← Назад к статьям

Я следил за «маленьким вопросом» в течение четырех недель

Специалист по продажам кибербезопасности отслеживает одну и ту же учетную запись в течение четырех недель подряд в одной группе Telegram и наблюдает, как технический вопрос превращается из проблемы с ротацией журналов в поддающуюся проверке бизнес-возможность.

Я следил за «маленьким вопросом» в течение четырех недель
#кибербезопасность требует разведки#Оценка сигнала Telegram#Рабочий процесс продаж безопасности#Квалификация бизнес-возможностей по итогам группового обсуждения

Та же группа, та же учетная запись — я прокрутил страницу до сообщения, опубликованного тремя днями ранее. Оно вышло в понедельник утром, и никто из группы Telegram его не подобрал. За ним стояли три мема, ссылка на набор персонала и специалист по отраслевым новостям. При обычном ритме прокрутки группы этот пост должен был быть похоронен. Но я остановился на одном слове: «след».

Тот, кто говорит «проверьте журналы», вероятно, занимается обычным устранением неполадок. Кто-то, кто говорит «след», по крайней мере однажды уже провел полную реконструкцию атаки. Я не ответил. Я записал сообщение и пометил его: «Наблюдайте — проверяйте».

Четыре сообщения Telegram, показанные ниже, взяты из составного иллюстративного сценария. Названия групп, диалоги и числа существуют только для демонстрации процесса принятия решения; они не представляют реальных людей или событий.

Первый скриншот: какие поверхности — это ошибка, а не требование

Иллюстративное составное сообщение — понедельник, 09:42, Дискуссионная группа по обеспечению безопасности:

@everyone Быстрый вопрос: какой срок хранения журналов вы устанавливаете для кластера ES? Мы используем скользящее удержание и храним его только семь дней. На прошлой неделе я отслеживал атаку бокового движения и застрял на третьем этапе. Мне нужен был IP-адрес, полученный три недели назад, но это окно уже было перезаписано. Кто-нибудь запускал настройку хранения более 30 дней? Примерно сколько это стоит?

Примечание: ES означает Elasticsearch, наиболее широко используемую систему хранения журналов. Промежуточное хранение означает, что старые данные автоматически перезаписываются для экономии дискового пространства. Атака с боковым перемещением — это метод, при котором злоумышленник переключается между компьютерами внутри сети после получения первоначального доступа, а также процесс исследования этого пути.

В этом сообщении не было ни одного слова «бюджет», «закупки» или «поставщик». Слово «стоимость» было самым близким, но оно читалось как технический специалист, оценивающий расходы на хранение, а не как разговор о покупке.

Три детали заставили меня сохранить это.

Во-первых, он сказал, что «застрял на третьем этапе». Это был не теоретический вопрос. На определенном этапе его расследование уперлось в бетонную стену. Часто именно из этой застрявшей точки и может начаться служебный разговор.

Во-вторых, он сказал «отследить» вместо «устранить неполадки». Люди смешивают эти два термина, но «отслеживание» подразумевает цель полной реконструкции — он хотел знать, как злоумышленник проник внутрь, а не просто заставить одну машину снова работать.

В-третьих, сообщение было опубликовано в одноранговой группе, а не в канале поставщика. Он спрашивал о подходах, а не ждал коммерческих котировок. Это означало, что на момент этого сообщения он не обращался к какому-либо стороннему поставщику услуг по решению этой проблемы.

Есть и другие возможности: он мог попросить друга или собрать отраслевые показатели для дальнейшего использования. Ни то, ни другое нельзя исключить из первого сообщения. Поэтому я назвал это «наблюдать» и не предпринял никаких дальнейших действий.

Второй скриншот: действия раскрывают больше, чем слова

Иллюстративное составное сообщение — следующая среда, 14:22, та же группа:

Обновление о сроке хранения журналов: мы изменили его — теперь срок хранения составляет 90 дней. Новая проблема. После перехода на ELK правила оповещений по умолчанию стали ошеломляющими. Сотни в день. В нашей команде безопасности три человека, и мы не успеваем. Кто-нибудь пользовался сторонней службой обнаружения и реагирования? Или рекомендуемый подход к настройке правил?

Примечание: ELK означает Elasticsearch + Logstash + Kibana, стек анализа журналов с открытым исходным кодом. Правила оповещений — это условия, при выполнении которых автоматически отправляется уведомление безопасности.

В этом сообщении слово «наблюдение» было перенесено на «активное наблюдение».

Причина была не в самом содержании, а в изменении. Между первым постом и этим они что-то сделали. «Мы изменили это» более убедительно, чем любое заявление о намерениях. Это означало, что автор сообщения не просто задавал вопросы; он продвигал дело вперед.

Группа безопасности из трех человек, если цифра была точной, предложила провести небольшую операцию, в которой роли оператора и службы безопасности, скорее всего, будут перекрываться. В такой структуре потребность в привлечении помощи извне может быть сильнее, чем в более крупной команде, поскольку тревожный шум уже поглотил свободные руки.

Применена обычная осторожность: фигура из трех человек взята из его собственного описания и не может быть проверена. Возможно, он преувеличил объем работы или назвал только часть команды.

Третий скриншот: внешнее давление заменяет внутреннее исследование

Иллюстративное составное послание — Третья пятница, 16:52, та же группа:

Прогресс обновления. Пришли результаты ежегодного внутреннего аудита. Управление журналами получило три NC: (1) журналы не охватывают все производственные активы, (2) нет письменных СОП для реагирования на предупреждения, (3) политика хранения официально не задокументирована. Руководство утвердило бюджет на восстановление и хочет получить план и сроки через две недели. Кто-нибудь здесь готовился к SOC 2? Ищем опыт.

Примечание: NC означает несоответствие — формальную запись о том, что требование не было выполнено во время аудита. СОП означает стандартную операционную процедуру. SOC 2 — это стандарт аудита, опубликованный Американским институтом CPA; С этим часто сталкиваются организации, которые обслуживают зарубежных клиентов или проходят зарубежный аудит.

С этого момента характер потребности изменился. Первые три недели были такими: «у нас есть кое-что, что мы хотели бы улучшить». Эта неделя стала «у нас есть кое-что, что нужно исправить».

Аудит NC имеет неявный срок. У исправления внутреннего аудита обычно есть точная дата завершения, и упоминание SOC 2 предполагает приближение внешнего аудита — эта команда, вероятно, готовилась к сертификации третьей стороной.

«Руководство утвердило бюджет на восстановление» стало еще одним переломным моментом. Сумма не была разглашена, но тот факт, что бюджет был утвержден, означал, что проблема вышла за рамки технической команды и стала видимой для руководства.

Еще на этом этапе я не знал: сколько бюджет? Был ли автор сообщения человеком, которому поручено собирать варианты, или кем-то, кто мог повлиять на решение о покупке? На эти два вопроса в послании третьей недели не было ответа.

Четвертый скриншот: три цифры образуют окошко

Иллюстративное составное сообщение — Четвертый вторник, 10:08, та же группа:

Обновить. Аудит SOC 2 типа II запланирован на 5 декабря. Требование к управлению журналами требует выполнения как минимум двух полных циклов сбора данных перед аудитом. Возможно ли сейчас провести оценку пробелов? Ищу рекомендации по оценке безопасности с опытом работы в среде AWS + K8s. Бюджетная группа подтвердила предварительные объемы. Для удаленной оценки можно открыть доступ только для чтения. Не стесняйтесь писать мне в личные сообщения с полномочиями и практическими примерами.

Примечание: Тип II означает, что аудитор должен убедиться в том, что средства контроля функционируют эффективно в течение длительного периода. Оценка пробелов оценивает разницу между текущим состоянием и целевым состоянием до аудита. K8s — это Kubernetes, платформа оркестрации контейнеров.

Три цифры отличают это послание от всего, что было сделано за предыдущие три недели.

Номер один: 5 декабря. Жесткий срок. В обратном направлении команде потребовалось как минимум два месяца непрерывной обработки данных — теперь временной интервал можно было рассчитать.

Номер второй: два полных цикла сбора. Требование технического аудита, которое напрямую определяло ритм поставки. Не «как можно скорее» и не «в следующем месяце» — конкретный, обратный плану график со стандартами, которым необходимо соответствовать.

Номер третий: бюджетная группа подтвердила предварительный объем. Общая сумма не разглашается, но слово «подтверждено» означало, что финансовый процесс начался.

Плюс фраза «не стесняйтесь присылать мне в личные сообщения свои учетные данные и тематические исследования» — барьер для контакта снизился. Автор сообщения открыл прямой канал и больше не ждет публичных ответов в группе.

Даже на этом этапе некоторые моменты оставались неизвестными: каков был фактический бюджет? Была ли команда уже в контакте с каким-либо поставщиком? Обладал ли человек, публикующий публикацию, полномочиями принимать решения? Эти подробности не появляются в групповых сообщениях без запроса.

Одна и та же тема, два совершенно разных этапа

На той же неделе другой аккаунт в группе также опубликовал сообщение о SOC 2:

Иллюстративное составное сообщение:

Мы думаем о выпуске SOC 2 в следующем году. Кто-нибудь порекомендует консалтинговую фирму? Бюджет еще не отправлен — просто смотрю.

Ключевые слова во многом пересекались — SOC 2, рекомендация, консалтинг — но срочность каждого последующего действия была совершенно разной. У одного был подтвержденный бюджет, четкие временные рамки и четко определенная сфера владения. Другой все еще находился в стадии «просто осмотра».

Если судить только по накалу темы, эти два сообщения могут попасть в одну и ту же категорию. Но для устранения разрыва в их развитии может потребоваться три месяца. (Как отличить накал темы от реального продвижения, описано в отдельном обсуждении чтения сигналов группового чата: Рыночные сигналы: как выявлять новые инструменты и изменения политики в обсуждениях Telegram.)

После четырех скриншотов: контрольный список для проверки, а не коммерческое предложение для отправки

Оглядываясь назад на эти четыре сообщения, ни в одном из них не говорилось: «Я хочу купить услуги безопасности». Каждый из них сказал: «У нас есть что-то, что еще не решено» — вопрос просто перешел от «как долго это хранить» к «кто будет это смотреть» и к «аудит говорит, что это должно пройти».

Этот бросок не является гарантированным шаблоном. Многие технические обсуждения прекращаются на первой неделе и никогда не обновляются. За этой веткой стоило следить, потому что один и тот же аккаунт продолжал сообщать о прогрессе в одной и той же группе — каждый новый раунд отвечал на некоторые открытые вопросы из предыдущего раунда.

Если бы на первой неделе я увидел только сообщение «мы держим только семь дней», я бы не отправил личное сообщение с ценами. Слишком много пробелов: неизвестный размер организации, неизвестные темпы прогресса, неизвестный драйвер соответствия. Единственным шагом было отметить это и пометить «наблюдать».

К третьей неделе я начал думать о том, как может выглядеть этот подход. К четвертой неделе в моей голове сформировалось не предложение, а краткий список, который требовал прямого разговора для заполнения: диапазон бюджета, был ли кто-то еще в цепочке принятия решений и был ли уже в курсе поставщик услуг.

Стоит ли обращаться, как и когда обращаться — это решение, которое продавец принимает самостоятельно. Эта статья не может помочь им.

ГРАНИЦЫ ПРОДУКТА

Обсуждения рынка и риска — это вспомогательные данные

Основная задача Top Prospect — поиск потенциальных клиентов в Telegram. Обсуждения рынка и риска могут дополнить контекст кандидата, но не становятся автоматически подтверждённым инцидентом, трендом или возможностью продажи.

Посмотреть процесс и границы продукта

НАЧНИТЕ С ОДНОЙ ГРУППЫ

Попробуйте бесплатно в течение 7 дней.

Откройте продукт, подключите одну разрешённую группу и опишите Signal, который хотите находить. Если нужна помощь с областью мониторинга, напишите нам в Telegram.

На главную