211service.com
En administrerende direktør kaldet Alien
En collage med et foto af Sherri Davidoff Emily Haasch
Sherri Davidoff ligger spredt ud på gulvtæppet i sin kontorbygning i downtown Missoula, Montana. Klædt i en sort forretningsdragt og læderstøvler med fluorescerende orange og lyserøde snørebånd skubber hun en tre fods fleksibel stålløkke under hullet under en låst kontordør. Hun glider løkken op på den anden side af døren og forsøger at hægte den på det indvendige dørhåndtag.
Enheden, der er kendt som et under-døren-værktøj i kredse, der går ind og bryder ind, ankom for nylig med posten, en gave fra en ven i hackersamfundet. Davidoff, den 38-årige administrerende direktør for cybersikkerhedskonsulentfirmaet LMG Security og medstifter og administrerende direktør for cybersikkerhedstræningsvirksomheden BrightWise, bryder ind på sit eget kontor for sjov, bare for at se, om hun kan.
Efter flere forsøg får hun værktøjet rundt om dørhåndtaget og trækker.
Døren springer op.
Jeg skulle lige have fat i sådan en, siger hun og børster bukserne af.
Davidoff, som i nogle kredse er bedre kendt under sit hackernavn, Alien, er blevet tiltrukket af udfordringen med at undslippe konventionelle barrierer, siden han flyttede ind i Fifth East som førsteårsstuderende for næsten to årtier siden. Hun tog hovedfag i elektroteknik og datalogi, men brugte meget af sin tid på det såkaldte kursus 19, det off-the-book curriculum, hvor elever i smug udforsker campusbygninger, damptunneler og – ja – kupler ved hjælp af lock pick sæt og stærke lommelygter.
Kursus 19 blev mere relevant for mit arbejdsliv end nok nogen af de klasser, jeg tog, siger hun.
LMG , som Davidoff grundlagde i 2009, leverer cybersikkerhedstjenester og træning til finansielle institutioner, sundhedsorganisationer og producenter samt nogle kunder i offentlige, detail- og andre sektorer. Virksomheden har specialiseret sig i penetrationstest - efterligning af black-hat hackere for at afsløre sårbarheder i privatlivets fred. LMG-medarbejdere orkestrerer angreb og forsøger at få adgang til følsomme e-mails og andre proprietære data. De skriver derefter rapporter om deres succeser og foreslår rettelser.
LMG rydder også op efter informationsbrud. Når computere kompromitteres, sporer dets konsulenter, hvordan hackere fik adgang og følger fodspor for at finde ud af, hvilke oplysninger der kan være blevet stjålet. De uddanner også personale og ledere i cybersikkerhed og udfører compliance-revisioner for at sikre, at virksomheder følger statslige og føderale love.
Højprofilerede hacks, herunder indbruddet til Den Demokratiske Nationalkomités servere før valget i 2016, har sat et stærkere søgelys på cyberkriminalitet og informationsbeskyttelse. Det samme har de seneste nyheder om massive forbrugerdatabrud, inklusive angrebet på Marriott i 2018, der afslørede personlige oplysninger om omkring 500 millioner mennesker. Davidoff siger, at alt det har været en velsignelse for cybersikkerhedsindustrien - og at små rettelser, som at oplyse brugere om taktikken ved phishing-angreb, kan forhindre store tab.
Du kan se, hvordan cybersikkerhed kan ændre verden, siger hun med henvisning til phishing-angrebet på Gmail-kontoen til Hillary Clintons kampagneleder, som førte til udgivelsen af kampagne-e-mails fra WikiLeaks.
Stigningen i efterspørgslen efter cybersikkerhedstjenester har ført til hurtig ekspansion af branchen, hvor revisionsfirmaer og store offentlige entreprenører er kommet ind på markedet. Estimater varierer, men Global Market Insights anslår det til mere end $120 milliarder. Og Davidoff forventer, at forretningen fortsætter med at vokse.
I løbet af det næste årti vil cybersikkerhed blive lettere, efterhånden som netværk bliver mere standardiserede, siger hun. Men lige nu skal enhver virksomhed beslutte, hvordan deres netværk skal se ud.
Montana hacker mor
LMG Security har til huse i en bygning ved siden af en fluefiskerbutik langs Clark Fork River i downtown Missoula. Ingen tegn annoncerer virksomheden. Indeni vogter en papudskæring af en skjorteløs Dwayne Johnson, bedre kendt som The Rock, lobbyen. Der er ingen indikation af det arbejde, der foregår ovenpå. Manglen på skiltning er ikke for hemmeligholdelse. Davidoff bekymrer sig om, at offentligheden kan blive forvirret og dukke op på udkig efter teknisk support. Hvis folk skal finde os, ved de, hvor vi er, siger hun.
Missoula kan virke som et mærkeligt sted at placere et cybersikkerhedsfirma, men Karen Sprenger, LMGs driftschef, siger, at den fjerntliggende placering ikke har skadet forretningen. Virksomhedens team på omkring 30 medarbejdere arbejder fra bærbare computere, uanset om de er på kontoret eller rejser fra den lille lufthavn – som har en trofægrizzlybjørn i nærheden af bagageudleveringen – for at se kunder over hele verden.
Pacific Coast Banking School i Seattle hyrer jævnligt Davidoff til at forsøge at hacke sig ind i systemet, hvor elevernes personlige oplysninger opbevares. Resultaterne af sådanne tests er normalt omgærdet af hemmeligholdelse, da organisationer er tilbageholdende med at offentliggøre selv små sårbarheder. Men Gretchen Claflin, præsident og CEO for Pacific Coast, siger, at Davidoffs penetrationstest har gjort skolens sikkerhedsforanstaltninger endnu sværere at knække.
En hackers tips til at beskytte din organisation
-
Som sikkerhedskonsulent har Sherri Davidoff ’02 set mange skadelige databrud. I sin kommende bog, Databrud, dissekerer hun nogle højprofilerede eksempler. Mange kunne have været forhindret, hvis medarbejderne havde fulgt disse tre enkle regler.
Tænk dig om, før du klikker.
E-mail kan indeholde links eller vedhæftede filer, der vil inficere din computer. Undersøg dem omhyggeligt - såvel som links på websteder - før du klikker på dem. Hold musen over et link for at se, hvor det går hen. Tjek adresse og stavning omhyggeligt. Når du er i tvivl, så klik ikke! Du kan altid indtaste målwebstedets hovedadresse og browse til din destination.
Sikkerhedskopier jævnligt.
Sikkerhedskopier dine data. Test dine sikkerhedskopier. Gem en kopi sikkert væk fra webstedet, når det er muligt. Gentage.
Brug tofaktor- eller multifaktorgodkendelse.
Når du logger ind, skal du bekræfte din identitet ved hjælp af to eller flere metoder, såsom en adgangskode og en app på din telefon. To-faktor-godkendelse er let at konfigurere med mange udbydere, såsom Google og Office 365.
Denne sidste gang var vi glade for at få dem lukket ud af vores system ret hurtigt, siger Claflin. Jeg hviler lettere om natten.
Davidoff havde en række informationssikkerhedsjob, før han åbnede LMG. I løbet af sit sidste år på MIT arbejdede hun med skolens informationssystemafdeling, hvor hun skabte et værktøj til at analysere strømmen af trafik gennem hele instituttets netværk. Efter et ophold med at studere gammastråleudbrud på RAPTOR-teleskopet ved Los Alamos National Lab, vendte hun tilbage til netværkssikkerhed med en stabsstilling på et hospital og personale- og kontraktarbejde med nogle af de mest banebrydende cybersikkerhedsfirmaer.
Undervejs trak Davidoff på Kursus 19-færdigheder og påtog sig adskillige fysiske penetrationsopgaver, herunder sneg sig ind i direktørkontorer i den finansielle industri; hun tog engang af sted med en usikret bærbar computer. I en anden sikkerhedstest efterlignede hun sig en inspektør og talte sig ind i boksen i en filial af en større bank.
Tillid er nøglen, siger Davidoff. Inden hun flyttede til banken, lukkede hun bygningen ud, og bemærkede, hvornår ledelsen tog af sted til pauser, og hvilke tider der var så travle, at personalet ville være under pres og mindre i stand til at træffe gode beslutninger. Hun ankom klædt i et skarpt jakkesæt, med et navneskilt lavet hos Kinko, og slog hurtigt. Jeg gjorde det klart, at jeg var en del af organisationen, og jeg opførte mig lidt skræmmende, siger hun. Du giver dem ikke tid til at tænke.
I 2008 var hun klar til en forandring og flyttede til Missoula. Hun havde et par private konsulentkontrakter med, og det blev til sidst til LMG.
At være sin egen chef ville vise sig at være kritisk, når hun først stiftede familie. Jeg nåede et punkt, hvor jeg enten måtte holde op eller klone mig selv, fortæller hun om tiden kort efter, at hendes første barn blev født. Jeg indså, at jeg ikke kan være på farten som rejsende konsulent. Men jeg kan uddanne folk til at være rejsekonsulenter. Nu hvor hun opdrager sine to børn (fem og syv år) og driver en virksomhed, er det mindre sandsynligt, at Davidoff udfører det konsulentarbejde i skyttegravene, hun engang udførte, medmindre det sker mellem kl. og 02.00, hendes foretrukne arbejdstid.
Beregning af risiko
Davidoffs cybersikkerhedskarriere og MIT-hacking-udnyttelser er begyndt at modtage meddelelse uden for hackersamfundet. Indbrud og indtræden , en bog af Jeremy N. Smith, sporer hendes karriere og fremkomsten af cybersikkerhed i 1990'erne. Siden bogens udgivelse i januar har Davidoff gjort flere medieoptrædener. På NBC'er I dag showet, udførte hun og LMG-personalet et on-air phishing-angreb på et Missoula-forsikringsselskab.
I den populære fantasi er hackere mænd i hættetrøjer, som bor i deres forældres kældre og kæmper for at kommunikere væk fra et tastatur. Davidoff trodser denne stereotype, og kolleger siger, at hendes menneskelige færdigheder, lige så meget som hendes tekniske færdigheder, er ansvarlige for hendes succes.
Mange mennesker ønsker at arbejde i denne branche, fordi det kan være lukrativt, siger Deviant Ollam, en Seattle-baseret ekspert i låseplukning og sikkerhedskonsulent, som har været venner med Davidoff i mere end et årti. Men menneskelige færdigheder og bløde færdigheder er ikke noget, der er kendt som hackerfærdigheder. Det er en stor drivkraft for dem, der finder arbejde. Det er forskellen mellem en person med et projekt og en person med en virksomhed.
Ollam mødte Davidoff første gang i 2007 ved et hackermøde, hvor han viste en kabelmandsudklædning frem, som han brugte til sikkerhedsopgaver. Sherri sagde: ’Jeg skal anskaffe mig nogle af dem.’ Det var ikke for sjov, husker han. Det var til et egentligt professionelt engagement.
Davidoff er lige så overrasket som alle andre over, at hacking, der startede som et universitetseventyr, er blevet til et erhverv. Men hun er skuffet over, at begrebet har fået en mere uhyggelig betydning i populærkulturen. Det gør mig ked af det, når jeg hørte ordet 'hacker' brugt med en negativ klang, siger hun. Hacking på MIT betød at lave lavteknologiske pranks, siger hun og citerer den berømte sag fra 1994 om politikrydseren på Great Dome. Det betød aldrig at stjæle eller forvolde reel skade.
En anden ændring er mere positiv. Davidoff siger, at hackerkulturen er blevet mere inkluderende siden slutningen af 1990'erne, hvor folk på konferencer og konsulentjob antog, at du var en andens kæreste eller assistent. Selv på MIT, siger hun, var hun normalt en af de få kvinder, der deltog i hacking-udflugter. Det fik hende til at presse sig selv hårdt og måske tage risici, der set i bakspejlet var farlige, i hendes søgen efter at få adgang til steder, hvor ingen anden hacker nogensinde havde været.
MIT i slutningen af 90'erne var et glimrende sted at tage risici og lære af dem, siger hun: Det, der gjorde MIT til noget særligt, var en kultur, hvor de behandlede dig som en voksen, og de respekterede eleverne og opfordrede dig til at udforske.
Der var risici involveret, siger hun, men hun mener, at det er nøglen til livet, at lære at beregne risici og forstå, hvilket niveau af fare man er villig til at leve med. Og det samme gælder for at skabe en stærk informationssikkerhedsplan. Du kan ikke sikre dit netværk fuldt ud, siger hun. Men som organisation skal man kunne sige: 'Vi er trygge ved de risici, vi tager, og vi skal ikke stresse over det.'