4 évad / 13. epizód – OSINT, darkweb

Blogposzt megnyitasa · Epizod a YouTube-on


- Üdvözlök mindenkit, ez itt a Digit Podcast.

- Személyi László vagyok, a Future-NOW vezető partnere és társam a krimiben Szekér Zoltán, az OD&IT és a Sailing Hangar alapító ügyvezetője. Sziasztok, jó napot kívánok!

- A Digit Podcast célja, hogy akit nem elégítenek ki a felszínes cikkek és a hangzatos jelszavak, az közelebb kerülhessen a digitalizáció és az informatika mai meghatározó trendjeihez. Mi itt a mélyére fogunk ásni a dolgoknak. Lehet-e gyors győzelmeket elérni információbiztonsági vezetőként. Egyszerűbb-e a munka az MI-nek köszönhetően vagy éppen bonyolultabb, mi az az OSIT és miért kell egy újabb betűszónak utánanéznünk. Ilyesmiről akartam egyet beszélgetni, és természetesen most sem egyedül, nem érjük be egymással, igaz Zoli? Vendéget is hívtunk a témához. Egy olyan vezetőt és előadót, aki még nem volt nálunk, de már többször beszélgettünk vele. Konferenciákon és egyéb rendezvényeken Alföldi Judit, a Tigra információbiztonsági vezetője, üdv a Digit Podcast stúdiójában.

- Köszöntöm a hallgatókat. Sziasztok! Nagyon jó itt lenni.

- Köszi, hogy eljöttél!

- Bemelegítő kérdés. Voltál-e ügyfél oldalon is, vagy mindig a szolgáltatói oldalon dolgoztál?

- Talán érdemes egy kicsit ilyen személyes szállal indítani, hogyha megengeditek. Lehet, hogy nem sokan tudják rólam, hogy én szoftverfejlesztő mérnök vagyok, és orvostechnológiai szoftverfejlesztéssel foglalkoztam sokáig, és utána ennek az IT biztonsági aspektusai tereltek erre a nagyon izgalmas és új területre, úgyhogy én mindig a szolgáltatói oldalon voltam, de azt gondolom, hogy mivel rengeteg ügyféllel kell együtt dolgozni, elég nagy a rálátásom arra, hogy mivel küzdenek megrendelői oldalon a tisók és másfajta IT biztonsági vezetők.

- Hogyan határozzuk meg ezt a szerepkört, amit az angolok cichónak mondanak, mi magyarok meg információbiztonsági vezetőnek. Ki ez?

- Ez egy nagyon jó kérdés, mert elég nagy diverzitást mutat az amúgy, hogy alapvetően ezt a szerepkört hogyan töltik be tapasztalatom szerint itt Magyarországon. 1990 óta létezik maga a szerepkör az angolszász területekről, és nagyon sokáig a szervezetekben azt gondolom, hogy technikai pozíciókat láttak el a mostani tisók, de mostanra már sokkal stratégiaibb a szerepük, és szeretném azt mondani, hogy az IT biztonságnak az erősödésével most egyre inkább már a CEO-hoz vannak bekötve, de azért ebben is elég vegyes a tapasztalat, mert valamikor még mindig a CFO alatt vannak, valamikor mindig még az IT igazgató alatt vannak. Nagyon érett az a szervezet szerintem, ahol már a CEO az, akinek direkt riportálással szolgálnak. De azt gondolom, hogy nagyon összetett szerep az övé, hiszen kell, hogy technikai ember is legyen, de tudnia kell beszélgetni IT biztonsági szereplőkön vagy IT embereken kívül azért vezetőkkel is, tehát hogy kell, hogy legyen egy kicsit pszichológus is, kellett, hogy legyen egy kicsit politikus is, és azt gondolom, hogy ezeknek mindegyiknek más most a nyelvezete, hogy hogyan tudsz célt érni. Tehát a CISO az egy nagyon összetett szerepkör, de alapvetően azért az IT biztonsági aspektusokat erősíti egy szervezeten belül.

- Tehát ez nem egy technológus munkakör.

- Egyre kevésbé. Talán abból indulhatott egy időben, mikor ráébredtek arra, hogy ezzel foglalkozni kell, de most már egyre inkább szerintem stratéga és kockázatelemzések mentén.

- Én azt veszem észre, hogy így az informatika szerepe kezd el átalakulni. És azért is kezd el átalakulni, mert egyre több olyan szabályozásnak kell megfelelnünk, mint például Dora pénzügyi intézményeknél, ahol egyértelműen kötelező szerepkörként van. Illetve azt is látom, hogy voltam a kompliance társaságnak az éves ilyen rendezvényén, ahol pont ez a kérdés, hogy tulajdonképpen, ha én egy értékláncon megpróbálom az üzletet megérteni, hogy mit szeretne csinálni, az IT-val befejeztetni ezt a tevékenységet, hogy ebből produktivitás legyen, akkor a Security kérdések tulajdonképpen már tervezéskor meg kell, hogy jelenjenek.

- Szükségesek, Íme!

- Kövessetek minket a közösségi média csatornáinkon is.

- Akkor, amikor vezetékképzésről beszélünk, nagyon sokszor van olyan képzésem, ahol technikailag én az üzletet magyarázom el, amire kiegészítem, hogy miért kell megvenni egy tűzfalat, vagy ha megvette, akkor mire figyeljen, és meddig tartsa üzemben. És nagyon érdekes, hogy erről viszont nincs egyetemen ilyen jellegű információátadásom. Jó átadásomig. Hogyan büdzsézzek be? Ez a kérdés. Hogyan büdzsézzek be egy IT-t.

- Tehát üzleti aspektusa.

- Igen. És az üzlet nem tud erre válaszolni. És ugye ezt a területet.

- Az IT meg főleg.

- Hát ugye a gazdasági informatikus lett volna ez a fajta, de még az sem az igazi.

- Elképzelésünk lehet, hogy mi lenne egy gazdasági informatikus.

- De 2026-ban átalakul ez a terület. Tehát az IT vezető, versus az üzleti vezető szerepnek, hogyha most van egy ilyen kis potmétere, akkor ez a potméter mindig ahhoz képest alakul, ahogy ebben a körben változnak az összetevők, amivel főzni kell. De a gazdasági informatikát tanítottam gazdasági informatikát, amikor azt gondolom, hogy nekünk ott szakadt meg ez a bimbózó kapcsolat az egyetemmel, amikor az 1965-ből megérkezett professzor a kis fóliáira ráírt verzióiban nem találkoztunk az AI vs. az Excel gondolatban, tehát hogy mélységesen elismerem az ő szaktudását Excelben, de szerintem a gazdasági informatikából, hogyha kihagyjuk, hogy hogyan promptoljak egy AI-t 2026-ban, akkor ott egy egészen más típusú szakembergárdára van szükség. Ott viszont a felvételnél fog majd a munkaerő jelentős, újabb képzéseket kapni az éppen aktuális vállalatnál. És itt jön az én kérdésem, hogy igaz-e az, hogy ez a joghoz tartozik, vagy a CEO-hoz tartozik, vagy a gazdasági igazgatóhoz tartozik, mert technikailag valakinek büdzsét kell rá biztosítani. Hogy látod?

- Nagyon jó kérdés, nagyon sokszor bekerül még a Risk alá, meg a Compliance alá, és alapvetően ugye a kockázatmenedzsment kockázatkezelés mentén szerveződik, de az a baj, hogy ennél az IT biztonság az egy szervezet szélességében lefedő feladat, közterepkör, tehát nem lehet komplex oldalon nézni, csak fontos, meg jó kiindulópont, de ugyanúgy technológiai kontrollok vannak benne az üzemeltetés, az informatikában, az adott szervezeten belül ugyanúgy kell, hogy design per törnök szerint működjön, ami az IT biztonsági kontrollokat megvalósítani segíti, megvalósítani. Úgyhogy például a banki szektorban látom, hogy nagyon sokszor kompliance oldalon marad, nagyon ritka az, hogy én azt látom, hogy kifejezetten a CEO-hoz legyen bekötve, sőt, hogyha egy picit szomorúbb oldalról nézzük meg ezt a képet, nagyon sokszor azt látjuk, hogy végtelenül alulreprezentált maga az IT biztonsági terület. Nagyon sokszor egy olyan champion, ilyen security champion, aki saját maga fontosnak tartja a területet, kap meg mondjuk egy információbiztonsági felelős sapkát, és akkor osztottan végzi a feladatot, és akár még ő az, akinek utána olyan képességeket kell fölvennie, amivel képes jól reprezentálni magát az IT biztonságot. Tehát, hogy szerencsés az a szervezet, ahol már akkora strukturáltság, hogy kifejezetten tíz show is van, és az alatt pedig megfelelő méretű IT biztonsági terület.

- Tulajdonképpen ez lenne a lényege annak, hogy egy ilyen vezetői szerep van, mert attól információbiztonság, mert egész addig, amíg eldobjuk valamelyik izé alá, addig gyakorlatilag csak annak a területnek a biztonsági felelőse, nem? De hogyha információbiztonság, az információ az meg mindenhol van a szervezetben, és nem csak azért kell védeni, hogy nem tudom, ne lopják el, hanem azért is kell védeni, hogy az integráns legyen, azért is kell védeni, hogy az az AI alapját tudja képezni, és így tovább.

- Igen.

- Ugye az a nehéz, nem szerettem összefoglalni, de ez kérdésként fog elhangozni a végén, jó?

- Jó.

- Az a nehéz, hogy van a nagyvállalat, meg van a magyar kkv. És a magyar kkv, akár lehet 7 milliárdos is 5 fővel. Egy ötfős kft-nél nem fogsz tudni olyan szerepkört dedikálni, és technikailag nem is igényli maga a szervezet, hogy ne a CEO kapja meg. De alapjában véve a szabályozások minden egyes felelősségi kört a végeredményben a CEO-ra tesznek rá. Tehát így is, úgy is ő a felelős, de hova tudja delegálni. És itt ezek a championok, ezt azért egy picit szeretném a helyén kezelni, ha egyetértetek vele, hogy nagyon sokszor találkoztunk olyan szituációban KKV-nál, Nis 2 bevezetésnél, ahol ez a Champion, ha tetszett, ha nem, mondjuk egy marketinges kolléganő volt, mert ő már látott számítógépet. És hogy ebben gondolkodni kiber security részen, az pontosan ugyanolyan, minthogy itt van ez az AI nevezetű nyomás, aminél használunk-e AI-t. A kérdése a válasz az, hogy nem, de használsz-e kópi lotot? Igen.

- Hú, azt igen.

- És hogy ebben hogy látjátok, vagy hogy látod most te a vállalati szegmentációt? Tehát azért azt, hogyha egy picit bemutatod, hogy a Tigra információ security és informatikai biztonsági része hogy épül föl, vagy mire tudtok fókuszálni, az szerintem nagyon érdekes tudna lenni.

- Igen, maga az információbiztonsági üzletek három tudáscsoportból áll most össze, és az egyik az érinti ezt a területet, ugye ez a GRC-s vonal, a risk compliance megfelelés jogszabályi megfelelések, és akkor egy picit így válaszolva is arra, amit kérdeztél, hogy logikus lehet azért ennek a feladatkörnek első gondolatra a kiszervezése, és akkor egy tanácsadói csapat, akik valóban az elmúlt évtizedekben folyamatosan követik és az iparági jó gyakorlatoknak megfelelően és szektorspecifikusan vagy akár IT biztonsági érettségi rezidencia specifikusan tudnak jó tanácsot adni, akkor így jönnek kívülről, és akkor töredék időben nem egy teljes ember idejében ezt így ellássák. Elsőre ez nagyon jól is hangzik, és egy pontig alapvetően működik is. De alapvetően azt látjuk, az az erős tapasztalat, hogyha a megrendelői oldalon nincs az a fajta tudás, ahova át tudjuk passzolni a labdát, legalább egy ember szerepkörében, akkor nagyon nehéz utána az IT biztonsági, amúgy szervezeti szintű kontrollokat végigfeszíteni, vagy végigfolyatni, hogyha ügyesen csinálja egy IT biztonsági tanácsadói csapat, akkor szinte azt érzi valaki, hogy nem ráfeszítődik maga az IT biztonsági kontrasztszervezet, nem lefolyik rajta, de hogyha nincs a túloldalon, aki elkapja a labdát, és utána azt mondjuk nagyon jó politikai érzékkel, nagyon jó kommunikációs érzékkel végigviszi, akkor nagyon nehéz IT biztonsági szempontból anélkül, hogy az fájdalmas lenne megfelelni a jogszabályi elvárásoknak. Úgyhogy szektorspecifikus, igen, és akkor visszatérve a második részére a kérdésnek, hogy van ez a csapat, hát ők most nem unatkoznak, azt kell, hogy mondjam. És ezért ugye hála az égnek, a kiberbiztonsági törvény azért nagyon sok olyan kontrollt is megfogalmaz, vagy vannak olyan kontrollcsoportok, kontrollcsaládok, ahol technológiai vizsgálatokra van szükség, van egy erős hackercsapat, nemzetközi piacról jöttek haza a srácok, itthon vannak, hozták a jó tudást, de alapvetően meg tudják csinálni azokat a szükséges vizsgálatokat, ami ahhoz kell, hogy ezeket a kontrollokat kielégítse, és akkor van egy integrátori csapat, hogy amikor már kiderül, hogy ezt valamilyen technológiai megoldással, tehát hogy érett már annyira a szervezet, hogy egy XDR-t, egy EDR-t, egy SIM-et, egy MDM-et be tudjon vezetni, akkor abban segítenek, hogy azt árarányosan, felkészültségarányosan és erőforrás, humán erőforrás arányosan vezessék be. Tehát ez a tanácsadói szakma szépsége és nehézsége, hogy hogyan lehet hosszú távon fenntartható környezeteket építeni egy olyan szervezetben, ahol alapvetően vagy egy olyan környezetben, ahol alapvetően az ET biztonság alulreprezentált, a büdzsé korlátos, ugye még mindig nagyon nagy a küzdés, például egy CISO nagyon tudja érzékenyíteni a CEO-t, hogy miért fontos erre költeni, hogyha ezek a falak nincsenek áttörve, nincs az a tanácsadói csapat, aki ebben előre tud menni. Tehát, hogy azért összetett itt az, hogy végül mit érdemes a nap végén ajánlani, mert a törvény szövege ott van, értelmezhető, de hogy a napi gyakorlatban ez hogyan valósul meg, az egy mindennapos pozitív kihívás.

- Kanyarodnék egyet. A nagyvállalati környezetben ugye nem ez a helyzet. A nagyvállalati környezetben nagyon speciális munkakörök vannak, kicsit néha talán túl speciálisak, és azt szoktam érezni, vagy legalábbis könnyű mögéjük elbújni. De ahogy a bevezetőben említettem egy másik rövidítést, ez az Oceant. Na most mit kell erről a területről tudnia a mérnöknek, mit kell tudnia az IT igazgatónak, kell annyit tudnia, mint az információbiztonsági vezetőnek, és egyébként, ha tájékoztatni szeretném holnap reggel a vezetőjén a vezérigazgató urat, akkor neki mit kell erről tudni?

- Kezdjük már ezzel.

- Több kérdésem nincs.

- Általában itt elvérzünk egy négy betűs szóban, hogy amikor bemegy az IT főnök, és akkor tudja a főnök a Oshin.

- Nem, nem, nem.

- Igen.

- Mi is ez?

- Az Oshin. Nagyon köszönöm, hogy erről a témáról itt beszélhetek, mert azt gondolom, és lehet, hogy itt most az utolsó útravalót egy picit azért megágyazom, hogy ez egy nagyon jó terület, és egyre többen foglalkoznak vele, egy nagyon fontos olyan vékony kiberbiztonsági réteg, amivel hogyha foglalkozna a legtöbb CEO, és akkor most elmondom erre a választ, akkor nagyon tudná csökkenteni a kitettségének a nagyságát. Tehát az OSI-t nyílt forrásból elérhető információk összessége. A nyílt forrás az lehet akár egy social media felület, lehet például egy prezentáció, vagy valamelyik olyan konferencián, ahol találkoztunk, de egy oda elkészült prezentáció, ami utána elérhető egy publikus felületen lehet bármi, az internet maga a deep web, a nem indexált tartalmakkal és a dark web is, az is egy nyílt forrású információgyűjtési felület, és az Osching maga egy módszertan, ami képes ezeket a pici információmorzsákat összegyűjteni, és egy megfelelő analitikai eszközzel ebből nagyon-nagyon sok minden feltérképezhető, nemcsak egy szervezetről, hanem egy személyről, vagy akár egy eseményről, és nagyon IT biztonsági szakértőként nagyon jól lehet arra következtetni, hogy akár egy szervezetnek éppen aktuálisan milyen kitettsége lehet. Hozok például egy kitalált példát, hogy mondjuk valaki egy szervezet IT vezetője büszkén kiírja a Linkedin oldalára, hogy akkor SAP-t fognak bevezetni. Ez az egyik ilyen kis információmorzsa. Akkor egy következő információmorzsa az az, hogy megjelenik egy álláshirdetés, hogy SAP adminisztrátort keresnek, majd utána egy konferencián pedig összeállva egy szállítóval, de arról beszélgetnek egy infrastruktúra ábrával megspékelve, hogy az AWS-ben történik ennek a migrációja. Hogyha valaki ezt összeteszi, akkor már érti, hogy a szervezet éppen mivel foglalkozik, hol van terheltsége, milyen aktuális feladatai vannak, vagy technológia éppen mit vezet be, és ennek a sérülékenységeit akár könnyen fel tudják deríteni. Tehá, hogy alapvetően maga a nyílt forrásban elérhető információ akkora terjedelmű és olyan sok, hogy külön-külön önmagában azt gondolom, hogy nem okoz semmilyen kitettséget, de akár ezeket összekombinálva vagy jól megnézve azért tud támadási felülettel szolgálni.

- Tulajdonképpen akkor most bementünk a Jason Bourne-os világba, amikor így különböző profilokból össze fogjuk tudni rakni a céges viselkedést és működést, és akkor innen jöhetnek azért a támadások is.

- Hogyne.

- Fölteszem a kérdést, de mondok egy példát, hogy mire gondolok. Tehát, hogy nagyon sokszor ugye ez a pszichológia, ez elképesztően jól tud működni egy támadás esetében, mert hiába küldöm el képzésre, ha az nem ivódik be magába a felhasználóba, hogy ne klikkelj rá egy ismeretlen linkre. Hogy történik, hogy mégis az ismeretlen linkre ráklik el valaki. Ül otthon vasárnap, körülötte játszanak a gyerekek, és egyáltalán nem arra figyel, hogy mi van a képernyőn, hiszen ő el szeretne intézni valamilyen dolgot, akár valamilyen oldalra fel akarja tölteni a már nem használt valami műszaki eszközét és vagy ruháját. Ugye akkor itt most mindenkit megemlítettem, aki célcsoport. És hogy ebben a háttérben, hogy megcsináltad-e már azt a feladatot, és nem nézed meg, hogy az valóban honnan jött, és megadsz különböző információkat. Hogy ugyanez a pszichológia működik a céges támadásnál is.

- Egyértelműen, persze.

- Csak ott úgy folyik le, hogy egy bizonyos, és itt nagyon szeretek kitérni erre a HR-re, az informatikának mekkora hiánya van abban, hogy a HR és a szervezetfejlesztés nem lép ebbe bele, és nem is értik az IT-t és nem is értik a céget. Nem mindenki, de legtöbb esetben. Ugye pont az a lényege ennek az egész pszichológiának, hogyha egy olyan típusú szervezetben, ahol a főnöknek mindig igaza van, és lefelé utasításra cselekszik, és nem is kérdőjelezhetjük meg azt, hogy igaz vagy nem igaz, akkor ez a támadás, ez föntről lefelé, ha a főnökre hasonlító ember jön, akkor nagy valószínűséggel azt végre kell hajtani. Ezt most körbeírtam, de hogy mit gondolsz erről?

- Sok-sok témát érintettél.

- Ugye alapvetően egy kicsit azt kezdted el fejtegetni, hogy mennyire hatékonyak az IT biztonsági vagy bármilyen más tudatosító oktatások, hogy mennyire építenek a védekező oldalon a pszichológiai nyomásra, és hogy mennyire tudjuk mondjuk azt egy IT biztonsági szerepgyakorla, vagy Table Top exhusize, vagy bármilyen ilyen workshop keretében azt a fajta állapotot előidézni, ahol lemegy a köd, és mondjuk valaki egy belső sürgetésre, vagy a felsővezető, egy autoriter felsővezető sürgetésére mégis olyan lépésre szánja el magát, ami utána reputációveszteséget okoz egy szervezetben. Erről külön lehetne beszélgetni.

- Most azért próbáltam meg, és nem félbeszakítani szerettelek volna, azért próbáltam az Oshint mellett fölhozni, hogy ezek az információmorzsák ezeknél a támadásoknál érnek legfőképpen aranyat.

- Sőt, inkább úgy emelném az Ocean fontosságát ki, hogy szinte minden támadás így indul. Tehát végződjön az egy ransomware támadásban, vagy egy d-dosszban, vagy egy személyre szabott fishing e-mailben, vagy egy felső vezető hang megszemélyesítésében, vagy egy SMS csalásban, és akkor most direkt nem mondok olyan rövidítéseket, amilyen IT biztonsági, de alapvetően ez a visszaélés, ez mindig úgy indul, és a támadó oldal is mindig úgy indul, mert egyszerű és könnyű, ugye nyilvánosan elérhető információkból kezd összerakni valamilyen profilt vagy egy támadási felületet, és ugye erről nagyon sokan beszélnek, hogy a támadó jó oldal a túloldalon. Nagyvállalati struktúrában működik, ott Roise-ban vannak folyamatosan kipályázva, hogy kik azok, akik megtámadhatóak. Tehát például egy ilyen ocean felderítés ez tökéletes alkalom arra, hogy például kiválasztják a következő célpontot, kiválasztják a következő személyt, akit mondjuk valamilyen személyre szabott fishing támadás, vagy a vélinggel, a nagy bálnáknak a levadászásával, de megpróbálják arra rávenni, hogy akár valamilyen olyan tranzakciót indítson el, ami utána máshova küldi azt az összeget, amit utalni kellene. Azt például fontos tudni, és akár egy IT biztonsági tudatot is szerepkörökhöz kötött, aki belbiztonsági törvény, most már a tudatosítási oktatásokat szerepkörhöz köti. Nagyon szuper lenne, hogyha a szerepkör alapú oktatások akár ennek a digitális lányomnak az adott szerepkörhöz tartozó fontosságát emelnék ki, hogy például egy üzemeltető vagy egy fejlesztő értse azt meg, hogy mondjuk egy git repository, vagy egy internetre kilógó tesztkörnyezet, amin csak egy apacs inni fájl van, tehát hogy ezek olyan tételes kitettséget és lábnyomot jelentenek a szervezetnek, amit utána fel lehet kívülről térképezni. Tehát, hogy minden folyamatnak valószínűleg lesz majd egy nyílt forrásban elérhető információrétege, amit érteni kell, hogy az micsoda, és azt akkor el kell kezdeni védeni, vagy kockázatarányosan kell tudni kihelyezni, vagy csak ideig-óráig, tehát hogy meg kell lennie mondjuk annak a belső kontroll folyamatnak, hogy amikor egy tesztkörnyezetet végül már nem használják, akkor az valóban legyen fölszámolva, vagy ezek legyenek leginkább mondjuk patchelve, de hogy ne lógjanak ki az internetre, a portok jól legyenek zárva-nyitva, csak azok legyenek nyitva, csak addig, ameddig szükségesek, tehát nagyon sok mindent meg lehet, tehát mondjuk IT fejlesztői, üzemeltetői szinten ezt érdemes tudni, hogy szinte minden folyamatnak van valamilyen nyílt információs tartalma. IT vezetőként azt kell érteni, hogy van egy digitális lábnyoma az egész szervezetnek. És akkor azt is érteni kell már, hogy például ebből a digitális lábnyomból mi az, ami kikerülhet. Például egy beszállítói láncnál, egy tárgyalásnál egy IT vezető mit oszt meg egy külső szolgáltatóval, akivel még csak mondjuk tárgyalásokat folytat. Vagy milyen kontrollokat valósít meg annak tekintetében, hogy az egész szervezetben értsék, hogy ez a digitális lábnyom van, és egy CEU-nak pedig azt kell értenie, hogy ez milyen üzleti kockázatokkal jár, és akkor itt jön az, hogy egy ochint alapú szolgáltatás, ami ugye feltérképezi a támadók szemével megnézi, hogy mi az a külső adathalmaz, ami elérhető magáról a szervezetről, és akár ott egy nagytakarítást tud csinálni, ez egy ilyen kettős folyamat, hogy a CEU-nak azt kell értenie, hogy mennyire könnyedén érhetik támadások azért, mert mondjuk jelszavak, felhasználónemek vannak kint maga a szervezetnek az alkalmazottairól, erről majd később beszélgetünk, hogy rengetegféleképpen kikerülnek sajnos a dark webre információk, és nem kifejezetten azért, mert a szervezet maga nem elég tudatos, de azt kell érteni a CEU-nak, hogy valamilyen kockázatcsökkentő megoldásának kell lennie, és erre allokálnia kell valamilyen keretet, míg az IT biztonsági vezetőnek pedig érzékenyítenie kell egy CEO-t arra, hogy ez létezik. Egy kicsit olyan az Ocean világa, hogy olyan, mint az óceán alja, hogy tele van mindennel. És hogy meg kell ezt érteni, hogy ami kint van, az nem mindegyik veszélyes, viszont vannak ebben olyanok, általában a frissen kikerült információk, amik veszélyesek, és hogyha egyszer ott egy takarítás történne, akkor az incidensek legalább egyharmada megbecsülhető.

- Nagyon jó, hogy az óceános példát fölhoztad, mert így rá tudok kötni arra, ami eszembe jutott erről a témáról, amikor gondolkoztam róla, hogy nemcsak a támadások lefolyásának van egy pszichológiája, hanem a védekezés kialakításának is van egy pszichológiája. És nem tudom, hogy szabad-e ilyen régi filmre utalni, de ott van a Cápa című film, ami gyakorlatilag pontosan erről szól, hogy van egy polgármester, akinek meg kéne védenie a lakosokat a cápatámadásról, de hát most jönnek a turisták. És most van szezon, az egész falu abból él, hogy jönnek a turisták, és ha nem engedem be a turistákat, mert cápaveszély van, akkor nincs bevétel, akkor probléma van. Szerintem pontosan ugyanez a pszichológia játszódik le egy cégvezetőben akkor, amikor kialakítja azt a védekezési morált vagy stratégiát, ami mentén a kockázatot próbálja arányosítani akár.

- Itt ez nagyon jó példa volt Laci, de egy kicsit gondolkozzunk ezen el.

- Akkor, amikor azt mondjuk, hogy a polgármester, jönnek a turisták és cápaveszély van, ő definiálja, hogy cáfaveszély van. Én meg tudod mivel találkozom? Azzal a tagadással, amiben azt mondják, hogy nincs cápa.

- Ugye, hogy ugyanez látszódik le a filmben is?

- Igen, igen. De hogy azért mondom ezt, mert hogy elképesztő sokszor beszélünk arról, hogy kockázatokkal arányos védelem, ugye?

- Igen.

- És a kockázatokkal arányos védelemben benne van egyébként a céges wifit használó takarító néni is.

- Így van.

- Merthogy őneki is van digitális lábnyoma. És neki egyetlen egy dolgot kell a támadás alapján, ha el akarjuk kapni a céget, és valahogy be akarunk férkőzni, akkor nyilván nem az IT biztonsági igazgatót fogom első körben célozni, mert hogy vélhetően érti a szakmáját. De Gizike néni egyen meg a szívét, nem biztos. És lehet, hogy őrajta keresztül vezet az utcatámadásnak.

- Ha mondhatok más példát, ami a tapasztalatunk, ha ezt így szabad, hogy sajnos vannak olyan szerepkörök, és mondjuk ilyen a pénzügyvezető, elnézést a pénzügyvezetőktől, vagy éppen pont a CEO-val.

- Alá tartozik az IT, csak mondom.

- Igen.

- Tehát nagyon sok százalékban.

- Na jó, vagy a back office nagy része hozzátartozik, akik a területükön kifejezetten magas szakértelmi szakemberek, de mondjuk IT biztonságban még érzékenyítésre szorulnak, és általában azt látjuk, hogy ők azok, akiknek a jelszavait meg szoktuk találni, vagy felhasználóneveit, és nem is pont Gizike, akinek nincsen mondjuk olyan jogosultság, hogy mondjuk reputációs károkat tudjon okozni.

- Ő nem egy bálna.

- De a bálnák közül azért a pénzügyi vezetők, az üzemeltetési vezetők, akik picit távolabb vannak az IT-tól, vagy hogyha egy olyan szegmensről beszélünk, mondjuk egy ruhagyártó cég vagy mezőgazdasági cégek, akiknek óriási árbevételük szokott általában lenni, de az IT biztonsági érettségük az mondjuk közepes vagy fejleszthető, ott azért általában a pénzügyi vezetők nagyon-nagyon kitettek. Tehát, hogy azt gondolom, hogy ez egy nagyon erős irány, hogyha visszakanyarodunk arra, hogy IT biztonsági tudatosító oktatás, hogy a pénzügyi szereplők kapjanak egy személyre szabott.

- Te mondd, hogy rablótámadás, a te hangod mélyebb.

- Mélyebb.

- Tehát ez az, amikor bármelyikünk mondta volna, hogy a pénzügyi vezető oktatásra kell menni.

- Kövessetek minket a közösségi média csatornáinkon is.

- Mit lehet még tenni az oktatáson kívül? Hogyan lehet egy szervezetnek mondjuk nyerni ebben a játszmában. Hogy tudja föltérképezni azt, hogy neki most milyen információk nem kéne, hogy kint legyenek, fel tudja-e valahogy azt a gyakorlatot vázolni egy cég, hogy legközelebb hogy ne kerüljön ki, vagy legközelebb hogy tudjuk, hogy mi van kint. Lehet-e abba az irányba mozdítani egy szervezetet szerintetek, hogy folyamatosan figyeljen erre?

- Fogok válaszolni, de azt gondolom, hogy ide passzol az, hogy érdemes arra ránézni, hogy mik most a támadási trendek. És akkor innen visszakanyarodok majd a válaszra, hogy hogyan érdemes védekezni a védekező oldalon, hogyan kell berendezkedni, hogy most éppen mire kell nagyon figyelni.

- Mik most a támadási trendek Judit?

- Nagyon érdekes, hogy ugye hangos volt itt az elmúlt időszak a Ranzomwer támadásoktól, hogy ugye jönnek, nagy hangosan csinnadrattával titkosítanak, és elvisznek adatokat, és utána pedig váltságdíjat kérnek arra, hogy akkor ezeket az adatokat, ha kifizeti az adott szervezet a válságdíjakat, akkor megkapja, de ez sosem biztos. Tehát alapvetően az eddigi trendek azt mutatták, hogy jöttek, amit tudtak, vittek, és azt nagyon sokféleképpen értékesítették, tehát ha mondjuk egy ransomware-ben történt egy titkosítás, akkor a szervezettől magától, aztán utána majd beszélgetünk róla a dark weben, és a szégyenfalakra kifüggesztve azért nagyon sok adatot továbbadtak, vagy akár bekerültek Bridge-be olyan jelszavakkal sikerült eljutni odáig, amit utána sokszor újraértékesítenek sajnos az ilyen online piactereken. De most az látszik, és ez nagyon érdekes változás, hogy 2025-ről 2026-ra több mint 30%-kal csökkent a kivizsgált, ez egy nagyon érdekes riport. A kivizsgált támadásoknak az a tendenciája, hogy például ransomware-rel támadnának szervezeteket. Régebben az volt a tendencia, hogy mondjuk csináltak egy diódoszt, és közben ranzom vereztek. Tehát, hogy míg az IT biztonsági csapat, meg mindenki azzal foglalkozott, hogy lát valamilyen kritikus szolgáltatást, addig titkosítottak. Tehát egyik nagyobb támadással elfedtek másikat. Tehát ez nagyon látványos, mind a kettő nagyon látványos. Vagy például nagyon sokszor azt csinálták, hogyha valakinek volt magánszámlája, meg céges, és ugyanúgy volt fölötte jogosultság, akkor a magánszemélyt lepucolták, azzal foglalkozott, és közben kiürítették a cégeset. Tehát voltak, hogy elfedtek támadásokkal más támadásokat. Most inkább az a tendencia, és ez nagyon érdekes, amit az előbb említettem, hogy a top 10 támadási metódus 80%-a rejtőzködő támadást mutat, hogy most leginkább egy ilyen csendes fegyverkezés történik, és ráadásul úgy történik ez, hogy a mostani védelmi rendszereinket is próbálják ezek a vírusok vagy támadók kijátszani. Például beépülnek olyan legitim adatforgalmakba a hálózaton, amik sajnos nem keltenek olyan riasztásokat, amivel a mostani rendszereink ezt észrevennék, de ettől függetlenül, hogy a jó oldalt is mondjam, hogy annyira jók már az XTR EDR rendszerek, annyira jók a mentések, tehát hogy nem hiába reagál a támadó oldal, tehát amikor elkezd a védekező oldal felnőni a támadásokhoz, akkor ott is van sajnos egy stratégiaváltás. És most már azt, hogyha mondjuk a szervezet egy vár, szeretem ezt a párhuzamot, és ennek már meg vannak erősítve a várfalai, és köré van már ásva egy óriási várárok, és abban ott van rengeteg krokodil, és nagyon jó célzóink vannak fönt a várban az ágyuk mögött, akkor most már leginkább arra megy a tendencia, hogy bent maradjanak sokáig, és ne a vállfalat kelljen bombázniuk, meg ne kelljen bemászniuk, hanem a kapun bejönni, tehát hogy a jelszavainkat szerezzék meg. És nem azért, mert ez a témánk, hanem tényleg erre mutatnak a tendenciák sajnos a támadási metódusok, hogy egyre inkább szeretnek a kulccsal bemenni az ajtón.

- Egyszerűbb. És akkor itt jön be ez, hogy mit tudsz tenni.

- És visszakanyarodunk arra, hogy sajnos újra az ember a leggyengébb láncszem ilyen téren, tehát most már megint nem a rendszereink azok.

- Feneki van kulcsa.

- Hanem akinek van kulcsa, igen, úgyhogy nem tudok eltekinteni attól, hogy érteni kell, hogy ez történik, de alapvetően, hogyha van egy olyan nyílt forrást feltérképező CTI vagy Ocean megoldása egy szervezetnek, ahol monitorozni tudja ezeket a kikerülő információkat, és nagyon egyszerű kontrollokkal ezeknek az élét elveszi, mert egy jelszó csak addig probléma, ameddig valóban az a jelszó. És ezek általában nem drága szolgáltatások, tehát nem olyanok, mint egy nagy átfogó rendszer vagy központi log gyűjtő, hanem ezek ilyen vékony rétegű kibervédelmi szolgáltatások, de az egy takarítás után az egyik legfontosabb dolog ennek a folyamatos monitorozása. Milyen dokumentumok kerülnek ki, a Telegram csatornákon akár éppen készítenek elő az adott szervezet ellen valamilyen támadást, a dark weben próbálnak-e valamilyen információhoz jutni arról az adott szervezetről, és akkor itt kulcsszavakra lehet keresni akár a vezetők nevére, vezetőknek fontos információkra, projektek nevére miről beszélgetnek. Tehát hogyha ezt elkezdi egy jól kiépített szolgáltatás figyelni, akkor azt is lehet látni, hogy mikor és meddig kell megerősíteni, mondjuk melyik védelmi vonalat, tehát most már ugye a zéró tressz felé haladva ugye egyre inkább az történik, hogy nem csak kockázatarányosan, hanem időarányosan történik a jogosultság kiosztás, időarányosan történik a védelmi vonalaknak a felhúzása, lentebb engedése. Tehát, hogy azt gondolom, hogy ezzel nagyon sokat tud nyerni egy szervezet.

- Azért is fontos, ezt most csak így a hallgatóknak kiegészítve, hogy ez az egész tevődött át az AI környezetre.

- Így van. Tehát, hogy ezzel kapcsolatban van-e már valami olyan elmondható verzió, ami esetleg érdekes.

- Igen, ezt én is akartam kérdezni, hogy most az AI a támadókat segíti jobban, vagy már a védekezőket is, vagy mind a ketten ügyesebbek lettünk?

- Igen, ez mindent ipari méretűvé növelt az AI. És hogyha az Oshinttal való kapcsolatát nézzük, akkor ugye az Oshin-nak az a legnagyobb nehézsége, és ezt ugye mi is tapasztaljuk a saját szolgáltatásunkban, ahol technológiai információkat gyűjtünk, hogy van egy olyan előadásunk, ahol ki van rakva egy nagy szénakazal, és akkor abba keressük a tűt. Tehát alapvetően megtalálni a releváns információkat, amik nem fals pozitívak, falsnál pozitívak, ez egy nagyon nagy kihívás. Ezen nagyon sokat segít a védekező oldalon is az AI, hiszen analitikai eszközként tökéletesen tudja ezeket az adatpontokat jól összekötni, de pont az a támadó oldalon ugyanannyira segíti a támadókat az AI abban, hogy feltérképezzék a következő támadási pontokat, kit érdemes és hogyan érdemes föl vagy megtámadni, milyen támadási playbookokat érdemes csinálni, hogyan érdemes csinálni. És ezek most már automatikusan tudnak történni az AI-jal, tehát ez a végtelen mennyiségű adathalmaz logikai összepontozása ez az AI segítségével sokkal egyszerűbbé vált mindkét oldalon. Úgyhogy ilyen fej-fej mellett megy, de ez most az én saját szakmai véleményem, egy kicsit olyan, mint az utcára kikerülő drog, hogyha ilyen párhuzamot lehet mondani, hogy nagyon sokszor egy-egy új drogról, akkor az orvosi oldal, a védekező oldal, akkor találkozik, amikor megjelenik, és akkor bekerül már valaki, és akkor utána gyorsan jön a felzárkózás, de az az érzése az embernek, hogy azért a támadó oldal mindig előrébb jár, hiszen ők olyan téren szeretnének lépéselőnyben lenni, hogy amiért nem tudunk jól védekezni, arra lépni.

- Meg nekik nincsenek korlátaik.

- Etikaiak biztosan.

- Etikai korlát, de pénzügyi sincs. Ha jön a cápa, akkor ő a cápa.

- Igazából mindegy, merre úszik, mert gyakorlatilag egy darabig nincs korlát, tehát ameddig a polgármester meg nem találja.

- Hát ő nem nézi a cápának behajtani tilos.

- Ez így van.

- Elérkezett a félidő, és akkor még önkorlátozom is magam, mert még lett volna kérdésem előtte, de azt hiszem, hogy ideje megpihennünk. Levegőt veszünk, hagyományainkhoz híven személyes szárat szövünk, ha már információk, szoktatok-e figyelni magatokra, hogy mennyire vagytok információfüggőek? Hogy hírektől vagy e-mailektől, vagy bármi más állandó inger információforrástól mennyire tudtok elszakadni? Van-e valamilyen digitális méregtelenítő szokásotok esetleg? Judit?

- Nekem amíg volt kutyusom, akkor ez a napi kettős séta, ami összesen másfél-két óra volt, az nagyon szuper volt, fennsíkokon mentünk, nagyon sokat sétáltunk. Most szerencsére nagyon sok kutyás barátom van, akivel el tudok így menni sétálni, és ami fontos, hogy ugye ez a szabadidő meg a feltöltődés az öngondoskodás idejében, én akkor nem foglalkozom semmilyen információval, de például ennek az évnek az egyik megfontolása részemről, hogy a munkaidőmbe beleillesztettem két olyan nagyobb blokkot, ahol mint most itt veletek, repülőgépmód, és az egyikben stratégiai építkezésben vagyok, tehát azon gondolkozom, ezek általában a péntekek, ha így elárulhatom, és akkor lekapcsolom ugyanígy, amikor azon gondolkozom, hogy milyen stratégiai irányokat vegyen az üzletek, hogyan menjünk tovább, vagy akár az aktuális stratégiai kisebb lépéseket, a programokat, amik a stratégiát, megvalósítást építjük, meg van a hét közepén egy olyan, amikor beérem önmagam, amikor már nagyon sokat kint vagyok és találkozok és maradnak adminisztratív feladatok akkor. Tehát, hogy például ez is egy ilyen detoxikálás, hogy nem hagyom, hogy akkor a hírek, meg a külső és a belső hírek beltereljék a figyelmem, úgyhogy ez most két olyan blokk, amit körömmel védek, és azt gondolom, hogy nagyon sokat segít abban, hogy a hosszú távú tervezésben, és nemcsak a hosszú távú tervezésben, hanem a napi feladatokban is tök jól tudjak haladni, úgyhogy ez a kettő van most nekem.

- Ez nagyon profin hangzik.

- Laci?

- Nekem van, én a természetet nagyon tudom erre használni, és hú, hát én szerintem már legalább tíz éve. Gyakorlatilag azóta, hogy az okostelefonokon megjelent a tömeges applikáció használata. Én azóta észleltem ezt, hogy ez rám milyen hatással van, ha én állandóan. Én ugye egy viszonylag beágyazott ember vagyok, elég sok hálózatban elég sok módon tevékenykedem, dolgozom is, meg önkénteskedem is és egyebek, és ezt már tényleg akkor az elején éreztem, hogy ez engem befeszít egy idő után. Már akkor kevés hírt olvastam, de pusztán az e-mailek és üzenetek már túl tudtak telíteni. És akkor elkezdtem erre kísérletezni, hogy mit lehet tenni. Hát az egyik, amit lehet tenni, hogy mondjuk este egy bizonyos óra után nem veszem elő, és akkor nyugodtabban is alszom, és másnap van energiám elővenni. A másik, amit tudok tenni, hogy akár kertészkedem, akár csak sétálok, akár túrázom, akár valami kis zarándoklatra megyek, akármilyen módon, de kint vagyok a természetben, és ott kevésbé is érzem szükségét, hogy a zsebembe nyúljak érte. Ott valahogy úgy le tud lassítani. A harmadik ilyen meg, hogy amit te is mondtál Judit, hogy én is arra jöttem rá, hogy ha nem figyelek oda, akkor egyszerűen nem tudok gondolkodni. Mert nem a saját gondolataimat hagyom előjönni, hanem mások gondolataival foglalkozom, és arra reagálok valamit. De az valahogy nagyon könnyen el tud terelni attól, amin egyébként szeretnék gondolkodni, úgyhogy én is ilyen gondolkodó időket bele szoktam tenni a napba, nekem nincs ez meg, hogy mikor, de hogy egész egyszerűen úgy érzem, hogy na most akkor most az jön, hogy akkor tök mindegy, hogy ki mit írt nekem és egyéb, hanem hogy mire szeretnék gondolni, vagy mivel akarok foglalkozni?

- Mert ez a következő.

- Folyamatos kísérletezés ez az én számomra.

- Hát most, ahogy így mondtad, ez külön kihívás lehet, hogy különböző területeknek a hírtömegét valahogy aggregálni magadban, mert ugye én főleg IT biztonsággal és cégvezetéssel kapcsolatban olvasok, de hogyha mondjuk még hat terület lenne, hát nem is tudom, hogy csinálod le a kalappal.

- Valamennyire próbálom jól csinálni. Nincs tökéletes megoldás, és gyakran kérek elnézést. Amikor egy üzenetre viszont nem válaszoltam. Időben. Zoli?

- Neked nincs ilyen.

- Nekem nincs.

- Folyamatos online vagy.

- De nem így van, mert azt gondoljátok, meg azt látjátok, hogy online vagyok, de nem.

- De én tudom rólad a kutyás részt, hogy az nálad is egy fontos elem.

- Igen, hát egy csomó minden van. Tehát az egyik, hogy van a kutyás rész, ugye van egy vizslám, ami a nagymamánál, nagymamánál 92 évesre vigyáz, ez neki fontos, nekem is. De hát amúgy meg maga a Sailing Hungár, most nem promózni szeretném, de hogy ezt el kell mondanom, hogy a Sailing Hungárban a vezetőképzés az eköré épül. Akkor tudsz hozzám jönni egy egész napra, ha ki tudod kapcsolni a telefonodat, ha nem, neki se indulj. Ez a filozófia. És azért, mert azt szeretném neked megtanítani, hogy ezt hogyan tudod megcsinálni minden nap. Tehát minden információban van az a rész, amikor, ha nem tudod, nincs meg az önismereted, és nem tudsz visszatöltődni, akkor teljesen mindegy, hogy te mennyire jó vagy a szakmádban, technológiailag nem fogsz belőle fejlődni. Egy, kettő, azért itt van ez a neurális ilyen agyi kapacitás rész, hogy a képernyőidő, és erről Ákos kollegával lehetne sokat beszélgetni.

- Remélem fogtok is.

- Én párhuzamosan ezzel beszélgettem már vele, de hogy ez most szignifikánsan kimutatható, hogy a gyerekeknél egyfajta elbutulást okoz ez a típusú agyi használat, amit a képernyővel próbálunk információhasználatba behozni. A másik pedig, hogy kialakult egyfajta FOMO érzés, ugye, ami arról szól, hogy egy hír az nagyjából öt percig él, és utána kell egy következő, mert annyira felgyorsult ez az információcsere, ami egyébként technológiailag a fejlődéshez, az emberiséghez tartozó ilyen alap dolgok, azok eltűnnek. Mondok egy példát. Fölismered, hogy Mcdonald's-os logó, de hogyha behozok innen kintről egy darab falevelet, azt nem tudod megmondani, hogy az mi. Miközben azt gondolod, hogy az életben maradásodhoz nem szükséges az a falevél. Tehát, hogy azt gondolom, hogy ez a nem túlmisztifikálva, meg nem elvéve ilyen Darwin felé, de hogy én azt gondolom, hogy sokkal többet töltődök, mint amennyire lehet ezt rólam tudni. És ezt szerettem volna csak így visszacsatolni, hogy nem kell hozzá repülőmód, adás előtt csörgött a telefon, de hát nem kell odamenni fölvenni, mert hát majd visszahívod, mert van ez a gomb.

- Oké, Judit ígérte, hogy hoz majd nekünk tippeket, hogy hát milyen gyors győzelmeket érhetne el mondjuk egy újdonsült, vagy tippek után kutató információ biztonsági vezető, és egy picit ezt már az első félidőben érintettük is, merthogy nekem az a szó ütötte meg a fülemet, amikor Zoli beszélt a takarítónő meg a wifi kapcsán, hogy tulajdonképpen, hogyha háztartási fogalmakkal akarom leírni, akkor ez az ocean kérdéskör annak a kezelése és az az elleni védekezés, hogy ottani információkat fölhasználjunk, az olyan, mint egy fölsöprés. Tehát, hogy az elég gyorsan, elég kis energia befektetéssel egész látványos eredményt is tud hozni, főleg, hogyha régen söpörtünk, míg ellenben más védekezési technikák és eszközök, azok meg a vegyszeres szőnyegtisztítástól a parkettacseréig terjedő energiabefektetéssel működnek. Tehát, hogy ha valaki eddig esetleg ezzel nem foglalkozott, ez biztos, hogy egy gyors győzelem. Nézzük még, hogy mit lehet ugye tenni. Mondok néhány ilyen biztonsági rést, és kérlek, meséljetek erről, hogy ti mit láttok benne, mennyire látjátok akár jellemzőnek. Volt-e olyan eset például, amikor egy cég vagy egy kolléga teljesen ártatlanul publikált adatokat, és ebből lett komoly biztonsági kockázat.

- Kedvenc példámat szeretném elmondani.

- Amikor egy tender leadása mennyit ér meg az aggregátor, és az egy óra 17 millió forint, egy tender leadása mondjuk legyen mondjuk milliárd, mert az olyan szépen hangzik. És amikor azért, mert valaki nem szimpatizál az IT-val, meggyőzte a HR-es, meggyőzte a pénzügyi vezérigazgató, mert együtt kávéztak, lehúzták az aggregátort, ugyanakkor az IT valahonnan szerezzen egy aggregátort, amit oda tud húzni, és rá tudja kötni a szervert, hogy a szerveren lévő fájlból a pályázat határidejére egy pendrive-on el tud vinni a leadandó tenderbeadáshoz szükséges fájlt. Akkor, amikor arról beszélünk, hogy céhlevel, meg arról beszélünk, hogy vezetők, akkor elsősorban az informatika arra való, hogy ezeket az információhalmazokat valamilyen módon folyamat alapon juttassa el arra a területre, ahol arra az információra szükség van. Ha ezt nem akarjuk, akkor nem kell informatika, akkor használjunk abakuszt, meg használjunk papírt meg ceruzát. És ezt a típusú gondolatomat, ezt ugye szeretném most visszakérdezni, hogy mert nagyon sokszor ugye elképesztő mennyiségben megkapom azt, hogy rigorózus vagyok. De hogyha mondjuk én megkérdezlek téged, és te sokkal kedvesebb vagy, mint én.

- Te ezt hogyan fordítanád le, amit én most elmondtam? Mi jut eszedbe erről? Üzletmenet-folytonság.

- Igen, köszönöm.

- Üzletmenet. Szeretném mondani, hogy nem informatikamenet folytonosság.

- Hanem üzletmenet folytonosság, így van.

- Most nagyon sokat beszélgettünk a kockázatarányosságról, a quiquinekről, de alapvetően ugye az, hogy az üzletnek mennie kell, és hogy kell, hogy legyenek az üzletmenet-folytonosságot támogató helyettesítő intézkedések helyettesítő folyamatok, hogy például meg lehessen ezt csinálni, és legyen roll back plan, ahova vissza lehet menni. Ugye ez esszenciális az üzlet részére is. Sokat beszélgettünk arról, hogy hogyan ír össze. Tehát az a feltételezésem, hogy az egy nehéz szerepkör, legyen a CISO-é, a CO-é vagy az információbiztonsági felelősé, hogyha mondjuk van egy olyan szervezet, aminek a vezetője nem IT végzettségű, hanem mondjuk egy orvos, aki végtelenül intelligens, vagy akár tényleg, mint üzemeltetési szakember, ott mondjuk már maradjunk az orvos példánál, ott valahogy képes legyen érzékenyíteni annyira a nem IT végzettségű CEO-t, hogy hogyan érnek össze ezek a folyamatok. És az üzletmenet-folytonosságban beszélgetünk mindig arról, hogy kockázatarányos, hogy egy biatud jó lenni, egy business inpact analízis, ami azt mondja, amit most elmondtál, hogy én mindent értek, de nincsen itt generátor, akkor ez így 17 millió forintra rááll, de mellé rakom, hogy ez különben neked meg 400 ezret jelent havonta, hogyha bérelsz egy ilyet, és le tudod rakni, és akkor meg tudod hozni a döntést. De hogy az üzleti kockázatokat, meg az IT biztonsági megoldások közötti hidat meg kell építeni, és ez nagyon nehéz. Ez rettentő nehéz feladat, szerintem nagyon kevés ember képes erre jól, és az IT biztonság, ezt behozom, hogy ez mindig egy bizalmi dolog. Nagyon bizalmi dolog. Tehát, hogy bíznia kell a CEU-nak abban, hogy erre szüksége van, bíznia kell abban az IT biztonsági szakemberben, aki neki ezeket a tanácsokat adja. Nagyon erős. És nagyon sokszor az IT biztonsági tanácsadás valamilyen külső szakértő szokta mondjuk stratégiailag alátámasztani, mert bizalmi alapon kérik föl. Tehát hogy ez ilyen nagyon érdekes dolog, és ugyanúgy az IT biztonságban mindenhol megjelenik ez a bizalmi kérdés. Ki láthatja rólunk a legnagyobb sebezhetőségeinket, ki láthatja rólunk a kint lévő adatainkat, pedig mindenki látja, de hogy alapvetően itt jön az, hogy egyszerűen érteni kell, hogy az üzletre hogyan hat, és valamikor nagyon nehéz ezt, tehát hogyha nem ennyire jó a példa, hogy figyelj, itt van a CEU-nak a jelszava, meg a felhasználó neve, ami onnan szivárgott ki abból a rendszerből, ahol a pénzügyi adatainkat kezeljük. Ha nem ennyire egyértelmű, akkor ott azért már több lépésben kell általában magyarázni.

- Kedves hallgatóknak azt mondanám példának, hogy ez az üzleti hatáselemzés, amit a Judittal említettél, meg ez az információbiztonsági tanácsadás, ez ha nők vagyunk, akkor valami olyasmi lehet, mint a divat vagy stílustanácsadónk, annyira bizalmas, és hogyha férfiak vagyunk, akkor meg olyan, mint a használt autóvásárláskor szükséges tanácsadás. Tehát valami olyan szintű bizalmi kérdés ez, hogy vajon jó lesz-e az én döntésem, akkor, amikor annak jónak kell lennie, tehát azon a rendezvényen vagy esküvőn, vagy teljesen mindegy, milyen helyszínen, ahol én meg akarok jelenni, ott pontosan úgy fognak rám nézni, ahogy én szeretném, vagy az az autó, amivel el akarok jutni Szegedre a következő konferenciára egy hét múlva, egy év múlva, az el fog-e engem vinni, és úgy fogok-e tudni belőle kiszállni, ahogy én fel akarok állni belőle. Szóval, hogy ez egy nagyon komoly bizalmi kérdés. Jöjjön a következő ilyen biztonsági rés kérdés. El is hangzott már az első félidőben az a szó, hogy dark web. Majdnem, hogy misztikusnak mondanám, hogy ez micsoda. Na most hol található meg a Dark web direkt viccesen kérdezem, és milyen információk jelenhetnek meg ott úgy egy vállalatról, hogy az rés?

- Igen, ez tényleg úgy érzem ilyenkor magam, amikor erről beszélgetünk, mint egy ilyen jó kis, hogy a hackerekről még mindig az van, hogy pizzát rendelnek, és neon cég, igen, és ilyen noir hangulat.

- Igen, vagy egy ilyen jó Sherlock Holmes film.

- Így van.

- Egyébként most van színházban is, csak mondom.

- Jaj, de szuper, csodás. Mindenki menj a színházba, hogy kapcsolódjon ki, és akkor ott is lehet beszélni.

- A feltöltődni.

- Igen.

- De hát ugye nem hiába említettem, hogy ez is egy nyílt forrású információforrás, tehát a dark web, az alapvetően ugye a nyílt internet az egy indexált tartalom, a keresőmotorok által indexelt tartalom. Nagyon fontos, hogy a dark web abban különbözik többek között a nyílt internettől, meg a deep webtől, a deep webhez hasonlít, hogy nem indexált tartalmakat tartalmaz, és különféle megoldásokon keresztül el lehet azt érni, hogy anonimizált az ottlét, míg például tor, ilyeneket szabad mondani, de onion router. Tehát hogy ez egy olyan többlépcsős titkosítás, ahol ilyen reléken keresztül szinte nem lehet azt meghatározni, hogy egy adott ember a nyílt internetnek, amit már darktwebnek hívunk, egy területére hogyan érkezik, tehát többszörös titkosításon keresztül érkezik meg oda, ezért egy anonimitást biztosít neki, nem lehet visszakövetni az IP címét, hogy honnan érkezett, és hogy éppen hova tart, és általában ezt a tor böngészőkön keresztül érik el, és azért hívják The Union Routernek, ez a többrétegű titkosítás, mert mint a hagyma, hogy folyamatosan egyre mélyebbre tud bele úgy menni, hogy ő nem visszafejthető, nem megtalálható. Nagyon fontos, hogy ez alapvetően maga a tor, meg ez az egész hálózat, meg maga a darkweb, az nem egy illegális hely, most már ugye azzal azonosítjuk, hanem például kutatási eredmények elrejtésére vagy olyan kommunikációra is alkalmas, amit mondjuk nem szeretnék, hogyha megjelenne, de sajnos azért, mert anonimitást biztosít, és például Telegram csatornákon keresztül is képesek ott kommunikálni olyan csatornatulajdonosok, akik valamilyen illegális tevékenységre szeretnének információkat gyűjteni. Ezért a Dark Web területe lett azért az illegálisnak mondható vagy illegálisnak felbélyegezhető tevékenységekkel, például a hackercsoportok szégyenfala az a darkweben található, találnak valamilyen, mondjuk Ronson Were titkosított adatoknak egy mintapéldányait általában odafüggesztik ki. Tehát fontos az, hogy a dark web az maga elérhető nyílt forrásként a megfelelő technológiák a megfelelő böngészőkön keresztül. Maga az ott lét az nem egy illegális tevékenység, de az anonimitás miatt sajnos elkezdték ezt erre használni bizonyos csoportok. És akkor visszafűzök, hogy könnyű legyen tovább mérni, és ezért nekünk, ID biztonsági szakembereknek ez egy nagyon jó terület, ahogy ezt folyamatosan monitorozzuk, tehát most már nagyon sok olyan CTO sínt megoldás van, ami képes folyamatosan ugye a Dark Web-et monitorozni, és a Telegram csatornákat monitorozni, és megnézni, hogy ott milyen olyan tevékenység van, amire érdemes figyelni. Például anélkül, hogy megemlítenék cégeket, most láttunk olyan Telegram csatorna felhívásokat, hogy megjelöltek benne magyarországi szervezeteket, és díjat ajánlottak föl, hogyha azokkal a szervezetekkel kapcsolatban tudnak belső dokumentumokat szolgáltatni más csoportok, más támadó csoportok, akkor a dokumentumok minőségéből fakadóan sávozták, hogy mekkora jutalmat hajlandóak fizetni. Igen. Tehát ott sajnos szerveződnek ezeken a telegram csatornákon speciális szervezetek elleni támadások. Tehát itt ezt is érdemes monitorozni.

- Azt gondolom, elég sok olyan cég van, akinek egyszerűen nem szabad ezt nem figyelni. Jöjjön a következő. Ha egy szervezetnek a digitális lábnyomát nézzük, most vissza a publikus internet vonalára, tehát közösségi média, álláshirdetések, konferencia eladások, ezekről már beszélgettünk, és akár publikus dokumentumok is, scripted és egyéb stycher és nem tudom. Mennyire tud egy támadó képet alkotni ebből úgy a szervezetről, hogy utána célzottá válik az ő egyébként, ha ezt nem nézi meg, akkor csak ilyen véletlenszerű támadásra, és van-e olyan pont, ahol mondjuk egy szoftver vagy egy AI-jal támogatott szoftver, vagy egy információbiztonsági mérnökkel támogatott AI-jal támogatott szoftver el tudja dönteni, hogy na, ez az a pont, ahol ez már nem csak transzparencia és követhetőség és üzleti előny, hanem kockázat.

- Ó, az egy nagyon szép kerek kérdés. Alapvetően az első részére válaszolva, amit meséltem az elején, hogy minden olyan nyílt interneten elérhető digitalizált adatmorzsa az lehet később egy megalapozott támadás alapja. Tehát, hogy azért itt ugyanúgy automatizáltan történik a felderítése a különböző célpontoknak a támadó oldalon, nem emberek végzik, de annak a kiértékelését, hogy kit érdemes megtámadni, és ugye itt azért legfőképpen arról van szó, hogy kinél van olyan pénz, amit el lehet lopni, vagy olyan dokumentum, amit tovább lehet értékesíteni. Nem vagyok tökéletesen tisztában annak a döntésmechanizmusával, hogy hogyan választódik ki a sötét oldalon egy cég, mint támadási célpont, de minél több információ van kint, annál több információból lehet meghatározni azt a támadási playbookot, ami alapján be lehet jutni egy szervezetbe. De azért azok az automatizmusok, amik meg tudnak történni anélkül, hogy mondjuk egy slide shopból egy architektúra ábrát mondjuk elemezne egy AI, de azért történnek porckenek, folyamatosan ugye a bridzsekben meg lehet nézni, hogy vannak elérhető információk, de biztos vagyok benne, hogy ezeket összegyűjtve és kiértékelve és ezt súlyozva meg lehet mondani, hogy mely szervezet az, akihez könnyebb bejutni és ki az, akihez nem. De ugye itt bejön az, hogy valamikor vannak finanszírozott támadások, amelyek kifejezetten például valamelyik szervezet ellen felkérnek valakiket, tehát hogy van, amikor ez a nagy halászás, vannak dedikált támadások, és akkor meg különösen fontos, hogy egy adott szervezetet szeretnének támadni, és már a fókusz rajtuk van, ami érhető el róluk kívülről.

- Hol jön el az a pont, mondjuk teszem azt egy ilyen hirdetésnél, hogy ilyen cég elleni dokumentumgyűjtés zajlik, akkor ez már egy hatósági kérdés is lehet, nem?

- Ez így van. Tehát igen, ez egy nagyon érdekes dolog, mint amikor az üzemeltetésről beszélünk, hogy meddig tart egy infrastruktúra üzemeltetés, és hol kezdődik egy alkalmazás üzemeltetés, az adatbázis, hogy kihez tartozik. Ez nagyon-nagyon fontos, és nekünk különösen fontos, akik ilyen szolgáltatást nyújtunk, hogy mi az, ami felelősségi körünk, például történik egy ilyen, hogy mi jelzünk, tehát megtalálunk, tehát megbíznak minket azzal, hogy figyeljük a Telegram csatornákat, és ott egy kulcsszavas keresésnél feljön az a szervezet, aki ezt a megrendelést és egy szolgáltatási szerződés keretében minket megbízott, nagyon fontos, hogy megvan a megfelelő felhatalmazásunk erre, hogy ezt nézhessük. Utána pedig ebben van egy felelősség elhatárolás, hogy ott igenis be kell jelenteni a szervezet felé. Például nagyon erős kérdés, hogyha tömegével találunk mondjuk kiszivárgott jelszófelhasználó párost, ami már mondjuk a NAIK felé egy bejelentési kötelezettséggel jár, hiszen a GDPR szempontjából olyan adatokat találunk tömegesen kiszivárogva, akkor azt kinek kell megtennie?

- Bocsánat, nagyon elmentünk egy szakmai irányba, ez a hozzátartozó szabályozásban az incidens kezelésre vonatkozik egy-egy olyan bejelentés, ahol egyébként magát az incidenst jelentened kell. És meg is van határozva, hogy mennyi időn belül kell jelentened.

- És az, hogy kinek kell jelentenie?

- Minden meg van határozva, csak most amit a Judit mondott, azt azzal szeretném kiegészíteni, hogy ez egy nagyon fontos, a kinek kell megtennie. Mert hogyha nincs IT biztonsági felelőse a cégnek, akkor ez a vezér?

- Így van.

- Ezért kérdeztem.

- Ezért szerettem volna kiegészíteni ezt, hogy itt most van a technológia oldal, hogy meg kell tenni a bejelentést. A másik oldalon pedig tisztelettel szeretném megjegyezni az összes bennünket hallgató vezérnek, hogy és ez a te feladatod?

- Ha nem tudod delegálni.

- Igen.

- De a felelősség még mindig ott van.

- Igen.

- A felelősséget nem vette le róla az IT biztonsági felelős vagy a CISO. A felelősség marad rajta?

- Így van, így van.

- Másfelől akár azoknál a cégeknél is, akik egyébként nem kötelezettek feltétlenül ilyenre, nyilván a GDPR az megint más, tehát amikor kiszivárgás van, akkor igen, de ha mondjuk visszatérünk az eredeti példánkra, hogy csak keresnek ilyen dokumentumokat rólunk, hogy akkor kihez fordulhatok segítségért. Ugye az egyik az információbiztonsági tanácsadást nyújtó cég, aki ilyenkor elmondja a palettát, hogy mivel tudsz védekezni, de hogy mondjuk mi az, ami az a pont, ahol azt tudom mondani, hogy na itt már tudok tenni egy feljelentést, mondjuk ismeretlen tettes ellen, vagy ilyesmi.

- Mit tanácsolnátok egy ilyen cégnek, aki még nem a bejelentésköteles kiszivárgással áll szemben, hanem azzal áll szemben, hogy ő rá vadásznak. Tehát prédának érzi magát.

- Én megállnék egy pillanatra, itt megállnék. Grétsy tanár úr megállnék egy szóra. Itt amiről nem szabad szerintem elfeledkezni, és ha megengeded, azért hozom be.

- Ez a Shadow AI Shadow IT. Tehát pontosan azokat a vak foltokat nem fogod tudni kezelni, de a Dark Faven fogod látni, hogy valamilyen munkafolyamathoz nem adtál IT támogatást, amit a felhasználód mégis megoldott máshogy, és kiküldött okosba, és kiküldött információt. És akkor itt most itt szeretném megkérdezni, hogy magának ennek a kiberszekuritynek azért van nagyon sok aspektusa, tehát van a biztonság, az megfogható, tehát azért szoktam mutatni a liftábra aknát, vagy ábrát, ami az adat, az csak a középen van, de hogy itt van a vétlenség, meg a gondatlanság, mint terminus technicus, és a legnagyobb problémát én abban látom, hogy jelenleg semmilyen eszközzel nem tudjuk, a legmodernebb síemmel sem tudjuk megmondani, hogy technikailag a felhasználó szándékosan vagy vétlen módon juttatta ki az adatot a rendszerből. És én most ugye pont ez az a terület, amivel el kellett kezdenem foglalkozni, mert hiszen a saját hazájában senki nem próféta, kell egy tanácsadó valamilyen cégvezető mellé. Az IT-ban elkezdem azt vizsgálni, illetve az elmúlt fél év az arról szólt, hogy különböző ilyen incidenseknél meg kellett értenünk a logikáját, hogy miért következett be. A logikáját annak, hogy szándékos volt vagy vétlen. Mert ha vétlen volt, incidens marad, pont, de lehet kezelni, mert akkor elmagyarázunk egy jó, egy másik típusú működést. De ha szándékos volt, az büntetőjogi felelősség.

- Ez igaz.

- És itt akkor, amikor belemegyünk ebbe a kérdésbe, hogy a Dark Weben megtalált információra rá kell-e neki mozdulni?

- Rá kell. Egyértelműen köszönöm.

- Igen, tehát most visszaadom azt a kérdést, hogy mindenre rá kell mozdulni, de azért gondoljunk már mögé, hogy miért következett be.

- Igen, és hogy egy kicsit hadd szélesítsem ezt a spektrumot, meg vegyem le mondjuk a szervezetről, meg a benne levő munkavállalókról. Hogyha mondjuk maga, és egy kicsit tágítom is a problémakört ezzel, tehát hogyha még bent van megoldás az AI használata, tehát felmérések, akkor vannak eszközök, szabályozva van ez jól, van AI Governance, tehát hogy ez megtörténik adatgazdálkodáson, AI szempontjából is lebelezve vannak az adatok, egyre többet tudunk már, hogy hogyan érdemes ezt csinálni. Sajnos azt látjuk, hogy az adatszivárgások nem biztos, hogy egy jól felkészült szervezetből történnek, meg nem szerveroldalról történnek, és ezt fontosnak tartom kihangosítani, hanem a beszállítói láncból történnek, ez az egyik, tehát a beszállítói láncnak a kockázatelemzése. Most mindenki ezt hangsúlyozza, de Ocean szempontból is nagyon-nagyon fontos, hiszen az előkészített támadások nagy része sajnos a beszállítói láncon keresztül éri el magát a céget, aki amúgy IT biztonságban mondjuk kiemelkedő, és ami a másik, hogy sajnos kliens oldalról szivárognak ki nagyon sokszor felhasználó névjelszuperosok. Például mondok egy konkrétumot, hogy olyan vírusok, amik ugye lementik a felhasználók a böngészőbe, a céges böngészőbe lementik a jelszavakat, felhasználóneveket, és igazából innen történik az adatlopás, kliens oldalra történik, nem tehet róla maga a felhasználó, mondjuk úgy használja a gépet, ahogy mondjuk a belső polisztirol előírja, azt a gépet használja, elmenti oda a jelszavát, például most ez egy teljesen új irány, hogy tiltani kell azt, hogy a böngészőben történő jelszótárolás az engedélyezett legyen céges számítógépeken, és akkor mondok még egy valamit, hogy szerintem, és ezt nagyon sokszor el szoktam mondani, hogy a személyes használat, tehát a céges eszközöknek a személyes használatát a szelszit kellene szeparálni. Talán szerepkörönként lehet, hogy nem mindenhol ugyanazon a szinten, de egy kicsit így visszalépve az egyik kérdésedre, hogy történt-e már olyan, hogy valamilyen munkavállalónak a hibájából történt valamilyen incidens, az nagyon nehézzé teszi, hogy mondjuk egy adott munkavállalót, magát a személyét a saját belső személyes bankszámlája, tehát hogy történik egy pénzügyi csalás, ami kifejezetten a személyének szól, de magát a pénzügyi csalást, ez egy VPN-en följelentkezett cége számítógépén csinálják végig. És nem támadták vele a szervezetet, azt az adott munkavállalót támadták, de közben beszivárogtak a szervezetnek a hálózatába is, hogyha ügyesek, mert folyamatos kapcsolatban állt. És akkor onnantól kezdve annak a felderítése, hogy szegénynek történt egy anyagi kára magánszemélyként, de utána az hogyan hat a szervezetre, tehát hogy egyre inkább azt mondjuk, hogy legyen elválasztva a magánéleti munka, magánéleti ügyintézés, meg a céges ügyintézés.

- Ez egy nagyon fontos szempont, és egyébként egy nagyon jó példa a gyors győzelmekre.

- Így van.

- Mert egy ilyen funkciót, hogy a jelszó a böngészőben menthető legyen, ez nagyon könnyen vezérelhető.

- És rengeteg kiszivárgás innen van tömegesen.

- Fogy az időnk, de van még kérdésem, és ezért most továbblépek. Ez a fajta biztonságtudatos működés rengeteg szakember munkájának az összehangolt irányítását igényli. Mit gondoltok a szakmai utánpótlásról? Könnyű vagy nehéz folyamatosan ezekhez a témákhoz szakembert találni, illetve mennyire könnyű belépni, ha én most olyan hallgatókra gondolok, akik nézegetik, mint a fiam ezt a szakmát, hogy információbiztonság, mennyire könnyű belépni, tanácsoltok-e valamit nekik? Ez két kérdés, tehát az első az a mennyire könnyű találni, a másik, mennyire könnyű belépni.

- Ez egy nagyon izgalmas téma, és bár nem vagyok HR szakember, de mint egy információbiztonsági üzletnek a vezetője, aki folyamatosan a stratégia mellé humánpolitikát is illesztek, hogy milyen típusú szakembereket keresünk, és a kiválasztásban is mindig részt veszek. Ez egy nagyon érdekes tapasztalás az elmúlt pár évből, és ez egy bók, előre mondom, hogy bók, hogy azt látom, hogy az IT biztonsági szakemberek, akik most egy szenioritás szintjében magasan vannak, tehát hogy szeniorok, és már 20-25 éve foglalkoznak a szakmában a csodabogarak a maguk módján, és azt látom, hogy az egy nagy kihívás nekem mondjuk információbiztonsági üzletágvezetőként, akik tanácsadói csapatba keresnek junior medior szenior kollégákat, hogy nagyon széles ez a paletta, ahonnan érkeztek a szakemberek. Általában valamilyen rendfenntartó szervtől vannak nálunk tök jó tanácsadók, ők nagyon fontosnak gondolják a haza védelmét, fontosnak tartják az információk védelmét, vagy valamilyen olyan szervezettől érkeznek, ahol ez egy központi szerep volt, és átnyargaltak a tanácsadó területre. Ez az egyik vonal, de alapvetően azért csodabogarak. A másik vonalon én is jövök, hogy a szuperfejlesztői oldalról érkeznek, és onnan az IT biztonság, tehát nagyon sokan programfejlesztő matematikusok, programozók, akik áttérne, általában hackeroldalra vonulnak át, tehát hogy inkább ez a vonal, és ezért nagyon-nagyon vegyes az a csapat, és nagyon-nagyon vegyes az a múlt, ahonnan érkeznek, és ahogy együtt dolgoznak, ez igazán kihívásos a hétköznapokban, hogy ez a sok csodabogár együtt hogyan tud mégis egy.

- Azt hagyja, hogy megtalálom, de utána beillesztem.

- Beilleszti és megtartani. És akkor emellett ez most meg nagyon szuper, hogy az Óbudai Már van folyamatosan kiberbiztonsági szakmérnök képzés, a Közszolgálati Egyetemnek van információbiztonsági szakértő képzése, úgyhogy most már a juniorjaink szakképzésből érkeznek, ami nagyon szuper, van gyakornoki rétegünk is van, ők már ilyen MSZP vagy BSC oktatásban, éppen aktív oktatásban csatlakoznak hozzánk, és utána, hogyha ők is úgy látják, hogy közösen tudunk építkezni, megyünk tovább. Tehát most már egyre inkább azt tudom mondani, hogy a junior réteg az tud szakirányú közép, vagy szóval BSCMS képzésből érkezni, de a mentoraik, akik pedig őket mentorálják és segítik és fejlesztik, ők pedig még ilyen nagyon-nagyon színes, hogy milyen területről érkeztek. Nem tudom, hogy ti hogyan látjátok.

- Hát én hasonlóképpen. Mindig nehéz megfogalmazni, tehát azért mi nem akkora cégméretre lövünk, mint amiben most ti vagytok, és soha nem is fog az ODN IT olyan méretet ölteni, ez a tulajdonosi elvárás. Nem. Három nagyon fontos alappillér van. Az egyik, hogy szakmailag érdekelje, amit csinál. Ez az egyes számú. Mindegy, hogy mi a végzettsége, de alapértelmezetten neki kell, hogy érdeklődést mutasson, mert minden más megtanítható. Kettő csak és kizárólag csapatsportból jöhet. Az most mindegy, hogy rendvédelmi, de hogy technikailag csak és kizárólag olyan embert tudunk magunk között megtartani, aki csapatsportból érkezik. Ez nagyon érdekes. Ez az én tapasztalatom.

- Ez nagyon fontos, és azért fontos, ha szabad így hozzácsatlakozni, hogy igen, hogy azt látjuk, hogy nagyon sokszor ilyen magányos farkasok, meg a security Championok.

- Senkivel sem bíznak, néha még magukban sem.

- Igen, meg hogy mivel nagyon kevés az a szakember, aki igazán érett volt ebben, hogy egyedül küzdöttek meg, és például az, hogy csapatjátékossá váljanak, és ugye azt látom, hogy azért az IT biztonsági projektek azért tudnak olyan gyors quiqueenek is lenni akár, meg hosszú távon kitartottak, ahol még mindig meg lehet azt tenni, hogy egy nagyon jól felkészült ember megcsinálja azt az adott projektet, de amikor valóban csapatban kell együtt dolgozni. Tehát, hogy általában olyan szakemberek érkeznek hozzánk, akik magányos farkasként küzdötték végig az elmúlt tíz évet, vagy tizenötöt, és akkor most azt kérjük tőlük, hogy legyenek csapatjátékosok.

- Igen, meg hogy mentoráljanak, meg hogy dobják lefele, meg hogy a minőségbiztosítást, mert nagyon-nagyon fontos a minőségbiztosítás, de egy nagyon időigényes és nehéz feladat, ami amúgy a mentoringnak egy erős része, de hogy azt visszategyék bele, amikor azt érzik, hogy miért kell nekem folyamatosan nálam nem annyira szakképzett embereknek a munkáit javítgatni, és akkor a csapatjátékosság az egy nagyon erős elvárás. Tehát, hogy ennek az összes aspektusnak megfeleljenek az ET biztonsági szakemberek, azért ez elég nagy elvárás feléjük.

- Ez így van. És egyébként nagyon érdekes, hogy akikkel mi együtt dolgozunk, most már több mint tíz éve együtt dolgozunk, tehát akivel meg még régebb óta, az már húsz. Tehát, hogy azt látom, hogy az újoncoknál ott kettő dolgot figyelnek a kollégák. Az egyik, hogy legyen ez a zsenifaktor, ez egy ilyen fontos.

- A csodabogár.

- Mi is renitensek vagyunk, tehát hogy nálunk csak renitensebb emberekkel tudunk együtt dolgozni, pont azért, mert azt látjuk, hogy a támadó oldal, most hívjuk így, mert ez nem ilyen, hogy most csak támadó van, meg csak védekező van. Na most hívjuk így, hogy a támadó oldalnak arra a működésére, ami van, az a kreativitás nélkül nem lehet jól és hatékonyan válaszolni. Ebben nekünk a kreativitásunkra is van. Tehát, hogy ki kell találnunk egy annál jobb megoldást, és mivel bennünket tényleg olyan helyzetekben hívnak már föl, amikor már minden csődöt mondott, és ebből a szempontból kell megközelítenünk, így nem is tehetjük meg azt, hogy nem ilyen szellemmel állunk hozzá. Úgyhogy ebből a háromból lehet azt gondolom, hogy egy nagyon-nagyon jó, és mindent, amit elmondtál, tehát az, hogy igen, el kell menni képzésre, igen, el kell menni. Egyébként quiquin, de az oktatásban is van quiquin. Nagyon sokszor az tud a legtöbbet segíteni, ha mit tudom én, Linkedinen vesz egy előfizetést, és saját magának különböző ilyen mikroszertifikéteket csinál, mert a logikáját megérti.

- Nagyon jó utcák vannak.

- Igen, tehát hogy engem nem zavar, hogyha nincs egyetemi végzettsége, ellenben ha van 42 darab Micro Certificate-je, akkor legalább tudja, hogy miről beszél.

- És nem mellesleg látszik rajta az érdeklődés.

- És nem mellesleg látszik, hogy érdeklődik.

- Igen, ez szuper, azt látjuk, hogy mi is előszeretettel adunk esélyt olyan jelentkezőknek, akik mondjuk éppen pályaváltásba jönnének, tehát mondjuk tényleg rendvédelmi szervnél vannak jelenleg, és szeretnének IT biztonsági oldalra átjönni, és fel tudnak vonultatni azért, mert érdekli őket, már utánamentek. Én azt látom egy plusz gondolat ehhez, hogy utána, hogyha tényleg ez a fajta csillogó szemű, törekvő karakter, akkor megjön a vágy arra, hogy legyen egy szakirányú végzettsége, úgyhogy alapvetően nálunk azt látom, több ilyen életút van, hála az égnek, nálunk, hogy utána beiratkoznak egyetemre, és csinálják párhuzamosan. Ez érdekes, hogy gondolkoztam is, hogy mit kaptam én az egyetemtől. És ez biztos, hogy megtanítottak tanulni, meg egy nagyon erős rendszerlátást adtak. Meg hogy meg kell tudni, mondjuk rövid idő alatt föl kell tudni szedni nagy tudást, hogy meg kell tudni oldani problémákat. Nagyon gyakorlati egyetemet végeztem, nagyon szuper volt. És hogy azt látom, hogyha meg nincsen meg ez, akkor előbb-utóbb megjelennek azok a lukak, amit ez az egyetemi oktatás hiánya a szakembereknél előbb-utóbb sajnos így kiviláglik. Tehát, hogy azért ez az alapozó oktatás, vagy kell az a fajta önállóság, hogy ez a szőnyegszerű tudás, ami az IT-nek az alapja, tehát például ilyesmit hallok, hogy hálózatismeret. Tehát, hogy IT biztonsági szakembereknél nagyon hiányzik a hálózatnak az a fajta hálózatmértéki alapismerete, ami után azt fel lehetne építeni, hogy utána hogyan kell mondjuk a hálózatban keresni olyan aktivitásokat, amik mondjuk gyanúsak.

- Szerintem több adásra való kérdést gyűjtöttem az elmúlt egy órában. A rendszerszemléletről biztos, hogy egy egész adást meg tudnék tölteni, hogy az micsoda, meg az hogy derül ki, meg hogy néz ki a rendszerszemlélet, hogyha egyetemista vagyok, meg hogy néz ki a szenior, de ma már nincs több időnk. Úgyhogy szerintem itt kell lezárjuk a beszélgetést, és a többit rá kell bízzuk a közönségre és a lehetséges adásainkra.

- Köszönöm Judit, hogy kötélnek álltál, és hogy elhoztál ennyi minden információt és tapasztalatot az információbiztonság világából.

- Köszönöm szépen, hogy itt lehettem, csodás volt! Köszi, hogy itt voltál!