211service.com
Un CEO chiamato Alien
Un collage con una foto di Sherri Davidoff Emily Haasch
Sherri Davidoff è sdraiata sul tappeto nel suo edificio per uffici nel centro di Missoula, nel Montana. Vestita con un tailleur nero e stivali di pelle con lacci arancioni e rosa fluorescenti, spinge un anello d'acciaio flessibile di tre piedi sotto lo spazio vuoto sotto la porta di un ufficio chiusa a chiave. Fa scorrere il passante sull'altro lato della porta e tenta di agganciarlo alla maniglia interna.
Il dispositivo, noto nei circoli di effrazione come strumento nascosto, è arrivato di recente per posta, un regalo di un amico della comunità degli hacker. Davidoff, il 38enne CEO della società di consulenza sulla sicurezza informatica LMG Security e cofondatore e CEO della società di formazione sulla sicurezza informatica BrightWise, si sta introducendo nel suo stesso ufficio per divertimento, solo per vedere se può.
Dopo diversi tentativi, mette lo strumento intorno alla maniglia della porta e tira.
La porta si apre.
Dovevo solo prenderne uno, dice, togliendosi i pantaloni.
Davidoff, che in alcuni ambienti è meglio conosciuta con il suo nome di hacker, Alien, è stata attratta dalla sfida di eludere le barriere convenzionali da quando si è trasferita nella Fifth East come studentessa del primo anno quasi due decenni fa. Si è laureata in ingegneria elettrica e informatica, ma ha trascorso gran parte del suo tempo nel cosiddetto Corso 19, il curriculum off-the-book in cui gli studenti esplorano di nascosto gli edifici del campus, i tunnel del vapore e, sì, le cupole con l'aiuto del grimaldello set e potenti torce elettriche.
Il corso 19 è diventato più rilevante per la mia vita lavorativa di qualsiasi altro corso che ho seguito, dice.
LMG , che Davidoff ha fondato nel 2009, fornisce servizi di sicurezza informatica e formazione per istituzioni finanziarie, organizzazioni sanitarie e produttori, nonché alcuni clienti nei settori governativo, retail e altri. L'azienda è specializzata in test di penetrazione, che imitano gli hacker black-hat per esporre le vulnerabilità della privacy. I dipendenti LMG orchestrano gli attacchi, tentando di accedere a e-mail sensibili e altri dati proprietari. Quindi scrivono rapporti sui loro successi e suggeriscono soluzioni.
LMG pulisce anche dopo le violazioni delle informazioni. Quando i computer vengono compromessi, i suoi consulenti tengono traccia di come gli hacker hanno ottenuto l'accesso e seguono le impronte per scoprire quali informazioni potrebbero essere state rubate. Inoltre, addestrano il personale e i dirigenti sulla sicurezza informatica ed eseguono audit di conformità per garantire che le aziende rispettino le leggi statali e federali.
Hacking di alto profilo, tra cui l'irruzione nei server del Comitato Nazionale Democratico prima delle elezioni del 2016, hanno messo maggiormente in luce la criminalità informatica e la privacy delle informazioni. Così come notizie recenti di massicce violazioni dei dati dei consumatori, incluso l'attacco del 2018 a Marriott che ha rivelato le informazioni personali di circa 500 milioni di persone. Davidoff afferma che tutto ciò è stato un vantaggio per il settore della sicurezza informatica e che piccole soluzioni, come istruire gli utenti sulle tattiche degli attacchi di phishing, possono prevenire gravi perdite.
Puoi vedere come la sicurezza informatica può cambiare il mondo, dice, riferendosi all'attacco di phishing all'account Gmail del presidente della campagna elettorale di Hillary Clinton, che ha portato alla pubblicazione di e-mail della campagna da parte di WikiLeaks.
L'aumento della domanda di servizi di sicurezza informatica ha portato a una rapida espansione del settore, con l'ingresso nel mercato di società di contabilità e grandi appaltatori governativi. Le stime variano, ma Global Market Insights lo stima a oltre $ 120 miliardi. E Davidoff prevede che il business continuerà a crescere.
Nel prossimo decennio, la sicurezza informatica diventerà più semplice man mano che le reti diventeranno più standardizzate, afferma. Ma in questo momento, ogni azienda deve decidere come sarà la propria rete.
Mamma hacker del Montana
LMG Security è ospitato in un edificio vicino a un negozio di pesca a mosca lungo il fiume Clark Fork, nel centro di Missoula. Nessun segno annuncia la società. All'interno, un ritaglio di cartone di Dwayne Johnson a torso nudo, meglio conosciuto come The Rock, custodisce l'atrio. Non vi è alcuna indicazione dei lavori che si svolgono al piano di sopra. La mancanza di segnaletica non è per la segretezza. Davidoff teme che il pubblico possa essere confuso e presentarsi in cerca di supporto tecnico. Se le persone hanno bisogno di trovarci, sanno dove siamo, dice.
Missoula può sembrare un posto strano per un'azienda di sicurezza informatica, ma Karen Sprenger, direttore operativo di LMG, afferma che la posizione remota non ha danneggiato gli affari. Il team dell'azienda, composto da circa 30 dipendenti, lavora dai laptop, in ufficio o in viaggio dal piccolo aeroporto, che ospita un orso grizzly trofeo vicino al ritiro bagagli, per vedere clienti in tutto il mondo.
La Pacific Coast Banking School di Seattle assume regolarmente Davidoff per tentare di hackerare il sistema in cui sono conservate le informazioni personali degli studenti. I risultati di tali test sono generalmente avvolti nel segreto, poiché le organizzazioni sono riluttanti a pubblicizzare anche piccole vulnerabilità. Ma Gretchen Claflin, presidente e CEO di Pacific Coast, afferma che i test di penetrazione di Davidoff hanno reso le misure di sicurezza della scuola ancora più difficili da decifrare.
I consigli di un hacker per proteggere la tua organizzazione
-
In qualità di consulente per la sicurezza, Sherri Davidoff '02 ha assistito a molte violazioni dei dati dannose. Nel suo prossimo libro, Data Breaches, analizza alcuni esempi di alto profilo. Molti avrebbero potuto essere prevenuti se i dipendenti avessero seguito queste tre semplici regole.
Pensa prima di fare clic.
L'e-mail può contenere collegamenti o allegati che infetteranno il tuo computer. Esaminali attentamente, così come i collegamenti sui siti Web, prima di fare clic su di essi. Passa il mouse su un link per vedere dove va. Controllare l'indirizzo e l'ortografia con attenzione. In caso di dubbio, non fare clic! Puoi sempre digitare l'indirizzo principale del sito web di destinazione e navigare verso la tua destinazione.
Eseguire regolarmente il backup.
Eseguire il backup dei dati. Metti alla prova i tuoi backup. Conserva una copia in modo sicuro fuori sede quando possibile. Ripetere.
Utilizzare l'autenticazione a due o più fattori.
Quando accedi, verifica la tua identità utilizzando due o più metodi, ad esempio una password e un'app sul telefono. L'autenticazione a due fattori è facile da configurare con molti provider, come Google e Office 365.
Quest'ultima volta, siamo stati lieti di averli esclusi dal nostro sistema abbastanza rapidamente, afferma Claflin. Riposo più facilmente la notte.
Davidoff ha svolto diversi lavori di sicurezza delle informazioni prima di aprire LMG. Durante il suo ultimo anno al MIT, ha lavorato con il dipartimento dei sistemi informativi della scuola, dove ha creato uno strumento per analizzare il flusso di traffico attraverso l'intera rete dell'Istituto. Dopo un periodo di studio dei lampi di raggi gamma sul telescopio RAPTOR al Los Alamos National Lab, è tornata alla sicurezza di rete con una posizione di personale in un ospedale e personale e un contratto con alcune delle aziende di sicurezza informatica più all'avanguardia.
Lungo la strada, Davidoff ha attinto alle competenze del Corso 19 e ha intrapreso diversi incarichi di penetrazione fisica, incluso l'intrufolarsi negli uffici esecutivi del settore finanziario; una volta se n'è andata con un laptop non protetto. In un altro test di sicurezza, ha impersonato un ispettore e si è fatta strada nel caveau di una filiale di una grande banca.
La fiducia è la chiave, dice Davidoff. Prima di trasferirsi in banca, ha chiuso l'edificio, notando quando la direzione andava via per le pause e quali orari erano così occupati che il personale sarebbe stato sotto pressione e meno in grado di prendere buone decisioni. È arrivata vestita con un abito elegante, con una targhetta con il nome fatta da Kinko, e ha colpito velocemente. Ho chiarito che facevo parte dell'organizzazione e ho agito in modo leggermente intimidatorio, dice. Non dai loro il tempo di pensare.
Nel 2008 era pronta per un cambiamento e si trasferì a Missoula. Ha portato con sé alcuni contratti di consulenza privata, che alla fine si sono trasformati in LMG.
Essere il capo di se stessa si sarebbe rivelato fondamentale una volta che avesse messo su famiglia. Sono arrivata a un punto in cui ho dovuto smettere o clonare me stessa, dice del momento poco dopo la nascita del suo primo figlio. Ho capito che non posso essere in viaggio come consulente itinerante. Ma posso addestrare le persone a diventare consulenti di viaggio. Ora che sta allevando i suoi due figli (di cinque e sette anni) e gestisce un'impresa, è meno probabile che Davidoff svolga il lavoro di consulenza in trincea che faceva una volta, a meno che non accada tra le 22:00. e le 2 del mattino, il suo orario di lavoro preferito.
Calcolo del rischio
La carriera di Davidoff nella sicurezza informatica e gli exploit di hacking del MIT hanno iniziato a ricevere notizie al di fuori della comunità degli hacker. Irrompere e entrare , un libro di Jeremy N. Smith, ripercorre la sua carriera e l'ascesa della sicurezza informatica negli anni '90. Dall'uscita del libro a gennaio, Davidoff ha fatto più apparizioni sui media. Sulla NBC Oggi show, lei e lo staff di LMG hanno eseguito un attacco di phishing in diretta contro una compagnia di assicurazioni Missoula.
Nell'immaginario popolare, gli hacker sono uomini in felpa con cappuccio che vivono negli scantinati dei genitori e lottano per comunicare lontano da una tastiera. Davidoff sfida questo stereotipo e i colleghi affermano che le sue capacità umane, tanto quanto le sue capacità tecnologiche, sono responsabili del suo successo.
Molte persone vogliono lavorare in questo settore perché può essere redditizio, afferma Deviant Ollam, un esperto di lockpicking e consulente per la sicurezza con sede a Seattle che è amico di Davidoff da più di un decennio. Ma le abilità delle persone e le abilità trasversali non sono qualcosa che sono conosciute come abilità degli hacker. Questo è un fattore importante per coloro che trovano lavoro. È la differenza tra una persona con un progetto e una persona con un business.
Ollam ha incontrato Davidoff per la prima volta nel 2007 a una convention di hacker, dove stava sfoggiando un travestimento da telecronista che usava per incarichi di sicurezza. Sherri ha detto: 'Ho bisogno di acquisirne alcuni'. Non è stato per divertimento, ricorda. Era per un vero e proprio impegno professionale.
Davidoff è sorpreso come chiunque altro che l'hacking, iniziato come un'avventura universitaria, si sia trasformato in una professione. Ma è delusa dal fatto che il termine abbia assunto un significato più sinistro nella cultura popolare. Mi rattrista quando ho sentito la parola 'hacker' usata con una connotazione negativa, dice. Hackerare al MIT significava fare scherzi a bassa tecnologia, dice, citando il famoso caso del 1994 dell'incrociatore della polizia sulla Great Dome. Non ha mai significato rubare o causare danni reali.
Un altro cambiamento è più positivo. Davidoff afferma che la cultura hacker è diventata più inclusiva dalla fine degli anni '90, quando le persone alle conferenze e ai lavori di consulente presumevano che fossi la ragazza o l'assistente di qualcuno. Anche al MIT, dice, di solito era una delle poche donne a prendere parte alle escursioni di hacking. Ciò l'ha spinta a spingersi oltre, e forse a correre rischi che con il senno di poi erano pericolosi, nella sua ricerca per accedere a luoghi che nessun altro hacker era mai stato.
Il MIT alla fine degli anni '90 era un posto eccellente per correre dei rischi e imparare da loro, dice: Ciò che rendeva il MIT speciale era una cultura in cui ti trattavano come un adulto, rispettavano gli studenti e ti incoraggiavano a esplorare.
C'erano dei rischi coinvolti, dice, ma crede che imparare a calcolare i rischi e capire con quale livello di pericolo sei disposto a convivere sia la chiave della vita. E lo stesso vale per la creazione di un solido piano di sicurezza delle informazioni. Non puoi proteggere completamente la tua rete, dice. Ma come organizzazione, devi essere in grado di dire: 'Siamo a nostro agio con i rischi che stiamo correndo e non lo sottolineeremo'.