Кот в мешке: вопросы безопасности при m&a

30

Upload: positive-hack-days

Post on 25-Jul-2015

109 views

Category:

Business


2 download

TRANSCRIPT

Page 1: Кот в мешке: вопросы безопасности при M&A
Page 2: Кот в мешке: вопросы безопасности при M&A

Кот в мешке: вопросы безопасности при M&A

Наталья Куканова

Логотип партнераЛоготип Яндекса (Сервиса)

Page 3: Кот в мешке: вопросы безопасности при M&A

3

Какое-то вступление

Page 4: Кот в мешке: вопросы безопасности при M&A

4

Какое-то вступление

Page 5: Кот в мешке: вопросы безопасности при M&A

5

Немного статистики

› 2013 год — 5 сделок, в том числе kinopoisk.ru

› 2014 год — 12 сделок, в том числе avto.ru, AnyVoid, AdFox

Page 6: Кот в мешке: вопросы безопасности при M&A

6

Мы не будем говорить о…

› соответствии требованиям

› покупке зданий и офисной инфраструктуры

▌ Обычно мы покупаем стартапы и перевозим их в наш офис

▌ и на наше оборудование.

Page 7: Кот в мешке: вопросы безопасности при M&A

M&A без безопасности

Page 8: Кот в мешке: вопросы безопасности при M&A

8

Что покупаем?

› Технологии, know-how, базы клиентов/поставщиков/whatever

› Программный код

› Команду

› Бренд

Page 9: Кот в мешке: вопросы безопасности при M&A

9

Проблемы

› Небезопасные технологии

› Уязвимые архитектура и код

› Немотивированная команда

› Отсутствие внутренних процессов безопасности

Page 10: Кот в мешке: вопросы безопасности при M&A

10

Процесс

› Сделка совершается без участия Службы ИБ.

› В лучшем случае, Служба ИБ подключается на этапе интеграции и может дать свои рекомендации.

› В худшем случае, Служба ИБ узнаёт о покупке после запуска сервиса под новым брендом.

Page 11: Кот в мешке: вопросы безопасности при M&A

11

Риски

▌ Может повлиять на:

› безопасность других сервисов

› безопасность внутреннего окружения

› бренд компании

Page 12: Кот в мешке: вопросы безопасности при M&A

12

Простой ответ

▌ Служба ИБ должна участвовать в процессе покупки новых

▌ компаний!

Page 13: Кот в мешке: вопросы безопасности при M&A

Пробы пера

Page 14: Кот в мешке: вопросы безопасности при M&A

14

Общий процесс M&A в Яндексе

› Все сделки проходят через менеджера по слияниям и поглощениям.

› Существуют формальные проверки, которые нужно пройти перед заключением сделки.

› Без получения согласия по всем применимым проверкам сделка не заключается.

Page 15: Кот в мешке: вопросы безопасности при M&A

15

Вариант 1. Утром деньги, вечером стулья

› Любая сделка — это товарно-денежные отношения

› Небезопасные технологии, уязвимый код — недостатки товара, из-за которых можно получить скидку

› Алгоритм: стоимость устранения уязвимостей вычитается из суммы сделки

▌ Но стоимость устранения уязвимостей пренебрежимо мала

▌ по сравнению с суммой сделки.

Page 16: Кот в мешке: вопросы безопасности при M&A

16

Вариант 1. Утром деньги, вечером стульяБазовые параметры: 1. Время закрытия (t) одной уязвимости (чел/дней).2. Количество (q) уязвимостей из отчета по аудиту.

Коэффициенты:1. В зависимости от критичности уязвимости используем коэффициент:высоко (h) критичные уязвимости — 1средне (m) критичные уязвимости — 0,5низко критичные уязвимости — 0 2. В зависимости от формата сделки используем коэффициент (f):покупаем весь сервис — 1 покупаем технологию (или контент), когда-то будем переписывать реализацию — 0,8покупаем технологию (или контент), сразу будем переписывать реализацию — 0 3. Если используются персональные или личные данные (d) пользователей — 1,5

Итоговая формула для оценки рисков: I = ((s*t*q(h)*1)+(s*t*q(m)*0,5))*f*d

Page 17: Кот в мешке: вопросы безопасности при M&A

17

Вариант 2. Оценка рисков

› Уязвимости не только требуют денег на устранение, но и повышают риски.

› Используя уязвимости, злоумышленник может … да много всего он может.

▌ Но оценка рисков подразумевает наличие вероятности реализации

▌ уязвимостей, которую владелец сделки считает практически

▌ нулевой, а Служба ИБ — практически стопроцентной.

Page 18: Кот в мешке: вопросы безопасности при M&A

Вариант 3. Наш

Page 19: Кот в мешке: вопросы безопасности при M&A

19

Наши цели при покупке?

› Уязвимый код не попадает в инфраструктуру Яндекса.

› Сервисы под брендом Яндекса защищены от атак злоумышленников.

› Команда понимает и принимает наши требования к безопасной разработке.

Page 20: Кот в мешке: вопросы безопасности при M&A

20

Процесс

▌ Покупаем только технологию:

› Наше согласование не требуется, но мы включаемся на этапе разработки нового продукта

Page 21: Кот в мешке: вопросы безопасности при M&A

21

Процесс

▌ Покупаем технологию плюс код:

› Аудит сервиса

› Требование закрыть уязвимости, несовместимые с жизнью, до переезда в нашу инфраструктуру

› При использовании небезопасных технологий переезд осуществляется в выделенное окружение

Page 22: Кот в мешке: вопросы безопасности при M&A

22

Процесс

▌ К нам присоединяется команда:

› Общий вводный курс про культуру информационной безопасности в Яндексе

› Спецкурс про безопасное использование технологий

› Включение в общую программу повышения осведомленности сотрудников Яндекса

Page 23: Кот в мешке: вопросы безопасности при M&A

23

Переезд

Page 24: Кот в мешке: вопросы безопасности при M&A

24

Всё идёт как по маслу?

▌ Конечно, бывают исключения:

› Срочно, срочно, срочно…

› Имиджевая сделка, всё остальное неважно

▌ Но 99% сделок обрабатывается по общему сценарию.

Page 25: Кот в мешке: вопросы безопасности при M&A

25

Почему это работает?

› Понятные для бизнеса требования и алгоритм принятия решений

› Удобно организованный процесс

Page 26: Кот в мешке: вопросы безопасности при M&A

26

Работающий процесс — удобный процесс

› Удобная и исчерпывающая заявка на внутренней вики

› Чёткий зафиксированный процесс, SLA

› Подробный отчёт с рекомендациями и экспертное заключение для менеджера сделки

› Помощь в закрытии уязвимостей и интеграции сервиса

Page 27: Кот в мешке: вопросы безопасности при M&A

27

Заявка на проверку сервиса

Page 28: Кот в мешке: вопросы безопасности при M&A

│ Главное — мы узнаём о сделке на этапе

│ её планирования и имеем время │ и пространство для манёвра.

Page 29: Кот в мешке: вопросы безопасности при M&A

29

Page 30: Кот в мешке: вопросы безопасности при M&A

Попробуйте, и всё получится!

[email protected]

Наталья Куканова