Как подытожили один из выпусков YouTube-шоу «Сплетники» его ведущие, отвечая на вопрос, купил ли Евгений Иванов Traffic Cardinal, — далее цитата: «Реальность порой такова, что уже неясно, где реальность, а где вымысел». Автор бы добавил от себя, что эта ваша реальность действительно такова и больше никакова. Однако вместо этого он предложит вам разобрать одну из причин того, почему реальность порой принимает такие обороты, что начинаешь сомневаться, а не сон ли это.
А именно такую причину, как коммерческий, он же промышленный, он же корпоративный, шпионаж. И если вы думаете, что такое бывает лишь в фильмах, — подумайте еще раз. Ведь в сфере, где извлечение прибыли является не то что целью — основополагающей философией бытия, полагать, что разные игроки друг за другом не шпионят, может либо совсем зеленый новичок, либо пушистый эталон наивности и доверчивости с бивнями и хоботом. А чтобы думалось проще, приведем пару кейсов.
Заглядывать в окна
Собственно, именно этот кейс и побудил автора посвятить материал тематике коммерческого шпионажа. Точнее… Идея витала в мыслях давно, но именно этот кейс своим сюрреалистичным звучанием просто не оставил выбора, и было решено — статье быть! И вот попробуйте нам сказать, что написанное ниже не звучит до маразма сюрреалистично:
«Polymarket, заметив, что ее прямой конкурент Kalshi раз за разом очень удачно копирует их собственные инициативы за пару дней до релиза, затемнили окна в своем офисе. Причина — находящийся напротив офис, собственно, их конкурента Kalshi. В компании рассматривают вероятность шпионажа за содержимыми мониторов сотрудников путем визуального наблюдения через окна».
То есть еще раз — тот самый Polymarket, от пула ставок которого зависит, признает ли Ватикан биткоин официальной валютой, предоставит ли ООН статус беженцев жителям недавно затонувшей страны Тувалу и полетит ли B-2 Spirit нести демократию на Ближний Восток — несколько раз подряд глотал пыль у конкурента лишь потому, что никто не додумался развернуть мониторы в противоположную от окна сторону.
И да, позже в компании, увидев, что затемнение окон не дало ожидаемого результата, задумались о том, что, возможно (возможно, Карл!), в их рядах есть крот. Но факт есть факт — версия с подглядыванием в окна была не просто рассмотрена, а допущена, проанализирована постфактум и нивелирована с помощью установки более темных стекол. И это, на секунду, в компании, к юзерам которой причисляют Трампа!
ИИ тебя сожрет
Следующий кейс стал «тезкой» одноименной статьи из рубрики «Киберпаранойя» не просто так — он буквально иллюстрирует все то, что было описано в ней. Правда, не столько с точки инженерно-технической (как если бы описывался сам процесс) или имиджево-экономической (как если бы речь об ущербе), сколько с юридической и житейской — а-ля эвона как бывает, но все же! А кейс следующий.
В неназванном холдинге директор по продажам (не путать с руководителем отдела продаж — речь о начальнике всех руководителей всех отделов продаж) не придумала ничего умнее, как закидывать всю экономически значимую «виртуальную макулатуру» в DeepSeek. Более того, умница с зарплатой 800К (вот бы и авторам такую) еще и сливала планы холдинга клиентам — что в итоге и убедило суд поддержать истца.
И вот, казалось бы, таких кейсов должно быть сотни — а он один. Почему так? Потому что в холдинге абсолютно каждый этап режима тайны у работодателя был оформлен по закону — из-за чего суду даже не пришлось выяснять, получила ли третья сторона инфу и понес ли холдинг убытки, достаточно оказалась самого факта передачи инфы. Думаете, это хоть чему-то научило другие компании? :D
А в чем шпионаж, скажете вы? А в том, что коммерческий шпионаж — это не всегда засланный казачок. А если даже такой есть, то он далеко не всегда действует своими руками. Часто достаточно наличия одного-единственного идиота (в особенности с допуском к инфе и креслом на «верхнем этаже») — и гипотетическому казачку достаточно будет просто прислушиваться к беседам в курилке / на кухне.
Тройной агент
А как вам кейс, в котором уволенная из компании А сотрудница устроилась в компанию Б, присела на уши руководителю, мол, у нее остались связи и якобы ее приятель, который все еще работает в компании А, за символические 100К рублей сольет интересующую шефа компании Б базу данных компании А? Прям кино какое-то, да? Да — но нет.
Описанный выше кейс вполне реален и произошел сравнительно недавно — в 2024 году. В итоге руководителя фирмы по прокату автомобилей судили по двум уголовным статьям, назначили штраф 700К и лишили права занимать руководящие должности (правда, только в сфере автолизинга — в других не запрещали, лол). Перешедшая из компании А в компанию Б сотрудница получила условку.
Казалось бы, а при чем тут «тройная агентура», если речь сугубо о мстительной экс-сотруднице, подначившей нового босса преступить закон. В целом ни при чем. Но разве кто-то мешает воспроизвести такой же кейс, но уже с засланцем? Например, чтобы устранить сильного руководителя конкурирующей компании. Либо же просто привлечь лишний раз внимание органов к ее деятельности.
Я рядом
Любите кофе? Тогда советуем прочесть статью «Почему кофе не бодрит», «140 кг, паничка и жидкий стул» и новость о том, как неназванный «бывший» подарил своей экс-герлфрендше кофемашину со встроенной скрытой камерой. Хотя, справедливости ради, в самой новости речь не о камере, а о жучке для прослушки. Но как будто бы камера все же звучит эпичнее. Тем более что спрятать ее за фальшстеклом обрамляющей ЖК-экран любой современной кофемашины панели проще простого.
Другое дело, что как будто бы это чересчур сложно и дорого — куда проще и дешевле взломать смартфон. Ну или нанять в этих ваших даркнетах хацкера, который сделает это за вас. Но иррациональность кейса не делает его менее показательным — ведь кто знает, быть может, подаренный любимыми партнерами электрокамин, увлажнитель воздуха или стол для настольных игр вовсе не тот, за кого себя выдает, и ваш партнер ближе, чем вам того хотелось бы. Может быть, даже совсем рядом :D
А еще…
А еще стырить базу под продажу может кто угодно из имеющих к ней доступ. Доступы у уволенных сотрудников зачастую остаются годами. В окружении практически любого человека может быть ничем себя не выдающий хацкер, кому этот самый человек проболтается о случае на работе. Да и в целом каждый, кто хоть раз пользовался спай-сервисом, тоже своего рода коммерческий шпион.
Проще говоря, угроза реальнее, чем кажется. Какая из всего этого следует мораль? Правильно:
Не уповать на NDA — в особенности если специфика деятельности вашей компании не подразумевает возможности вести дела на 146% белыми методами и оформлять абсолютно каждую мелочь по закону.
Не уповать на ИБ — если ваш ИБшник не киберманьяк, которому в кайф сам процесс «бодания с кем угодно по ту сторону экрана» (а 99% ИБшников нормальные люди без шизы), то у нас для вас плохие новости. Но даже если вам повезло нанять к себе тот самый 1% — это тоже не панацея, и даже у таких ИБшников случаются факапы.
Не ставить мониторы к окнам — да, это сюр. Но кейс с Polymarket намекает, что стоит и такое прописать. Хотя, вообще говоря, хз, что за мазохисты сидят экраном к окнам — это же банально неудобно из-за бликов солнца на мониторе.
Не хранить все яйца в одной корзине — и в двух тоже. И даже три корзины — мало. Банальность, но чем больше не связанных между собой систем у вас будет, тем меньшим окажется ущерб в случае проблем.
Не тупить — 99,9% взломов/внедрений происходят не из-за технического/шпионского гения, а из-за беспечности. Смысл не в том, чтобы находить шпиона, а в том, чтоб этот шпион не мог реализовать замысел конкурента.
На основе описанной выше морали о том, как не надо, просится еще одна мораль — но уже о том, как надо. А надо вот так:
Признать реальность — отрицание угрозы коммерческого шпионажа уж точно не способствует защите от оного. В подобных вопросах всегда лучше перебдеть, нежели недобдеть.
Принять реальность — мало понимать, что угроза реальна. Нужно еще и корректировать свои действия соответствующим образом. Но как это сделать, не имея пруфов, что у вас в компании крот или даже полноценная стая землероек? А никак — посему, как и в случае с защитой от взломов, где нужно исходить из того, что вас уже взломали, в случае с защитой от коммерческого шпионажа нужно исходить из того, что шпион рядом (главное, в процессе не выйти на самого себя :D).
Выстраивать инфраструктуру — подавляюще большинство рисков можно не то что нивелировать, а в принципе не допустить, если задумываться обо всем этом еще на этапе выстраивания инфраструктуры. Вот взять те же мониторы — разверни их менеджер Polymarket по фен-шую сразу в нужную сторону, не пришлось бы менять окна. Нет, возможно, конечно, кто-то просто хотел тонировку на окна и воспользовался случаем — но все же это не делает замок на двери серверной бесполезным. А вообще, каждая единица техники должна быть корпоративной и защищенной.
Выстраивать операционку — подобно тому, как инфраструктура позволяет не допустить части рисков, не менее объемную их часть контрит грамотная операционка. Например, выдача доступов не на личные аккаунты, а на корпоративные, позволяет избежать ситуаций, когда после увольнения экс-сотрудник годами видит чужой Trello.
Делать срезки — например, случайно пробалтывать разную инфу разным людям. Здесь важно быть немного шахматистом и понимать, какую инфу можно «разменять» в обмен на аудит безопасности, а какую нет. И, увы, в этом вопросе мы вам не советчики. Но сам подход позволяет заблаговременно выявлять неблагонадежных персонажей. Впрочем, резки — это не только «ловушки для балаболов», к ним можно также отнести и ложные технические уязвимости, и контролируемые конфликты, и даже фальшивые коммерческие планы.
Логировать и анализировать — а еще нужно логировать абсолютно все. Ибо в противном случае вы просто потеряетесь в своих же играх. А уж если будет реальный инцидент, то без логов найти концы будет практически невозможно. Причем логи — это не только «серверные/цифровые» логи, но и своевременное протоколирование ручками всего примечательного.
Иметь план B — а еще план С, план :D…
Саммари
В завершении статьи вернемся к ее началу, а именно к словам ведущих YouTube-шоу «Сплетники»: «Реальность порой такова, что уже неясно, где реальность, а где вымысел». Так вот коммерческий шпионаж — это не вымысел. Он есть, был и будет — банально потому, что такая life. Надеемся, наша статья поможет вам не допустить ущерба от оного — ибо избежать его все равно не выйдет.