W okresie lockdownów zaczął Pan świadczyć darmowe usługi w zakresie cyberbezpieczeństwa i Microsoft 365. Czy był to przemyślany plan wejścia w biznes, czy impuls?

To było spontaniczne działanie. Po powrocie z Irlandii, gdzie zatrudniał mnie Microsoft, moje plany biznesowe pokrzyżowała mi pandemia, a moim jedynym źródłem utrzymania była praca wykładowcy, z której dochody w kwietniu 2020 roku wyniosły jedynie… 800 zł brutto. Uznałem, że muszę wykorzystać swoje kompetencje, i po prostu zacząłem pomagać innym. Po wakacjach jeden z pierwszych klientów, któremu pomagałem za darmo, stwierdził, że głupio mu ciągle korzystać z pomocy bez płacenia za nią, i poprosił o fakturę. Odpowiedziałem wtedy, że nie mam nawet założonej działalności. Tak ruszyła lawina.

Czym zajmuje się Security Masters?

Pozycjonujemy się jako organizacja wyspecjalizowana ściśle w Microsoft 365 i działamy w trzech głównych obszarach. Pierwszy to audyt Microsoft 365, czyli weryfikacja rzeczywistego stanu bezpieczeństwa chmury. Drugi to concierge Microsoft 365, pod którym to pojęciem kryje się kompleksowe wsparcie w ramach jednej umowy abonamentowej: szkolenia, doradztwo strategiczne i techniczne oraz optymalizacja i sprzedaż licencji. Mamy też SOC, czyli nasz zespół, który co najmniej raz lub dwa razy dziennie proaktywnie analizuje logi systemowe pod kątem anomalii niewykrytych przez standardowe mechanizmy Microsoftu, co jest naszą przewagą konkurencyjną.

Część użytkowników korzystających z SaaS, w tym również Microsoftu, wychodzi z błędnego założenia, że usługodawca zajmie się wszystkimi kwestiami związanymi z bezpieczeństwem. Czy często spotyka się Pan z takimi klientami?

Niezależnie od tego, czy mówimy o sektorze publicznym, czy prywatnym, i bez względu na branżę, wszyscy powielają te same błędy. Klienci po prostu nie czytają głęboko ukrytych rekomendacji technicznych. Podam konkretny przykład: logi w Microsoft 365. Kiedy pytam firmy, gdzie je mają, zwykle słyszę, że przecież są w systemie. Wchodzimy w środowisko i widzimy pakiety Microsoft 365 Business Basic lub Standard, gdzie domyślny czas retencji logów wynosi zaledwie 7 dni. Wtedy pytam: co zrobicie, jeśli incydent wydarzył się 8 czy 30 dni temu? Nie macie żadnych logów. I wtedy zderzają się ze ścianą. Na sto firm, które sprawdzam podczas krótkich konsultacji, zaledwie dwie mają wdrożone podstawowe warunki bezpieczeństwa w Microsoft 365. O ile w infrastrukturze lokalnej firmy dają sobie radę, o tyle w chmurze Microsoftu wygląda to źle.

Legitymuje się Pan tytułem Microsoft MVP (Most Valuable Professional). Co trzeba zrobić, aby uzyskać ten status?

Zajęło mi to dziesięć lat, aplikowałem trzykrotnie. Kryteria są bardzo rygorystyczne, trzeba zostać zgłoszonym przez innego MVP lub pracownika Microsoftu. Następnie specjalny zespół weryfikuje działalność kandydata, jego realny wpływ na społeczność i mierzalny wkład w rozwój technologii. Wymagane jest minimum 24 udokumentowanych aktywności w ciągu ostatnich 12 miesięcy. Na całym świecie jest około 3,5 tysiąca MVP we wszystkich około 100 kategoriach. W Polsce mamy ich około 50, z czego w mojej kategorii jest kilka osób. Jeśli zawęzimy to ściśle do Microsoft 365 i cyberbezpieczeństwa, w kraju jesteśmy tylko we dwóch – ja i mój dawny mentor z czasów studiów.

Na liście waszych usług znajduje się negocjowanie okupów ransomware. Jak wyglądają rozmowy z napastnikami w praktyce?

Oficjalnie w Polsce płacenie okupów jest zakazane, ponieważ kwalifikuje się to jako wspieranie terroryzmu. Jednak gdy firma zostaje całkowicie sparaliżowana i przyparta do muru, zarząd staje przed trudnym wyborem. Wtedy wkraczamy do akcji, nawiązując bezpośredni kontakt z grupą przestępczą. Kluczowe jest zyskanie na czasie i szybka identyfikacja, z kim mamy do czynienia. Hakerów można podzielić na trzy grupy. Pierwszą tworzą „profesjonaliści”, którzy dbają o swoją reputację w sieci, płacisz okup, dostajesz sprawny deszyfrator i sprawa jest zamknięta. Są też naciągacze, stosujący wieczny szantaż: jeśli zapłacisz raz, wrócą za pół roku, znów zaszyfrują dane i znów zażądają pieniędzy. Najgorsza jest grupa bezwzględnych niszczycieli — żądają gigantycznych kwot, niszczą infrastrukturę i nawet po opłaceniu okupu ofiara nie odzyskuje danych.

O ile można zbić wysokość okupu, którego żądają napastnicy?

Naszym celem jest maksymalne obniżenie ceny okupu. Jakiś czas temu dla jednej ze spółek udało mi się wynegocjować obniżkę żądanej kwoty o 40 procent. Ktoś powie, że to niewiele, ale jeśli wyjściowa stawka wynosiła około 20 milionów złotych przeliczanych na bitcoiny, to realnie uratowaliśmy dla tej firmy wiele milionów złotych. To ciężkie, nierzadko filmowe historie, o których głośno się nie mówi.

Jakie są plany Security Masters na najbliższe dwa lata?

Obecnie jesteśmy w czołówce firm oferujących audyty Microsoft 365. Ryzykowałbym nawet stwierdzenie, że jesteśmy liderem, ale się przed tym powstrzymuję, bo na rynku są duże firmy, które prowadzą audyty w szerszym zakresie i dysponują większymi zasobami, więc byłoby to nadużycie. Jeśli jednak chodzi o jakość, sam Microsoft oraz jego dystrybutorzy potwierdzili, że jesteśmy najlepsi na rynku. To przekonanie mam więc niejako u źródła, wiem, że robimy to naprawdę dobrze.