Егор Богомолов: «Мы вершим судьбу своими руками» - CyberED
Назад

Егор Богомолов: «Мы вершим судьбу своими руками»

Одним из самых масштабных проектов CyberEd в этом году стал курс «Профессия Белый Хакер». Более 20 000 человек зарегистрировались его участниками. Сегодня мы поговорим с Егором Богомоловым, CEO CyberEd, о том, что позволило достигнуть таких результатов. А также расспросим Егора об успехах CyberEd в 2023 году и планах на следующий год.

Егор, расскажи, как возникла идея записать курс «Профессия Белый Хакер»?

Идея создать такой курс висела в воздухе давно. Дело в том, что наши основные профессиональные треки, курсы, где мы учим кибербезопасности, сейчас имеют высокий порог входа. Они требуют того, чтобы слушатель пришел уже с какими-то вопросами или проблемами, полученными на собственном опыте.

Например, слушатель не может понять ряд тем, допустим, как работать с поиском уязвимостей. Или не получается собрать весь материал воедино, понять, какой правильный трек выбрать, как достичь определенного уровня понимания. Или вообще не может понять, какой уровень понимания нужен, чтобы заниматься экспертизой кибербезопасности.

Курс «Профессия Белый Хакер» помог нам максимально помочь всем людям, кто может захотеть заниматься кибербезопасностью, обрасти первыми проблемами и первыми вопросами.

Получается, на какую аудиторию расcчитан курс?

В большей степени для нас это аудитория ребят айтишников, которые хотят больше разбираться в кибербезопасности, либо перейти в эту сферу.

Вникнуть новичку в кибербез бывает достаточно сложно в рамках первого синхронного курса. Часто, когда ты сталкиваешься с проблемой, преподаватель и уроки уже могут уйти дальше, и ты не знаешь, как вернуться к той или иной теме.

На курсе «Профессия Белый Хакер» ты можешь пройти имитированный путь обучения этой профессии и понять, в чем бы хотелось разобраться больше, что больше понравилось, на реальных примерах.

И вот с этими вопросами мы уже ждем внутри наших основных продуктов. Мы хотим работать с аудиторией, которая уже частично вникла в азы кибербезопасности и поняла, что ей это интересно.

В дальнейшем мы планируем масштабировать эту идею. В планах – разработка стартовых программ для разных категорий специалистов, чтобы была возможность попробовать разное — направление Blue Team подетальнее, криминалистика, реверс-инжиниринг.

Студенты смогут понять, что это – точно их тема, что им нравится конкретное направление, и уже попробовать заниматься более серьезными профессиональными вещами. И мы сможем им помочь, не теряя скорости.

После прохождения подобного курса мы понимаем, что студент прошел, какие знания у него есть и что делать дальше.

Твои ожидания по востребованности курса «Профессия Белый Хакер» совпали с реальностью?

Я хотел, чтобы для всех участников курса «Профессия Белый Хакер» это был стоящий опыт. Чтобы он стоил того времени, которое люди потратят, чтобы прикоснуться к нему, попытаться разобраться в нем и пройти до конца.

И это ожидание оправдалось на 100%! Мы получили тонны, сотни, даже тысячи крутых отзывов о курсе. В комментариях телеграм-чата курса, где сейчас порядка 6 тысяч участников, постоянно бурлят обсуждения, какие техники и инструменты еще разобрать.

И вот эти обсуждения, которые появились внутри курса, постоянная работа по его улучшению – это тоже было моим ожиданием. И оно тоже на 100% сбылось.

Курс запустился в мае 2023 года, уже к декабрю он претерпел сильные трансформации. Знаете почему? Сообщество его изменило! Участники дали столько обратной связи — и продолжают давать ее в комментариях — а мы продолжаем непрерывно улучшать курс, оттачиваем его.

Вместе с тем мы стараемся его не перегрузить. Есть столько интересных тем, которые хочется еще разобрать. Но это нужно сделать так, чтобы максимально емко дать материал, разрушить абстрактное представление о профессии хакера, о том, что такое вообще хакинг, что представляет собой ежедневная работа этичного хакера. И это у нас это тоже получилось.

Если говорить об объеме слушателей. Изначальное я ожидал, что полностью курс будут проходить примерно 1000 человек в год. Сейчас за 9 месяцев его прошли до конца почти 700 человек. Плюс туда можно добавить тех, кто прошел его в живом формате в самом начале, когда мы этот курс запускали и обкатывали. На этом этапе курс прошли еще 350 человек. Конечно, не все из них дошли до конца. Тем не менее, прогноз 1000 человек к концу года сбылся.

В рамках страны это большое число. Специалистов, занимающихся наступательной кибербезопасностью, в России не так много. Их может быть всего 1000 человек на всю страну. К этому числу добавились 1000 человек с нашего курса.

Нам бы хотелось, чтобы эта цифра кратно росла год от года. Я надеюсь, у нас получится сделать еще более доступные для понимания продукты, которые помогут еще легче интегрироваться в сферу наступательной кибербезопасности.

Поэтому ожидания, конечно, сбылись, но амбиции – еще выше.

Насколько большая команда работала над курсом? Сколько человек его создавали?

Идеологами и методологами курса были ключевые члены команды CyberEd, потому что мы решили создать его на своей платформе. Но основную роль играли те, кто его собирал, дополнял информацией и своей экспертностью – это десятки разных специалистов. И это было только на момент его выпуска!

Нам было важно и интересно, в том числе, разрушить традиционные привычки обучения в России. Сделать процесс обучения более драйвовым. И эту задачу решала малая команда, составом 5-10 человек, внутри CyberEd.

А вот привлеченных экспертов было человек 15-20, но это только до мая 2023. После мая в создании курса уже участвовали те тысячи комментариев, которые оставляли участники. Все эти люди тоже участвовали в его создании, к нему приложено очень много разнообразного опыта этих людей.

Наш курс – это уже не просто то, что вы видите на экране. Это еще и то, что вы читаете в комментариях. Этот курс разросся как дерево. Он пропитан работой и опытом сотен людей.

Можешь рассказать, какие качества этичного хакера наиболее востребованы в профессии?

Первое, и самое важное, качество – это упорство. Упорство может возникать благодаря любопытству или желанию победы. Это же очень соревновательная область, в ней хочется взойти на олимп.

Из этой мотивации можно очень далеко зайти. Я знаю много людей, которые доходят до очень значительных успехов, даже не исходя из любопытства, а из того, что им нравится побеждать.

Второе – это усидчивость, усердность, умение концентрироваться на долгом процессе.

Это качество, которое делает человека сильнее. Есть просто талантливые люди, которым это дается легко. Но без первоначального усердия они просто не попадают в эту отрасль, они могут коснуться ее и пройти мимо.

Также очень важны качества, которые могут быть и талантом, и которые можно нарастить. К ним я отношу:

  • гибкость ума, то есть способность связывать, комбинировать в голове разные вещи и постоянно менять эти комбинации, как формулы. Уметь понять взаимосвязи и зависимости и находить решение.
  • аналитический склад ума
  • умение собирать информацию
  • умение видеть широким взглядом
  • внимательность, умение находить детали

Все эти вещи могут быть порождением таланта, а могут быть натренированы. И именно усердие это определяет. Это ключевые факторы.

Курс «Профессия Белый Хакер» — это краткосрочная, но фундаментальная программа, или она дает широкое представление о разных аспектах? Могу ли я пройти курс, добавить его себе в резюме и поменять карьерный трек?

Я бы сразу отверг идею, что, пройдя курс, можно сразу выйти на работу. Не стоит так размышлять. Возможно, у слушателя есть какие-то таланты, и это будет замечено. Но выйти на работу с этими знаниями вряд ли получится.

Но почему важен курс «Профессия Белый Хакер». Материалов о кибербезопасности в сети сейчас огромное количество. Но наш курс, как мне кажется, занял очень важное место в нише. Он стал быстрым ответом на вопрос «А где начать?»

Есть много людей, у которых есть потенциал, какой-то опыт, и есть желание. Но они не знают, где можно попробовать, чтобы понять, твое или нет. Пройти проверку временем и усердием. Получить базовые знания и навыки, которые точно пригодятся. А еще понять, что делать дальше.

Есть очень много материалов о том, как начинать учиться хакингу, турнирному хакингу. Но они часто просто ведут тебя по техникам: вот тебе первая, а в конце будет тысячная. И ты как будто должен все их освоить. И людям, которые начинают, может быть интересна техника с 900-й по 1000-ю, или с 500-й по 600-ю. И это нормально. А с 1-й по 60-ю техники могут быть очень скучными. И может ошибочно показаться, что ты только этим и будешь заниматься.

Мы постарались в курсе это исключить, старались максимально полно дать понимание как это работает, что будет внутри, и что будет дальше. Чтобы большое количество людей могли сразу понять, что им нравится, и как это работает в самом начале пути. Могли понять, что им нужно развить, а не проходить тысячу техник по порядку, как будто их задача — выучить сразу все.

А еще есть люди, которые, может, и не станут профессионалами в белом хакинге. Но им нужно понимать, как это работает, и что такое хакинг вообще. И это кратно большая аудитория, чем сами хакеры. Для них, я считаю, курс тоже стал идеальным ответом на вопрос «Как понять, что делают хакеры, и как противостоять им?»

Понять простые вещи с небольшим усердием, но с гарантированной победой. Это, конечно, весь Blue Team, и само собой все, все ИТ-специалисты, администраторы, разработчики, тестировщики — да кто угодно.

Каждый найдет большую пользу в материалах курса. Работая в виртуальном мире, к ним придет понимание того, как он может разрушиться потенциальными злоумышленниками.

Это очень полезно, чтобы рынок кибербезопасности рос, впитывал в себя больше интересных личностей, талантов, умов, решений.

Ты говорил, что есть мысли предложить аудитории какие-то другие аналогичные бесплатные программы, но по другим направлениям информационной безопасности. Уже есть какие-то планы, наработки?

Сейчас мы работаем над этим. Мы хотим, чтобы появились еще продукты, которые помогут не просто знакомить, но и научить решать какие-то задачи.

«Профессия Белый Хакер» – это не просто курс-развлечение. Он уже учит решать конкретные задачи для определенной аудитории.

Можешь привести примеры?

Допустим, системному администратору он поможет научиться базово оценивать свою инфраструктуру на прочность. По принципу «20 на 80». Он у себя точно найдет проблемы и сможет сделать ее защищеннее.

У каких-то сложных систем, суперразвитых — вряд ли. Но если взять все наши регионы, взять операторов связи, интернет-провайдеров и по ним пройтись с помощью техник из курса и их поповторять, мы выявим миллион уязвимостей, это гарантировано.

То же самое мы хотим сделать для Blue Team. Для тех самых администраторов, которые часто выполняют функции специалиста по информационной безопасности, для всех айтишников, которым может не хватать этого небольшого трека, чтобы вооружиться тремя-четырьмя работающими приемами, которые они смогут воспроизвести.

Мы скорее всего уже в первом квартале следующего года выпустим вторую серию этого продукта, который будет связан с профессией хакера. Он будет обучать людей противодействовать тем атакам, которые мы научили имитировать в первом курсе.

Уже есть понимание, что будет в этом курсе?

Определенно да. Рабочее название курса «Профессия Blue Team», и в рамках него мы посмотрим:

  1. еще раз на те техники, которые реализовывал хакер в первом курсе «Профессия Белый Хакер», но уже со стороны защиты (поэтому абсолютно логично будет проходить их по очереди);
  2. как строить системы защищенными, реализовывать практики и процессы противодействия кибератакам, устанавливать системы мониторинга и реагирования внутри своих компаний.

Этот курс позволит по принципу «20 на 80» реализовывать в каждой компании — маленькой, средней, даже крупной — какие-то полезные практики, которые повысят степень защищенности компаний.

И также, само собой, курс рассмотрит проблемы, рутинные задачи, вызовы, которые есть в профессии специалиста по защите инфраструктуры.

Это будет отдельный курс или продолжение курса «Профессия Белый Хакер»?

Это будет самостоятельный курс, но их логично проходить по очереди.

Ты сможешь, с одной стороны, понять, что делает хакер, и, с другой, как это отражается на том, что видит защитник.

Защитник будет лучше понимать, что там происходит, чему мы противодействуем.

А курс «Профессия Белый Хакер» будет доступен в 2024 году? Если да, то в том же виде? Либо он будет как-то изменяться, дорабатываться?

Курс останется, причем в текущей концепции – он будет бесплатным. У нас в планах заключать партнерские соглашения с всевозможными другими образовательными центрами, учебными заведениями, любыми местами, где он может быть.

Мы хотим, чтобы каждый мог разместить этот курс у себя, на своей локальной платформе, чтобы преподаватели ВУЗОв могли перенять методологию и практики этого курса и обучать своих студентов наступательной безопасности.

Чтобы в каждом из ВУЗов широкого спектра, которые касаются ИТ-технологий и ИБ, могли применять его.

Мне лично хочется внести этот вклад, потому что я выходец из 2-х ВУЗов по направлению ИБ. И ни в одном, конечно, такой полноты рассмотрения хотя бы самых простых аспектов наступательной кибербезопасности не было.

А что было в ВУЗах?

Были частные вещи, полезные вещи, но системы не было. Сейчас, скорее всего, ситуация изменилась, но в московских ВУЗах. А ВУЗы в регионах — их широкий спектр, им такого финансирования не достается, и кадров у них не остается, к сожалению. Поэтому мы хотим эту проблему решить с помощью нашего курса.

Говорят, что ты недавно стал амбассадором «Кибердома». Чем ты будешь заниматься в рамках этой роли, и что вообще она для тебя значит?

Да, действительно, «Кибердом» пригласил меня на роль амбассадора, чтобы влиять на российский мир кибербезопасности вместе с ними, развивать его и поддерживать.

И мне действительно интересен там ряд инициатив, которыми предстоит заниматься:

  1. Первое. Это работа с большим образовательным треком в сфере наступательной кибербезопасности. Само собой, и в ВУЗах, и в некоторых структурах (имеется в виду ФСТЭК), и также работа с вузовскими профстандартами.

Это работа с пониманием того, каким должно быть образование в сфере наступательной безопасности, что бы мы хотели от обучающихся, какими мы хотим видеть специалистов отрасли.

Когда нам говорят о том, что у нас есть профстандарты для специалистов по информационной безопасности, то как быть со специалистами по наступательной кибербезопасности? Мы не можем оставаться в рамках старых профстандартов, которые касаются по большей части только применения систем защиты и криптографии. Это огромное поле для работы.

У нас сейчас есть дипломированные специалисты по технической защите информации. В рамках мероприятий по ТЗКИ есть необходимость участия специалистов по наступательной кибербезопасности. Есть огромное количество стандартов, ГОСТов и прочего, что требует от нас проводить и пентесты, и фазинг-тестирование, и прочее. А где этому действительно учат и где написана методология того, как это делать? Где есть хотя бы какие-то наработки, чтобы мы понимали, что есть дипломированный специалист, что он должен знать? Этот пласт работы мне очень интересен.

  1. Второе направление – это работа, направленная на связку индустрии наступательной безопасности с ИТ.

Есть огромное количество ИБ-специалистов, которые готовы консультировать, помогать, развивать российскую индустрию ИТ.

И есть возможность связывать наше окружение специалистов по наступательной безопасности, хакеров с людьми из ИТ-компаний, чтобы помогать решать их частные проблемы.

У бизнеса очень часто возникают вопросы относительно безопасности. Банально проблемы вирусов-шифровальщиков, компьютерных атак, или вопросы, как применить ту или иную систему защиты.

Эти вещи — они даже не стоят денег, они стоят простого совета должного окружения. И мы хотим сделать так, чтобы это окружение было доступным.

У меня есть кейс на примере моей собственной экспертизы в ИБ. У меня много знакомых из разных сфер, которые через ИТ реализуют свои ценности, продукты и т.д. Они просто приходят ко мне в личные сообщения, спрашивают: Егор, у нас такой кейс или проблема, как это должно работать? Или как это лучше сделать, как дешевле обойтись.

И я могу совершенно бесплатно им помочь, написать. Это занимает 30 секунд, и это приносит пользу. А у многих компаний нет такого знакомого безопасника, хакера, который может помочь найти быстрое и грамотное решение, то есть сформировать связь сообщества с индустрией.

Будет еще много разных интересных треков, которые будут появляться со временем. В основе пока – эти два самых важных.

Недавно ты еще получил премию за просветительскую деятельность. Что это за премия? Что она для тебя значит, что ты чувствуешь в связи с этим?

Я бы сказал, что получил ее не я, а наша команда. Есть огромная часть моих коллег, которые реализовывали курс «Профессия Белый Хакер».

Курс получил премию от Cyber Media за просвещение в сфере этичного хакинга. Премия – свидетельство того, что мы сделали что-то действительно полезное и важное, заметное в России и СНГ. Это помогает нам сделать профессию хакера декриминализованной, понятной, открытой и привлекательной. Это значит, что мы делаем что-то важное. Для меня это значит только это.

В России сейчас есть проекты, подобные «Белому Хакеру»?

В России есть несколько проектов, которые занимаются подобными вещами, но они носят локальный характер.

Я, само собой, мог и два года назад потихоньку собирать свой мануал по тому, как пройти путь этичного хакера, как реализовать те же самые техники. Но только с большой командой, с большими усилиями, сделав правильный маркетинг, сделав хороший продакшн такой программе – это дало возможность выйти на широкую аудиторию. Помочь не 20 людям, а тысячам людей.

Я думаю, именно масштаб становится заметным благодаря полученной нами премии, именно он важен. Так как очень много людей в России, десятки, сотни крутых специалистов, делают похожие вещи. Собирают свои репозитории с крутыми подсказками, делают свои сайты с полезными мануалами. Но очень важно в том числе выйти за рамки нашего маленького комьюнити в более широкое окружение.

И нам это удалось. Это очень важно, и эта премия именно это и отмечает.

Какие мероприятия ты бы порекомендовал посетить новичкам, кто только заинтересовался сферой ИБ, чтобы им самим себя поддерживать, подогревать интерес, чтобы они начали выстраивать свой личный нетворк, попали в нужное комьюнити и не «сдулись»?

В России вообще много маленьких митапов. Но их бывает сложно найти. В Москве митапы проводят крупные компании: BI.ZONE, Positive Technologies, Mail.ru Group, Тинькофф, Лаборатория Касперского. Это просто открытые бесплатные митапы, на которые можно успеть зарегистрироваться. Там обычно помещается порядка 200 человек, и есть возможность провести время с крутыми специалистами.

Есть события, на которые могут попасть все. Это крупнейшие события года – OFFZONE, PHDays, The Standoff. К сожалению, для широкой аудитории они платные. Тем не менее, это абсолютно точно те образовательные мероприятия, на которые можно пытаться просить бюджетирование в своих компаниях. Стоит это порядка 10-20 тысяч рублей.

В этом году мы подарили проходки на одно из мероприятий 50 участникам. Это были люди, которые прошли первыми наш курс «Профессия Белый Хакер». Я там со многими повстречался: люди были в восторге от того, что там можно было узнать, кого увидеть, с кем познакомиться, пообщаться – это было суперполезно.

У CyberEd есть планы по развитию своего комьюнити? Может быть, проведение каких-то своих мероприятий?

У нас есть планы сделать свое массовое открытое мероприятие. Нам очень хочется сделать что-то свое, а не просто повторить очередную чью-то конференцию. Хочется не делать чего-то заурядного. У нас есть идеи, которые хотим реализовать. Скорее всего в следующем году или максимум в 2025-м мы этим порадуем.

Пока мы будем собирать «пазлы» из мероприятий, которые будут появляться в первую очередь в онлайне. И мы будем очень много работать с нашим клубом выпускников. Мы для них потихоньку организовываем выпускные, турниры, встречи с экспертами.

Егор, что бы ты пожелал в наступающем году всем нам: профессиональному сообществу, студентам CyberEd, своей команде, партнерам, друзьям?

Нашему сообществу желаю достигать новых результатов, новых побед, новых полученных должностей, новых открытий! Делиться этими открытиями и свершениями с нами в Alumni, в группах, в чате Белого Хакера!

Всем в новом году желаю не откладывать свои планы в долгий ящик, не жалеть себя и не лениться! Мы своими руками вершим свою судьбу, судьбу своих близких и всего, что нас окружает. Давайте не опускать рук, действовать без остановок и промедлений, побеждать в маленьких испытаниях и на дистанции, чтобы в конце 2024 года гордиться собой. Менять себя, людей вокруг и вещи вокруг нас к лучшему!