Venerdì mi hanno licenziato, dicendo che la mia “mentalità difensiva” era troppo antiquata per la loro “trasformazione digitale”. Alle 2:47 di lunedì mattina, il mio telefono è esploso: la loro…

Venerdì mi hanno licenziato, dicendo che la mia "mentalità difensiva" era troppo antiquata per la loro "trasformazione digitale". Alle 2:47 di lunedì mattina, il mio telefono è esploso: la loro...

Lunedì, 2:47 del mattino. Il mio telefono è esploso con notifiche che non vedevo da anni. Ho guardato il grafico del traffico di rete della ex azienda e ho capito subito cosa stava succedendo: non era un problema di migrazione, era un attacco coordinato. E io, licenziato cinque giorni prima, ero l’unico che sapeva come fermarlo.

Thumbnail

Tutto era iniziato in quella stanza riunioni che sembrava una trappola. Isabel Cross, la consulente con l’anello della Stanford, aveva fatto scivolare i documenti di licenziamento sul tavolo lucido, senza nemmeno guardarmi. “Il tuo approccio alla sicurezza di rete ci sta frenando, Vincent. La tua mentalità difensiva non si allinea con i nostri obiettivi di trasformazione digitale.

Mi chiamo Vincent Morrison, ho 48 anni. Ho passato 22 anni a costruire la rete di quella compagnia da zero, da quando eravamo 50 dipendenti in un magazzino riconvertito fuori Cleveland. Ho iniziato dopo sei anni in Marina, portandomi dietro la disciplina che il servizio mi aveva scavato dentro. L’azienda era cresciuta fino a 2.

000 persone in 12 sedi, e ogni bit di dati che passava nei nostri sistemi attraversava protocolli che avevo progettato, testato e perfezionato per due decenni. Hudson, il CEO di 34 anni con il curriculum della Goldman Sachs, non aveva nemmeno alzato lo sguardo dal tablet. “Il team di Isabel ha presentato una strategia di migrazione convincente. Dobbiamo muoverci in fretta nel mercato di oggi.

” Poi mi aveva guardato con quei freddi occhi azzurri. “Non è personale, Vince. È solo evoluzione del business. ”

Evoluzione.

La parola mi era arrivata addosso come uno schiaffo. Ho mantenuto la voce ferma, usando il vecchio addestramento militare. “E i risultati dei penetration test dell’ultimo trimestre? Il framework di sicurezza del fornitore cloud ha tre vulnerabilità critiche che ho documentato nel mio report.

Isabel aveva agitato la mano con aria di sufficienza. “Quelli sono preoccupazioni teoriche, Vincent. Dobbiamo smettere di essere paralizzati da scenari ipotetici e iniziare ad abbracciare l’innovazione. ”

Teoriche.

Un’iniezione SQL che bypassa il loro livello di autenticazione è teorica? Il sistema di verifica dei backup che si affida a una crittografia a punto singolo è teorico? Il sistema che non aveva subito una singola intrusione riuscita in 22 anni, che aveva risparmiato 2,3 milioni di dollari e prevenuto attacchi negli ultimi 5 anni? Per loro i numeri non contavano, vivevano di presentazioni PowerPoint.

“Vincent, la decisione è stata presa”, ha detto Hudson con quella finalità aziendale che avevo sentito troppo spesso negli ultimi 6 mesi, da quando Isabel era arrivata con il suo background da consulente e le sue promesse di trasformazione digitale. “La transizione avverrà con o senza di te, e data la tua costante resistenza al cambiamento, abbiamo determinato che non sei la persona giusta per la nostra direzione futura. ”

Il silenzio è durato 30 secondi. Attraverso le pareti di vetro vedevo gli impiegati alle loro scrivanie, alcuni dei quali erano lì quasi da quanto me.

Conoscevano il mio lavoro, si fidavano del mio giudizio, ma la fiducia non contava quando le chiamate trimestrali sugli utili richiedevano parole d’ordine innovative. “Qualche domanda? ” Isabel era già in piedi, raccogliendo la sua cartella di pelle. “Solo una.

” Ho tenuto le mani piatte sul tavolo, una vecchia abitudine dai briefing in Marina. “Chi gestirà i protocolli di sicurezza durante la migrazione? ”

“Cloud Secure Solutions ha un team di transizione completo”, ha detto con quel sorriso sicuro. “I loro specialisti hanno gestito migrazioni per aziende Fortune 500.

Ho annodato lentamente. “E i sistemi di rilevamento delle intrusioni che ho costruito, quelli che monitorano i trasferimenti di dati finanziari, saranno sostituiti con il rilevamento delle minacce basato sull’AI di Cloud Secure. Molto più avanzato del tuo approccio basato su regole. ”

Regole.

Ha chiamato 22 anni di riconoscimento di modelli appresi e algoritmi difensivi personalizzati “basati su regole”, come se fosse qualcosa di primitivo, superato, il tipo di pensiero di persone che non hanno mai combattuto un attacco reale. Non hanno mai passato le 3 del mattino a cercare perché il traffico legittimo veniva segnalato come sospetto. Non hanno mai dovuto spiegare a un consiglio di amministrazione perché il loro approccio funzionava quando tutto il resto falliva. “Capisco.

” Mi sono alzato, sistemandomi la giacca. “Allora vi auguro buona fortuna con la vostra transizione. ”

Hudson ha finalmente alzato lo sguardo dal tablet. “La sicurezza ti accompagnerà alla scrivania, Vincent.

Politica aziendale per le terminazioni IT. ”

Mentre percorrevo i corridoi che avevo pattugliato per oltre due decenni, controllando cavi e risolvendo problemi di rete, gli impiegati evitavano il contatto visivo. Le notizie viaggiano veloci in qualsiasi azienda, ma specialmente in una dove licenziare il tipo dell’IT significa che nessuno sa come la macchina del caffè si connette al Wi-Fi, figuriamoci come il sistema finanziario rimane sicuro. Pete, la guardia di sicurezza, mi aspettava alla scrivania.

Era lì da 8 anni, da quando la pensione militare non bastava più a coprire le spese mediche di sua moglie. “Signor Morrison”, ha detto piano, spostando il peso da un piede all’altro. “Ho saputo. Non mi sembra giusto.

“È affari, Pete. ” Ho aperto i cassetti della scrivania metodicamente, come avevo organizzato rack di server e sistemi di gestione cavi. La tazza da caffè della conferenza sulla cybersecurity del 2018 a Las Vegas. Le foto di Rachel e dei gemelli, entrambi al secondo anno alla Ohio State.

Il multiutensile che usavo per crimpare cavi di rete e riparare connessioni che i tecnici più giovani non sapevano risolvere. “Mi hai aiutato a configurare la rete di casa quando mia figlia faceva didattica a distanza durante il COVID”, ha continuato Pete. “Hai passato 3 ore di sabato a guidarmi nella configurazione del router. ”

“Stavo solo facendo il mio lavoro.

” Ho chiuso la scatola con 22 anni di ricordi accumulati. “Abbi cura di te, Pete. ”

Non ho cancellato nessun file. Non ho cambiato nessuna password.

Non ho modificato una singola regola del firewall o alterato alcun protocollo di monitoraggio. Tutto ciò che avevo costruito in 22 anni era rimasto esattamente come l’avevo lasciato, documentato e organizzato con la stessa precisione che avevo imparato in Marina. Il tragitto verso casa è durato 45 minuti attraverso il corridoio industriale di Cleveland, oltre gli stabilimenti siderurgici che avevano impiegato mio padre per 35 anni prima dei licenziamenti negli anni ’90. Mi aveva insegnato che il lavoro significava qualcosa, che costruire cose con le mani, o nel mio caso con codice e cavi, era un lavoro onesto che meritava rispetto.

Ora stavo portando una scatola di cartone come lui, chiedendomi cosa sarebbe successo dopo. La Honda di Rachel era già nel vialetto quando sono arrivato alla nostra casa a schiera a Parma Heights. Lavorava come igienista dentale, un reddito stabile che ci aveva aiutato a superare gli anni magri dell’azienda. Attraverso la finestra della cucina potevo vederla preparare la cena, probabilmente chiedendosi perché fossi tornato 2 ore prima.

“Quanto è grave? ” ha chiesto quando sono entrato con la scatola. “La buonuscita è di 2 settimane. Implementeranno il loro nuovo sistema cloud lunedì.

” Ho posato la scatola sul bancone e allentato la cravatta. “Hanno disabilitato i protocolli di rilevamento delle intrusioni che ho passato 6 anni a costruire. ”

Rachel si è asciugata le mani con un canovaccio, studiando il mio viso come faceva da 23 anni di matrimonio. “Cosa significa per noi finanziariamente?

“Ho qualche contatto per consulenze. Il mutuo è gestibile se riesco a trovare qualcosa entro un mese. ” Non ho menzionato le rette universitarie in scadenza ad agosto. Sarah e Michael erano entrambi alla Ohio State, studiavano ingegneria come il loro vecchio.

Il loro futuro non doveva soffrire perché la politica aziendale aveva deciso che l’esperienza era una responsabilità. “E la disoccupazione? ”

“La buonuscita di 2 settimane mi squalifica per il primo mese. Politica aziendale standard.

” Ho aperto una birra e guardato il cortile sul retro dove avevo insegnato ai gemelli a lanciare il football, dove avevamo grigliato hamburger ogni 4 luglio per 15 anni. “Stanno portando consulenti esterni per la migrazione. Cloud Secure Solutions. Li conosci?

“Li ho studiati quando Isabel ha proposto il contratto. Il loro framework di sicurezza ha buchi così grandi che ci passi un camion, ma sanno fare bei discorsi nelle presentazioni. ” Ho bevuto un lungo sorso, assaporando l’amarezza che andava oltre il luppolo. “Il CEO è andato a Stanford con Hudson.

Probabilmente conta più delle loro competenze tecniche. ”

Quella sera ho passato 3 ore in garage a lavorare sulla mia Honda Shadow del 1984. La moto era stata di mio padre, passata a me quando è morto 5 anni fa. I problemi meccanici avevano senso.

Potevi diagnosticarli, ripararli, testare la soluzione. Non come la politica aziendale dove la competenza era secondaria rispetto alle relazioni e al teatro dell’innovazione. “Papà? ” La voce di Sarah veniva dalla porta del garage.

Era a casa per l’estate, lavorava part-time al centro comunitario e seguiva un corso avanzato di calcolo online. “Ehi, tesoro. ” Ho alzato lo sguardo dal motore, asciugandomi le mani unte. “Pensavo stessi studiando.

“Lo stavo facendo. La mamma mi ha detto del lavoro. ” Si è avvicinata, evitando le macchie d’olio sul pavimento di cemento. “Staremo bene?

La domanda mi ha colpito più duramente del linguaggio aziendale di Isabel. A 20 anni, Sarah aveva la praticità di sua madre e la mia curiosità tecnica. Aveva scelto ingegneria elettrica, voleva progettare sistemi di energia rinnovabile. Il suo futuro non poteva essere limitato dai miei insuccessi professionali.

“Staremo benissimo”, ho detto, e lo pensavo davvero. “Faccio questo lavoro da 22 anni. Le aziende hanno sempre bisogno di persone esperte, anche se non sempre se ne rendono conto subito. ”

“E se non lo capissero?

“Allora aprirò uno studio di consulenza tutto mio. Aiuterò le aziende più piccole che non possono permettersi i grandi studi ma hanno comunque bisogno di vera sicurezza. ” L’idea si era formata in fondo alla mente durante il tragitto verso casa. “Il tuo vecchio ne sa qualcosa di come mantenere al sicuro una rete.

Ha sorriso, e un po’ della preoccupazione è sparita dal suo viso. “Mi insegnerai un po’ di sicurezza informatica quest’estate? Al prossimo semestre seguo un corso opzionale di cybersecurity. ”

“Assolutamente.

Inizieremo con le fondamenta di rete. Come si muovono i pacchetti di dati attraverso i sistemi. Cosa li rende vulnerabili. Come costruire difese che funzionano davvero, invece di sembrare solo impressionanti nelle presentazioni.

Dopo che Sarah è rientrata, sono tornato alla moto. Il motore si è avviato pulito e fluido quando ho finito le regolazioni. Alcune cose erano costruite per durare, progettate con ridondanza e ingegneria accurata piuttosto che con innovazione appariscente. Forse era un pensiero antiquato nel mercato di oggi, ma funzionava.

Domenica mattina, ho controllato il mio sistema di monitoraggio di rete di casa per abitudine. Gli intervalli di IP esterni dell’azienda erano ancora nel mio scanner per lavori di consulenza legittimi che avevo fatto per la loro filiale di Cleveland 3 mesi prima. Non era illegale fare ping a indirizzi pubblici, solo curiosità professionale su sistemi che avevo contribuito a progettare. Il traffico di rete sembrava normale, leggermente più alto del solito per un fine settimana, probabilmente il team di Cloud Secure che eseguiva i test finali prima della migrazione di lunedì.

Il loro programma di implementazione era aggressivo, 48 ore per trasferire 22 anni di architettura di sicurezza personalizzata sulla loro piattaforma standardizzata. In Marina avevamo un detto: “Lento è fluido, fluido è veloce. ” Affrettare procedure critiche portava a errori, e gli errori nella sicurezza significavano vulnerabilità. Ma le tempistiche aziendali non permettevano transizioni attente.

Le chiamate trimestrali sugli utili richiedevano progressi visibili, non protezione invisibile. Ho passato il pomeriggio a documentare la configurazione del mio laboratorio domestico, creando tutorial per gli studi di cybersecurity di Sarah. Analisi di base dei pacchetti, configurazione del firewall, principi di rilevamento delle intrusioni, i fondamenti che non cambiavano mai, indipendentemente da quale fornitore vendesse l’ultima soluzione di gestione delle minacce. Con l’avvicinarsi della sera, mi sono ritrovato a controllare lo stato della rete aziendale più spesso.

Vecchie abitudini da 22 anni di responsabilità verso sistemi da cui le persone dipendevano. I modelli di traffico del fine settimana mostravano il lavoro di preparazione di Cloud Secure: migrazioni di database, aggiornamenti dei protocolli di sicurezza, modifiche al sistema di autenticazione. Entro domenica sera, avevano disabilitato la maggior parte dei miei sistemi di monitoraggio personalizzati in preparazione del deployment della loro piattaforma. La rete era nuda, protetta solo dai loro modelli di sicurezza standardizzati.

In 12 ore, quei modelli sarebbero stati l’unica cosa tra i dati dell’azienda e qualsiasi minaccia stesse scansionando alla ricerca di nuove vulnerabilità. Ho chiuso il portatile e sono entrato. Rachel stava leggendo a letto, le sue riviste di odontoiatria sparse sul piumone. “Hai passato tutto il giorno a controllare i loro sistemi”, ha detto senza alzare lo sguardo.

“Solo curiosità sul loro approccio. ”

“Sei preoccupato. ”

“Lo ero. Ma non c’è niente che possa fare ora.

Non è più la mia rete. ”

Alle 2:47 del mattino di lunedì, il mio telefono è esploso con avvisi. Il software di monitoraggio di rete che avevo installato sul mio sistema di casa per progetti personali aveva rilevato enormi perdite di pacchetti dagli intervalli di IP esterni dell’azienda. Il tipo di modello di traffico che significava o un guasto hardware catastrofico o un attacco coordinato.

Mi sono seduto sul letto, Rachel che si muoveva accanto a me mentre il telefono continuava a vibrare con notifiche. I grafici del traffico di rete sul mio schermo sembravano un attacco di cuore. Modelli normali improvvisamente impennati nel caos, poi crollati a quasi zero mentre i sistemi andavano offline. “Vince?

” La voce di Rachel era impastata di sonno. “Cosa c’è che non va? ”

“La rete dell’azienda sta venendo martellata. ” Mi stavo già infilando jeans e maglietta.

“Non è solo la loro migrazione che sta andando storta. Questo è un attacco su vasta scala. ”

La prima chiamata è arrivata alle 3:52. La voce di Hudson era tesa, con panico appena controllato.

“Vince, abbiamo una situazione. Qualcuno ci ha chiuso fuori dai nostri stessi sistemi. Qual è lo stato attuale? ”

Ero già al computer di casa, tirando su strumenti di monitoraggio di rete e strumenti di scansione che avevo usato per test di penetrazione legittimi.

“Tutto è giù. Portale clienti, email interna, sistemi finanziari, anche i telefoni. Isabel ha provato a chiamare la linea di emergenza di CloudSecure, ma ci stanno instradando attraverso tre diversi livelli di supporto. Nessuno sa cosa sta succedendo.

Ho tirato su i server pubblici dell’azienda, eseguendo test di connettività di base. Le risposte dipingevano un quadro che avevo visto prima, ma mai a questa scala. “Hudson, non è solo un attacco denial-of-service. Stanno usando l’inondazione di traffico come copertura per qualcosa di molto peggio.

“Cosa vuoi dire? ”

“Controlla il tuo database dei pagamenti clienti. Controllalo ora. ”

Il silenzio è durato 45 secondi mentre Hudson presumibilmente correva a un altro computer o chiamava qualcun altro.

Quando è tornato, la sua voce era vuota. “È sparito. L’intero database finanziario dei clienti, storie di pagamento, token di carte di credito, numeri di routing bancario, tutto. ”

“Quanti dati?

“180. 000 record di clienti. Tutto ciò che abbiamo raccolto negli ultimi 5 anni. ” Il respiro di Hudson era rapido ora, il tipo di iperventilazione che succede quando gli executive si rendono conto di guardare in faccia disastri che pongono fine alla carriera.

“Vince, abbiamo bisogno di te qui, qualunque cosa serva. ”

Ho guardato Rachel, che era seduta sul letto completamente sveglia. Ha annodato leggermente. Sapevamo entrambi cosa significava: la pressione finanziaria, i pagamenti del college, l’incertezza degli ultimi 3 giorni che improvvisamente si trasformava in qualcos’altro, leva.

“La mia tariffa di consulenza è di 400 dollari l’ora, minimo 12 ore di impegno, pagate in anticipo. ”

“Fatto. Arriva qui. ”

L’ufficio alle 4:30 del mattino sembrava una scena del crimine.

L’illuminazione di emergenza proiettava ombre dure attraverso lo spazio di lavoro solitamente affollato. Hudson mi ha incontrato nell’atrio, il suo aspetto normalmente impeccabile in disordine. La camicia spiegazzata, la cravatta allentata, e i capelli accuratamente pettinati sembravano passati dalle sue mani per ore. “Quante persone lo sanno?

” ho chiesto mentre camminavamo verso la sala server. “Solo il team esecutivo e due persone di Cloud Secure. Non abbiamo ancora informato i clienti. ”

“Devi iniziare a preparare quelle notifiche.

Il GDPR richiede la divulgazione entro 72 ore. La maggior parte delle leggi statali è ancora più severa. ”

Abbiamo raggiunto la sala server dove Isabel stava con due tecnici di Cloud Secure, tutti con l’aria di essere stati svegliati con acqua fredda. “Rapporto sullo stato”, ho detto, senza perdere tempo in convenevoli.

Il tecnico più giovane di Cloud Secure, che non poteva avere più di 27 anni, ha iniziato a sfornare gergo tecnico. “Abbiamo implementato bilanciamento del carico distribuito con microservizi auto-scalabili per gestire l’ondata di traffico, e stiamo eseguendo rilevamento avanzato delle minacce basato su AI su tutti i punti di ingresso. ”

“Italiano. ” Mi sono seduto alla console principale, le dita che trovavano automaticamente le scorciatoie da tastiera che usavo da due decenni.

“Quanti dati dei clienti sono compromessi e come hanno fatto a entrarci? ”

Isabel ha fatto un passo avanti, la sua solita sicurezza sostituita da panico appena contenuto. “Stiamo ancora valutando la portata, ma la nostra priorità immediata è riportare i sistemi online per la continuità del business. ”

“Priorità sbagliata.

” Ho tirato su ciò che restava dei log di rete, scansionando 6 ore di traffico d’attacco. I modelli erano sofisticati, chiaramente pianificati, ed eseguiti con conoscenza della nostra infrastruttura specifica. “La tua priorità immediata è capire come gli attaccanti sapevano esattamente quali sistemi stavi migrando e quando. ”

La firma dell’attacco era da manuale per una minaccia persistente avanzata: molteplici vettori di ingresso, ricognizione paziente, sfruttamento mirato di sistemi appena installati.

Ma la tempistica era troppo precisa per essere una coincidenza. Qualcuno aveva fornito intelligence dettagliata sulle vulnerabilità che sarebbero esistite solo durante la stretta finestra di migrazione. “Hanno mappato l’intera architettura di rete prima di colpire”, ho continuato, scorrendo i tentativi di intrusione delle ultime 72 ore. “Guarda questi tentativi di sonda.

Stanno testando porte e servizi specifici che sono stati esposti solo dopo che hai disabilitato i miei sistemi di monitoraggio venerdì pomeriggio. ”

Hudson si è chinato sulla mia spalla. “Cosa significa? ”

“Significa che qualcuno con accesso amministrativo ha fornito dati di ricognizione.

Questi attaccanti non dovevano scoprire le nostre vulnerabilità. Sapevano già esattamente dove colpire e quando le nostre difese sarebbero state più deboli. ”

La tecnica senior di Cloud Secure, una donna sulla quarantina di nome Patricia, ha parlato. “Questa è un’accusa seria.

I nostri protocolli di sicurezza sono certificati ISO 27001. ”

“I vostri protocolli presuppongono che la rete che state proteggendo non sia stata sorvegliata da qualcuno con accesso amministrativo legittimo. ” Ho indicato voci di log specifiche che mostravano tentativi di autenticazione falliti da intervalli IP interni. “Questi tentativi vengono dall’interno del vostro perimetro protetto.

Il viso di Isabel era diventato pallido. “È impossibile. Solo una manciata di persone aveva accesso alla timeline di migrazione e alle specifiche di sistema. ”

“Allora dobbiamo identificare quella manciata e capire quale di loro ha parlato con le persone sbagliate.

” Mi sono girato di nuovo verso la console, tirando su i log di accesso utente delle ultime 2 settimane. “Ma prima dobbiamo contenere questa violazione e valutare i danni completi. ”

Le successive 8 ore sono diventate un offuscamento. Ho lavorato sistematicamente attraverso i sistemi compromessi, documentando i vettori d’attacco, ricostruendo i protocolli di autenticazione, implementando misure di contenimento di emergenza.

Non stavo rattoppando ciò che CloudSecure aveva costruito, ma creando essenzialmente un’infrastruttura di sicurezza parallela usando hardware e protocolli che avevano trascurato nella loro corsa alla modernizzazione. Entro mezzogiorno, avevamo ripristinato la funzionalità di base. L’accesso ai dati dei clienti era operativo, ma la valutazione dei danni era devastante. 180.

000 record di clienti compromessi, dati finanziari rubati, informazioni proprietarie dei clienti copiate. Il tipo di violazione che distrugge aziende e pone fine a carriere. Ma mentre scavavo più a fondo nei log forensi, emergeva un modello ancora più dannoso dei dati rubati. La tempistica, i bersagli, le vulnerabilità specifiche sfruttate, tutto indicava qualcuno che non aveva solo fornito ricognizione, ma aveva attivamente facilitato l’attacco.

Mercoledì mattina ha portato le prove che temevo di trovare. Nei log forensi sepolti sotto strati di traffico d’attacco e guasti di sistema, c’era la prova di ciò che avevo sospettato ma speravo non fosse vero. Metadati email che mostravano comunicazioni tra Isabel e Pierce Donovan di CloudSecure che andavano ben oltre le normali relazioni con i fornitori. Ho stampato le prove alle 6:00 del mattino prima che l’ufficio si riempisse di squadre di controllo danni e consulenti di gestione delle crisi.

I timestamp raccontavano una storia di coordinamento durato 4 mesi. Specifiche tecniche condivise settimane prima di qualsiasi valutazione ufficiale dei fornitori. Timeline di migrazione discusse in dettaglio molto prima che i contratti fossero firmati. E la cosa più dannosa di tutte: registrazioni di pagamento che mostravano 85.

000 dollari trasferiti alla LLC di consulenza personale di Isabel nell’ultimo trimestre. Hudson è arrivato alle 7:30 con l’aria di non aver dormito in 48 ore. “Qual è l’ultima valutazione? ”

“L’attacco è stato un lavoro interno.

” Gli ho consegnato le prove stampate. “Isabel ha passato informazioni a CloudSecure per mesi. Non solo dettagli tecnici, ma intelligence strategica su quando le nostre difese sarebbero state più deboli. ”

Ha letto i documenti lentamente, il suo viso passando attraverso confusione, rabbia, e infine cupa comprensione.

“Lei ha orchestrato questo, la sua stessa azienda. Ha fornito l’intelligence. CloudSecure probabilmente ha venduto quelle informazioni agli attaccanti reali, o gli attaccanti stanno lavorando direttamente con qualcuno lì. ” Ho tirato su l’analisi forense dettagliata sul mio schermo.

“Guarda questi vettori d’attacco. Non hanno perso tempo a sondare per vulnerabilità. Sapevano esattamente quali sistemi sarebbero stati esposti e quando. ”

“Gesù.

” Hudson è affondato su una sedia. “Il consiglio si riunisce tra 2 ore per una sessione di emergenza. Cosa gli dico? ”

“La verità.

Che la tua iniziativa di trasformazione digitale è stata compromessa dall’inizio da qualcuno che prendeva tangenti dal fornitore, e che la conseguente violazione della sicurezza avrebbe potuto essere prevenuta se avessi ascoltato la persona che capiva davvero la tua infrastruttura. ”

Entro le 10:00, ero seduto nella stessa sala riunioni dove ero stato licenziato 5 giorni prima, ma questa volta di fronte a un pubblico molto diverso. Maxwell Sterling, il presidente del consiglio di 61 anni, era volato da Detroit durante la notte. Gli altri membri del consiglio sembravano invecchiati di anni nelle ultime 72 ore.

“Signor Morrison”, ha detto Sterling, “ci guidi attraverso cosa è successo e come evitiamo che accada di nuovo. ”

Ho esposto la timeline metodicamente. Le vulnerabilità che avevo identificato nella piattaforma di CloudSecure mesi prima, gli avvertimenti che avevo documentato sul fatto di affrettare la migrazione, le prove della relazione finanziaria di Isabel con il fornitore, l’attacco coordinato che sfruttava esattamente le debolezze che avevo previsto. Quando ho finito, la stanza era silenziosa tranne per il ronzio dell’aria condizionata e il suono distante delle squadre di gestione delle crisi che lavoravano nelle sale riunioni più in fondo al corridoio.

“Qual è la nostra esposizione? ” ha chiesto Patricia Wells, ex dirigente bancaria che capiva la valutazione del rischio. “Le sole violazioni del GDPR potrebbero costare 50 milioni. Le sanzioni delle leggi statali sulla privacy aggiungono altri 20 milioni.

Le azioni legali collettive sono già state presentate. Stiamo guardando un danno totale potenziale di 150 milioni più il costo di ricostruire l’intera infrastruttura di sicurezza. ”

Sterling si è chinato in avanti. “Cosa costerebbe la sicurezza adeguata per ricostruire tutto correttamente?

“8 milioni in hardware e software più 18 mesi di implementazione. Ma questo se vuoi farlo bene questa volta, con ridondanza e test adeguati. ” Ho fatto una pausa, pensando a questo momento da 3 giorni, da quando la chiamata piena di panico di Hudson era arrivata. “E per guidare quello sforzo, sto cercando una posizione di Chief Information Security Officer.

Riporta direttamente al consiglio, non attraverso la gestione IT. Autorità completa su protocolli di sicurezza, relazioni con i fornitori e allocazione del budget. Stipendio base di 220. 000, partecipazione azionaria, e contratto garantito di 5 anni in cui le decisioni di sicurezza non possono essere annullate senza approvazione unanime del consiglio.

Sterling mi ha studiato. “È un’autorità significativa per qualcuno che è stato licenziato la settimana scorsa. ”

“È l’autorità appropriata per prevenire un altro disastro da 150 milioni. ” Ho aperto il mio portatile e visualizzato la timeline dell’attacco.

“Questo è successo perché la sicurezza era subordinata allo sviluppo del business e alle relazioni con i fornitori. Se vuoi che sia risolto in modo permanente, la sicurezza deve essere indipendente e definitiva. ”

Il consiglio ha deliberato per 45 minuti mentre aspettavo nell’ufficio di Hudson guardando il prezzo delle azioni continuare il suo crollo sui siti di notizie finanziarie. Giù del 31% da quando la notizia della violazione era trapelata.

Le azioni legali degli azionisti si moltiplicavano di ora in ora quando sono stato richiamato. Sterling aveva un contratto pronto per la firma. Quel pomeriggio, Hudson ha annunciato la risoluzione immediata di Isabel e l’indagine penale in corso. Entro venerdì, Pierce Donovan stava affrontando accuse federali per cospirazione per commettere frode informatica e frode telematica.

Gli altri clienti di CloudSecure hanno iniziato a fare domande difficili sulle loro implementazioni di sicurezza. I successivi 6 mesi sono stati un offuscamento di testimonianze al Congresso, indagini normative e ricostruzione del sistema. Ho assunto un team di ingegneri della sicurezza che capivano che le innovazioni appariscenti non significavano nulla se i fondamenti non erano solidi. Abbiamo costruito difese che presumevano che gli attacchi fossero inevitabili e ci preparavamo di conseguenza.

La nuova infrastruttura di sicurezza ha bloccato 73 tentativi di intrusione nei primi 90 giorni. Non perché gli attaccanti fossero meno sofisticati, ma perché abbiamo progettato sistemi che si aspettavano ostilità e rispondevano di conseguenza. 8 mesi dopo, ero sul podio della National Cybersecurity Conference accettando il premio per la leadership nelle crisi. L’applauso era gratificante, ma non quanto la consapevolezza che i dati dell’azienda erano effettivamente al sicuro per la prima volta in anni.

Nel mio discorso di accettazione, sono stato diretto. “La sicurezza efficace non riguarda gli ultimi algoritmi di AI o le presentazioni dei fornitori più impressionanti. Riguarda la comprensione che ogni sistema ha nemici, ogni rete ha vulnerabilità, e ogni scorciatoia che qualcuno prende oggi diventa la crisi che qualcun altro deve risolvere domani. L’esperienza conta, la documentazione conta, e a volte essere chiamati paranoici significa solo che stai facendo il tuo lavoro, giusto?

Dopo la cerimonia, un giovane ingegnere mi si è avvicinato. “Signor Morrison, inizierò come CISO in un’azienda manifatturiera la prossima settimana. Qualche consiglio? ”

Ho pensato alla sicurezza sprezzante di Isabel, alla fede di Hudson nel teatro dell’innovazione, e ai 22 anni che avevo passato a costruire qualcosa che era stato quasi distrutto in un fine settimana di politica aziendale.

“Fidati del tuo giudizio tecnico più dei discorsi di vendita dei fornitori. Documenta tutto, specialmente i tuoi avvertimenti sulle scorciatoie, e ricorda che la sicurezza non riguarda la prevenzione di tutti gli attacchi. Riguarda assicurarsi che la tua organizzazione sopravviva agli attacchi che riescono a passare. Quando mi hanno detto che la mia mentalità difensiva li stava trattenendo, hanno creato le condizioni perfette per il disastro.

Quando hanno definito i miei metodi superati, hanno aperto la porta ad attaccanti che capivano esattamente come falliscono i sistemi moderni. A volte il vecchio nell’ufficio d’angolo sa davvero di cosa sta parlando, e a volte l’innovazione aziendale è solo un costoso fallimento in attesa di accadere. ”

Oggi, quando gli executive chiedono come bilanciare sicurezza e agilità aziendale, dico loro ciò che ho imparato quel lunedì mattina alle 2:47. Nella cybersecurity, o sei preparato o sei compromesso.

Non c’è via di mezzo, non importa cosa promettono i consulenti. Io preferisco essere preparato.