Автор: Serguey Shinder
Самый близкий к настоящему провалу момент в моей карьере не был взломом. Никто не ломал шифр и не искал дыру в коде. Кто-то просто вежливо попросил — и едва не получил.
Мне написали от имени коллеги из другого отдела. Тон был обычный, чуть торопливый: срочно нужен доступ, дедлайн, начальство давит, ты не мог бы по-быстрому. Всё выглядело правдоподобно: правильные слова, правильные имена, правильная спешка. И я поймал себя на том, что уже тянусь помочь — потому что хотел быть полезным, не хотел показаться бюрократом, тормозящим живого человека.
Остановила меня мелочь. Одна деталь не сходилась — не с системой, а с тем, как этот коллега обычно писал. Я решил перепроверить не из подозрения, а почти из вежливости: уточнить, тот ли это человек. Он оказался не тем. Аккаунт был чужой, просьба — поддельной, а спешка — инструментом, чтобы я не успел подумать.
Меня встряхнула не сама попытка. Меня встряхнуло, как близко я прошёл к тому, чтобы открыть дверь сам, добровольно, с улыбкой. Все стены, которые мы строили в коде, в тот момент ничего не стоили: атака шла не на систему, а на моё желание помочь.
С тех пор я думаю о безопасности иначе. Самое слабое звено — не устаревшая библиотека и не слабый пароль. Это добрый человек в спешке, которого попросили о помощи достаточно правдоподобно. Технику взломать трудно. Вежливость — легко, потому что она сама хочет пойти навстречу.
Я не стал холоднее. Я просто научился держать паузу. Секунду сомнения перед «да»: кто это просит, почему именно сейчас, почему так срочно. Настоящая срочность паузу переживает. Поддельная — на неё и рассчитана, чтобы её не было.
Теперь, обучая новичков, я меньше говорю про пароли и больше — про эту паузу. Потому что самый опасный запрос не выглядит как атака. Он выглядит как обычная просьба от занятого человека — и именно поэтому работает.
– Serguey Asael Shinder
Leave a comment