine learning per analizzare grandi insiemi di dati. Quali sono alcune delle preoccupazioni che dovrebbero tenere a mente?

Chris: L'apprendimento automatico può sicuramente essere utilizzato per risolvere alcuni problemi di sicurezza informatica. Penso che entri in un territorio difficile quando stai cercando di separare il comportamento normale dal comportamento dannoso perché sono così strettamente abbinati. Voglio dire, ci sono casi estremi in cui sai che accedi sempre dal Massachusetts e poi all'improvviso accedi dalla Cina per la prima volta e siamo davvero bravi in ​​quel genere di cose. È una specie di rilevamento antifrode utilizzato dalle società di carte di credito. E quindi quel tipo di anomalie estreme - va bene. Ma diventa più difficile quando stai cercando di capire che sai che un comportamento di un utente su una rete è in realtà il tipo di comportamento dannoso rispetto a te, conosci il normale comportamento umano? Come forse qualcuno accede a un foglio di calcolo per la prima volta perché gli è stato appena detto di fare qualcosa. Vuoi bloccare quell'attività? Vuoi che qualcuno segua fisicamente quell'attività? Quello che potrebbe portare a molti falsi positivi. Quindi, quando si tratta del comportamento umano che è solo una sorta di protezione, conosci il tuo PC o la tua rete, penso che sia una sfida e non siamo ancora arrivati.

Elisabetta: E per le persone che sono dirigenti che gestiscono aziende che hanno bisogno di pensare alla loro sicurezza, quanto dovrebbero essere preoccupati? E mi chiedo spesso che tu sappia che si tratta di un caso di attacco terroristico statisticamente piuttosto improbabile? O è più simile alla minaccia di un incidente stradale mentre si va al lavoro? Dove dovrei concentrare le mie preoccupazioni? E sai che il numero di aziende che vorrebbe dirmi che è terribilmente pericoloso in termini di rischi per la sicurezza informatica che affronto qui a Technology Review è probabilmente infinito. E come faccio a filtrare il segnale dal rumore?

Chris: Sì. Quindi è impegnativo perché sai che non lo sai non sai quale livello di rischio dovresti tollerare in quanto un'azienda come aziende diverse hanno livelli di rischio diversi come ovviamente qualcosa che è una banca ha un livello di rischio diverso da un media società. Destra? Una società di media può sopravvivere, sai che il loro sito Web viene cestinato, ma una banca non può necessariamente sopravvivere perdendo miliardi di dollari. Destra? C'è una diversa tolleranza al rischio per ogni tipo di attività. Ma ne stiamo vedendo alcuni, ed è come quando si tratta più di un attacco mirato. Qualcosa di cui sono preoccupato è l'attacco indiscriminato casuale come quello che abbiamo visto con il virus NotPetya che lo ha abbattuto è stato Merck e penso che ci siano un paio di compagnie di trasporto globali e Maersk, penso fosse una di queste. E per centinaia di milioni di dollari come se non fossero stati in grado di gestire le loro attività globali per simili settimane, capisci? Quindi è qualcosa di cui ogni azienda deve preoccuparsi. Vorrei se dovessi concentrare la mia sicurezza informatica, mi concentrerei su questo tipo di eventi eventi diffusi - prima e poi mi concentrerei su, ad esempio, ci sono obiettivi diretti verso la mia attività? E sai come faccio a gestirli? Penso che puoi separarlo in due e sarà un po' diverso per ogni azienda.

Elisabetta: Sì. E che dire delle persone che stanno entrando nel campo della sicurezza informatica ora che lo sono sai che o sono venuti sono stati hacker o sono semplicemente interessati a rendere più sicuro il web e le aziende, sai che operare sul web è più sicuro? Cosa dici loro? Perché le cose sono molto cambiate. Sai che gli hacker e l'hacking sono diventati molto più sofisticati. È certamente uno strumento di cui conosci gli stati nazionali. Come consigli loro di pensare a dove vogliono costruire la loro carriera?

Chris : In realtà ero a questo evento al VMI in Virginia. È stato un evento di cattura della bandiera in cui 13 diversi team collegiali si sono riuniti per realizzare questi cyber-cattura delle bandiere. E ho parlato con loro e sai quello che mi piace dire è iniziare con le basi. Devi davvero capire che sai come funziona la rete TCP/IP e come funziona Internet. Devi capire come funzionano i sistemi operativi come Unix e Windows. Devi sapere qualcosa sulla programmazione e hai bisogno di una sorta di questa ampia base di base. Penso che solo per iniziare e poi devi decidere in cosa vuoi specializzarti. Giusto? Sarai in difesa o nella squadra rossa? Hai intenzione di fare la risposta agli incidenti e la scientifica? Ad esempio, quello che ho finito per fare è, sai, lavorare con persone che sviluppano software per aiutarli a sviluppare meglio il software. Penso che tutti abbiano bisogno di quella base perché ci sono così tanti livelli diversi su cui puoi attaccare i sistemi. Puoi attaccare sulla rete puoi attaccare il sistema operativo e suppongo che un'altra intera area sia a livello umano. Ad esempio, come si ingannano le persone per fare cose? Penso che tu debba capire le basi di tutti questi livelli e poi concentrarti su dove hai un'attitudine. Sai, ovviamente, alcune persone gravitano naturalmente verso l'attacco o la difesa. Ho finito per sapere che ho iniziato in attacco e poi sono passato alla difesa perché mi piace di più. Vorrei provare alcune cose e poi sai andare in profondità e concentrarti in un'area.

Elisabetta: Grande. Bene, questa è una conversazione molto interessante e apprezzo molto il tuo tempo.

Chris: Bene, grazie per avermi qui.

Elisabetta: Questo è tutto per questo episodio di Business Lab. Sono la tua ospite Elizabeth Bramson-Boudreau. Sono il CEO e l'editore di MIT Technology Review. Siamo stati fondati nel 1899 presso il Massachusetts Institute of Technology. Ci puoi trovare in stampa, sul web, a decine di eventi dal vivo ogni anno. E ora in forma audio. Per ulteriori informazioni su di noi, visita il nostro sito Web e TechnologyReview.com. Lo spettacolo è disponibile ovunque tu abbia i tuoi podcast. Se ti è piaciuto questo episodio, speriamo che ti prenderai un momento per valutare e recensirci su Apple Podcasts.

Business Lab è una produzione di MIT Technology Review. Questo episodio è stato prodotto da Collective Next con l'aiuto di Emily Townsend e con l'aiuto editoriale di Mindy Blodgett. Un ringraziamento speciale al nostro ospite Chris Wysopal. Grazie per l'ascolto e torneremo presto con il nostro prossimo episodio.

nascondere