En administrerende direktør kalt Alien

En collage med et bilde av Sherri Davidoff

En collage med et bilde av Sherri Davidoff Emily Haasch





Sherri Davidoff ligger spredt utover teppet i kontorbygget sitt i sentrum av Missoula, Montana. Kledd i en svart forretningsdress og skinnstøvler med fluorescerende oransje og rosa lisser, skyver hun en tre fots fleksibel stålløkke under gapet under en låst kontordør. Hun skyver løkken opp på den andre siden av døren og prøver å hekte den på den indre dørhåndtaket.

Enheten, kjent i kretser som bryter inn og går inn som et verktøy under døren, kom nylig i posten, en gave fra en venn i hackermiljøet. Davidoff, den 38 år gamle administrerende direktøren i cybersikkerhetskonsulentfirmaet LMG Security og medgründer og administrerende direktør i cybersikkerhetsopplæringsselskapet BrightWise, bryter seg inn på sitt eget kontor for moro skyld, bare for å se om hun kan.

Etter flere forsøk får hun verktøyet rundt dørhåndtaket og drar.



Døren spretter opp.

Jeg måtte bare skaffe meg en av disse, sier hun og børster av seg buksene.

Davidoff, som i noen kretser er bedre kjent under hackernavnet hennes, Alien, har blitt tiltrukket av utfordringen med å unngå konvensjonelle barrierer siden han flyttet inn i Fifth East som førsteårsstudent for nesten to tiår siden. Hun tok hovedfag i elektroteknikk og informatikk, men brukte mye av tiden sin på såkalt Course 19, pensum utenom bøkene der studentene i det skjulte utforsker campusbygninger, damptunneler og – ja – kupler ved hjelp av låsevalg. sett og sterke lommelykter.



Kurs 19 ble mer relevant for arbeidslivet mitt enn nok noen av timene jeg tok, sier hun.

LMG , som Davidoff grunnla i 2009, leverer cybersikkerhetstjenester og opplæring for finansinstitusjoner, helseorganisasjoner og produsenter, samt enkelte kunder i myndigheter, detaljhandel og andre sektorer. Selskapet spesialiserer seg på penetrasjonstesting – etterligning av black-hat-hackere for å avsløre sikkerhetssårbarheter for personvern. LMG-ansatte orkestrerer angrep og forsøker å få tilgang til sensitiv e-post og andre proprietære data. De skriver deretter rapporter om suksessene og foreslår rettelser.

LMG rydder også opp etter informasjonsbrudd. Når datamaskiner er kompromittert, sporer konsulentene hvordan hackere fikk tilgang og følger fotavtrykk for å finne ut hvilken informasjon som kan ha blitt stjålet. De trener også ansatte og ledere i cybersikkerhet og utfører samsvarsrevisjoner for å sikre at selskaper følger statlige og føderale lover.



Høyprofilerte hacks, inkludert innbruddet til Den demokratiske nasjonale komiteens servere før valget i 2016, har satt et sterkere søkelys på nettkriminalitet og informasjonsvern. Det samme har nylige nyheter om massive datainnbrudd for forbrukere, inkludert angrepet på Marriott i 2018 som avslørte personlig informasjon til rundt 500 millioner mennesker. Davidoff sier at alt dette har vært en velsignelse for cybersikkerhetsindustrien – og at små rettinger, som å lære brukere om taktikken til phishing-angrep, kan forhindre store tap.

Du kan se hvordan cybersikkerhet kan forandre verden, sier hun, og refererer til phishing-angrepet på Gmail-kontoen til Hillary Clintons valgleder, som førte til utgivelsen av kampanje-e-poster fra WikiLeaks.

Økningen i etterspørselen etter cybersikkerhetstjenester har ført til rask utvidelse av bransjen, med regnskapsfirmaer og store offentlige entreprenører som har kommet inn i markedet. Anslagene varierer, men Global Market Insights anslår det til mer enn 120 milliarder dollar. Og Davidoff forventer at virksomheten vil fortsette å vokse.



I løpet av det neste tiåret vil cybersikkerhet bli enklere ettersom nettverkene blir mer standardiserte, sier hun. Men akkurat nå må hver bedrift bestemme hvordan nettverket deres skal se ut.

Montana hacker mamma

LMG Security holder til i en bygning ved siden av en fluefiskebutikk langs Clark Fork River i sentrum av Missoula. Ingen tegn kunngjør selskapet. På innsiden vokter et papputsnitt av en Dwayne Johnson uten overkropp, bedre kjent som The Rock, lobbyen. Det er ingen indikasjoner på arbeidet som pågår ovenpå. Mangelen på skilting er ikke for hemmelighold. Davidoff bekymrer seg for at publikum kan bli forvirret og dukke opp på jakt etter teknisk støtte. Hvis folk trenger å finne oss, vet de hvor vi er, sier hun.

Missoula kan virke som et merkelig sted å lokalisere et cybersikkerhetsfirma, men Karen Sprenger, LMGs sjef for driften, sier at den avsidesliggende plasseringen ikke har skadet virksomheten. Selskapets team på rundt 30 ansatte jobber fra bærbare datamaskiner enten de er på kontoret eller reiser fra den lille flyplassen – som har en trofé grizzlybjørn nær bagasjen – for å se kunder over hele verden.

Pacific Coast Banking School i Seattle ansetter jevnlig Davidoff for å prøve å hacke seg inn i systemet der elevenes personlige opplysninger oppbevares. Resultatene av slike tester er vanligvis innhyllet i hemmelighold, siden organisasjoner er motvillige til å offentliggjøre selv små sårbarheter. Men Gretchen Claflin, president og administrerende direktør for Pacific Coast, sier Davidoffs penetrasjonstester har gjort skolens sikkerhetstiltak enda vanskeligere å knekke.

En hackers tips for å beskytte organisasjonen din

  • Som sikkerhetskonsulent har Sherri Davidoff ’02 sett mange skadelige datainnbrudd. I sin kommende bok, Databrudd, dissekerer hun noen høyprofilerte eksempler. Mange kunne vært forhindret dersom ansatte hadde fulgt disse tre enkle reglene.

  • Tenk før du klikker.

    E-post kan inneholde lenker eller vedlegg som vil infisere datamaskinen din. Undersøk dem nøye – så vel som lenker på nettsteder – før du klikker på dem. Hold musepekeren over en lenke for å se hvor den går. Sjekk adressen og stavemåten nøye. Når du er i tvil, ikke klikk! Du kan alltid skrive inn målnettstedets hovedadresse og bla til destinasjonen.

  • Sikkerhetskopier regelmessig.

    Sikkerhetskopier dataene dine. Test sikkerhetskopiene dine. Oppbevar en kopi sikkert utenfor nettstedet når det er mulig. Gjenta.

  • Bruk tofaktor- eller multifaktorautentisering.

    Når du logger på, bekrefter du identiteten din ved å bruke to eller flere metoder, for eksempel et passord og en app på telefonen. Tofaktorautentisering er enkelt å sette opp med mange leverandører, som Google og Office 365.

Denne siste gangen var vi glade for å få dem stengt ute av systemet vårt ganske raskt, sier Claflin. Jeg hviler lettere om natten.

Davidoff hadde en rekke informasjonssikkerhetsjobber før han åpnet LMG. I løpet av det siste året ved MIT jobbet hun med skolens informasjonssystemavdeling, hvor hun laget et verktøy for å analysere trafikkflyten gjennom hele instituttets nettverk. Etter et opphold med å studere gammastråleutbrudd på RAPTOR-teleskopet ved Los Alamos National Lab, vendte hun tilbake til nettverkssikkerhet med en stabsstilling på et sykehus og ansatte og kontraktsarbeid med noen av de mest banebrytende cybersikkerhetsfirmaene.

Underveis trakk Davidoff på kurs 19-ferdigheter og påtok seg flere fysiske penetreringsoppdrag, inkludert å snike seg inn på lederkontorer i finansbransjen; hun dro en gang med en usikret bærbar datamaskin. I en annen sikkerhetstest utga hun seg som en inspektør og snakket seg inn i hvelvet til en filial til en storbank.

Selvtillit er nøkkelen, sier Davidoff. Før hun flyttet inn på banken, kasserte hun bygningen, og la merke til når ledelsen dro for pauser og hvilke tider som var så travle at personalet ville være under press og mindre i stand til å ta gode beslutninger. Hun ankom kledd i en skarp dress, med et navneskilt laget hos Kinko, og slo raskt. Jeg gjorde det klart at jeg var en del av organisasjonen, og jeg oppførte meg litt skremmende, sier hun. Du gir dem ikke tid til å tenke.

I 2008 var hun klar for en forandring og flyttet til Missoula. Hun tok med seg noen private konsulentkontrakter, og det ble til slutt til LMG.

Å være sin egen sjef ville vise seg å være kritisk når hun først stiftet familie. Jeg kom til et punkt hvor jeg enten måtte slutte eller klone meg selv, forteller hun om tiden kort tid etter at hennes første barn ble født. Jeg innså at jeg ikke kan være på veien som en reisekonsulent. Men jeg kan lære opp folk til å bli reisekonsulenter. Nå som hun oppdrar sine to barn (fem og syv år) og driver en bedrift, er det mindre sannsynlig at Davidoff utfører konsulentarbeidet i skyttergravene hun en gang gjorde, med mindre det skjer mellom 22.00. og 02.00, hennes foretrukne arbeidstid.

collage

Beregner risiko

Davidoffs cybersikkerhetskarriere og MIT-hacking har begynt å bli varslet utenfor hackermiljøet. Innbrudd , en bok av Jeremy N. Smith, sporer hennes karriere og fremveksten av cybersikkerhet på 1990-tallet. Siden bokens utgivelse i januar har Davidoff gjort flere medieopptredener. På NBC I dag showet utførte hun og LMG-ansatte et phishing-angrep på et forsikringsselskap i Missoula.

I den populære fantasien er hackere menn i hettegensere som bor i foreldrenes kjellere og sliter med å kommunisere unna et tastatur. Davidoff trosser den stereotypen, og kollegene sier hennes menneskelige ferdigheter, like mye som hennes tekniske ferdigheter, er ansvarlige for hennes suksess.

Mange mennesker ønsker å jobbe i denne bransjen fordi det kan være lukrativt, sier Deviant Ollam, en Seattle-basert låseplukkingsekspert og sikkerhetskonsulent som har vært venn med Davidoff i mer enn et tiår. Men folk ferdigheter og myke ferdigheter er ikke noe som er kjent som hacker ferdigheter. Det er en viktig driver for de som finner arbeid. Det er forskjellen mellom en person med et prosjekt og en person med en bedrift.

Ollam møtte Davidoff første gang i 2007 på et hackerkonvensjon, hvor han viste frem en kabelmann-forkledning han brukte på sikkerhetsoppdrag. Sherri sa: ‘Jeg må skaffe meg noen av dem.’ Det var ikke for moro skyld, husker han. Det var for et faktisk profesjonelt engasjement.

Davidoff er like overrasket som alle andre over at hacking, som startet som et høyskoleeventyr, har blitt til et yrke. Men hun er skuffet over at begrepet har fått en mer uhyggelig betydning i populærkulturen. Det gjør meg trist når jeg hørte ordet 'hacker' brukt med en negativ klang, sier hun. Hacking ved MIT betydde å gjøre lavteknologiske skøyerstreker, sier hun, og siterer den berømte saken fra 1994 om politikrysseren på Great Dome. Det betydde aldri å stjele, eller å forårsake ekte skade.

En annen endring er mer positiv. Davidoff sier at hackerkulturen har blitt mer inkluderende siden slutten av 1990-tallet, da folk på konferanser og konsulentjobber antok at du var noens kjæreste eller assistent. Selv ved MIT, sier hun, var hun vanligvis en av de få kvinnene som deltok i hacking-ekskursjoner. Det fikk henne til å presse seg selv hardt, og kanskje ta risikoer som i ettertid var farlige, i hennes søken etter å få tilgang til steder ingen andre hackere noen gang hadde vært.

MIT på slutten av 90-tallet var et utmerket sted å ta risiko og lære av dem, sier hun: Det som gjorde MIT spesiell var en kultur der de behandlet deg som en voksen, og de respekterte studentene og oppmuntret deg til å utforske.

Det var risiko involvert, sier hun, men hun mener å lære å beregne risiko og forstå hvilket farenivå du er villig til å leve med er nøkkelen til livet. Og det samme gjelder for å lage en sterk informasjonssikkerhetsplan. Du kan ikke sikre nettverket ditt fullt ut, sier hun. Men som organisasjon må du kunne si: 'Vi er komfortable med risikoen vi tar, og vi kommer ikke til å stresse med det.'

gjemme seg