Saame tuttavaks #62: uus liige Buck4Bug

FinanceEstoniaga liitus Leedu militaartaustaga asutajate küberturbeäri Buck4Bug, mis keskendub finantssektori ning riikliku taristu turbe- ja risihalduslahendustele. Ettevõtte asutaja ja tegevjuhi Paulius Šliavase sõnul käsitletakse küberturbe nõuetele vastamist ettevõtetes sageli dokumentide koostamisena ning ei kontrollita päriselt, kuidas süsteem reaalse rünnaku korral vastu peab.

FinanceEstoniaga liitus Leedu militaartaustaga asutajate küberturbeäri Buck4Bug, mis keskendub finantssektori ning riikliku taristu turbe- ja risihalduslahendustele. Ettevõtte asutaja ja tegevjuhi Paulius Šliavase sõnul käsitletakse küberturbe nõuetele vastamist ettevõtetes sageli dokumentide koostamisena ning ei kontrollita päriselt, kuidas süsteem reaalse rünnaku korral vastu peab.

Millega Buck4Bug tegeleb ja mis eristab teid teistest küberturbeettevõtetest?

Buck4Bug on esimene Baltikumis loodud bug bounty ehk turvanõrkuste leidmise platvorm. Meie põhiteenus on professionaalne penetratsioonitestimine ehk pen-testimine. Lisaks korraldame andmepüügi simulatsioone ja küberturbe teadlikkuse koolitusi ning viime oma platvormi kaudu läbi nii avalikke kui ka suletud bug bountyprogramme.

Oleme eelkõige praktilisele ründetestimisele keskenduv küberturbeettevõte, mitte vastavusnõuete või auditidokumentide koostaja. Me ei müü paberit, vaid päris ründetestimist, mis näitab, kas süsteem peab tegelikule rünnakule vastu.

Meie väärtuspakkumisel on kolm peamist osa. Esiteks on meil oma toimiv bug bounty platvorm. See tähendab, et klient võib alustada ühest konkreetsest pen-testist ja liikuda sealt edasi pideva programmi juurde, kus süsteeme testib laiem turvaekspertide võrgustik.

Teiseks ühendame kontrollitud rahvusvahelise küberturbeekspertide võrgustiku kohalike kogenud spetsialistidega. Kõige tundlikumate projektide puhul saame kaasata ka kaitsevaldkonna taustaga eksperte.

Kolmandaks võimaldab Baltikumis tegutsemine pakkuda Euroopa tasemel kvaliteeti konkurentsivõimelisema hinna ja kiirema teostusega kui paljud Lääne-Euroopa ettevõtted. See on eriti oluline meie põhiklientidele ehk väikestele ja keskmise suurusega fintech-ettevõtetele, kelle jaoks DORA ja NIS2 nõuete täitmine on praegu väga ajakriitiline.

Millised on Buck4Bugi peamised eesmärgid ja plaanid lähitulevikuks?

Meie lähiaja peamine eesmärk on laieneda Baltikumist edasi Euroopa turule. Oleme Baltikumis kiiresti hea positsiooni saavutanud ning nüüd otsime parimat viisi selle kogemuse kasutamiseks Lääne-Euroopa turgudel. Me ei eelda, et täpselt sama lähenemine toimib igas riigis.

Samal ajal kaasame kasvukapitali, et laienemist rahastada ning tugevdame oma tootearenduse ja teenuste korraldust. Eesmärk on, et ettevõtte igapäevane töö sõltuks vähem asutajate otsesest panusest.

Lisaks arendame aktiivselt turgu ja tõstame küberturbe teadlikkust. Koos Briti Kaubanduskojaga Leedus korraldame Leedu ja Ühendkuningriigi ärikogukonnale suunatud küberturbeürituste sarja. Selle keskmes on küsimus, mida tähendab tegelik küberkerksus DORA, NIS2 ja tehisintellekti määruse tingimustes. Soovime tuua kokku regulatsioonide, teaduse ja praktilise turvatestimise vaate.

Laiem eesmärk on muuta ka piirkonna mõtteviisi: liikuda „vastavusdokumendi ostmiselt“ selleni, et ettevõtted päriselt testivad ja tõendavad oma vastupanuvõimet küberrünnakutele.

Kes on teie kliendid praegu ja milline on teie fookus Eestis?

Meie kliendid on praegu peamiselt Baltikumi väikese ja keskmise suurusega fintech-ettevõtted, kuid töötame ka mitmete teiste Euroopa Liidu ja USA ettevõtetega. Tavaliselt suhtleme otse ettevõtete tegevjuhtide ja tehnoloogiajuhtidega.

Nõudlust kasvatavad eelkõige DORA, NIS2 ja ISO 27001 nõuded. Meie roll on teha nende nõuete täitmiseks vajalikke reaalseid turvateste, mitte koostada nende ümber dokumentatsiooni.

Eesti on meie jaoks loomulik järgmine turg. Tegutseme siin juba praegu ning Eesti tugev fintech-sektor ja ettevõtete suhteliselt kõrge teadlikkus DORA ja NIS2 nõuetest sobivad hästi kokku sellega, mida oleme seni teinud Leedus ja Lätis.

Kui suur on teie tiim ehk kes on Buck4Bugi taga?

Meil töötab kuus inimest täiskohaga ning lisaks teeme koostööd väikese ringi usaldusväärsete partneritega. Nii mina kui ka minu kaasasutaja Povilas oleme militaarse taustaga. See mõjutab tugevalt ka meie tööstiili. Ründeturve nõuab väga suurt distsipliini ja süsteemsust ning lähtume sellest põhimõttest kõigis oma projektides.

Regimantas vastutab müügi ja Neringa finantside eest. Meie tehnilist meeskonda on tugevdanud ka Edvardas ja Paulius Jakutavičius, kelle lisandumine on oluliselt kasvatanud meie tehnilist võimekust. Oleme teadlikult hoidnud meeskonna väikese ja kogenuna. Igal inimesel, kes kliendiprojektidega töötab, on reaalne praktiline kogemus ründeturbe valdkonnas, mitte lihtsalt vastav sertifikaat.

Millised on praegu finantssektori suurimad küberturberiskid ning kus näete Eesti ja Baltikumi ettevõtete peamisi nõrkusi?

Praegu paistavad silma kolm suuremat teemat. Esiteks muutuvad regulatsioonidest tulenevad turvatestimise kohustused järjest konkreetsemaks. Näiteks DORA nõuab teatud ettevõtetelt vähemalt iga kolme aasta järel ohupõhist penetratsioonitestimist ehk TLPT-d, mis toimub TIBER-EU raamistiku järgi. Sellistes testides kasutatakse väliseid testijaid ning vaadatakse üle ettevõtte kriitilised funktsioonid. Paljud väiksemad ja keskmise suurusega ettevõtted ei ole veel valmis selleks, mida selline test tegelikult tähendab. See on midagi palju enamat kui tavaline haavatavuste skaneerimine.

Teiseks on NIS2 nõuete rakendamine Balti riikides toimunud erineva tempoga. Seetõttu ei ole ettevõtetele alati päris selge, mida nõuetele vastamine praktikas tähendab. Mõned ettevõtted lükkavad seetõttu tegutsemist edasi.

Kolmandaks puutuvad Balti riigid kokku tavapärasest suurema ja püsiva Venemaaga seotud küberohuga. Lisaks tavapärasele küberkuritegevusele näeme hübriidrünnakuid, mis võivad ühendada näiteks teenusetõkestusrünnakuid ehk DDoS-ründeid, spionaaži ja taristu sihikule võtmist.

Üks suuremaid probleeme, mida Eesti ja teiste Balti riikide ettevõtetes näeme, on see, et nõuetele vastamist käsitletakse liiga sageli dokumentide koostamisena. Ostetakse poliitikate näidiseid ja auditite kontrollnimekirju, kuid ei kontrollita päriselt, kuidas süsteem reaalse rünnaku korral vastu peab.

Samuti jäävad sageli tagaplaanile partnerite ja teenusepakkujatega seotud riskid. Neile hakatakse tähelepanu pöörama alles pärast probleemi tekkimist, kuigi tegelikult peaks see olema osa hankest ja partneri valikust.

Kiiresti kasvavates fintech-ettevõtetes eelistatakse sageli uute toodete kiiret turuletoomist põhjalikule turvakontrollile. Lisaks on turul selge küberturbeekspertide puudus. Kogenud ründeturbe spetsialistid liiguvad sageli suurematele turgudele või rahvusvahelistele kaugtöökohtadele ning väiksematel ettevõtetel on keeruline sellist kompetentsi oma organisatsiooni sisse ehitada.

Kuidas neid nõrkusi ja riske vähendada?

Kõigepealt tuleb liikuda paberil nõuetele vastamiselt pideva ja reaalse turvatestimise suunas. Pen-testimine, red teaming ehk kontrollitud ründesimulatsioonid ja bug bounty programmid peaksid olema järjepidev tegevus, mitte kord aastas tehtav linnukese kirja saamine.

Partnerite ja teenusepakkujatega seotud küberturberiskide hindamine tuleks siduda juba hanke- ja partnerivaliku protsessiga, mitte tegeleda sellega alles pärast intsidenti. Samuti tasub investeerida kriisideks valmisolekusse ja korraldada praktilisi õppusi. Need peaksid arvestama näiteks DORA nõuetest tulenevate tegelike intsidentidest teavitamise tähtaegadega. Ettevõte ei tohiks oma kriisiplaani esimest korda päriselt kasutada alles siis, kui tõsine küberintsident on juba toimunud.

TLPT ja TIBER-EU raamistikus tehtavaid teste tuleks näha võimalusena tuua küberturbe-, tehnoloogia- ja ärimeeskonnad ühise laua taha. Küberturvalisus ei ole ainult IT-osakonna ülesanne. Lisaks jääb inimlik eksimus endiselt üheks kõige sagedasemaks viisiks, kuidas ründajad ettevõtte süsteemidesse pääsevad. Seetõttu on pidevad andmepüügi simulatsioonid ja töötajate küberturbealased koolitused endiselt väga olulised.

Piirkonna tasandil võidaksid Balti riigid sellest, kui nappi küberturbeekspertiisi ja ohuteavet rohkem jagataks. Iga väike ja keskmise suurusega ettevõte ei pea püüdma tervet küberturbemeeskonda ise üles ehitada. Just sellise puudujäägi aitavadki katta meiega sarnased platvormid ja teenusepakkujad.

Miks otsustasite liituda FinanceEstoniaga?

Eesti on meie regionaalses kasvus loomulik järgmine samm. FinanceEstonia kaudu saame olla otsekontaktis ettevõtete tegevjuhtide ja tehnoloogiajuhtidega, kes on meie teenuste peamised kasutajad. Samuti aitab FinanceEstonia meil paremini mõista, kuidas DORA ja NIS2 nõudeid Eestis päriselt rakendatakse ja jõustatakse, mitte ainult seda, mis regulatsioonides kirjas on. Lisaks tahame tuua finantssektori aruteludesse oma praktilise ründeturbe kogemuse. Meie eesmärk ei ole sektorile vaid teenuseid müüa, vaid ka oma teadmiste ja kogemustega valdkonna arengusse panustada.