Перейти к содержанию

Евгений Касперский: «Живу в обычном панельном доме»


Рекомендуемые сообщения

Опубликовано

Создатель антивируса своего имени и № 129 в рейтинге миллиардеров «Ф.» подробно рассказал об истории компании, своем видении будущего интернета и причинах, по которым «Лаборатории» до сих пор нет на бирже.

Евгений, на какие средства вы сотоварищи несколько лет разрабатывали антивирус? Ведь приходилось работать «в стол»?

– К огромному сожалению, при переезде в новый офис потерялась коробка с «исторической» тетрадкой, откуда пошла «Лаборатория Касперского». В ней я описал первые 60 вирусов, с которыми работал. Но в принципе, история создания антивируса развивалась неторопливо.

После окончания Института криптографии я работал в научно-исследовательском институте при Министерстве обороны, где моя борьба с вирусами оформилась в хобби. Если в двух словах, то в 1989 году на моем рабочем компьютере «завелся» вирус. Я разобрался, как работает эта вредоносная программа, и быстро написал «лечилку», которая восстановила работоспособность компьютера. Процесс мне понравился, интереса ради стал лечить попадавшиеся мне вирусы собственными силами. Спустя год я уже сочинял лечебные утилиты (назвать это софтом было сложно) и, стремясь подработать, заключил два контракта: на 10 тыс. и 15 тыс. рублей. По одному из договоров я должен был написать антивирусный модуль для большого проекта на MS-DOS, по другому – передавались права на установку антивируса на ПК, предназначенных на продажу.

На вырученные деньги можно было купить подержанную машину, но я купил видеомагнитофон. Впоследствии воспользовался им всего пару раз. Еще купил несколько тонн бумаги, чтобы напечатать свою первую книгу «Компьютерные вирусы в MS-DOS». Вторая инвестиция себя оправдала. Нельзя сказать, что книга пользовалась спросом, но сам факт ее существования очень помог – можно было апеллировать к своему имени на обложке.

Из НИИ я ушел в 1991 году в компьютерную фирму «Ками». Следующий год жил только на зарплату программиста, которая в лучшем случае составляла $100 в месяц.

Чем конкретно вы там занимались?

– 90-е годы были периодом первоначального накопления капитала, для IT-компаний в том числе. Надо было активно зарабатывать, поэтому продавали все, что хорошо продается. Основным бизнесом большинства компьютерщиков были, конечно, продажи компьютеров. Но заодно та же фирма могла торговать, например, индийскими кроссовками и шоколадными конфетами. В «Ками» ситуация была похожая, а я со своими двумя соратниками-подчиненными – весь наш антивирусный отдел – были программистами-нахлебниками, увлеченными идеей создания лучшего в мире антивируса. Хотя заработать на антивирусе в России было невозможно: мешали чудовищные масштабы пиратства и низкий уровень компьютеризации населения.

Деньги на существование отдела изыскали оригинальным путем: руководитель «Ками» Алексей Ремизов (ныне председатель совета директоров и совладелец «Айтеко» – «Ф.»), которого я считаю одним из своих учителей, свозил меня в Европу, познакомил с несколькими антивирусными компаниями. В одной из них мне предложили «халтуру». Так, работая в «Ками», я стал вести базу данных одного из конкурентов, получая за это $1,5–2 тыс. в месяц. Кроме того, как бешеный, писал статьи в английский журнал «Virus Bulletin (раздает антивирусам известные наградки VB100), что ежемесячно пополняло бюджет еще $300–400. На эти деньги жил коллектив антивирусного отдела «Ками» и закупалась необходимая техника.

Как вы стали зарабатывать деньги?

– В 1994 году наш продукт AntiViral Toolkit Pro занял первое место в международных тестах – нас стали упоминать за рубежом, появились контракты. Первые партнеры за рубежом нашли нас сами: различные компании предлагали выступить нашими дистрибьюторами на Западе.

Когда в бизнес вошла Наталья Касперская?

– В 1994 году программному отделу «Ками» понадобился собственный sales-менеджер. И, с благословения Алексея Ремизова, мы взяли Наталью в наш софт верный проект. От нее требовалось превратить его в коммерческий. Опыта продаж и работы с партнерами у нее почти не было, зато в наличии имелась коммерческая жилка и отличные качества – желание всему научиться и умение делать это быстро. Мы были в ней уверены и оказались правы. К 1996 году в «Ками» над антивирусом работало уже 10 человек, появилась техническая поддержка. Стало понятно, что мы себя окупаем, и я отказался от «халтуры», хотя на тот момент у нас не было никакого «жирка».

Российский IT-рынок взрослел, появлялись покупатели программного обеспечения (ПО), которые понимали преимущества использования не пиратского ПО, софтверный бизнес набирал обороты. Но нам хотелось большего – выхода на международный уровень. Поскольку найти миллион долларов на пиар и маркетинг было негде, сделали ставку не на продуктовые, а на технологические продажи – стали предлагать прямым конкурентам на Западе нашу антивирусную технологию (ядро) на лицензионных условиях. К тому времени рынок знал, что у нас есть высококлассные кусочки кода, и технологические продажи приносили хорошие деньги. В 1996 году мы заключили два контракта: с немцами (популярный в Германии антивирус G-Data) и финнами (небезызвестный F-Secure), которые на основе нашего «движка» делали свой антивирус.

Мы выросли из антивирусного отдела, «Ками» тоже было не до нас, и в 1997 году антивирусная команда отделилась, превратившись в самостоятельный бизнес. Была зарегистрирована «Лаборатория Касперского», Наталья заняла позицию генерального директора. К 1998 году в компании работало около 30 человек, больше половины из которых – программисты. Не было разделения на директоров, менеджеров и рядовых сотрудников. Как и денег, чтобы нанимать топ-менеджмент и задумываться о разветвленной структуре.

Но тут случился август 1998 года…

– И благодаря валютным контрактам мы вплыли в него красиво, как венецианские гондольеры. На фоне жуткой инфляции мы оказались настоящими миллионерами. Ощущение было потрясающим. Можно было позволить себе нанимать профессиональный менеджмент, и осенью 1998 года, как граблями, прошлись по рынку труда.

Тогда же в новую команду вошел и Михаил Калиниченко?

– Да, в 1999 году – в числе трех топ-менеджеров, одним из которых был и Евгений Буякин, который сегодня является исполнительным директором «Лаборатории Касперского». На тот момент у нас имелись прекрасные технологии, но не было настоящего продукта. И мы ожидали, что технический директор станет связующим звеном, превратит технологию в продукт. Для людей «от технологий» это сложная задача, и далеко не каждый с ней справится. У Михаила не получилось, и он ушел. Со следую щим техническим директором, кстати, мы также расстались. «Срослось» лишь с третьей попытки. Правда, эта заминка не помешала «Лаборатории» стать лидером российского рынка уже в 2000 году.

Во что вы инвестировали первую прибыль?

– В развитие зарубежной партнерской сети. Мы решили начать с Англии, потом были открыты офисы в Германии и Франции, затем – в США. На сегодня у «Лаборатории» почти 30 офисов по всему свету – от Токио и Пекина до Мехико и Мельбурна.

Как изменялось ваше личное благосостояние с ростом бизнеса?

– Мой личный доход составляет необходимую для жизни сумму, и не более того. По-прежнему живу в обычном панельном доме. Строю домик, но не на Рублевке, которая мне не нужна. Зарубежной недвижимости, островка в Тихом океане не имею, хотя мог бы, наверно. Все мои средства инвестированы в компанию. Лишь немногие сегодня относятся к деньгам, как к кислороду. Конечно, без кислорода нельзя. Но вспоминать о нем нужно, когда его не хватает. А жить стараться так, чтобы кислорода хватало всегда.

Живете по принципу «все в дом»?

– В целом, да. Последнее время желающие инвестировать в «Лабораторию» выстроились в очередь, но мы пока не рассматриваем подобные предложения. Компания развивается за счет собственных средств, поэтому и во время кризиса 2008 года особых проблем не испытала. Даже, наоборот, мы использовали этот период для усиления кадрового состава компании.

Почему больше не поднимаете тему IPO?

– «В те давние времена, когда профессия банкира была почетна и уважаема», мы думали о том, чтобы выйти на биржу. В первую очередь потому, что рыночная капитализация способствует более эффективной работе на рынках США и Западной Европы. Для них это так же естественно, как прийти на переговоры в костюме. К слову, я на переговоры в костюме не хожу. Кроме того, мы планировали инвестировать в маркетинг, повысить мотивацию персонала, участвующего в опционной программе. Но сегодня критерием успешности является не цена акции, а присутствие на рынке: выжил – уже хорошо.

И поскольку «Лаборатория» заключает крупные контракты, даже выступая как частная компания, то становиться публичной в условиях неблагоприятной рыночной конъюнктуры нет причин.

Для кого вы готовы надеть костюм?

– Для министра и выше.

Как вы защищаете свою интеллектуальную собственность, в том числе от инсайда?

– У нас сильная служба безопасности, защита от инсайдерских утечек в ее компетенции. Но гораздо большая проблема для нас – «открытое» воровство технологий и баз данных другими компаниями (в первую очередь китайскими), а также контрафакт.

Вечная притча во языцех…

– В России более-менее все в порядке, а в Китае и Индии творится беспредел: по некоторым данным, там до 50% нелицензионного «коробочного» софта.

Большая проблема, с которой постоянно сталкиваются IT-компании – бесконечные патентные войны в США. Во всем мире программное обеспечение защищается такими же авторскими правами, как, например, литературное произведение. В Штатах же действует патентное законодательство, защищаю щее идею. К примеру, можно запатентовать песню в стиле диско из четырех куплетов. Например, одна чудесная компания запатентовала идею использования активационных кодов (которые вы вводите при входе в систему) и теперь «доит» всех, кто использует эту технологию. Поэтому гиганты типа Microsoft постоянно «попадают» на «патентные расходы», они ведь рано или поздно реализуют эти идеи.

Сейчас «Лаборатория Касперского» ведет семь разбирательств с патентными троллями (существует такое устоявшееся выражение). Приходится содержать довольно большой отдел, который не просто патентует все, что возможно запатентовать, но и «отбивает» удары патентных троллей. Ближайшее судебное заседание состоится в Техасе. Радует, что мы оказались в одной компании с Adobe, Microsoft и Google. Всего по этому делу обвиняемых около двадцати.

Складывается впечатление о потерях в 1–2% выручки.

– Нет, конечно, не до такой степени.

«Доктор Веб» вам уже не конкурент?

– «Антивирус Касперского» – «один, совсем один». У ребят из Питера хорошие технологии, но они не понимают разницы между софтом и продуктом. Продукт – это не просто софт на болванке, но и техническая поддержка и прочие «рюшечки».

На создание этих «рюшечек» достаточно года, максимум двух.

– Чтобы начать работать по-новому, нужно серьезно пересмотреть взгляды на бизнес, философию компании, иногда даже сменить владельца. А через два года поезд уйдет еще дальше, и отрыв в узнаваемости брэндов будет еще больше.

Если программа столь удачна, вы могли бы купить компанию и использовать ее под собственным брэндом.

– Зачем? Мы открыли офис в Питере, и теперь их специалисты работают у нас. Причем мы их не переманивали специально – они просились к нам на работу, но не хотели переезжать в Москву.

Почему «Лаборатория» не занимается прямыми продажами?

– Мы изначально работали по партнерской системе. Потом оказалось, что в странах со сложной политической обстановкой удобнее работать через партнеров, а не действовать напрямую. Половина партнеров работает только с нашим продуктом. И потом, наше партнерство – настоящее сообщество: например, близкий друг партнера из Израиля представляет продукт в Иране.

Какова структура доходов и расходов «Лаборатории»?

– Расскажу на примере 2008-го – по прошлому году еще не готова аудированная отчетность, х вастаться будем в конце февраля. По позапрошлому году картинка такая. Оборот составил $329 млн, что было на 76% больше по сравнению с результатами предыдущего года. Из них $196 млн, то есть 60%, нам принесли продажи в Европе. Еще $90 млн – в регионе ЕЕМЕА, $24 млн – в Азиатско-Тихоокеанском регионе, $19 млн – в Северной и Южной Америке. При этом продажи пользовательских продуктов составили больше 60% всего пирога – $200 млн, на корпоративные решения пришлось $99 млн, а доля технологического партнерства, кормившего нас в молодые годы, в 2008 году составляла наименьший кусок – всего 9% Финанс

Опубликовано

Очень интересная статья. Прочитал внимательно с начала и до конца. Но похоже она написана была в прошлом году.

Опубликовано
Очень интересная статья. Прочитал внимательно с начала и до конца. Но похоже она написана была в прошлом году.

интересная ,и с годами тоже согласен

Опубликовано
Очень интересная статья. Прочитал внимательно с начала и до конца. Но похоже она написана была в прошлом году.

№ 7 (338) 01.03-07.03.2010 - Капитал © «Финанс.» 2010 Деловой журнал.

Опубликовано
№ 7 (338) 01.03-07.03.2010 - Капитал © «Финанс.» 2010 Деловой журнал.

Хотя возможно. Просто запутала фраза

Расскажу на примере 2008-го – по прошлому году еще не готова аудированная отчетность, хвастаться будем в конце февраля.
Опубликовано
Хотя возможно. Просто запутала фраза

По прошлому году - 2009.

Опубликовано
По прошлому году - 2009.

Я уже понял, просто сначала запутала.

Опубликовано

Прочитал статью. Статья хорошая. Спасибо! Много нового узнал.

Опубликовано

Довольно интересно.

С чего все начиналось,и что есть сейчас..

Опубликовано

очень интересная статья, человек сделал себя сам. Про панелный дом удивило :rolleyes:

Опубликовано
По-прежнему живу в обычном панельном доме. Строю домик, но не на Рублевке, которая мне не нужна. Зарубежной недвижимости, островка в Тихом океане не имею

Не ожидала, почему -то представляла ЕК-жителем Нью-Йорского небоскреба или дома в Майами-бич.

Да и мировоззрение такого известного человека порадовало.

Полезно такие статьи размещать. Искренне, спасибо!

Опубликовано

Всегда с интересом и удовольствием читаю все интервью Евгения Валентиновича. В этот раз любопытно было услышать экономический аспект "истории успеха".

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Недавно полицейское управление города Эдина разместило весьма примечательное предупреждение горожанам. По результатам расследования девяти квартирных краж полицейские пришли к выводу, что воры подавляют связь Wi-Fi в квартире. Это делается, чтобы умные камеры видеонаблюдения в доме не могли предупредить владельцев об опасности и передать им видео с инцидентом. Возможно ли такое технологичное ограбление? Да. Есть ли другие способы атаковать умные системы защиты дома? Несомненно. Что с этим делать? Сейчас расскажем!
      Беззащитные защитники
      Устройства, предназначенные для безопасности, будь то замки, камеры, сигнализации и так далее, казалось бы, должны быть максимально надежно защищены от враждебных действий всех видов. Их же будут целенаправленно атаковать, чтобы вывести из строя! На практике, к сожалению, производители не всегда предусмотрительны. Они допускают самые разные ошибки: в умных замках делают недостаточно надежной механическую часть, в камерах передают видеопоток в открытом виде, позволяя просматривать его посторонним или даже вмешиваться в него, в сигнализациях плохо защищают каналы управления. Это — в дополнение к прочим уязвимостям умного дома, о которых мы пишем уже много лет.
      Что еще печальней, многие устройства уязвимы к двум простейшим атакам: нарушение питания и нарушение связи.
      Нарушить работу Wi-Fi в доме можно разными способами — от грубого глушения всего частотного диапазона радиоволн до более узкоспециализированных атак на конкретную сеть или клиента Wi-Fi. Обойтись без возни с радио тоже можно. Интернет обычно подключен в квартире одним из четырех легко узнаваемых кабелей: оптоволоконный, телефонный, витая пара (Ethernet) или телевизионный коаксиальный. Надежно нарушить связь можно, просто обрезав эти кабели.
      Ну а если питание всей системы безопасности основано на электросети без резервных источников, то, просто обесточив квартиру, можно спокойно преодолеть умную защиту.
       
      Посмотреть статью полностью
    • Elly
      Автор Elly
      Друзья!
       
      Что получится, если соединить захватывающий мир кибербезопасности, путешествия по самым невероятным уголкам планеты и щепотку интриги?
      Правильно - Telegram-канал Евгения Касперского!
      Это место, где свежие мысли о кибербезопасности чередуются с видами из самых неожиданных точек планеты.
      Евгений Касперский пишет про киберугрозы и технологии, параллельно выкладывая кадры с ледников, пустынь, мегаполисов и вулканов.
      Пишет просто о сложном, делится инсайтами и показывает, как выглядит жизнь эксперта мирового уровня.
      То он на кибер-форуме в Японии, то в древнем городе инков, то в эпицентре кибератаки (почти буквально). И всё это в ленте канала @e_kaspersky.
       
      Вдохновившись, мы приготовили для вас викторину по Telegram-каналу Евгения Касперского.
      Подписаны давно и уверены, что знаете каждый пост? Проверьте себя!
      Ещё не подписаны? Самое время это исправить и попробовать свои силы в викторине!
       
      Все ответы на вопросы викторины вы найдёте в Telegram-канале Евгения Касперского https://t.me/e_kaspersky
       
      Готовы к киберпутешествию? Тогда вперёд!
       
      НАГРАЖДЕНИЕ
       
      Без ошибок — 1500 баллов Одна ошибка — 1300 баллов Две ошибки — 1000 баллов Баллами можно оплатить лицензии и сувениры в магазине Клуба. 
       
      ПРАВИЛА ПРОВЕДЕНИЯ

      Викторина проводится до 20:00 26 апреля 2025 года (время московское).
      Правильные ответы будут опубликованы не позднее 10 дней с момента окончания викторины. Публичное обсуждение вопросов и ответов викторины запрещено. Итоги будут подведены в течение десяти дней с момента публикации правильных ответов. Баллы будут начислены в течение двадцати дней с момента опубликования итогов викторины.

      Все вопросы, связанные с корректностью проведения викторины, необходимо отправлять пользователям @zell и @alexandra (пользователя @Elly включать в копию адресатов) через систему личных сообщений с подробным описанием ситуации. Ответ будет дан коллегиальным решением организаторов викторины и дальнейшего обсуждения не предполагает.
      Вопросы по начислению баллов направлять пользователю @Elly через систему личных сообщений.

      Вопросы по викторине принимаются только через личные сообщения в течение срока проведения викторины и не позднее трёх дней после публикации ответов (время московское). Ответы направляются представителем от организаторов викторины через личные сообщения в рамках созданной переписки.

      Администрация, официально уведомив, может в любой момент внести изменения в правила викторины, перезапустить или вовсе прекратить её проведение, а также отказать участнику в получении приза, применить иные меры (вплоть до блокировки аккаунта) в случае выявления фактов его недобросовестного участия в ней и/или нарушения правил викторины, передачи ответов на викторину иным участникам. При ответе на вопросы викторины запрещается использовать анонимайзеры и другие технические средства для намеренного сокрытия реального IP-адреса.

      Вопросы по начислению баллов, принимаются в течение 30 дней с момента подведения итогов викторины. Викторина является собственностью клуба «Лаборатории Касперского», её использование на сторонних ресурсах без разрешения администрации клуба запрещено.

      Участие в викторине означает безоговорочное согласие с настоящими правилами. Для перехода к вопросам викторины нажмите ЗДЕСЬ.
    • Mrak
      Автор Mrak
      Друзья!
       
      Евгений Валентинович Касперский — особый человек для нашего клуба «Лаборатории Касперского». В своих публикациях @E.K. радует нас интересными фотографиями, увлекательными рассказами, необычными замечаниями и великолепным чувством юмора. Многие публикации от @E.K. содержат описание празднования Нового Года в фантастических местах, разных компаниях и обстоятельствах. В честь приближающегося Нового 2025 Года мы предлагаем вам поучаствовать в квесте, вопросы в котором посвящены отмечанию этого праздника в разные годы Евгением Касперским. 
       
      Правила прохождения квеста:
      Для участия в квесте необходима отдельная регистрация. Имя пользователя должно совпадать с именем пользователя на сайте клуба. В противном случае доступ к квесту не предоставляется. Использовать чужие имена запрещается.  В квесте 11 вопросов, для перехода к следующему вопросу квеста необходимо правильно ответить на текущий вопрос квеста. Ответ можно вводить прописными или строчными буквами. В ответе может быть несколько слов. Ответ обязательно должен быть основан на словах (сообщениях, публикациях) @E.K. За каждый правильный ответ на вопрос квеста или переход к следующему вопросу квеста участник получает 3 балла квеста. После пяти неправильных ответов на каждый вопрос квеста, вам будет показана первая подсказка и начислен 1 штрафной балл квеста. После пяти неправильных ответов после выдачи первой подсказки, вам будет показана вторая подсказка и начислен еще 1 штрафной балл квеста. После пяти неправильных ответов после выдачи второй подсказки, вопрос квеста считается не разгаданным, участник квеста автоматически перейдет к следующему вопросу и получит еще 1 штрафной балл квеста. Штрафные баллы вычитаются из набранных баллов квеста. Общее количество штрафных баллов для прохождения квеста - 5. При превышении этого количества квест считается не пройденным и доступ к прохождению блокируется. Прерывание прохождения квеста (например, закрытие браузера) не приводит к потере результатов прохождения. При возвращении на стартовую страницу квеста, прохождение начнется с того места, где оно было прервано. Время прохождения ограничено только общим временем проведения квеста. Квест проводится до 20:00 15 декабря 2024 года (время московское).   
      НАГРАЖДЕНИЕ
      33 балла квеста - 2 000 баллов клуба
      32 балла квеста - 1 800 баллов клуба
      31 балл квеста - 1 500 баллов клуба
      30 баллов квеста - 1 000 баллов клуба
      29 баллов квеста - 500 баллов клуба
      Баллами можно оплатить лицензии и сувениры в магазине Клуба. 
       
      Правильные ответы будут опубликованы после 20:00 15 декабря 2024 года (время московское). Итоги квеста будут подведены в течение 10 дней с момента публикации правильных ответов. Баллы будут начислены в течение двадцати дней с момента опубликования итогов квеста.

      Все вопросы, связанные с корректностью проведения квеста, необходимо отправлять пользователю @Mrak (пользователей @andrew75 и @Ellyвключать в копию адресатов) через систему личных сообщений с подробным описанием ситуации. Ответ будет дан коллегиальным решением организаторов викторины и дальнейшего обсуждения не предполагает.
      Вопросы по начислению баллов направлять пользователю @Elly через систему личных сообщений.

      Вопросы по квесту принимаются только через личные сообщения в течение срока проведения квеста и не позднее трёх дней после публикации ответов (время московское). Ответы направляются представителем от организаторов квеста через личные сообщения в рамках созданной переписки.

      Администрация, официально уведомив, может в любой момент внести изменения в правила квеста, перезапустить или вовсе прекратить его проведение, а также отказать участнику в получении приза, применить иные меры (вплоть до блокировки аккаунта) в случае выявления фактов его недобросовестного участия в нём и/или нарушения правил квеста, передачи ответов на квест иным участникам, совместного прохождения. При ответе на вопросы квеста запрещается использовать анонимайзеры, VPN и другие технические средства для намеренного сокрытия реального IP-адреса.

      Вопросы по начислению баллов, принимаются в течение 30 дней с момента подведения итогов квеста. Квест является собственностью клуба «Лаборатории Касперского», его использование на сторонних ресурсах без разрешения администрации клуба запрещено.

      Участие в квесте означает безоговорочное согласие с настоящими правилами. Для перехода к форме регистрации и вопросам квеста нажмите ЗДЕСЬ.
    • Оке
      Автор Оке
      Очень меня Огорчила ваша компания в этом году!😗
      Не понятно почему у меня автоматически списалась оплата за авто продление вашего продукта в таком не соизмеримом размере для меня. менеджер с телефона 8800 200 ....  сообщил что у меня было включено автопродление! Я этого не включал! Он говорит у меня стояла галочка. Мне шестьдесят с лишним лет и я полу слепой. в прошлом году я оплачивал сумму в два раза меньше! А что случилось в этом году!? Я бы эти деньги лучше на продукты питания потратил. Вам не с кого брать полную стоимость у тех у кого денег зажравшиеся куры не клюют? Надо стариков окучивать по полной программе!? У меня даже поднялось давление и стало плохо. Это всё за что? За долгие годы оплат вам и использование ваших прекрасных приложений больше 10 лет? Спасибо Вам за всё! Я очень огорчен.😒
    • KL FC Bot
      Автор KL FC Bot
      Чуть больше года назад в посте Google OAuth и фантомные аккаунты мы уже обсуждали, что использование опции «Вход с аккаунтом Google» в корпоративные сервисы дает возможность сотрудникам создавать фантомные Google-аккаунты, которые не контролируются администратором корпоративного Google Workspace и продолжают работать после оффбординга. Недавно выяснилось, что это не единственная проблема, связанная с OAuth. Из-за недостатков этого механизма аутентификации любой желающий может получить доступ к данным многих прекративших деятельность организаций, перерегистрировав на себя брошенные компаниями домены. Рассказываем подробнее об этой атаке.
      Как работает аутентификация при использовании «Вход с аккаунтом Google»
      Некоторые могут подумать, что, доверяя опции «Вход с аккаунтом Google», компания получает надежный механизм аутентификации, использующий продвинутые технологии Google и широкие возможности интернет-гиганта по мониторингу пользователей. Однако на деле это не так: при входе с Google OAuth применяется достаточно примитивная проверка. Сводится она, как правило, к тому, что у пользователя есть доступ к почтовому адресу, который привязан к Google Workspace организации.
      Причем, как мы уже говорили в предыдущем материале о Google OAuth, это вовсе не обязательно Gmail — ведь привязать Google-аккаунт можно совершенно к любой почте. Получается, что при использовании «Входа с аккаунтом Google» доступ к тому или иному корпоративному сервису защищен ровно настолько надежно, насколько защищен почтовый адрес, к которому привязан Google-аккаунт.
      Если говорить несколько более подробно, то при аутентификации пользователя в корпоративном сервисе Google OAuth отправляет этому сервису следующую информацию:
      В теории в ID-токене Google OAuth есть уникальный для каждого Google-аккаунта параметр sub, но на практике из-за проблем с его использованием сервисы проверяют лишь домен и адрес электронной почты. Источник
       
      View the full article
×
×
  • Создать...