[קישור לקובץ mp3]פרק מספר 486 [פנטיום?] של רברס עם פלטפורמה, שהוקלט ב-10 בדצמבר 2024. אורי ורן מארחים באולפן בכרכור את
עומר מחברת
Pentera כדי לדבר על מוצר שחי On-Prem - ומעבירים אותו לענן [ספוילר - זה לא פשוט כמו שזה נשמע, במיוחד בענייני Security). 🎗️
00:45 על עומר ו-
Pentera(רן) אז
עומר, קצת על עצמך וקצת על
Pentera?
- (עומר) אז נעים מאוד - עומר. הצטרפתי ל-Pentera - השם הקודם היה בכלל Pcysys, אבל אנחנו מנסים לשכוח את זה . . . - בתחילת 2018.
- כחלק מה-Batch הראשון של המפתחים שהצטרפו לחברה.
- התחלתי כמפתח, עשיתי מגוון תפקדים - והיום אני VP Engineering בחברה.
- ו-Pentera היא בעצם חברת-מוצר, שמפתחת פלטפורמה לביצוע מבדקי-חדירות אוטומטיים.
- מה שנקרא Automated Pen-Testing.
- כדי להבין את הבעיה ש-Pentera פותרת, אני חושב שצריך לחזור רגע לאיזושהי הנחת-יסוד - שבעולמות ה-IT, ה-Best Practice הוא בעצם לבצע Pen-Testing כדי לבדוק את הרשת הארגונית.
- תחת ההנחה שאתה לא יודע איפה אתה פגיע עד שלא בדקת.
- רק שיש איזושהי בעיה קטנה עם כל העולם הזה - שהוא ידני . . .
- אז בעצם, הפלטפורמה שאנחנו מפתחים עושה את המבדקי-חדירות - ממש “שמה לך את התוקף בכף- היד”, שאתה יכול, On-Demand, להריץ אותו.
- למה זה טוב, בנוסף? כי אתה רוצה לבדוק את עצמך לא בשעות-העבודה, לא על ידי בנאדם שצריך לאכול, להפסיק, ללכת לישון . . .
- ואתה רוצה לבדוק את עצמך גם במקרי-קצה.
- מה גם שניקח רגע את התהליך הידני וננסה לדמיין אותו - נגיד שהגיעו בודקים, עשו את מה שעשו, עבדו שבועיים בארגון . . .
- נגיד שהמבדק היה מעולה - ואחרי זה הם נותנים לך איזשהו דוח.
- הלכת ותיקנת, אוקיי, מה עכשיו? נחכה עכשיו עוד שנה כדי לראות שמה שתיקנתי בכלל עבד, או איזה אפקטי-פרפר הוא עשה?
- הרעיון פה הוא להריץ עוד פעם בדיקה On-Demand - וככה אתה יכול לוולדץ (To Validate) את זה שעשית עבודה טובה.
(אורי) זה בעצם לקחת את הרעיון של Automatic Testing - ה-Unit Tests, System Tests, שאנחנו מכירים מאיכות של תוכנה - “ולהלביש אותו" על Penetration Testing?
- (עומר) עם אפילו עוד קצת יותר אבסטרקציה, אפשר לאטמט (Automate) הכל.
- אז גם פה, במקום לעשות בדיקה ידנית ל-Feature שעשית - אז כן, זה בדיוק אותו קונספט.
(רן) בוא ניתן לזה קצת צבע . . . ודרך אגב, לא הרבה יודעים - תמיד רציתי להגיד את זה - “לא הרבה יודעים”, אבל אני התחלתי את הקריירה שלי בתור Pen-Tester. אז פעם, דברים שהייתי עושה לפני די הרבה זמן, זה סריקות Port-ים, סריקה של כל מיני Resource-ים עם
ACL-ים לא נכונים, ניסיון להריץ כל מיני “סקריפטולוגיה” (Script) של דברים שמוכרים, שיודעים שיכולים לפרוץ, כמו
SQL-Injection ומיליון דברים אחרים, שאני בטוח שמאז נולדו הרבה כאלה. [שאל את יוסף -
The Dark Side of AI: The Hidden Risks in Open-Source AI Models / Jossef Harush Kadouri]זאת אומרת, זה סוג ה-Pen-Testing שאנחנו מדברים עליו?
- (עומר) ממש כך.
- מה שהמערכת עושה - היא מחקה את פעולות-התקיפה שתוקף אמיתי היה עושה, ולא נותנת לסימולציה או ל-Playbook-ים להיכנס.
- כלומר, אפשר לדמין איזושהי מכונת-מצבים סופר-מורכבת, עם איזשהו Exponent של מצבים
- שכל פעם, המכונה צריכה לקבל את ההחלטה הטובה ביותר, כדי לחלחל את ההתקפה ולהתפרץ לארגון -
- עד שמגיעה ל-Crown-Jewel בתוך הארגון.
- אז בעצם, זה מידול של תהליך התקיפה.
(רן) שאלה תם - איך אתה יודע שאתה לא מזיק בזמן שאתה בודק?
- (עומר) אנחנו נורא אוהבים את השאלה הזו . . . יש המון אנרגיה והשקעה במחקר.
- יש לנו, אני חושב, באחוזים, את קבוצת המחקר מהגדולות שיש בחברות מהסוג שלנו.
- כל ה-Payload-ים וכל ה-Cyber וכל התקיפות וכל המנגנון שמשנע את התקיפה - מפותח על ידינו.
- אנחנו חיים במרחבים שהם בטוחים - אנחנו לעולם לא נעשה משהו שמתעסק עם Kernel-ים או התקפות מסוג Denial of Service וכדומה.
- ואנחנו ממש חרטנו את זה על דגלנו - ש-Safety by Design.
- אנחנו יודעים לזהות את הצורה שבה המערכת נמצאת כרגע - ואנחנו יודעים לעדכן מה קרה במקרה שמשהו השתבש.
- וכשאני אומר “משהו השתבש” - זה פיזיקה, שלא הצליחה לקרות.
- ויש כל מיני Safe-Guard-ים כאלה.
(רן) אוקיי, מה גודל החברה? פחות או יותר ש...
- (עומר) גודל החברה? אנחנו היום כמעט 350 עובדים בכל העולם.
(רן) ופיתוח?
- (עומר) HQ ופיתוח בארץ; הפיתוח - סדר-גודל של פלוס/מינוס 50 מפתחים.
(רן) אוקיי.(אורי) תגיד, יכול להיות שבאחת השנים האחרונות, חברה מאוד בולטת בתחום שלכם נפרצה בעצמה - ואז חלק מהמתודולוגיות שלה זלגו לעולם ההאקרים, ל-Dark Net? יכול להיות שהיה דבר כזה?
(אורי) לא, כאילו אני חושב זה פורסם . . . [הכוונה לכיף הזה - <a href="https://www.wired.com/story/eternalblue-leaked-nsa-spy-tool-hacked-worl