Показаны сообщения с ярлыком маркетинг. Показать все сообщения
Показаны сообщения с ярлыком маркетинг. Показать все сообщения

9.11.20

Что общего между SOCом и онлайн-мероприятием по ИБ? Ложь в цифрах!

Выборы президента США навели меня тут на рассуждения о том, как умело манипулируют цифрами то демократы, то республиканцы и как это похоже на то, что происходит в центрах мониторинга ИБ, а именно при визуализации ключевых показателей эффективности SOC. Аналогичные манипуляции используют и организаторы онлайн-мероприятий по ИБ, которые пытаются их продавать, используя все те уловки, что и при подсчете голосов или числа инцидентов. Ведь иначе свой "продукт" не продашь. А покупают его все хуже и хуже, так как просто пустить говорящую голову в Zoom или Webinar.ru (даже если она моя ;-), - это еще не значит провести достойное мероприятие. Ни особых фишек, ни кулуаров, ни чего-то еще, что могло бы действительно привлечь аудиторию...

Собственно аналогия с мероприятиями у меня возникла не на пустом месте. Попросили тут меня провести для одной компании вебинар по повышению осведомленности сотрудников в области ИБ, пообещав загнать туда около 400 человек, почти весь свой персонал. Для этого они были готовы привлечь HR, который должен быть разослать сообщение по всем сотрудникам, большинство из которых находилось на удаленке. Сказано - сделано. В день мероприятия я подключаюсь к платформе (это был Zoom) и вижу там 36 человек. Мда, - думаю. "Прекрасный" результат, отражающий все отношение сотрудников компании к ИБ. До конца мероприятия осталось 32 человека (достаточно неплохой результат - 89%). Каков эффект от мероприятия мне неизвестно, но в письме, которое служба ИБ направила своему руководству, фигурировало число 400, красиво обернутое фразой "информация о мероприятии была доведена до 400 человек" :-) Но мы же прекрасно понимаем, что это совсем не то, что было в реальности. Аналогичная ситуация и с онлайн-мероприятиями, а я за последние почти 9 месяцев поучаствовал в многих из них.

Их организаторы обычно хвалятся числом регистраций. Это примерно как хвалиться числом событий ИБ, которые фиксируют ваши средства защиты. Например, в инфраструктуре Cisco фиксируется ежедневно 1,2 триллиона событий ИБ. Это, на минуточку, в 3 раза больше чем звезд в нашей галактике "Млечный путь". Круто, не правда ли? Но вот только мы прекрасно понимаем, что из этих событий ИБ многие ложные, а многие вообще малоинтересны. Мы должны все эти события просеять через различные фильтры, убрав ложные срабатывания, проведя анализ и корреляцию, а после из оставшихся реальных инцидентов выбрав только критичные. В итоге, в Cisco остается на отработку нашим SOCом всего 22 инцидента в день. Так вот с онлайн-мероприятиями необходимо использовать ту же саму "воронку продаж", только вместо "клиентов" использовать слушателей.

Не так важно, сколько человек зарегистрировалось, важнее, сколько из них вообще пришло на вебинар. Кто-то из организаторов говорит, что у них офигенная конверсия, если удается заполучить на вебинар больше 50% от числа регистраций. Это еще одно лукавство организаторов онлайн-мероприятий. Считать надо не число пришедших, а число дослушавших до конца. Причем именно дослушавших, а не досидевших. Вы же понимаете разницу, да? Первые держали окно плейера или вкладку браузера поверх всех остальных окон и, скорее всего, слушали вебинар (конечно, есть вероятность, что они просто свалили пожрать в это время, но это отдельная тема). А вот вторые могли просто включить вебинар, отключить звук и заниматься своими делами. Поэтому, говоря об эффективности онлайн-мероприятия хвалиться надо не числом регистраций (хотя эта цифра лучше продается), а числом активно дослушавших до конца.


В SOC ровно тоже самое - показывать надо не число событий безопасности, и даже не число инцидентов, а число тех инцидентов, которые не были закрыты в течение заданного для данного типа инцидента времени. Именно это будет показывать один из срезов реальной работы SOC. Хотя этот показатель может быть и не очень приятным. В идеале он должен быть равен нулю; как и число активных слушателей вебинара должно быть в идеале равно числу регистраций (а лучше числу разосланных приглашений). В реальности он обычно сильно отличается, может быть на порядки, от первоначального числа, которое все и показывают. Кстати, если говорить о платных онлайн-мероприятиях (для вендоров/интеграторов, покупающих их у организаторов), то там для их покупателей гораздо более важным показателем будет считаться число сделок после вебинара; или хотя бы число лидов после него. А иначе зачем платить деньги за вебинар, если он не приносит покупателей? 

Поэтому простой совет покупателям онлайн-мероприятий - не ведитесь на цифры, связанные с числом регистраций на вебинар или числом пришедших на него (это еще не конверсия). Просите статистику активности слушателей и сколько из них досидело до конца. Это будет гораздо лучше отражать реальную эффективность ваших затрат. Кстати, еще один трюк, который так любят организаторы онлайн-мероприятий, - использовать платформы, для этого непредназначенные, или не покупать правильную лицензию для них, пытаясь ограничиться минимальной, не обеспечивающей нужной функциональности именно для онлайн-меропритий. Кстати, ровно тоже самое касается и онлайн-тренингов по повышению осведомленности по ИБ, который сейчас проводят многие компании для своих сотрудников на удаленке.

Вот пример с повышением осведомленности и более глубокая статистика, чем просто число регистраций. Для анализа использовался сервис Cisco Webex Events (не путать с Webex Meetings - разница именно в фишках для организации мероприятий), который по каждому мероприятию позволяет собрать полноценную статистику, из всего объема которой нас в контексте данной заметки интересует всего три показателя. Первый - длительность участия в мероприятия с момента входа до момента выхода. Для одного из Security Awareness тренингов, длившихся чуть более двух часов (почему так долго - это отдельный разговор), статистика выглядит следующим образом. Метрика "среднее время нахождения на мероприятии":

Четверть слушателей только половину тренинга отсидела и свалила. Второй важный показатель - это время, в течение которого Webex находился поверх других окон, то есть иными словами это реальная активность слушателя. Истинная картинка такая:

Иными словами, около половины слушателей не так активно слушали и смотрели тренинг по повышению осведомленности, как того хотелось бы :-( Можно поименно вытащить всех, кто манкировал и с каждым провести работу. Но это при условии, что у вас есть необходимые для оценки цифры. И снова "кстати", - если SOC предоставляет сервис фишинговых симуляций и повышения осведомленности (а многие SOC это делают), то ему неплохо бы измерять данные показатели, чтобы оценивать реальную вовлеченность слушателей в мероприятие, а не просто проводить их для галочки.

В заключение хочу повторить мысль, с которой я начинал заметку. Понятно, что красивые и большие числа всегда интереснее небольших. Именно первые хочется вынести на дашборд SOC или отобразить в отчете службы ИБ; а организаторам онлайн-мероприятий показать покупателям. Но увы, как и в случае с выборами, надо смотреть за пределы этих очевидных KPI. Тогда оценка эффективности будет более эффективной. Уж простите за тавтологию...

11.7.17

Как разные мировые и отечественные регуляторы отреагировали на WannaCry и Petya/Nyetya

Обновлял тут презентацию по построению национального центра мониторинга кибербезопасности и решил проанализировать, как регуляторы разных стран отреагировали на последние эпидемии WannaCry и Petya/Nyetya.


Традиционно американцы считаются законодателями мод в области кибербезопасности (хотя их, по их же словам, русские и китайские хакеры ломают в хвост и гриву). Как же отреагировали множественные американские государственные и отраслевые регуляторы, имеющие отношение к информационной безопасности? Получается такая картина:
  • US-CERT - 12 мая появился полноценный бюллетень с описанием WannaCry, индикаторами компрометации, правилами YARA и т.п. Потом бюллетень многократно обновлялся. Про Petya американский государственный CERT отписался 1-го июля.
  • ICS-CERT - 15 мая был опубликован бюллетень, посвященный обзору WannaCry применительно к промышленным системам. Про Petya ICS-CERT опубликовал бюллетень 30 июня, на день раньше US-CERT.
  • NCCIC про WannyCry выпустил обзор 2 июня.
  • ФБР - 13 мая опубликован бюллетень с индикаторами компрометации для WannaCry, а 3 июля для Petya.
  • SEC (Комиссия по ценным бумагам) выпустила бюллютень про WannaCry 17 мая.
  • FTC отметилась 15 мая заметкой про WannaCry в своем блоге; про Petya - молчок.
  • АНБ публично выпустило бюллютень про WannaCry в первый рабочий день после начала эпидемии, 15 мая. Про Petya их бюллетеней не нашел.
  • DHS опубликовал пресс-релиз про WannaCry в день начала эпидемии, 12 мая, а про Petya - 28 июня.
  • FCC (Федеральная коммуникационная комиссия, аналог нашего Минкомсвязи) никак не отреагировала на WannaCry и Petya.
  • FINRA никак не отреагировала на атаки шифровальщиков.
  • ABA (Ассоциация американских банков) распространила среди своих членов бюллетень о Petya 5 июля, а о WannaCry - 15 мая.
  • Различные ISAC (Innformation Sharing and Analysis Center) также распространили соответствующие уведомления о WannaCry и Petya/Nyetya (я получил анонсы от FS-ISAC, MS-ISAC, IT-ISAC).

В Старом Свете ситуация с уведомлениями была схожей - кто-то оперативно и публично уведомил пользователей, а кто-то промолчал и молчит до сих пор (возможно, делая рассылки по закрытым спискам или публикуя уведомления на закрытых порталах):
  • Английский NCSC 13 мая отделался общими фразами о существовании WannaCry, но уже 14 мая выпустил два руководства по отражению WannaCry для домашних пользователей и малого бизнеса, а также для корпоративных заказчиков. Про Petya NCSC до сих пор ничего не написал, кроме упоминания в еженедельном обзоре событий безопасности.
  • CPNI, занимающийся в Великобритании защитой критической инфраструктуры, публично никак не отреагировал на эпидемии шифровальщиков.
  • Европейское агентство по ИБ ENISA отчиталось о WannaCry подробным отчетом 15 мая, а по Petya никакой информации нет до сих пор.
  • Европейский CERT-EU выпустил первую версию бюллетеня по WannaCry в день начала эпидемии - 12 мая, а по Petya - 28 июня.
Отечественные регуляторы оказались не хуже, а местами и лучше импортных. ГосСОПКА отчиталась по WannaCry в тот же день (по словам очевидцев - сам не видел их уведомления). По Petya  ГосСОПКА разослала уведомление 27-го июня (я первоначально искал новости на gov-cert.ru, но там ничего нет и цель этого сайта мне не совсем понятна). МВД молчит до сих пор, а ФСТЭК объединила WannaCry и Petya в своем информационном сообщении от 2-го июля. ЦБ разместил у себя на сайте краткие анонсы по WannaCry 19 мая, а по Petya - 28 июня (с указанием, что детальные уведомления были разосланы в день начала эпидемий всем подключившимся к информационному обмену с FinCERT). Другие регуляторы (МинЭнерго, Минкомсвязь, МЧС и другие) никак не отреагировали на глобальные киберугрозы, которые затронули многие российские компании, включая и критические инфраструктуры.

Уведомление ГосСОПКИ мне понравилось. Тут и индикаторы компрометации, и YARA-правила (от Касперского), и сигнатуры Snort (если не ошибаюсь, от Positive Technologies). А еще ГосСОПКА не чурается использовать международно признанные стандарты в области Threat Intelligence - YARA, TLP, хеши по SHA1/SHA256/MD5 (это вообще забавно, когда ГосСОПКА, созданная 8-м Центром ФСБ, активно насаждающем российские криптоалгоритмы, в своей работе использует алгоритмы западные, а точнее американские :-). Постепенно вырисовывается то, что осталось за рамками методических рекомендаций по созданию центров ГосСОПКИ, о чем я писал ранее.

Выводов из этой картины я бы мог сделать несколько:
  1. В России не хватает национальных CERTов, которые бы эффективно могли отрабатывать такие глобальные эпидемии и оперативно делиться со всеми (а не в рамках закрытого информационного обмена как у ГосСОПКА или FinCERT) информацией об индикаторах компрометации и способах нейтрализации угроз. С частными CERTами ситуация неочевидная - GIB-CERT вообще ничего на своем сайте не публикует (возможно рассылая информацию по платной подписке), а вот Лаборатория Касперского через свой промышленный ICS-CERT опубликовала отчет по WannaCry 14 мая.
  2. Регуляторы, устанавливающие требования по ИБ, практически никогда оперативно не выпускают уведомления о глобальных угрозах, запаздывая на несколько дней, а то и недель. Более того, они никогда (почему-то) не ссылаются на разработанные ими же документы, требования и рекомендации. То есть получается, что "бумажные требования" живут своей жизнью, имеющей мало общего с реальностью, а конкретные рекомендации даются без какой-либо привязки к ранее разработанным документам (и зачем они тогда нужны). В России исключением стала только ФСТЭК, которая в своем информационном сообщении сослалась на свои приказы с требованиями по защите.
  3. В России регуляторы по-прежнему не умеют коммуницировать с целевой аудиторией по вопросам ИБ. Я как-то про это уже писал и вижу, что ситуация с мертвой точки за это время так и не сдвинулась. А ведь и WannaCry и Petya/Nyetya могли стать отличными инфоповодами для регуляторов, которые могли бы обратить внимание аудиторию на существующие проблемы в ИБ и способы их решения; да и про собственный PR не забыть. Хотя про PR некоторые из них иногда помнят, а про помощь своим подопечным нет... :-(
  4. В России по-прежнему любят секретить все, что только можно. Закрытые рассылки, закрытые порталы, закрытые мероприятия, включая, онлайн... И ситуация лучше не становится. Тот же законопроект по безопасности критической инфраструктуры, принятый во втором чтении, в котором так и осталась норма об отнесении информации о мерах защиты и состоянии защищенности критических инфраструктур к гостайне. И зачем так закручивать гайки?

22.9.16

А водителем у него сам Брежнев... (о ИБ-маркетинге)

Есть такой старый советский анекдот: "Как известно Л. И. Брежнев был большой любитель хороших автомобилей и сам частенько управлял ими. Как то ехал он с личным водителем и решил сам поуправлять. Водителя справа посадил, сам -за руль. Естественно, притопил, далеко за сотню. Гаишники с радаром в кустах спрятались, видят --их клиент. Один выбегает--палкой машет. Машина остановилась. Он только к водителю сунулся, сразу развернулся и назад, к своей идёт. Напарник его спрашивает: Что это там за гусь? Он ему в ответ: Не знаю, кто это, но за водителя у него сам Брежнев".

Он всплыл в голове, когда по итогам первого дня InfoSecurity Russia в Facebook шло обсуждение одной из компаний-экспонентов, у которой в рекламных материалах были упоминания очень серьезных заказчиков. А вспомнил я этот анекдот не случайно - достаточно давно, еще когда я только начинал заниматься ИБ, среди коллег ходила байка, что упоминание Центробанка в числе клиентов - это признак дурного тона. Дело в том, что при масштабах Центробанка и децентрализованной в то время политике закупок средств защиты в ЦБ и его главных управлениях можно было встретить практически все присутствующие средства защиты, которые часто покупались "поиграться" или для пилотных внедрений. Продажа какой-нибудь системы защиты на один ПК уже давала право продавцу смело заявлять, что в его клиентах числится "сам Центробанк" :-) Со временем ситуация почти не менялась - только число таких вот "Центробанков" стало расти. Газпром, Сбербанк, РЖД, Лукойл, ФТС, ФНС... Территориально-распределенных компаний-монстров у нас в России немало и каждая проповедует тот же принцип, что и ЦБ на заре зарождения отечественной отрасли ИБ.

Это я не к тому, что не надо верить, когда в рекламной листовке упоминается Сбер, ЦБ, Газпром и другие серьезные имена. Просто надо учитывать нюансы, связанные с желанием приукрасить свои возможности и преувеличить свое распространение. Кстати, у иностранных вендоров, особо маленьких, та же проблема. Только им чуть проще - они пишут не про Центробанк, а про списки Fortune. Кто-то упоминает Fortune 500, кто-то Fortune 100 или Fortune 200 (хотя таких официально и нет). Кому-то посчастливилось и он "попал" в Fortune 50. Проверить это сложно, зато выглядит солидно :-) Отдельные вендоры используют магическое "Top 10 в области...". Кто определил эти Top 10 непонятно, но зато можно завлекать этим потенциальных клиентов, которые хотят равняться на "Топ...", "Fortune..." и т.п.

У людей в нашей профессии, особенно публичных, такое тоже часто происходит. Бывает видишь, как человек пишет, что он "внедрял SOC в крупнейшем банке Восточной Европы" и думаешь: "Крутой чувак! Офигенный опыт! Буду держать его в уме, если спросят, кого можно на работу взять или на конференции выступить пригласить." А потом выясняется, что и банк-то российский. И не внедрял, а был менеджером проекта и носил бумажки на подпись. И не весь SOC, а только поставлял софтину для небольшой части одного из процессов SOC. Но ведь это не очень солидно будет (по мнению приукрашивающего себя) - вот и рождается очередной "г-н Садомский" - распространитель театральных билетов, называющий Министерство культуры своим местом работы. Этот герой из советского фильма-детектива "Визит к Минотавру" по мотивам одноименного романа братьев Вайнеров.



Да что далеко ходить; у меня и самого такое иногда бывает :-( Негативные издержки публичности. Главное, чтобы не переборщить в приукрашивании, а то неудобно может получиться...

15.7.16

Infosecurity Russia vs InfoSecurity Europe: что делать экспонентам?

Завершившаяся InfoSecurity Europe и предшествующая ей RSA Conference заставили меня задуматься, а что ждать от грядущей осенью InfoSecurity Russia? В свое время (первые годы, до конфликта РЕСТЭКа и ГРОТЕКа) обе InfoSecurity были похожи друг на друга; даже залами. Да, число участников было немного разным, но оно и понятно - все-таки российский рынок поменьше будет европейского. В остальном же мероприятие проходило живенько и отклики от него были только позитивными.


Сейчас ситуация изменилась коренным образом. И изменилась в худшую сторону. Все дело в импортозапрещении, которое активно насаживается последние пару лет и стало понятно, что с этих рельс Россия врядли сойдет в обозримом будущем. Отсюда следует простой вывод - иностранных игроков будет становиться все меньше и, следуя курсу на импортозамещение, впору и саму выставку переименовать в ИнфоБезопасность, как это в свое время сделал РЕСТЭК, предвосхитив события на геополитической арене.

А раз участников становится меньше (хотя уже и в прошлые годы, несмотря на победные реляции о росте и очередном рекорде, число участников было меньше предыдущих лет), то как никогда острым становится вопрос для любого экспонента - стоит участвовать в мероприятии или нет? А если деньги уже заплачены, то как извлечь максимальную выгоду из своих 2-6 квадратных метров, которые еще и похожи на соседей как две капли воды?

Не открою истину, если скажу, что ключевым здесь будет ответ на вопрос: "Зачем посетитель приходит на выставку?" От ответа на этот вопрос будет зависеть и то, какие каналы взаимодействия с посетителем будут и должны быть использованы. Среди самых очевидных причин посещения InfoSecurity Russia я вижу следующие:

  • Выступить на каком-нибудь круглом столе или секции. Таких будет немного и вероятно они не попадут в вашу целевую аудиторию.
  • Потусить. Самая популярная причина, на мой взгляд.
  • Набрать сувенирки. В условиях урезания бюджетов даже на канцтовары вполне себе цель.
  • Узнать что-то новое. Новую фичу продукта или новое в рамках доклада. 
  • Решить деловой вопрос.

Если для вас важны все эти причины (кроме, может быть, первой), то ваш стенд и стендисты должны быть готовы удовлетворить спрос по каждому из направлений. У вас должны быть материалы с чем-то новым, у вас должны читаться презентации (именно на вашем стенде), у вас должна быть классная сувенирка, у вас должна быть переговорка, у вас должны быть "печеньки" и другие "заполнители желудка".

Но это еще не все. Второй вопрос, который вы должны будете себе задать - "Зачем посетителю именно ваш стенд?" Тут вариантов всего два:

  • Он шел целенаправленно к вам. Это самый идеальный вариант, который, бывает не часто. В этом случае вы можете сразу начать общаться с посетителем, который знает, что он хочет.
  • Он шел мимо и случайно наткнулся на ваш стенд (хотя при размерах InfoSecurity слово "наткнуться" не совсем верно отражает картину). Как не потерять посетителя через 10-15 секунд, когда он оглядится и поймет, что он ошибся или что ваш стенд ничем не отличается от соседних? Чем вы готовы заинтересовать посетителя в первые секунды посещения, чтобы даже та немногочисленная аудитория InfoSecurity Russia (по сравнению с прежними годами) все-таки была вами охвачена максимально полно?
Посещая разные международные выставки я сделал для себя несколько выводов о том, как можно извлечь пользу из собственного стенда:

  • Помните, что организаторы вам ничего не должны! Распространенное заблуждение думать, что заключив договор на оказание выставочных услуг, вы получаете организатора выставки в рабство и он обязан по первому вашему зову что-то делать. Ни фига. Он получил деньги и свою задачу выполнил. Если в процессе оказания услуг, что-то пошло не так, то организатор может быть и виноват, но сделать вы ничего не можете. Судиться с ним вы не будете. Мероприятие уже закончилось и вы остались у разбитого корыта, то есть без целевой аудитории, с неработающим Интернетом, регулярно отключающимся электричеством, неввезенной по причине неоформленного пропуска раздаткой и т.п. Берите все в свои руки и контролируйте все сами!!! Это самый главный вывод.
  • InfoSecurity Russia, несмотря на то, что это сначала выставка, а только потом конференционная часть, привлекает аудиторию своими докладами. Многие приходят именно послушать, а не посмотреть. Почему бы вам не организовать выступления на своем собственном стенде? Мы и на RSAC и на InfoSecurity Europe все три дня читали с утра и до вечера 20-25-тиминутные доклады с 5-тиминутными перерывами. Независимо от того, что шло в рамках деловой программы. В конце концов, посетитель стоит здесь и сейчас и врядли он дождется вашего выступления в рамках конференционного придатка, которое может произойдет еще и завтра. Неужели вам нечего сказать о своих решениях и решаемых ими задачах? Вот и говорите. Превратите свой стенд в мини-конференцию. 
  • Никаких групповых стендов. Это признак бедности и отсутствие какого-либо эффекта. Вас скорее всего никто не запомнит.
  • Не надейтесь на организаторов - шлите свои приглашения по своей базе клиентов. 
  • Превратите стенд в мини-шоу (если вы, конечно, готовы немного омрачить ваш имидж солидной компании несолидными "фишками").
  • Разыгрывайте призы. Это важно. Даже взрослые люди хотят получать подарки. Даже если они могут их купить сами. На всех выставках все компании всегда собирают визитки для розыгрыша призов в конце дня (или дважды-трижды в течение дня). Это должны быть серьезные призы - дроны, планшетники, смартфоны, игровые приставки или еще что-то. Не дарите свою продукцию - это допустимо только для "домашних" средств защиты типа антивируса или иной автономной системы защиты ПК. Сертификаты на обучение - это, конечно, хорошо, но врядли заставит меня ждать конца дня, чтобы поучаствовать в розыгрыше (если это не проплаченное обучение на CISSP или CISM, конечно). А вот ради  электрического скутера (его еще называют скейтбордом, унициклом и т.п.) я возможно и останусь. Не себе, так ребенку отдам :-) Стоимость таких призов невелика - всего 20-40 тысяч рублей, которые мы умножаем на три дня и получаем около 100 тысяч дополнительных затрат на повышение лояльности посетителей стенда.
  • Если вы будете организовывать выступления на стенде, то после них каждый участник должен получить какую-то сувенирку - футболку, кепку, селфи-палку, чехол для телефона, закрывашка веб-камеры и т.п. Дешево, но приятно. Надежда получить что-то заставляет людей слушать, а это ровно то, что вам и надо от посетителей (помимо подписанных счетов на покупку ваших продуктов и услуг).
Подытожу. Выхлоп от участия в постепенно сокращающейся выставке зависит только от самих участников. Продуктов в области ИБ у нас больше не стало. Заказчиков тоже. Остается более эффективно работать с каждым из посетителей, а для этого пора отказываться от привычных методов "стояния на стенде" в пользу активной и проактивной работы ДО, ВО ВРЕМЯ и ПОСЛЕ выставки.

15.6.16

Об экспортопригодных решениях по ИБ на InfoSecurity Europe 2016

Я не патриот отечественной ИТ/ИБ-индустрии, хотя и проработал несколько лет программистом СКЗИ в одном из московских ящиков, а потом 8 лет оттрубил в Информзащите, разрабатывавшей российские средства защиты информации. Так сложилось, что очень плотно мне приходилось сталкиваться только с теми отечественными решениями, которые ваялись под требования регулятора (ФСТЭК или ФСБ) и за пределы России никуда не выходили. Так уж сложилось.

Но я и не против отечественных ИБ-решений, как это иногда может показаться тем, кто читает мои негативные опусы про реестр отечественного ПО. Я противник идеи импортозамещения, которая так по-дурацки реализуется в нашем государстве. Именно по-дурацки, что признает и сам министр связи и массовых коммуникаций, который на днях, на конференции по импортозамещению ЦИПР в Иннополисе дословно заявил: "Что касается поддержки государства, я считаю, что она недостаточна. С одной стороны, мы всегда слышим разные истории как мы поддерживаем экспорт, и, возможно, у нас есть примеры успешных контрактов с точки зрения экспорта традиционных товаров. С точки зрения поддержки информационных технологий, я считаю, государство не сделало ничего".

В свое время у Минкомсвязи проскакивали красивые фразы о том, что пора уже прекратить в хвост и в гриву эксплуатировать термин "импортозамещение" и начать говорить об экспортопригодности. Но дальше слов дело не пошло. Никаких шагов по стимулированию российской ИТ/ИБ-отрасли никто не сделал, кроме, может быть, реестра с непонятной целью и страховых льгот для ИТ-компаний. Ни о какой поддержке экспортопригодных решений по ИБ или ИТ пока речи не идет, о чем и признал в своем казанском детище министр Никифоров.

Иллюстрация Васи Ложкина
Но заметка вообще-то не об этом. А то опять начнут некоторые ИТ-патриоты говорить об очередной попытке дискредитации идеи реестра отечественного ПО. Я бы хотел поговорить о реальных примерах экспортопригодных ИБ-решений. Но не обо всех (примеры Лаборатории Касперского, Positive Technologies, Infowatch вроде как известны), а о некоторых из них, которые были представлены на лондонской InfoSecurity Europe совсем недавно.

Таких компаний было 11:

  1. Tempesta Technologies с Tempesta FW, выскопроизводительной платформой для создания решений по защите от DDoS и Web Application Firewall;
  2. MobilityLab с WorksPad, защищенной мобильной рабочей средой для руководителей бизнеса;
  3. Entensys с мультифункциональной платформой UserGate UTM для защиты сетей крупных организаций;
  4. Group IB с инновационной системой защиты онлайн-платежей Bot-Trek Secure Bank;
  5. R-Vision с автоматизированной системой контроля и мониторинга информации для крупного бизнеса;
  6. Stakhanovets с системой контроля активности сотрудников в рабочее время;
  7. SearchInform с DLP-системой для крупного бизнеса;
  8. Topview с NetPolice.Info, сервисом родительского контроля нового поколения;
  9. InfoWatch Lab с интеллектуальной системой мониторинга и анализа интернета;
  10. Echelon Innovations с AppСhecker, аудитор качества и безопасности программного кода;
  11. Webkontrol с системой защиты цифрового контента.

И пока вся прогрессивная общественность обсуждала новость о том, что США пожаловались в ВТО на введенное в России импортозамещение, а в Иннополисе в очередной раз говорили о невозможности быстрого импортозамещения, россияне, поддержанные фондом Сколково, покоряли чопорных англичан.

Стенд Сколково на InfoSecurity Europe 2016
Стенд Сколково был небольшим, но это не помешало всем 11-ти российским компаниям, часть которых даже не присутствует в реестре отечественного ПО, представить свои решения для европейской публики.

На мое удивление на выставке не было Лаборатории Касперского, которая в прошлые годы была представлена, но решения ЛК "светились" на стенде одного из их английских дистрибьюторов, а сам глава ЛК грозил всем пальцем со страниц газеты, активно распространяемой во время мероприятия.


Но все-таки говорить об экспортопригодности и поддержке отечественных ИТ/ИБ-игроков можно с оговоркой. Все-таки наших в Лондон вывезло не государство, а фонд Сколково, который давал гранты и хочет отбить вложенные деньги. И ему все равно, откуда эти деньги придут, - из России или из Европы. Рынок за пределами РФ гораздо больше и поэтому шансов скорее отбить деньги выше. Конечно при условии соответствующей поддержки и развития, с которыми на InfoSecurity Europe сложилось не все удачно (первый блин оказался с комочками).

Во-первых, стенд Сколково поставили на втором этаже, до которого добираются обычно самые стойкие посетители. Все-таки основные игроки концентрируются на первом этаже (возможно именно поэтому Microsoft ушла с выставки, продержавшись только один день). С другой стороны стенд Сколково поставили рядом с мужским туалетом, а значит хотя бы один раз в день, но участники выставки пройдут мимо отечественных игроков ИБ.

Во-вторых, на презентациях некоторых наших компаний были огрехи с терминологией и вообще английским языком. Например, аббревиатура IM, которая расшифровывается в мире как Instant Messenger, а наши за ней скрывали Incident Management, или IR, которая нашими раскрывалась как Information Risk, а на Западе ее привыкли воспринимать как Incident Response. Вообще мне сложно сформулировать, что было не так с языком в презентациях резидентов Сколково, но как человек, который уже 12 лет крутится в преимущественно англоязычной терминологии и текстах это бросалось в глаза. С одной стороны и явных ляпов нет, а с другой видно, что тексты писались не настоящими англичанами/американцами, а просто переведены с русского языка.

Сюда же можно отнести и проблему с неймингом. Допустим продукты компании Echelon Innovations. У большинства иностранцев-безопасников первая ассоциация со словом Echelon - это глобальная система слежки за гражданами всего мира, созданная американцами. Не самая лучшая, как мне кажется, ассоциация для компании.


Со "Стахановцем" ситуация еще хуже. Мало того, что это слово четырехсложное слово произнести сложно (это вам не двухсложная фамилия американского R'n'B музыканта Ленни Кравица), так его еще и фиг объяснишь. Я даже не уверен, что мой ребенок поймет, кто такой Стаханов и почему он ставил свои "рекорды", а уж иностранцу с его менталитетом и культурой - тем более. Ну не принято у иностранцев впахивать как "стахановец". И "пятилетка за три года" - это тоже не про них. Сложно будет с таким именем на Западе.


Последняя из проблем, на которой я бы хотел остановиться, - отсутствие русских имен в каталоге выставке. ПОЛНОЕ ОТСУТСТВИЕ. Узнать о том, что на InfoSecurity Europe стоят "русские" нельзя. В каталоге есть только фонд Сколково, в описании которого не перечислены те 11 экспортопригодных ИБ-игроков, которым Сколково выдал гранты и которых вывез в Лондон. И в мобильном приложении россиян нет. Узнать о них можно только посетив 2-й этаж в течение 3-х дней выставки; после полный информационный провал. В тоже время, информация по участникам павильонов США, Франции или Испании в каталоге есть. Возможно это связано с условиями для отдельных экспонентов (как Фонд Сколково) и для их объединений (как павильоны некоторых стран). Кстати, раньше, еще до санкций и импортозапрещения у России был свой стенд на InfoSecurity Europe.

"Русский" павильон на InfoSecurity Europe 2005
Еще было интересно встретить на выставке немало россиян. Но что характерно, встречал я преимущественно представителей госкомпаний и компаний с государственным участием (специально не буду называть имен). Это тем более странно, что многие из них либо уже не имеют возможности, либо в самое ближайшее время не смогут приобретать иностранные ИТ/ИБ-решения.

В целом хочу отметить, что участие российских компаний на международных выставках - это хороший знак. Только так можно прочувствовать, что такое настоящая конкуренция, а не ее ограничение, как происходить с реестром отечественного ПО. У компаний, выходящих на мировой рынок, есть возможность, набив шишки, не только опередить своих менее проворных коллег по цеху, но и получить в перспективе (с определенными оговорками, конечно) доступ к рынку, неограниченному только Россией и не живущему только за счет запретов. А это в любом случае хорошо. Стоит надеяться, что в следующем году наших на InfoSecurity Europe, а может и на RSA Conference, будет больше и то, о чем так упоительно "пел" в свое время наш министр информатизации наконец-то случится.

6.6.16

Государственный PR по ИБ: пора что-то менять

В апреле я написал заметку про представительства АНБ, ФБР, DHS и ряда других государственных структур США, занимающихся кибербезопасностью, на конференции и выставке RSA в Сан-Франциско. И вот в пятницу я вновь вспомнил об этом, когда смотрел список участников совещания у премьер-министра, посвященного вопросам кибербезопасности в кредитно-финансовой сфере. Если посмотреть внимательно на этот список, то мы увидим, что один из основных регуляторов в этой области, а именно ФСТЭК, на совещании отсутствует. А ведь именно ФСТЭК писала ПП-584 о защите информации в Национальной платежной системе. Но с ФСТЭК ситуация предсказуемая - они вообще мало где упоминаются и про их деятельность никто не пишет. Я даже не знаю, есть ли в ФСТЭК PR-служба.

Еще раньше на прошлой неделе СМИ раструбили о поимке 50 хакеров, укравших от ли 1,7 то ли 3 миллиарда рублей у российских банков. Обратите внимание на то, как это было представлено на сайте МВД - пресс-релиз, оперативное видео, аудио-комментарий. По федеральным каналам официальный представитель МВД тоже мелькала не один раз. Помимо этого данная новость была и в официальном Twitter МВД. В новости госоргана говорится об участии в этом деле (а судя по тексту это только заслуга МВД, что не совсем верно) еще и Сбербанка (случайно ли заседание правительства по кибербезопасности прошло именно в Сбере?).

На сайте ФСБ новость о столь серьезном успехе российских борцов с киберпреступностью написана очень сухо - всего 6 коротких абзацев. Никакого видео, никакой PR-активности вокруг данного события. И никакого упоминания Сбербанка. Зато упоминается Нацгвардия, помогавшая задерживать и перевозить задержанных лиц. На сайте Нацгвардии эта новость тоже есть, но еще короче и без упоминания Сбербанка.

Лаборатория Касперского, не упомянутая ни в новости МВД, ни в новости ФСБ, ни в новости Нацгвардии, подробно (гораздо подробнее даже МВД) рассказала о своем участии в этом деле изданию РБК. А вот про роль ЦБшного FinCERT не сказано не было вообще нигде, несмотря на его участие в расследовании действий фигурантов этого громкого дела и остановке движения похищенных средств.


Грустная картина вырисовывается. Лучше всего сейчас PR поставлен в МВД (среди всех госорганов, причастных к ИБ). Они даже интервью различные раздают о своей деятельностью. Остальные не умеют или не хотят заниматься активным освещением своей деятельности. Кто-то не видит в этом смысла, кто-то традиционно все "секретит", кто-то даже службы информации не имеет. А если какая-то деятельность и освещается то как-то однобоко, без учета современных средств коммуникаций и с присущей госорганам бюрократией.

Возьмем сайт ФСТЭК. Они постоянно пишут про различные организованные ими мероприятия или конференции, в которых они принимали участие. Но, например, ни слова об участии Лютикова В.С. в пленарном заседании PHDays. И про участие в Магнитогорском форуме тоже ни слова. Они даже про свою конференцию "Защита информации" в рамках форума "Технологии безопасности" ни слова не написали!

А тот же ГУБЗИ и FinCERT... Являясь частью Банка России они вынуждены жить по общим бюрократическим правилам, не имея возможности оперативно что-то комментировать и разъяснять. И про участие в мероприятиях они не пишут. Например, недавно представители  FinCERT проводили вместе с Solar Security вебинар по своей деятельности - эта информация вообще была закрытой до момента окончания мероприятия. Ну не странно ли? Центр, задача которого повышать осведомленность банков о борьбе с киберпреступностью, скрывает свои мероприятия, потому что это надо согласовывать, а это долго и непредсказуемо.

Представителей наших госорганов вообще не учат вести себя на публике и работать с прессой. Достаточно забавно смотреть на официальные фото с редких мероприятий, чтобы убедиться в этом. Посмотрите хотя бы на эту фотографию - по тому, как люди не знают, куда девать руки, становится понятно, есть ли у них активный PR-опыт или нет :-)


Что в сухом остатке? В итоге мысль регулятора не доносится до аудитории или далеко не до всех, кому она интересна (очными региональными семинарами не достичь того же эффекта, что и через вебинары). А то, что доносится, делается это настолько неинтересно, что никакого интереса погружаться в нее не возникает. Отсюда и отношение к регуляторам, которых обычно воспринимают как неизбежное зло, а не помощников в деле обеспечения кибербезопасности.

24.5.16

О ИБ-блогерстве (по результатам #phdays)

В первый день PHDays пригласили меня поучаствовать в секции, на которой блогеры и журналисты, пищушие по ИБ, делились своими секретами и отвечали на вопросы модератора (Алексея Качалина) и аудитории. Вообще дискуссия получилась интересной, но я не буду ее пересказывать, поделюсь своим личным взглядом на это непростое дело. Тем более, что в мае блогу стукнуло уже 9 лет и можно уже подводить некоторые промежуточные итоги.

Цели блогера

Если посмотреть на мою первоначальную идею, то я хотел просто делиться своими мыслями и зарисовками, невыросшими в отдельные статьи. Да-да, именно так. К моменту начала ведения блога у меня в багаже уже было 4 книги (одна на английском) и пара сотен статей в различных изданиях. Блог для меня являлся по сути еще одной площадкой, где я мог писать с большей регулярностью и частотой, чем в книгах или ежемесячных журналах.

На панели у коллег звучали и другие цели ведения блога:
  • Нести светлое, доброе, вечное. Хорошая цель, но достаточно быстро пропадает. Особенно когда понимаешь, что ведение блога - это труд и труд серьезный. Вы должны писать регулярно, лучше несколько раз в неделю, чтобы у вас сформировалась своя аудитория (а иначе кому нести доброе и светлое). Без этого, блог обречен на прозябание, а его автор на безвестность. Не видя отдачи и хотя бы обычного человеческого спасибо, желание писать пропадает.
  • Систематизация прочитанного и своих знаний. Не верю в эту цель. Я ее тоже когда-то преследовал, но при увеличении числа заметок в блоге, найти в них что-то становится невозможным. Даже с учетом использования тегов. Меня всегда удивляло, почему встроенный в Blogspot поиск хуже поиска Google, хотя Blogspot принадлежит Google и было бы логично сделать там нормальный поиск. Не работает.
  • Слава. Без комментариев, но цель популярная. При ее достижении автор бросает блог. Известность уходит, автор вновь берется за перо. И так по кругу.
  • Аккредитация как СМИ и бесплатная жрачка на мероприятиях. Есть у нас в отрасли люди, которые ведут блог именно для этого. Платить деньги за мероприятия они не хотят, вот и аккредитуются как СМИ. При этом адекватного обзора посещенного ими мероприятия добиться почти не удается. Либо они вообще ничего не напишут, либо польют мероприятие говном.
Монетизация блога

Вариант с заработком денег явно у блогеров не звучал, но иногда такая мысль проскальзывала. Могу сказать по собственному опыту - заработать на блоге можно. На рекламе в нем. Мне примерно раз-два в квартал приходят предложения "посотрудничать" и чтобы я написал о том или ином решении. Были примеры, когда мне предлагали абонентскую плату - около 100 тысяч рублей в месяц - за упоминания имени и решений одной компании в моих заметках. Во всех случаях я отказался - моя зарплата позволяет мне не гоняться за деньгами и быть независимым. О ком и о чем хочу, о том и пишу. В этом есть свои преимущества.


Вопрос с платным контентом звучал на секции, но абсолютное большинство коллег считает, что в России заработать на контенте нельзя. Мол, не любят у нас платить за информацию. Я не согласен с такой позицией. Но об этом я напишу отдельно; может быть завтра.

Отдача от блога

Что блогер получает в виде отдачи?

  • Деньги. Тут мы понимаем, что это возможно, но при соблюдении ряда условий. В любом случае зарабатывать на блоге при наличии основной работы почти нельзя (а у нас все блогеры имеют основную работу, которая отнимает все силы и время).
  • Слава. Да, безусловно. Как минимум, известность (в том числе и отрицательную) автор получает. А уж как он ее использует - это его дело. Кто-то получает приглашения на мероприятия, кто-то таким образом хочет найти "более лучшую" работу. Кто-то ходит на мероприятия бесплатно. Кого-то обожают девушки. Все это следствия славы. 
  • Авторитет. Если автор блога пишет что-то действительно полезное, то к его мнению начинают прислушиваться, приглашать для решения различных вопросов (например, к регуляторам). Но для этого надо писать что-то интересное и практическое, применимое в повседневной жизни безопасника. 
  • Доступ к новым знаниям, недоступным в обычной жизни. Есть и такая форма отдачи. Вам начинают кулуарно рассказывать разные интересные истории, присылать интересные документы, приглашать на закрытые мероприятия и совещания. Потом это можно использовать в своей работе, в том числе и над блогом. Получается этакий замкнутый цикл - "блог дает доступ к знаниям, которые делают блог более интересным, что дает доступ к новым знаниям...".

Аудитория блога

Сегодня, 100% ИБ-блогов у нас ориентировано на специалистов. Специалисты пишут для таких же как они. Отсюда ограниченность аудитории, которая по разным оценкам разнится от 10 тысяч (по версии Андрея Прозорова) до 200 тысяч (по версии Илья Шабанова) человек. Контент для "домохозяек", которым тоже безусловно важен и интересен контент по ИБ, у нас не пишет никто. Кто-то может мне возразить, что это потому, что домохозяйкам ИБ не нужна. Это не так. Контроль посещаемых детьми сайтов и групп в социальных сетях, защита домашней коллекции фоточек, защита от угона учетки iCloud или почтовых учетных записей, выбор правильного пароля на домашний компьютер и смартфон... Тем много, но про них мало кто целенаправленно пишет ибо трудное это занятие. Гораздо труднее, чем писать для специалистов. Ни жаргон использовать нельзя, ни сложносочиненные предложения. Нужно простым языком и по делу, а это сложно. Особенно в течение долгого времени.

Тематика блога

Если не писать для домохозяек, то что у нас остается? Да все тоже самое - тем море. Можно фокусироваться на чем-то одном, можно писать о текущих проектах на работе, можно идти широким фронтом, охватывая большой пласт тем. Лично я иду по последнему сценарию. За 25 лет в ИБ мне довелось поработать и разработчиком СКЗИ, и аудитором ИБ, и продавцом СрЗИ, и маркетологом, и админом, и постановщиком ТЗ для защиты Web-сайтов, и консультантом, и внедренцем. Много чего было. Поэтому мне удается пропускать широкий круг тем по ИБ через призму собственного опыта.

На секции был задан вопрос о самоцензуре. Он непрост; очень непрост. Дело в том, что в отличие от журналистов, защищенных законом "О СМИ" и своей редакцией, блогер не защищен никем. Я после ряда своих заметок не раз ходил под увольнением (еще будучи в Информзащите, когда никаких социальных сетей и блогов не было, а все ограничивалось эхами в FIDO), некоторые регуляторы меня не любят, некоторые мягко запугивают, интеграторы угрожали судом за якобы клевету... И все это забесплатно :-) А тут еще и 275-я статья УК РФ нависает. Так что в отличие от журналистов, которые могут сослаться на "неназванные источники" и писать даже про конфиденциальные документы, я такой роскоши себе позволить не могу - многое становящееся мне известным, так и остается во мне. Самоцензура у блогера должна быть.

Ключевые факторы успеха блогера

Позволю себе сформулировать некоторые факторы успеха, которые на мой взгляд позволяют блогеру достигнуть всех перечисленных выше видов отдачи (даже если вы их и не жаждете они придут сами):

  • Ни дня без строчки. Это девиз любого писателя, а блогер по сути и есть писатель. Невозможно писать интересно и хорошим языком, не тренируясь ежедневно. Это тяжело, но дает свои плоды. А умение правильно и красиво говорить и писать полезно по-любому.
  • Икигай. Это, пожалуй, основной фактор успеха. Кто-то переводит этот японский термин как "смысл жизни", кто-то как "здоровая страсть". Мне нравится графическая иллюстрация этого термина. То, что вы любите, то, что нужно людям, то, в чем вы сильны, и то, за что вам платят (или вы получаете отдачу). Совпадение этих 4-х составляющих и есть икигай. У меня наложился еще и пятый элемент - ИБ была моей специализацией в институте. 
Вообще икигай - это то, что объясняет все, если бы надо было описать успех любого блога одним словом. Можно не ставить перед собой целей, можно не думать об отдаче, можно не заниматься продвижением блога (я никогда этим целенаправленно не занимался) и все равно быть успешным блогером. Только потому, что занимаешься любимым делом.


В качестве заключения

Задача блогера трудна, но важна. Если он живет не тем, чтобы критиковать всё и всех, а в его заметках есть что-то полезное, то блог будет процветать. Удобнее ли сидеть в соцсетях, чем вести блог? Не уверен. Более того, даже считаю это неверной стратегией. Социальные сети - это инструмент для сиюминутных радостей, совершенно неприспособленный для сохранения и поиска информации. Я даже у себя в Twitter или Facebook не могу найти что-то нужное, но что я писал хотя бы месяц назад. А уж в соцсети у других коллег...

Сегодня блог начинать сложнее, чем раньше. Когда ты первый, тебе проще. Последышей всегда будут сравнивать. Им будет сложнее выделиться. Они должны быть либо на голову круче, либо писать очень хорошо, либо поливать говном всех, либо подавать контент нестандартным образом. Это если, конечно, они хотят выделиться. Если такой задачи не стоит и человек просто пишет то, о чем ему интересно, то, в чем он разбирается, и язык у него подвешен, то своего он добьется по любому. Главное, не опускать руки.

Если вам интересно посмотреть всю секцию, то посмотреть ее можно тут.

ЗЫ. На самом деле есть еще один вид отдачи, который я специально не упомянул в списке выше. Это обычное человеческое "спасибо". На том же PHDays мне несколько человек сказали, что учились на моем блоге и курсах Яндекса, так как больше ничего стоящего у них не было и в ВУЗе адекватных знаний им не дали. Это приятно, что ни говори.


29.1.16

Почему я не пишу подкасты?

На днях меня спросили, почему я не записываю подкасты по информационной безопасности, как это делают некоторые другие достойные коллеги. А так как это уже не первый раз, когда меня спрашивают, то решил сформулировать свой ответ в рамках заметки в блоге.

Итак, причина первая. Я визуал! Сам я предпочитаю читать и видеть глазами - книги, заметки, статьи, презентации. Поэтому я и завел 7 с лишним лет назад блог и так много делаю презентаций. Мне так комфортнее. Несколько лет назад я уже заводил себе учетную запись на каком-то из сервисов для ведения подкастов, но так и не смог заставить себя регулярно записывать свои мысли.

Причина вторая - лень. А так как подкасты должны быть регулярными (а иначе смысла в них особо нет), то и времени это займет уйму; а его и так не хватает.

Причина третья - большинство людей на Земле - именно визуалы. Не скажу, что абсолютное большинство, но точно больше чем аудиалов. Поэтому текстовыми заметками и выложенными презентациями я охватываю большее число пользователей. Хотя это больше смахивает на отговорку.

Причина четвертая - усилия. Запись требует много усилий. И чем качественнее хочется получить на выходе продукт, тем больше усилий нужно. К озвученным презентациям (слайдкастам) я пришел не сразу - ушло немало времени на то, чтобы от первых несмелых шагов в видеомонтаже прийти к тому, что сейчас я часто выкладываю в блоге. И даже это требует немалых усилий. Если на заметку у меня уходит Х времени, то на создание слайдкаста занимает X * 2,5 времени. Сначала текст надо озвучить, потом убрать лишнее, потом окончательно смонтировать, потом выложить в Интернет. Заметку я могу написать на смартфоне, а то и вовсе прогнать через Siri и выложить в Интернет после небольшой редакторской правки. А с видео/аудио так не получится - нужен компьютер для обработки перед публикацией. Возможно, это основная причина моего отказа от подготовки подкастов.

Причина пятая - психология. Вспомните разные варианты представления информации. Запись какого-либо выступления, слайдкаст, подкаст и текстовая заметка. Что вам удобнее смотреть/читать/слушать? А что удобнее делать автору? Если я смотрю запись какого-то выступления, то у меня четыре канала получения информации - голос, презентация, выступающий, окружение. Мой мозг распараллеливает обработку этих четырех составляющих и каждой из них уделяет около четверти своих ресурсов. И ляпы в одном из каналов могут быть не так заметны или компенсированы другими. Если я использую слайдкаст, то каналов донесения информации всего два - голос и презентация. Поэтому и тому, и другому уделять внимания надо больше, потому что внимание слушателя концентрируется только на них двух и ляпы становятся заметнее. А если я выбираю только подкаст, то у слушателя остается только мой голос и все "Аааа", "Ээээ", "собственно", "и т.д.", паузы становятся очень явными, а местами и раздражающими. Бороться с этим можно постоянной тренировкой. Но на нее нужно время и мы приходим к причине №4.

Кстати, для записи слайдкаста, подкаста и видео нужен совершенно разный опыт. Например, имея большой опыт публичных выступлений, я не сразу стал нормально записывать слайдкасты. Первые из них я переписывал по несколько раз, а уж на монтаж и вырезание пауз и слов-паразитов тратил немало времени. И только спустя год пришел опыт. Вот эту серию я уже писал сходу и почти не монтировал. Аналогичная ситуация с видео. Новогоднее поздравление я переписывал раз пять-шесть, а на монтаж ушло два дня. И то результатом я не очень доволен. А там ведь всего около пяти минут.

Поэтому резюмирую - запись подкастов или видео - это большой труд (если делать его качественно), который не соответствует результату, которого можно добиться меньшими усилиями, например, путем публикации текстовых заметок и слайдкастов. 

9.12.15

Продвижение мероприятий по ИБ в социальных сетях: до, во время и после

Часто посещая разные города и регионы России я сталкиваюсь с тем, что специалисты ничего не знают о ряде интересных мероприятий по ИБ, которые проходят в Москве, в Питере, в Казани, в Сочи, и в других регионах. Связано это, на мой взгляд, с низкой эффективностью коммуникаций, особенно в Интернет, которыми многие организаторы мероприятий не пользуются. Не пользуются по разным причинам - не умеют, не хотят, бояться негатива, не знают как подступиться, считают, что эффективность таких каналов продвижения невысокая…

Демотиватор к РусКрипто
Вот о последнем факторе я бы и хотел поговорить. Вообще, темой Интернет-маркетинга я занимаюсь уже лет 15. В самом начале 2000-х годов я руководил отделом Интернет-маркетинга (а также Интернет-решений и Интернет-проектов) в Информзащите. Мы тогда запускали абсолютно новый сайт и передо мной стояла задача не только руководить процессом его создания, но и процессом привлечения на него аудитории. С этого момента можно сказать, что я и погрузился в тему продвижения в Интернет. Поэтому накопилось некоторое количество идей, которые я с разной успешностью реализовывал.

Визитки из прошлой жизни :-)
Одной из таких идей стало применение модели информационной безопасности “ДО - ВО ВРЕМЯ - ПОСЛЕ” (BEFORE - DURING - AFTER), которую Cisco стала продвигать в своих решениях по ИБ, в контексте мероприятий по ИБ. За последний год я опробовал ее в разных вариантах и могу сказать, что эффект есть и эффект явно положительный. По крайней мере число посетителей тех мероприятий или секций, которые я таким образом "продвигал", возрастало.

Первым опытом стала секция по импортозапрещению на последней РусКрипто, подогревать интерес к которой я стал, выпуская различные демотиваторы. А благодаря подключившемуся к процессу Жене Родыгину, эта тема надолго захватила внимание аудитории, которая жаждала воочию увидеть битву импортозаместителей с импортозамещаемыми (первые предсказуемо проиграли :-).

Серия демотиваторов к РусКрипто
Вторым опытом стал подогрев вопросов применения центров мониторинга ИБ и управления инцидентами ИБ, которая стала заглавной темой недавно прошедшего SOC Forum. Многие высказывали предположение, что я написал 16 заметок про SIEMы, CERTы и SOCи ради приза в виде Apple Watch :-) Это не так. Я начал писать про SOCи раньше опубликования информации о конкурсе и правил участия в нем. Мне просто было интересно, можно ли подогреть тему так, чтобы на самом мероприятии был аншлаг. Не знаю, можно ли отнести зашкалившее число участников SOC Forum к моим заслугам, но по отзывам коллег, многие из них пошли на мероприятие благодаря именно заметкам в моем блоге, которые предшествовали форуму. Многие хотели услышать и поучаствовать в тех дискуссиях, которые заочно велись в Facebook’е. В любом случае число участников SOC Forum было высоко (в конкурсе я, кстати, со своими 16-тью заметками первого места не занял - получил спецноминацию).

Серия демотиваторов к РусКрипто
Наконец, третьей попыткой (и также удачной) стало проведение потока по информационной безопасности на московской Cisco Connect. В этом случае мы явно взяли модель “ДО - ВО ВРЕМЯ - ПОСЛЕ” на флаг и разделили все выступления на три больших блока. ДО самой Cisco Connect мы сделали несколько онлайн-семинаров по вводным темам ИБ от Cisco. ВО ВРЕМЯ конференции мы, уже опираясь на уже рассказанные базовые вещи, смогли не тратить на них время, погрузившись в детали конкретных продуктов и технологий. А ПОСЛЕ мероприятия мы запланировали глубокие, детальные 4-хчасовые онлайн-семинары по темам, получившим максимальный отклик на самом Cisco Connect. Тем самым нам удалось раздвинуть временные границы конференции от двух дней до полутора-двух месяцев, в течение которых подогревается интерес к технологиям ИБ Cisco.

Фрагмент сообщения с ссылками на онлайн-семинары "ДО" Cisco Connect

К чему собственно эта заметка? К тому, что в условиях серьезной конкуренции между ИБ-мероприятиями (например, 3-го декабря было 3 разных мероприятия по ИБ в Москве и одно в Казани) выигрывать будет тот, кто сможет эффективно использовать Интернет-коммуникации для продвижения своего события и поддержки его основной темы или тем в постонно подогретом состоянии. Вероятность отхватить основую целевую аудиторию в этом случае будет гораздо выше, а значит все будут довольны (и организаторы, и спонсоры). Главное, конечно, с контентом самого мероприятия не напортачить, но про это я уже писал неоднократно.

24.11.14

Новые форматы донесения информации до безопасника

Новые форматы донесения информации до аудитории докатились и до информационной безопасности. Помимо привычных журналов и конференций, социальных медиа и почтовых рассылок, семинаров и вебинаров некоторые начинают осваивать и иные способы достучаться до целевой аудитории. Например, подкасты "Открытая безопасность" от Аркадия Прокудина или "Диалоги #поИБэ" от RISSPA. Но про них уже писал Андрей и я повторяться не буду. К видеоподкастам/видеоблогам пока мало кто перешел. Первые попытки делает PWC, но кроме единственной записи, я пока ничего не нашел :-(

Дальше всех пошла Информзащита и Авангард-Про, запустившие собственные телеканалы по безопасности. В частности, Информзащита совместно с каналом "Бизнес ПРО" запустили авторскую программу "Безопасный бизнес". Гостями передачи являются представители банков, финансовых и коммерческих структур, госкорпораций, а также ведущие эксперты российских и зарубежных производителей ИБ-решений. Задача программы - рассказать на реальных примерах об успешных ИБ-проектах, раскрыть все секреты построения системы информационной безопасности, обсудить тенденции рынка и законодательства в сфере ИБ. Ведущий программы: Сергей Шерстобитов, генеральный директор компании "Информзащита", который знает все (и даже чуть больше) о рынке ИБ.

К настоящему моменту были сняты сюжеты с Сычевым (Банк России), Данилиным (ФТС), Бакановым (МОЭСК), Кроликовым (АльфаСтрахование), Герасимовым (Линтехно), Грициенко (Возрождение), Касперской (Инфовотч), Персановым (Qiwi), Задороным (Вымпелком), Симисом (Positive Technologies), Земковым (Лаборатория Касперского), Дягилевым (Чекпойнт) и Эйгесом (McAfee). Есть сюжет и со мной :-)



Второй информационный телеканал BIS TV выходит в эфир с 2013 года, освещая актуальные проблемы и события отрасли информационной безопасности. Его создателем является известная компания Авангард-Про, также организовывающая Уральский форум по банковской ИБ, выпускающая журнал BIS и делающая много чего еще. В эфире телеканала — новости, репортажи, обзоры, а также ток-шоу и дискуссионные передачи с участием признанных в отрасли экспертов. Основной аудиторией телеканала являются специалисты информационной безопасности — руководители и сотрудники служб ИБ кредитно-финансовых организаций, платёжных систем. Также BIS TV просвещает широкие массы, рассказывая о практических аспектах защиты от киберпреступности.

ЗЫ. TV, видео и подкасты, конечно, делать непросто. Я пробовал делать презентации с озвучкой - трудная задача. С первого раза получается не всегда, приходиться много монтажем заниматься, что времени отнимает немало. Может быть поэтому и не так много пока тех, кто пользуется этими новыми форматами.

10.11.14

Внутренний маркетинг ИБ

В пятницу читал в рамках сообщества RISC мастер-класс по внутреннему маркетингу ИБ, презентацию с которого и выкладываю:



Скоро на сайте будет выложена запись мастер-класса.

ЗЫ. В декабре планирую там же прочитать про психологию в деятельности службы информационной безопасности.

ЗЗЫ. Другие мои мастер-классы для RISC:

2.10.13

Как Вы яхту назовете... или о нейминге в области ИБ

Отниму немного хлеба у Алексея Комарова, но поговорю о маркетинге информационной безопасности, а точнее об одной его составляющей - нейминге или выборе названий для своего продукта. В области информационной безопасности существует три больших направления, отражающих подходы к маркетингу ИБ. Первый я бы назвал "военным". Он присущ производителям, ориентированным на продажу своих решений военным, которые достаточно строги к названиям продуктов и (или) стараются скрывать все и вся и от всех. Вот вы можете сказать, что скрывается за названием М506, АПМДЗ или ФПСУ? С ходу и не определишь.

Второй подход более традиционный для маркетинга и заключается в выборе "говорящих" имен для средств защиты; зачастую имен собственных. В этом сценарии названия обычно делятся на подвиды - из которых однозначно вытекает предназначение продукта (например, Traffic Monitor или ERPScan) и которые просто красиво звучат (например, MaxPatrol или Континент). Но чаще всего выбирается третий вариант наименования продукта - самый банальный и местами скучный. К типу продукта (например, Firewall, IPS или Antivirus) добавляется имя производителя (например, Cisco или Kaspersky), а иногда и номер версии или модели (например, 2013 или 4500). В итоге получается скромно и практично (Kaspersky Antivirus 2013, Cisco IPS 4300, S-Terra CSP VPN Gate и т.п.). Часто в названии продукта скрывается аббревиатура - ASA (adaptive security appliance), IPS (intrusion prevention system), NGFW (next generation firewall), ISE (identity service engine), AVP (antivirus pro).

Очень редко, когда название продукта настолько удачное, что запоминается сразу. У каждого такие примеры, наверное, свои. У меня в памяти сразу всплывает ЗАСТАВА. Очень удачно выбранное на мой взгляд название для системы периметровой защиты. Других примеров с ходу наверное и не припомню, если не брать различные "Щиты", "Брони", "Панцири"...

Почему в массе своей продукты имеют скучные и даже обезличенные имена? Все просто. Чем проще имя, тем меньше шансов, что название продукты будет плохо читаться на разных языках мира. Разумеется, это имеет смысл только для компаний либо международных, либо планирующих выход на международный рынок. В этом случае очень важно оценить звучание имени в стране предполагаемых продаж. И не просто звучание (по этой причине на Западе продаются не труднопроизносимые и трудонаписуемые "Жигули", которые еще и ассоциируются с "жиголо", а Lada), а перевод имени на локальный язык. Наверное поэтому в России никогда не будет пользоваться популярностью моющее средство Antikal (в отличие от слабительного Dristal или туалетной бумаги Serla), пиво Gavno, минеральная вода Debil, детское питание Bledina, холодильники Ebano, яйца Super Huevo, шоколадки Huesitos, спреи Pedik... И вы врядли когда-нибудь посетите (если только не разок, чтобы сфоткаться на фоне вывески) ресторан Pedrini или Fuk Mi. Маркетологи могут приводить сотни примеров из сегмента B2C, где такие ляпы наиболее чреваты.

Именно поэтому в крупных международных компаниях работают целые отделы или выделенные сотрудники, занимающиеся "звучанием" продуктов. И в ряде случаев широко известные в мире имена приходится менять в той или иной стране. Так, например, известный случай, когда Mitsubishi Pajero поменяли на Montero т.к. в Испании pajero означает оскорбительное прозвище геев. В Испании и Chevrolet Nova не имело успеха, потому что No Va по-испански означает "не движется". Последний пример из автомаркетинга - только в России известен Chevrolet Aveo - в других странах это Daewoo Kalos.

Но все это примеры для ритейла. На рынке корпоративных продаж (B2B) это не столь большая проблема, но тоже может повлиять на уровень заработков производителя. Почти в любом классическом учебнике маркетинга говорится о важности правильного выбора названия продукта или компании. Неудачное имя может если не совсем поставить крест на продвижении продукта, то существенно снизить объемы его продаж, напрочь закрепив в голове потребителя неблагозвучное или смешное имя. В области безопасности таких примеров не так уж и много, но и они есть. Например, врядли производителю системы защиты "Щит" стоит выходить с этим именем на рынок англоязычных стран, т.к. это имя на английском будет созвучно с "Shit", т.е. дерьмо. С отходами жизнедеятельности человека связан и обратный пример. У компании Palo Alto операционная система называется PanOS, что на русском языке звучит схоже с "Щитом" на английском, т.е. "понос". Не самое удачное название для продукта в любой категории, не только в отрасли ИБ.

Есть ли примеры, изменения названий своих продуктов в области ИБ из-за возможных сложностей с переводом и восприятием? Я знаю о двух из них (может быть есть и еще). Первый связан с продукцией Cisco, а точнее с модулем шифрования NME-RVPN, который разрабатывался специально для России (это был первый случай в истории Cisco, когда специально для локального рынка создавался отдельный продукт). Рабочее название этого модуля было Stoli. Как вы думаете почему? Все просто. Для иностранцев Россия ассоциируется с несколькими известными словами - "Горбачев", "перестройка", "водка", "матрешка", "бабушка". А что обычно везут в подарок иностранцам из России или одаривают их по приезду сюда? Правильно, это водка :-) А самая известная в мире водка из России (СССР) - это "Столичная". Отсюда и было выбрано первое название для VPN-модуля, который совместно с компанией С-Терра СиЭсПи был сертифицирован в ФСБ. Но по понятным причинам, оптимизм американских коллег не разделяли в российском офисе и в итоге было выбрано нейтральное NME-RVPN.

Второй пример, когда российская компания выходила на рынок другой страны. Например, Лаборатория Касперского с одноименным антивирусом вынуждена была в Китае поменять название своего продукта на Ка-ба. Вот как об этом говорил Евгений Касперский: "Мы выяснили, что в чем−то рынки обеих стран похожи: порой звучание зарубежных торговых марок вызывает как у нас, так и у китайцев ассоциации, о которых не догадываются маркетологи в штаб−квартирах транснациональных компаний. Так что имейте в виду: скорее всего, вам придется изменить название своего бренда или продукта, адаптировав его к "китайскому уху".

С правильным выбором названия компании или продукта связан и еще два нюанса. Первый - когда у продукта/компании есть двойник в другой стране. Например, Алексей Раевский, генеральный директор Zecurion, так объяснял смену названия с SecurIT на Zecurion - "При выходе на международный рынок мы не могли пользоваться таким очевидным названием, как SecurIT, — оно уже было занято. Так был разработан бренд Zecurion". По этой же причине, как я понимаю, питерская Digital Security в мире известна как ERPScan.

Второй и, пожалуй, последний, нюанс с именованием в области ИБ - стоит или нет давать продукту или компании свое имя. Примеров тут тоже немало (Нортон, Касперский, Данилов, Макафи...). Такой нарциссизм может быть как выигрышной стратегией, так и вести к неудачам. А что если владелец (даже бывший) компании, давший свое имя и ей и ее продуктам, попадет в тюрьму или с его именем будут связаны какие-то черные и неблаговидные делишки? Как это может сказаться на продажах? Вспомните историю с обвинением Джона Макафи в убийстве и в шпионаже...

Резюмируя эту заметку, которая оказалась длиннее, чем я ожидал, могу только заметить, что маркетинг в области ИБ и, в частности, выбор правильного имени продукта или компании - это очень непростая и очень важная задача. Вспоминая известный мультфильм про капитана Врунгеля: "Как вы яхту назовете, так она и поплывет". Не пренебрегайте этим вопросом при продвижении своей продукции в России или на Западе, не доводите до диареи :-) Это может сыграть дурную шутку в какой-то момент.

10.11.11

Карта эмпатии на благо безопасника

Ну продолжим тогда тему ;-)  Итак все сходятся во мнении, что красиво выйти на уровень топ-менеджеров и "продать" им идею ИБ, как бизнес-процесса, не получится. Иными словами, как говорят специалисты по развитию бизнеса, бизнес-модель с ориентацией на организацию дала сбой. То ли бизнес не дорос, то ли CISO. Допустим первое (хотя я бы предположил второе). Какие у нас еще есть варианты, коль скоро мы получили доступ к телу босса? Ориентироваться на потребителя, в качестве которого выступает начальник. Ведь он обычный человек, у которого есть "болевые" точки, на которые можно (а иногда и нужно) нажать, чтобы достичь поставленных целей.


В бизнес-моделировании есть такая штука под названием карта эмпатии. Ее разработали в XPLANE. С помощью этого инструмента можно понять вашего визави. В обычном бизнесе карту эмпатии используют для составления портрета потребителя, а в области ИБ ее можно применить для того, чтобы понять, как достучаться на топ-менеджера.

Итак, карта эмпатии включает 6 вопросов, на которые надо ответить:
  • Что он (она) видит?
    • На что похоже его (ее) среда?
    • Кто его (ее) окружает?
    • С кем он (она) дружит?
    • С чем сталкивается в повседневной жизни?
    • С какими проблемами встречается?
  • Что он (она) слышит?
    • Что говорят его (ее) друзья/подруги?
    • Кто и как реально воздействует на него (нее)?
    • Какие медиаканалы имеют на него (нее) влияние?
  • Что он (она) на самом деле думает и чувствует?
    • Что для него (нее) действительно важно?
    • Что его (ее) трогает? 
    • Его (ее) мечты и стремления?
  • Что он (она) говорит и делает?
    • Как он (она) себя держит?
    • О чем он (она) может рассказать окружающим?
  • Что его (ее) тревожит?
    • Каковы его (ее) самые большие разочарования?
    • Какие препятствия стоят между ним (ею) и его (ее) желаниями и стремлениями?
    • Что его (она) может бояться в жизни?
  • К чему он (она) стремится?
    • Чего он (она) действительно хочет достичь?
    • Что является для него (нее) мерилом успеха?
    • Какие стратегии он (она) мог бы использовать для достижения своих целей?

Вопросы на эти ответы позволяют понять тот язык, на котором говорить с начальством. И давить уже можно будет не на потребности организации, а на потребности конкретного человека, который может захотеть засветиться перед начальством, получить бонус, показать свою крутость, прослыть инноватором и т.д.

ЗЫ. Правда, это тоже непросто. Это уже вопросы психологии и социологии, которым, во-первых, безопасников нигде не учат. А во-вторых, на это нужно время, которым обычно безопасники не обладают, латая дыры в системе ИБ.

28.7.09

Об оплотах независимости в Рунете

Наткнулся на портал www.secureblog.info, созданный Александром Гостевым, вирусным аналитиком Лаборатории Касперского. Как отмечено на nonsecure.info, данный портал "является практически последним оплотом независимости от вендоров в сфере ИБ (здесь их критикуют, а не восхваляют, как например на www.anti-malware.ru)". Не могу сказать, что он последний. Даже если не считать меня критиком ;-), то есть еще блог arkanoid'а, да и многие другие блоги, многие из которых сведены на security (b)log, и которые тоже не стесняются открыто обсуждать.

Про отсутствие восхваления тоже не все гладко - Касперского пиарят ;-) Исподволь, неофициально, с юмором, но пиарят. Ну да сложно себе представить, чтобы сотрудник ругал своего работодателя. Я вон Cisco ни разу не ругал ;-)

Но в целом потрал оказался интересным. Как минимум, как уменьшенная копия зарубежного Security Bloggers Network ;-)

ЗЫ. Интересная заметка Александра Гостева про гавнопиар. Да и дискуссия сотрудника Лаборатории Касперского с основателем Kaspersky Club под заметкой тоже прикольна ;-)

22.4.09

Сколько же заработал ESET на самом деле?

Вот смотрю новость про выручку ESET в России и странах СНГ в 2008-м году. 45 миллионов долларов! Если не вникать в детали, то такая цифра выводит ESET не просто в лидеры российского рынка антивирусов, но и вообще в одного из лидеров российского рынка ИБ. Такой выручкой могут похвастаться далеко не все игроки, которые работают не первый год. А тут новичок и такие показатели...

Правда у данной новости есть и второе дно. Во-первых, это цифры в ценах конечного пользователя. Учитывая, что это ПО, а не железо, то с учетом существующих скидок и агрессивной политики продвижения, реальный заработок производителя будет раза в 2 (а то и 3) ниже. А во-вторых, сомнение у меня эти цифры вызывают еще и потому, что всего пару лет назад, в 2006-м году, выручка ВСЕЙ ESET (в мировом масштабе) составляла всего 33,8 миллиона долларов. Даже учитывая 100%-ый ежегодный рост, получается, что российское представительство обеспечивает треть всей выручки компании... При том, что компания работает в 160 странах? Причин тому может быть две. Либо российский менеджмент представляет собой феномен с точки зрения бизнеса и обладает уникальными способностями в области продаж. Либо исходная новость - это просто маркетинг ;-) и реальные цифры заработка на порядок скромнее.