Перейти к содержанию

Sergey PETRENKO: "La imagen del director de GR en la seguridad de la información moderna"

Sergey Petrenko, director de relaciones gubernamentales de UserGate, responde a las preguntas de la redacción de IXBT.pro.

En la industria de la seguridad de la información, el director de GR debe tener un conocimiento más profundo de las tecnologías (DPI, NGFW, EDR) que sus colegas del segmento FMCG. En su opinión, ¿cuáles son los principales aspectos tecnológicos que un director de GR de una empresa de seguridad de la información debe conocer?

Para que un producto en el ámbito de la seguridad de la información se venda con éxito, debe tener un conjunto de artefactos necesarios: registro en el registro del Ministerio de Desarrollo Digital/Ministerio de Industria y Comercio, certificado FSTEC/FSB, etc. La obtención de algunos de ellos, por ejemplo, el certificado FSTEC de Russia, requiere que el producto cumpla con ciertos requisitos, incluidas funciones de seguridad específicas para diferentes clases de herramientas de protección de la información (TPI). En base a esto, el director de GR debe saber para qué clases de TPI el regulador tiene requisitos de seguridad de la información o perfil de protección, y para cuáles no (sin embargo, estas clases deben satisfacer un cierto nivel de confianza); saber para qué segmentos del mercado es necesaria la certificación a un nivel u otro y, en consecuencia, qué TPI están orientadas a qué segmentos del mercado; comprender qué departamentos están involucrados en las diferentes etapas de la certificación, es decir, qué requisitos del regulador se refieren a la arquitectura, la documentación, las pruebas, y planificar oportunamente los recursos correspondientes. Aproximadamente a este nivel de inmersión, el director de GR en el ámbito de la seguridad de la información debe comprender las tecnologías.

En el contexto de la lista de países hostiles, el bloqueo activo de contenido prohibido y la expansión de los requisitos de FSTEC, ¿cuáles son las tres cualidades de un líder de GR que pueden ayudar al desarrollo del negocio de una empresa proveedora, y cuáles, por el contrario, pueden obstaculizarlo?

Como director de relaciones gubernamentales, la sangre fría me ayuda. Es importante mantenerse sereno y no dejarse llevar por las emociones. Pensar no en el problema, sino en la solución. Por lo general, existe una solución, y la cuestión es qué tan rápido la encuentras y qué tan efectiva resulta ser. La segunda cualidad que mencionaría es el pragmatismo. Como dijo el general estadounidense de la Segunda Guerra Mundial George Smith Patton Jr.: “Un buen plan hoy es mejor que un plan perfecto mañana”. Siempre hay que tener un plan B, y mejor aún un plan C, para todos los escenarios negativos más o menos realistas. Y entonces, en caso de que ocurran, actúas de inmediato, teniendo ya algunas ideas y sin perder un tiempo precioso en reflexionar. Y la tercera cualidad que mencionaría es la sociabilidad. La mayoría de los problemas, si no se pueden resolver de inmediato, al menos se puede entender cómo resolverlos, simplemente haciendo una “llamada a un amigo”. Pero para eso, debes tener suficientes personas de confianza de diferentes ámbitos profesionales en tu teléfono. Y lo que puede obstaculizar, a su vez, es la charlatanería. El trabajo de GR está inextricablemente ligado a la información confidencial. La capacidad de obtenerla y almacenarla es muy valiosa. También hay que evitar la precipitación. Una actividad excesiva, irreflexiva y frenética para resolver un problema puede crear aún más problemas. La rigidez también puede obstaculizar. El mundo cambia, nos guste o no. A veces, estos cambios pueden causar problemas a un país, una industria, una empresa o una persona en particular. Esto debe aceptarse a priori y siempre estar preparado para la adaptación.

El estado exige transparencia de código a los proveedores, y la práctica comercial exige la protección del know-how. ¿Cómo debe actuar un director de GR para convencer al cliente gubernamental de que no es un "espía", sino un socio, sin revelar secretos tecnológicos clave?

Aquí todo es relativamente simple. El código durante la certificación del producto se puede mostrar a los inspectores "en sus manos", es decir, en la oficina o desde la computadora portátil de un empleado. Esta es una práctica normal. Lo importante no es el código fuente en sí, sino los artefactos resultantes de varios tipos de pruebas (estáticas, fuzzing, funcionales, etc.). Y el certificado regulatorio obtenido como resultado es un argumento necesario y suficiente para los clientes gubernamentales de que el producto es seguro y cumple con los requisitos para una clase específica de TPI. Y al cliente no le interesa el know-how en sí, sino las excelentes características funcionales y no funcionales que son el resultado del uso de una u otra solución en el producto. Esto, a su vez, se confirma con los resultados de las pruebas: internas, independientes o durante la fase piloto directamente en el cliente.

Supongamos que está en una reunión con el regulador, donde los lobistas de la competencia ya han dejado una impresión negativa de su empresa. ¿Cómo demuestra un director de GR en seguridad de la información la diferencia entre "nuestro enfoque" y el de ellos?

La regla de oro funciona infaliblemente: "De los competidores, o bien, o nada". Personalmente, siempre digo no solo "competidores", sino "nuestros colegas-competidores". Porque en la línea de GR, en realidad somos más colegas que competidores. Y esto cambia inmediatamente el tono de la conversación. Además, siempre hay que operar con hechos confirmados por observaciones o mediciones, y no con juicios subjetivos y conclusiones de alguien basadas en una interpretación incorrecta de los eventos.

Hace 5-7 años, para los reguladores era importante la presencia de "hardware", hoy en día, la independencia de las importaciones, mañana, la IA para SOC. En este sentido, ¿cómo cambia la agenda y el léxico del director de GR, y usted, logra seguir el ritmo de esta carrera tecnológica y lingüística?

Por la naturaleza de mi actividad, estoy suscrito a varias decenas de chats y canales especializados, cuyo monitoreo diario me permite estar al tanto de todas las tendencias actuales. El único problema es que ahora hay que dedicar más tiempo de trabajo a este monitoreo. Es decir, ya no son 5-10 minutos al día, sino más bien 30-40. Y esto es solo para echar un vistazo rápido y guardar los materiales voluminosos para el fin de semana. En consecuencia, aproximadamente una vez a la semana dedico un par de horas más a leer los artículos largos guardados: artículos, reseñas, borradores de actos normativos, etc.

Cada vez se escucha más la opinión de que "la sustitución de importaciones ha terminado". Además, a menudo se puede escuchar no solo de analistas, sino también de funcionarios. En este contexto, ¿puede describir un escenario en el que un estilo de comunicación estricto de un director de GR de un proveedor nacional con los clientes produciría un mejor resultado que un enfoque suave?

Bienaventurado el que cree. Si alguien logra informar con éxito sobre la finalización de la sustitución de importaciones, solo podemos alegrarnos por él. Dar evaluaciones tan inequívocas al proceso en cuestión está fuera de nuestra competencia. En cuanto a la elección del estilo de comunicación, propongo verlo desde una perspectiva diferente, menos categórica. Al comunicarnos con los clientes, nos esforzamos por operar no solo y no tanto con requisitos regulatorios estrictos, sino con el beneficio real que aportan nuestros productos. En otras palabras, siempre hay una opción: o implementar los requisitos de sustitución de importaciones (y cualquier otro requisito de la legislación y el regulador) puramente por cumplir, gastando tiempo y dinero y sin obtener ningún beneficio tangible al final, e incluso quizás empeorando los procesos comerciales en la organización. Así es como a menudo funciona la "seguridad de papel": muchas regulaciones, prohibiciones, restricciones. De hecho, la seguridad real no ha aumentado, pero a la gente le resultará más difícil trabajar. O bien, implementar estos requisitos fortaleciendo realmente la seguridad de la organización mediante la implementación de modernas TPI nacionales, gastando quizás más dinero y tiempo, pero obteniendo un beneficio tangible y sin empeorar los procesos existentes.

Entre los especialistas de las empresas que utilizan software de protección, e incluso entre sus propios desarrolladores, se puede encontrar la opinión de que las normas de la Ley Federal 152 o las órdenes de FSTEC son a veces demasiado estrictas y excesivas. En su opinión, ¿cómo debe un director de GR comunicar las críticas existentes a los reguladores para que no se le recuerde como un agitador eternamente insatisfecho?

A través de casos, es decir, estrictamente con ejemplos concretos y operando con hechos. Si los requisitos o algunas normas de los actos normativos son excesivos, eso es la mitad del problema. Los tiempos actuales son turbulentos, y nunca hay demasiada seguridad. Pero si son, en principio, irrealizables, eso ya es un problema. Desafortunadamente, a veces sucede que uno u otro regulador, en sus intenciones indudablemente buenas, se adelanta a las capacidades actuales de la industria. Recopilamos los hechos y, por lo general, en nombre de las asociaciones profesionales, transmitimos la información al departamento correspondiente, después de lo cual comienza un diálogo constructivo.

Si mañana un importante canal de Telegram escribe que UserGate permite ataques debido a un código inmaduro después de la partida de los arquitectos occidentales, ¿cuál sería la primera frase o acción del director de GR para los organismos gubernamentales?

Conociendo bien las ventajas de nuestro producto, y especialmente en combinación con nuestra propia experiencia en seguridad de la información, comenzaría con la famosa frase de la película "Red Heat": "¿Cuáles son sus pruebas?". Se puede escribir mucho, el papel lo aguanta todo. Parafraseando a Gleb Zheglov, se puede decir que "la calidad de un producto no se mide por la presencia de vulnerabilidades, sino por la capacidad del proveedor para eliminarlas". Y los miles de soluciones implementadas de nuestra producción en la arquitectura de TI en vivo de los clientes en este contexto hablan por sí mismas: confían en nosotros y nos eligen a menudo como resultado de un largo y minucioso procedimiento de pilotaje. También puedo afirmar que no todos los arquitectos se fueron con los proveedores occidentales, algunos eligieron quedarse en su país de origen e incluso trabajan en nuestra empresa, lo que aumenta la confianza en nosotros y en nuestros productos.

Supongamos que se ha descubierto una vulnerabilidad crítica en un producto de seguridad de la información. El cliente gubernamental entra en pánico. ¿Cómo debe presentarse el director de GR en una reunión de emergencia en el departamento: como un "pecador arrepentido" o como un "ingeniero seguro con un plan"?

Debe presentarse como un ingeniero con un plan. Los CVE ocurren y se solucionan, así es la vida, no tiene sentido histerizar o entrar en pánico. Me remito de nuevo a la variante de la cita anterior. Si el producto es realmente nacional y el proveedor posee completamente el código fuente y las tecnologías utilizadas, la eliminación se produce muy rápidamente.

En el ámbito de la seguridad de la información, la "patriarcalidad técnica" sigue siendo fuerte. ¿Debe el director de GR ajustarse a la imagen de un "hombre técnico brutal de más de 40 años", o hoy en día hay demanda de otros tipos?

Sabe, yo mismo soy una especie de hombre técnico brutal de más de 40 años, así que probablemente apoyaría esa versión. Pero honestamente admito que cada vez más mujeres aparecen en este rol. En general, estoy en contra de cualquier sexismo y edadismo. La idoneidad para un rol u otro radica exclusivamente en un conjunto de cualidades personales, experiencia relevante y el grado de satisfacción con el propio trabajo.

Mencione una técnica eficaz en las negociaciones con una estructura gubernamental a la que un director de GR experimentado puede recurrir ocasionalmente, en situaciones especiales. ¿Y por qué los jóvenes especialistas no deberían repetirlo?

De entrada, diré que no me gustan las manipulaciones, ya que son una muy mala historia a largo plazo, y nunca las uso; todos mis colegas en los organismos gubernamentales lo saben. Pero si hablamos de técnicas efectivas que se aplican una vez cada dos o tres años, hay una. Se llama... "pedir". La vida está organizada de tal manera que a veces las personas se piden cosas entre sí. Y a veces esas peticiones se cumplen. Durante una carrera más o menos larga y significativa, un líder enérgico puede haber acumulado suficientes personas a las que alguna vez ayudó en algo. Y, de nuevo, ocasionalmente, en alguna situación difícil e inusual, se le puede pedir a una de esas personas, cercana al tema del problema, un favor a cambio. A la gente no le gusta deber, por lo que el esquema, por regla general, funciona. Y a los jóvenes esto no se les da simplemente por la falta del bagaje vital necesario; aquí solo funciona el tiempo prolongado pasado en ciertos círculos. Y la empatía, por supuesto.

Supongamos que durante un ataque masivo al sector gubernamental, su producto falló debido a una sobrecarga. ¿Cómo debe cambiar la imagen del director de GR para el Comité de Investigación, el Ministerio de Desarrollo Digital y para el equipo interno?

Independientemente de la situación, mi imagen no cambia. La personalidad del director de GR siempre debe ser íntegra y fuerte, especialmente en una situación crítica. El aspecto formal podría ser el siguiente. Supongamos que ocurre un fallo. Si ocurre debido a una sobrecarga hipotética, entonces, en general, no es un problema del producto. La cuestión es que cualquier solución tiene un rendimiento declarado, más allá del cual deja de cumplir plenamente sus funciones. En el caso de nuestros productos, el rendimiento se confirma con resultados objetivos de pruebas de carga. Así, llegamos a la conclusión de que el problema, obviamente, radica en una infraestructura de TI/SI mal diseñada. Al mismo tiempo, siempre ayudaremos a nuestros clientes a comprender por qué ocurrió un fallo y a eliminar sus consecuencias, para que su infraestructura, y con ella nuestro producto, sigan funcionando con normalidad. Y, en general, el problema de la sobrecarga se resuelve de forma relativamente rápida y sencilla aumentando la potencia (instalación de productos de mayor rendimiento, agrupación de productos en clústeres con balanceador de carga, etc.), es decir, todo esto se regula por las condiciones de funcionamiento en el lado del cliente. Esto es precisamente lo que debe transmitir el director de GR en el proceso de comunicación. Hablar menos, actuar más, atrayendo rápidamente todos los recursos posibles dentro de la empresa para minimizar los daños a los clientes con el fin de aumentar su nivel de confianza en nosotros como proveedor de seguridad de la información y arquitecto de seguridad de red.