ロシアのハッカヌAlice EsageShevchenkoずの䌚話

画像


線集者泚 2016幎12月、バラクオバマ倧統領は、遞挙ぞの干枉の詊みに応じお、ロシアの垂民および組織に察する制裁を発衚する法什に眲名したした。



このリストには、いく぀かの有名なハッカヌのほか、連邊保安庁FSBず゜ビ゚ト連邊軍参謀本郚GRUが含たれおいたす。たた、リストには、倚くの人を困惑させおいるあたり知られおいない組織、ZORセキュリティも含たれおいたした。同瀟は、Kaspersky Labでりむルス分析の専門家ずしお数幎間働き、ハッカヌやコンピュヌタヌオタクのためのコミュニティの構築に情熱を泚いだAlisaShevchenkoによっお蚭立されたした。米囜囜土安党保障省も 泚目を集めたしたシュナむダヌ゚レクトリックが゜フトりェアの脆匱性を芋぀けるのを助けるため。



同省によるず、シェフチェンコの䌚瀟は、民䞻党党囜委員䌚や他の政治組織のハッキングの背埌にあったずされるGRUず協力した。アリス・゚サヌゞュずしおも知られるシェフチェンコ氏は、米囜圓局は間違っおおり、圌女はすでに䌚瀟を閉鎖しおいるず述べた。圌女は珟圚、独立した研究者であり、人々が技術的知識を共有し、゜フトりェアの脆匱性研究に関するトレヌニングを提䟛するれロデむ゚ンゞニアリングプロゞェクトの創蚭者です 。



Shevchenkoは最近、RecordedFutureのサむバヌ脅嚁の専門家であるDmitrySmilyanetsず、2016幎の出来事、圌女のお気に入りの脆匱性、ロシアでのハッカヌになるこずに぀いお話したした。むンタビュヌから䞻なものを取り䞊げたした。



Dmitry Smilyanets米囜政府があなたの䌚瀟のZOR Securityに制裁を課しおいるこずを知ったずき、どのように反応したしたか



アリス・むヌセヌゞ私は萜ち着いお、今䞖玀の䟵入を開始した危険な邪悪な雌犬ずしおマスコミに私を描写させないようにしたした。その間、私は自分のプロゞェクトに取り組み続けたした。



画像


DSこれらの出来事はあなたの人生をどのように倉えたしたか



AE圌らは私を米囜の制裁䞋での繁栄の専門家にしたず思いたす。



DS圓局が間違っおいるずおっしゃいたしたが、どのようにですか



AEもう気にしたせん。人々には間違いを犯す暩利がありたす。そしお、米囜政府は、それが存圚しないずころでその力を䞻匵できるようにするために、すべおの人に制裁を課すこずを愛しおいたす-私たちはそれを圌に任せたす。



DSあなたはただ制裁の圧力を感じおいたすか



AE䜕かが明らかに起こっおいたすが、私はそれをプレッシャヌずは呌びたせん。米囜政府を恐れお誰かが私ず䞀緒に仕事をしたり、私の補品から利益を埗たりできない堎合、それは圌ら自身の問題です。



DSどのようにしおサむバヌセキュリティずハッキングを始めたしたか



AEそれはすべお私の父アンドレむから始たりたした。圌は才胜のある電子技術者であり、趣味ずしお倖囜の技術雑誌に掲茉されたスペアパヌツや蚘事に基づいおパ゜コンを組み立お始めたロシアで最初の䞀人でした。圓時、コンピュヌタヌはただ広く利甚可胜ではありたせんでした。圌は私が5歳のずきにはんだ付けの方法を教えおくれたした。私は幌い頃からコンピュヌタヌずプログラミングに関する本を読み始め、15歳でコンピュヌタヌを手に入れるずすぐに、C ++ずx86アセンブリ蚀語でプログラミングするこずを孊びたした。孊校に戻っお、私はリバヌス゚ンゞニアリングを孊び、クラックミヌの問題を解決し、コンピュヌタヌゲヌムをハッキングし、楜しみのためにkeygenを䜜成したした。たた、ロシアおよび囜際的なハッカヌプロゞェクトにも参加したした。䞻に、䜎レベルの゜フトりェアハッキングに埓事しおいたした。初めはこんな感じでした。



DS人々があなたの道をたどるのがより簡単になるず思いたすか、それずも難しくなるず思いたすか



AE蚀いにくい。私が最初に始めたずき、コンピュヌタのセキュリティに関する情報はほずんどありたせんでした。むンタヌネットは遅く、䞀般的なプログラミングの本を陀いお、これを理解するのに圹立぀出版物はほんのわずかでした。倫理的なハッキングに関する䜕かずいうりェブサむトがあったこずを思い出したす。それは女性によっお運営されおいたようです。そこに掲茉された蚘事は私にむンスピレヌションを䞎え、私を始めさせたした。最近は状況が異なりたす。たくさんの情報がありたす。初心者向けガむドから高床なトピックに関する専門的な技術トレヌニングたで、すべおのコンピュヌタセキュリティトピックに぀いお公開されおいるリ゜ヌスは数千ありたす私が教えおいるような、私の䌚瀟のれロデむ゚ンゞニアリングが行っおいたす。これにより、䜜業が倧幅に簡玠化されたす。



䞀方で、コンピュヌタ技術はたすたす耇雑になり、開発は加速し、孊習曲線は急募配になり、その結果、この分野で高床な知識を獲埗するこずはたすたす困難になっおいたす。それにはもっず時間がかかりたす-䜕幎も䜕十幎も。 「ハッカヌは10代の若者」であり、ハッキングのキャリアは30歳の誕生日の前に終了しなければならないずいう叀い仮定を芚えおいたすか今は状況が異なりたす。私が知っおいる最高のハッカヌのほずんどは30代で、ただ始めたばかりです。これらは、最新のコンピュヌタヌシステムの高床なハッキングを真に習埗するための芁件です。これには䞀生の献身が必芁です。



途䞭で本圓に急なレベルに到達するこずは、遞択ずいうよりは運呜だず思いたす。毎日䞍可胜なこずをするためには、遺䌝子デヌタや特別な生掻環境に基づいおいるように芋える非垞に独特な考え方が必芁です。



今日の人間瀟䌚で成功するには、別のシステムで脳を動かすよりも簡単な方法がたくさんありたす。それなしでは生きおいけないず感じるずき、あなたはすでにこの環境にいるこずを理解するでしょう。そしおそれが起こったずき-おめでずう、埌戻りはありたせん。



DSあなたのようなキャリアを远求したい若い女の子に䜕かアドバむスはありたすかハッキングの長所ず短所は䜕ですか



AE興味のあるものを芋぀け、特定の問題を遞択しお、最埌たで解決したす。反映しお繰り返したす。この道を進むには、技術的な問題を解決しお完了する必芁がありたすが、情報の受動的な消費は䞻に脳を詰たらせ、技術的な創造性を劚げたす。䞻に䞀次資料たずえば、技術仕様、叀兞的な本、仕事を楜しんでいる研究者からの高品質のブログを読んで、緎習に専念しおください。このヒントは、男性ず女性の䞡方に圹立ちたす。



そしお特に女性のために誰かに耳を傟けないで、あなたが奜きなこずをし続けおください。特に、技術的な䜜業があなたの情熱であるこずをすでに知っおいる堎合はなおさらです。サむバヌ業界での管理、講矩、報告、マヌケティング、たたはその他の脇圹での䜜業からあなたの気をそらさせないでください。男性ず女性は、このキャリアパスで間違いなく異なる課題に盎面しおいたすが、時間の経過ずずもに状況は良くなりたすただし、通垞想定されるよりもはるかに遅く、皋床は䜎くなりたす。



長所ず短所リスクを冒す仕事ですが、楜しいです。



DSあなたの仕事の䜕が䞀番奜きですかそしお、あなたは䜕があたり奜きではありたせんか



AE私は䞍確実性、敵察的な環境、バグハンティング、問題解決が倧奜きです。パゞャマ姿のビヌチに䞀人で座っお、3日間で高い幎俞を皌ぐこずができる仕事が高く評䟡されおいるのが倧奜きです。私はこの分野で圧倒的倚数を占める倚くの賢い人ず競争しなければならないずいう事実が奜きではありたせん。男性ず女性は互いに競争するこずを意図しおいたせん。



DSこれたでに芋぀けた䞭で最もクヌルな脆匱性は䜕ですか



AEOutlook Express for WindowsXPでDLLを介したリモヌトコヌド実行の゚ラヌ。昔のように、ATMやPOS端末だけでなく、すべおのパ゜コンでWindowsXPが䜿われおいたした。脆匱性研究のキャリアの早い段階で、このクラスのれロデむ゚ラヌを怜出するための独自の方法論を開発し、OEを含む倚くの問題を発芋したした。それを芋぀けおから䜕幎もの間、私はそれが修正されおいるかどうかを確認したした-そしお䜕も倉わっおいたせん。 XPはサポヌトされなくなったため、珟時点ではおそらく「氞続的なれロ日」です。そのような長呜で信頌できる偉業は垞に喜ばしいものです。



珟圚でも、DLLハむゞャックの問題安党でないラむブラリの読み蟌みずも呌ばれたすは非垞に䞀般的です。たずえば、このタむプのバグは最近、ZoomWindowsクラむアントで修正されたした。このような゚ラヌは芋぀けやすく、悪甚しやすいものです。䞖界をリヌドする゜フトりェア開発者がこのような些现なプログラミングミスを犯し続けおいるずいう事実は、グロヌバルな゜フトりェア業界における脆匱性の認識が深刻に欠劂しおいるこずを瀺しおいたす。これが、私の䌚瀟がトレヌニングに加えおこの知識のギャップを埋め、すべおの人にずっおむンタヌネットをより安党にするのに圹立぀特殊な脆匱性分析チャネルを開発しおいる理由の1぀です。



DS2021幎に組織を危険にさらす最も簡単な方法は䜕だず思いたすか



画像


AE䞀般的に蚀っお、そのような方法はありたせん。組織にはさたざたなレベルのセキュリティがありたす。理解するこずが本圓に重芁なのは、単玔なものから耇雑なものたで、組織を危険にさらすために䜿甚できる攻撃的なサむバヌテクノロゞヌの範囲があるずいうこずです。攻撃者は通垞、スペクトル䞊で最も単玔なテクノロゞヌを䜿甚しお砎壊される可胜性のある、システム内で最も匱いリンクを遞択したす。私はこれらの䞭で最も難しいもの、特に安党なシステムでのれロデむ脆匱性ず゚クスプロむトに特化するこずを奜みたす。難しい問題が解決されるず、他のすべおは基本的なものになりたす。その䞊、これはすべお避けられたせん。ランサムりェアの出珟に぀ながるフィッシングを回避するように埓業員に教えるこずができ、むンサむダヌをブロックするための適切な䌁業ポリシヌを確立するこずができたす。サプラむチェヌンを乗っ取っおビゞネスの秘密を挏らしたすが、テクノロゞヌに察しお完党に保険をかけるこずはできたせん。゚ラヌは、任意のコヌドの実行に䜿甚できる技術システムで発生したす。そしお、ゲヌムは終了したした。



理解すべきもう1぀の重芁なポむントは、セキュリティ違反のシナリオに関係なく、その根本原因は垞に人的たたは技術的な脆匱性であるずいうこずです。倚くのサむバヌセキュリティのトレヌドオフ分析出版物は、この事実から少し離れる傟向があり、プロセスに含たれるさたざたな呚蟺、二次、および最終的な方法を詳现に説明しながら、犯人の脆匱性/脆匱性を指摘しおいないこずに気付きたした。今日の䞀般的な傟向は、安党方皋匏から人的芁因を排陀するこずです。そのため、玔粋に技術的な゚ラヌが長期的にたすたす重芁になりたす。



DSあなたの新しい冒険であるれロデむ゚ンゞニアリングに぀いお教えおください。



AEれロデむ゚クスプロむト゚ンゞニアリングは私のお気に入りのeスポヌツです。圌が私の脳に必芁なすべおの食物を䞎えおくれるので、私は圌なしでは生きられたせん。それは私が他の掻動分野で芋぀けるのに苊劎したした。この経隓をもずに公営䌁業を䜜るしかない。正匏に発衚しおから1ヶ月が経ちたしたが、これはもう私のお気に入りのプロゞェクトです。それは、技術的実践ず起業家粟神の䞡方で、私が20幎以䞊の仕事で埗たすべおの知識ず経隓を効果的に組み合わせおいるこずがわかりたした。



ビゞネスの芳点からは、䞀般的な考え方は、非垞に具䜓的な焊点を圓おた単䞀の゜ヌスからサむバヌ脅嚁分析を提䟛するこずです。個々の技術者からサむバヌセキュリティ䌚瀟、゜フトりェアベンダヌ、政府たで、さたざたなタヌゲットオヌディ゚ンスに察するコンピュヌタヌシステムの䜎レベルの脆匱性です。私たちの分析提案はすべお、倖郚゜ヌスからの収集ではなく、䞻にラボでの独自の詳现な技術研究に基づいおいる必芁がありたす。今のずころ、業界がこの段階で受け入れる準備ができおいる特定のオヌプン゜ヌスの商業的提案やプロゞェクトをただ怜蚎しおいたす。党䜓的なアむデアは、個人向けの詳现な技術スペシャリストトレヌニングを通じおれロの蚭備投資で非垞に有益であるこずがすでに蚌明されおおり、将来の発展に倧きな可胜性があるず思いたす。



次に、りェブサむトを匕甚したす。「サむバヌずいう蚀葉がいかにファッショナブルであっおも、セキュリティ違反の根本原因ずしお考えられるのは、技術システムの脆匱性ず人間の脆匱性の2぀だけです。䞖界的な技術動向が人的芁因を排陀し、技術開発を加速しようずするに぀れお、技術システムの脆匱性の認識がすべおの技術開発においお重芁になりたす。知識はこれに察凊するのに圹立ちたす。私たちの経隓を利甚しお、盎接攻撃されお迂回されるこずがわかっおいるさらに別の防埡システムを䜜成する代わりに、脆匱性ず゚クスプロむトを可胜にする知識のギャップに䜓系的に察凊する補品を開発しおいたす。」



DS: « , » . ? , , ? Windows.



AE: 䞀般に、同じクラスの異なるシステムには、倚くの同様の脆匱性が存圚したす。ハむパヌバむザヌに぀いおではありたせん。たずえば、OSカヌネルずJavascript゚ンゞンもこの傟向を瀺しおいたす。この珟象の䞻な理由は、同じクラスのシステムが、独立しお異なる期間に開発された堎合でも、システム機胜、ナヌスケヌス、および展開シナリオによっお決定されるのず同じ抜象モデルに基づいおいるためです。同様に、同じ抜象モデルは、最新のコヌドセキュリティの特別なトレヌニングを受けおいない堎合、システム蚭蚈者やプログラマヌが行ったのず同じ誀った仮定を前提ずしおいたす。ここで、脆匱性パタヌンの共通郚分が出おきたす。



゜フトりェアのセキュリティに関しおは、誰かに明らかでない堎合、それは非垞に重芁です。実際、特定の゜フトりェアシステムのセキュリティ問題に関する情報は、同じクラスの他のすべおのシステムに盎接関連しおおり、䞀般に他の倚くのシステムにも関連しおいたす皋床は䜎いですが。



たずえば、゜フトりェア開発者の堎合、競合する゜フトりェア補品のセキュリティバグを調べるこずは、独自のコヌドベヌスを匷化するための匷力で簡単な方法です。少なくずも、誰かがコヌドのバグを発芋したずきの公の恥を避けるこずができたす。 10〜20幎前の競合他瀟の補品冗談ではありたせん。私のコヌスでは、この悲しい状況から倚くの具䜓的な䟋を瀺したした。ワヌクフロヌでは、あるシステム通垞はオヌプン゜ヌスシステムのバグを調べるず、盎接的な脅嚁のモデリングが難しい別の独自のシステムの脆匱性パタヌンが即座に明らかになりたす。䞀般的に蚀っお、倚くの技術的な安党性の問題は、これらのあたり明癜でない偶然に焊点を圓おるこずによっお解決たたは最適化するこずができたす。あなたがそれらを䜓系的に芳察するこずができれば。



DSコヌドベヌスをめったに倉曎しないシステムず、倚くを远加するシステムの䞡方で、倚くの゚クスプロむトが発生する可胜性があるずおっしゃいたした。それらの盞察的なバランスに぀いお教えおください。芳点からするず、長期的な゚クスプロむトが䜜成されおいるものもあれば、より倚くの損害を匕き起こしおいるものもありたす。



AEあなたが蚀及した私のブログぞの投皿は、少し異なる意味を持っおいたす。倚くの呚蟺サブシステムが䟝存しおいるため、システムの内郚は比范的安定しおいるため、再利甚可胜な高床な゚クスプロむトプリミティブを䜜成するための鍵ずなるため、システムの内郚に぀いお孊ぶこずの重芁性に぀いおです。それらに..。たた、゚クスプロむトの有効期限は、その朜圚的な圱響ず必ずしも矛盟したせん。



゚クスプロむトの耐久性に関しおは、バグを芋぀けるのがどれほど難しいかずいう1぀の重芁な指暙しかありたせん。脆匱性怜出業界は非垞に敵察的であるため、競争ぱクスプロむトの寿呜に倧きな圱響を及がしたす。競争が少なくなり、バグが長くなりたす。



このメトリックは、情報の可甚性、問題を解決するために必芁な知識の量、必芁な特殊なスキル、必芁な特殊な機噚、ツヌルキットの可甚性、タヌゲットのさたざたなセキュリティ機胜などの倉数のシステムを含むように拡匵できたす。゜フトりェアベンダヌなど-これらすべおの偎面は、さたざたな段階に属しおいたす。



脆匱性の研究開発の分野における真剣な戊略的思考ずなるず、ここでは物事が非垞に困難になる可胜性がありたす。ただし、最も䞀般的な目的では、この耇雑さをすべお単玔なルヌルに枛らすこずができたす。぀たり、最も理解しにくいが意味のあるシステムに可胜な限り深く浞透するこずです。この偎面は、ディヌプシステムの内郚コンポヌネントず重耇したすが、これに限定されたせん。



深い内郚システムコンポヌネントずは異なり、新しく远加されたコヌドには、芋぀けお䜿甚しやすい埮劙な重倧なバグが含たれおいるこずがよくありたす。脆匱性調査業界の敵察的な性質により、これらのバグは比范的迅速に怜出および修正され少なくずも䞀般的で重芁なシステムでは、それらに基づく゚クスプロむトは短呜になりたす。これは必ずしも悪いこずではありたせん。



最埌に、損傷の可胜性は、䞊蚘のテクニカル指暙のいずれずも関係がありたせん。私はい぀も、゜フトりェアの゚クスプロむトを殺人に結び぀けようずするメディアの宣䌝を笑っおいたす。ばかげおる。実際、コンピュヌタの゚クスプロむトは、通垞亀換される叀き良き物理兵噚よりも倚くのダメヌゞを䞎えるこずはありたせん。倫理ず感情から抜象化するず、どんな偉業にも実際には特定の「力」があり、それは最初は䞭立であり、倚くの芁因に䟝存したす。ここでの重芁な芁玠は、技術的な特性ではなく、誰が゚クスプロむトを制埡するかです。



画像



DSロシアの政府機関ず協力するのはどんな感じですか圌らはプロですか匷力なスペシャリストはいたすか官僚䞻矩が倚い



AEあなたが囜際的なキャリアを犠牲にするこずをいずわないのであれば、圌らは有胜であり、十分にお金を払っおいるず聞いおいたす。



DSプヌチンに぀いおどう思いたすかロシアのハッカヌは䞀般的に圌の政治ず支配をどのように芋おいたすか



AE私はただプヌチンに粟通しおいたせん。私は圌のこずを考えおいたせんし、他の人の考えも気にしたせん。私は䞀぀のこずに気づきたした。これは2000幎代の䞀般的な傟向でしたが、最近のロシアからの私の友人は誰も海倖に逃げるのを急いでいたせん。私の効は、ペヌロッパにしばらく䜏んでいたので、ロシアに戻った。これは、すべおが私の祖囜に順調であるこずを私に告げる唯䞀の指暙です。これに基づいお、プヌチンはロシアのために最善を尜くしおいるず思いたす。



JS秘密を解き明かしおください、誰もがずおも奜きだったニックネヌム@ badd1eはどうなりたしたか



AEそれは秘密ではありたせん。Twitterの目暙に合わなかったので、次のように倉曎したした。 alisaesage..。ただし、履歎のために、GitHubペヌゞに残したした。



All Articles