Alle 23:47 la serratura elettronica del data center è scattata alle mie spalle e ho capito che mi avevano chiuso dentro per la notte. “Forse una notte da solo ti sistemerà l’atteggiamento,” ha…

Alle 23:47 la serratura elettronica del data center è scattata alle mie spalle e ho capito che mi avevano chiuso dentro per la notte. “Forse una notte da solo ti sistemerà l’atteggiamento,” ha...

Conosci quel suono, quando una serratura elettronica scatta e capisci di essere finito? È esattamente quello che ho sentito alle 23:47, quando Bryce Hoffman mi ha chiuso dentro il nostro data center. “Forse una notte da solo ti sistemerà l’atteggiamento,” ha detto, sorridendo come se avesse appena vinto alla lotteria. Li ho sentiti ridere mentre si allontanavano.

Thumbnail

Otto ore dopo, quando hanno aperto quella porta, le loro facce sono diventate bianche come un foglio di carta. Non avevano idea di cosa avessi avuto accesso. Io sono Warren Caldwell, 48 anni, e credevo di sapere come funzionavano le dinamiche aziendali. Beh, quanto mi sbagliavo.

Faccio una premessa. Lavoravo alla Pinnacle Financial Services da 22 anni. Ci ero entrato a 26 anni, appena uscito dalla Marina, con la testa piena di nozioni sulla sicurezza informatica e zero pazienza per le assurdità del mondo corporate. Avevo costruito la loro intera infrastruttura da zero.

Ogni cavo, ogni router, ogni protocollo di sicurezza che proteggeva i soldi dei clienti era opera mia. Ma torniamo indietro, a come sono finito chiuso nella mia stessa sala server come una cavia da laboratorio. Tre mesi fa, la nostra azienda è stata acquisita dalla Apex Technology Consulting. Sai come vanno queste fusioni, no?

Sorrisoni, strette di mano, promesse che non cambierà nulla. Le solite bugie che raccontano prima che tutto cambi. Il primo campanello d’allarme è stato quando hanno portato Bryce Hoffman come nostro nuovo CTO. Questo ragazzo ha 32 anni, un MBA preso a Wharton e zero esperienza pratica con la tecnologia vera.

Il tipo di persona che pensa che la sicurezza di rete si possa scaricare dall’App Store. La grande visione di Bryce era qualcosa che chiamava “trasformazione digitale”. Sembra impressionante, vero? In realtà significava spostare tutto su un servizio cloud di terze parti entro 90 giorni.

Quando gli ho spiegato perché quella tempistica era completamente folle, per via dei requisiti di conformità federale e del fatto che non volevamo che i dati dei clienti fossero sparsi per tutto Internet, mi ha guardato come se avessi suggerito di tornare ai registri su tavolette di pietra. “Warren,” mi disse durante il nostro primo incontro, “capisco che sei qui da molto tempo, ma il pensiero legato al passato è esattamente ciò che sta trattenendo questa organizzazione. Abbiamo bisogno di prospettive fresche, non di resistenza al progresso. ”

Pensiero legato al passato.

Così chiamava due decenni passati a costruire sistemi di sicurezza che avevano superato ogni audit federale per otto anni consecutivi, senza una sola violazione. Gli stessi sistemi che proteggevano 500 milioni di dollari in asset dei clienti. Pensiero legato al passato. Nelle settimane successive, Bryce iniziò a implementare la sua brillante visione di efficienza moderna.

Portò consulenti che costavano il doppio dei nostri fornitori abituali. Approvò proposte di migrazione al cloud da parte di aziende di cui non avevo mai sentito parlare, e credimi, conosco ogni attore legittimo in questo business. La cosa più preoccupante fu che iniziò a dare accesso ai sistemi a persone della Apex Technology senza passare dalle procedure di verifica appropriate. Ed è lì che le cose sono diventate interessanti.

Quando mantieni una rete per 22 anni, sviluppi degli istinti. Tipo quando i modelli di traffico iniziano a sembrare sbagliati fuori orario, o quando noti pacchetti di dati instradati verso indirizzi IP che non sono nella lista delle destinazioni autorizzate, o quando i log di accesso ai file mostrano qualcuno che scarica i portafogli dei clienti alle 3 di notte di un martedì. Ho passato tre settimane a documentare tutto. Catture di pacchetti, report sulla larghezza di banda, tentativi di accesso non autorizzato, tutta la trafila.

Le prove portavano a una conclusione abbastanza ovvia. Qualcuno stava sistematicamente rubando dati dei clienti e informazioni proprietarie dai nostri sistemi. Così ho fatto quello che qualsiasi persona ragionevole avrebbe fatto. Ho portato le mie scoperte a Bryce.

“Grande errore. Questi sono aggiornamenti di sistema e procedure di backup di routine,” disse, degnando appena di uno sguardo le 47 pagine di documentazione che avevo preparato. “La tua paranoia sulle connessioni esterne è esattamente quel tipo di teatro di sicurezza obsoleto che stiamo superando. ”

“Bryce,” dissi, cercando di mantenere la calma, “questa non è paranoia.

Questi sono log forensi che mostrano trasferimenti di dati non autorizzati verso indirizzi IP di nostri concorrenti. ”

“Indirizzi di concorrenti? ” Rise davvero. “Warren, stai vedendo cospirazioni dove non esistono.

Apex Technology fa parte della nostra famiglia aziendale ora. La condivisione di dati tra divisioni è una procedura operativa standard. ”

Ma quello che Bryce non sapeva è che avevo già rintracciato quegli indirizzi IP. Tre di questi appartenevano alla Hamilton Strategic Partners, il nostro più grande concorrente nel settore della gestione patrimoniale.

Questi qui cercavano di portarci via i clienti di alto valore da anni, e improvvisamente avevano accesso a informazioni dettagliate sui portafogli e agli algoritmi di trading che ci erano costati 15 anni di sviluppo. Così ho fatto quello che si è rivelato un errore tattico. Sono andato sopra la testa di Bryce, da Amanda Foster, la nostra consulente legale. Le ho presentato le prove, spiegato le violazioni di conformità, raccomandato un audit di sicurezza immediato.

Amanda ha ascoltato con attenzione, ha fatto domande intelligenti sui dettagli tecnici e ha promesso di indagare. Quello che non sapevo è che Amanda è andata dritta da Bryce entro due ore e gli ha raccontato tutto. La ritorsione è stata rapida e creativa. “Warren, dobbiamo parlare,” annunciò Bryce la mattina dopo.

Aveva convocato l’intero dipartimento IT nella sala conferenze principale, tutte le 12 persone che avevo assunto e formato negli anni. Persone che sapevano esattamente cosa significavano quei log di rete. “È giunto alla mia attenzione,” disse Bryce, camminando avanti e indietro come se stesse tenendo un TED Talk sulla leadership, “che abbiamo un classico caso di resistenza istituzionale al cambiamento. Warren è qui da così tanto tempo che pensa di possedere questi sistemi.

Non riesce ad accettare che il suo ruolo si stia evolvendo oltre i semplici compiti di manutenzione. ”

Gli altri membri del team restarono seduti, visibilmente a disagio. Potevo leggere nei loro volti. Sapevano che era sbagliato, ma nessuno voleva dipingersi un bersaglio sulla schiena.

“Quindi, ecco cosa faremo,” continuò Bryce, avvicinandosi al suo momento clou. “Warren passerà un po’ di tempo di qualità nella nostra struttura protetta stanotte. Lontano dalle distrazioni, lontano dalle teorie del complotto, solo lui e i sistemi che dice di conoscere così bene. ”

Tradotto dal linguaggio aziendale: ti chiudiamo nella sala server per tutta la notte per darti una lezione.

La struttura protetta era il nostro data center di livello tre, il tipo di posto che costa più al metro quadro dell’appartamento della maggior parte delle persone. Muri di cemento armato, controlli di accesso biometrici, sistemi ambientali che avrebbero tenuto felici i server in mezzo a un tornado. Era anche completamente isolato dall’edificio principale, con zero segnale cellulare e nessun modo di contattare il mondo esterno una volta chiusa quella porta. Alle 23:45, Bryce mi accompagnò all’ingresso della struttura come se mi stesse facendo un favore.

“Pensala come un’opportunità di apprendimento,” disse, passando la sua carta di accesso esecutivo. “Quando ti faremo uscire domani mattina, mi aspetto un atteggiamento più collaborativo verso le nostre iniziative di trasformazione. ”

La porta pesante si chiuse dietro di me con quel tonfo meccanico che senti nei film sulle carceri. Ero lì, da solo, con 200 server che ronzavano nell’oscurità climatizzata.

Ora, la maggior parte delle persone a questo punto andrebbe nel panico, inizierebbe a martellare sulla porta, magari avrebbe un crollo nervoso per essere rimasta intrappolata. Ma ecco cosa Bryce non aveva considerato. Mi aveva appena chiuso nell’unico posto dove avevo accesso completo a ogni singolo dato che passava sull’intera rete della Pinnacle. Pensaci.

Questo tipo voleva punirmi dandomi tempo illimitato con i sistemi che avevo costruito e otto ore di accesso ininterrotto per indagare esattamente su ciò che stavo cercando di indagare. È come chiudere un bambino in un negozio di caramelle aspettandosi che impari l’autocontrollo. Ho iniziato dalle basi, aprendo l’accesso al terminale dei nostri sistemi di routing principali. Da lì potevo monitorare ogni connessione attiva in tempo reale.

Un po’ come avere una vista divina su tutto il traffico di rete. Nel giro di 30 minuti, avevo identificato 17 flussi di dati separati che instradavano informazioni sui clienti verso destinazioni esterne. Ma non era un hacker qualsiasi che tirava spaghetti al muro. Qualcuno aveva costruito protocolli di estrazione sofisticati che si attivavano in specifiche finestre temporali.

Dati sui portafogli dei clienti esportati ogni martedì alle 2:30 di notte. Aggiornamenti degli algoritmi di trading inoltrati a sistemi esterni ogni venerdì sera. Persino i nostri modelli proprietari di valutazione del rischio, quelli che avevano richiesto tre anni di lavoro ai nostri quant, venivano copiati su server che non riconoscevo. La sofisticatezza tecnica mi diceva che era un lavoro interno.

Non ti imbatti per caso in un livello di accesso simile. Qualcuno con privilegi amministrativi aveva costruito queste backdoor nell’architettura del nostro sistema. Qualcuno che conosceva abbastanza bene i nostri protocolli di sicurezza da nascondere i trasferimenti in quello che sembrava normale traffico di manutenzione. Così ho iniziato a scavare nei log di accesso degli ultimi 90 giorni.

Ogni modifica di configurazione non autorizzata era stata implementata usando le credenziali esecutive di Bryce. Ma ecco dove diventava interessante. I tempi non coincidevano con i suoi impegni noti. Questi cambiamenti avvenivano durante i weekend e le festività, quando Bryce era presumibilmente a giocare a golf o qualunque cosa facciano i ragazzi ricchi nel tempo libero.

Ed è lì che ho trovato la pistola fumante. Seppellito circa 400 righe in profondità nei log di autenticazione c’era un account secondario creato tre settimane dopo la fusione. L’account aveva privilegi amministrativi identici al login primario di Bryce, ma era collegato a un numero di badge diverso. Un badge che, rintracciato nel nostro database delle risorse umane, apparteneva al sistema di pagamento della Hamilton Strategic Partners.

Lascia che te lo spieghi chiaramente. Bryce non stava solo implementando cattive pratiche di sicurezza. Questo tipo stava attivamente facilitando lo spionaggio industriale. Ho passato le quattro ore successive a costruire la traccia di audit più completa che tu abbia mai visto.

Screenshot dei trasferimenti di dati non autorizzati con timestamp, mappe della topologia di rete che mostravano esattamente come le informazioni rubate venivano instradate verso i sistemi dei concorrenti, log di autenticazione che provavano l’esistenza dell’account di accesso nascosto, registri finanziari che mostravano quali clienti specifici erano presi di mira per essere sottratti. Alle 4 del mattino, avevo abbastanza prove per far finire carriere e far scattare indagini federali. Ma non avevo ancora finito. Quando lavori nella sicurezza IT per 22 anni, impari a pensare come i cattivi, e i cattivi hanno sempre procedure di pulizia.

Così ho iniziato a cercare segni che qualcuno stesse cercando di coprire le proprie tracce. Certo. C’erano script di cancellazione programmati per essere eseguiti il lunedì mattina successivo. Script progettati per cancellare i log di autenticazione, eliminare i registri di instradamento e rimuovere ogni traccia dei trasferimenti di dati non autorizzati.

Se non fossi stato chiuso qui dentro stanotte, questa prova sarebbe scomparsa per sempre entro la prossima settimana. Ho copiato tutto in più posizioni di backup, unità crittografate, storage offsite, e ho persino stampato copie cartacee sulla stampante di emergenza che teniamo nel data center. Non c’era modo che questa prova sparisse ora. Verso le 6 del mattino, ho iniziato a preparare la mia presentazione.

Non un noioso PowerPoint. Sto parlando di una dimostrazione in tempo reale che avrebbe mostrato esattamente come stava avvenendo il furto. Ho configurato i sistemi di monitoraggio per visualizzare i trasferimenti non autorizzati in tempo reale, impostato strumenti di visualizzazione di rete che avrebbero tracciato i percorsi dei dati e preparato report forensi che avrebbero fatto piangere di gioia gli specialisti di crimini informatici dell’FBI. Poi mi sono seduto e ho aspettato il ritorno dei miei rapitori.

La porta si è sbloccata alle 8:15 precise. Bryce è entrato con la stessa arroganza compiaciuta, probabilmente aspettandosi di trovarmi distrutto e sottomesso dopo una notte di punizione aziendale. Invece, mi ha trovato seduto con calma alla mia postazione, circondato da tre monitor che mostravano abbastanza prove da affondare l’intera sua operazione. “Buongiorno, Warren,” disse, ancora nel suo ruolo da dirigente.

“Spero che tu abbia avuto tempo per riconsiderare la tua posizione sui nostri sforzi di modernizzazione. ”

“In realtà, sì,” risposi, girando la sedia così poteva vedere gli schermi. “Ho avuto una notte molto produttiva. ”

La sua faccia è passata dalla fiducia da dirigente al terrore genuino in circa due secondi.

“Che… che roba è questa? ”

“Questa,” dissi, indicando i display, “è un’analisi forense completa della tua operazione di estrazione dati non autorizzata. Ventitré distinte violazioni delle normative federali sulla protezione dei dati finanziari, spionaggio industriale mirato a 47 clienti di alto valore e prove che hai gestito un account di accesso nascosto collegato direttamente alla Hamilton Strategic Partners. ”

Le mani di Bryce hanno iniziato a tremare.

Potevo vedere il sudore formarsi sulla sua fronte. “Warren, penso che tu stia interpretando male alcune operazioni di routine del sistema. ”

“La divisione crimini informatici dell’FBI determinerà cosa costituisce operazioni di routine,” lo interruppi. “Ho già programmato un incontro con l’agente speciale Patterson per le 14:00 di oggi.

“Non puoi semplicemente…” “Possiamo risolvere la cosa internamente. Non c’è bisogno di coinvolgere agenzie esterne. ”

“La risoluzione interna era sicuramente un’opzione,” dissi, alzandomi lentamente. “Fino a quando non mi hai chiuso qui dentro per tutta la notte come un prigioniero aziendale.

Ora è una questione federale che riguarda il furto di dati finanziari e lo spionaggio industriale. ”

La faccia di Bryce era impagabile. Conosci quell’espressione che fa la gente quando si rende conto di aver giocato a scacchi mentre l’altro stava giocando a scacchi tridimensionali? Ecco, quella era Bryce in quel momento.

Barcollò all’indietro contro lo stipite della porta. “Senti, Warren,” iniziò, cercando di ritrovare la sua compostezza da dirigente. “Penso che ci sia stato un grave malinteso. Forse dovremmo chiamare il mio avvocato prima di prendere decisioni affrettate sul coinvolgimento federale.

“Il tuo avvocato? ” Non potei fare a meno di ridere. “Amico, ti servirà un intero studio legale, e magari anche un buon penalista, già che ci sei. ”

Ho cliccato attraverso le prove sui miei schermi.

Traffico di rete in tempo reale che mostrava pacchetti di dati che fluivano verso la Hamilton Strategic, log di autenticazione con le credenziali del suo account nascosto, registri finanziari che mostravano quali clienti erano presi di mira. Era come guardare una masterclass sullo spionaggio aziendale, tranne per il fatto che il maestro stava per essere arrestato. “Da quanto tempo va avanti? ” chiesi, genuinamente curioso.

“Voglio dire, l’hai pianificato dal primo giorno o ti ha reclutato la Hamilton Strategic dopo l’annuncio della fusione? ”

Bryce fissava i monitor come se parlassero greco antico. Il poveretto probabilmente non si era mai aspettato di essere beccato dal dinosauro dal pensiero obsoleto che aveva appena cercato di umiliare. “Non capisci il quadro generale,” disse infine, tentando un’ultima mossa di autorità.

“Apex Technology ha relazioni in diversi settori verticali. Gli accordi di condivisione dati sono una pratica standard negli ambienti aziendali moderni. ”

“Accordi di condivisione dati? ” Ripetei lentamente.

“È così che chiamiamo lo spionaggio industriale al giorno d’oggi? ” Tirai su un altro schermo che mostrava gli script di cancellazione programmati per il lunedì mattina. “E suppongo che questi protocolli di distruzione delle prove siano solo una parte standard della gestione del ciclo di vita dei dati. ”

La sua faccia divenne ancora più pallida, se possibile.

“Senti,” dissi, girandomi di nuovo verso di lui sulla sedia, “ecco cosa succederà. Tra circa sei ore, l’agente Patterson della divisione crimini informatici dell’FBI entrerà da quella porta con un mandato per acquisire l’immagine dei nostri server. Dietro di lui arriveranno commercialisti forensi specializzati in frodi finanziarie. Troveranno tutto quello che ho trovato io, più probabilmente roba che mi è sfuggita.

“Ma Warren,” disse Bryce, e giuro che la sua voce tremò un po’, “possiamo risolvere tutto internamente. Sono autorizzato a offrirti una promozione, un aumento sostanziale, stock option…”

“Una promozione? ” Mi alzai e mi avvicinai a lui. “Intendi come la promozione che mi avresti dato prima di scoprire che stavo documentando la tua attività criminosa?

Il punto è che i tipi come Bryce non capiscono mai veramente quelli come me. Pensano che tutti abbiano un prezzo, che ogni problema si possa risolvere con i soldi o con le dinamiche aziendali. Non riescono a comprendere l’idea che alcune persone tengono davvero a fare la cosa giusta. “Ecco cosa farai,” dissi.

“Uscrai da questa stanza e andrai direttamente nell’ufficio di Amanda Foster. Le dirai esattamente cosa hai fatto. Poi chiamerai la Hamilton Strategic e la informerai che il loro piccolo banchetto di dati è ufficialmente chiuso. ”

“Non posso semplicemente…” iniziò.

“Oppure,” lo interruppi, “puoi aspettare che l’FBI te lo spieghi. Scelta tua. ”

Bryce guardò la sala server come se sperasse di trovare un portello di fuga nascosto dietro uno dei rack di apparecchiature. “E Apex Technology?

Questo va ben oltre me. Ci sono direttive aziendali, partnership strategiche…”

“È esattamente ciò che l’agente Patterson vorrà sentire,” dissi. “Più grande è la cospirazione, più i procuratori federali si interessano. ”

Potevi vedere il momento esatto in cui la realtà lo colpì.

Le sue spalle si abbassarono, la sua postura da dirigente crollò completamente, e sembrava esattamente quello che era: un ragazzo di 32 anni che si era cacciato in qualcosa di molto più grande di lui. “Come hai fatto a capirlo così in fretta? ” chiese. “In fretta?

” Risii. “Bryce, sto seguendo questa cosa da tre settimane. Mi hai solo dato otto ore ininterrotte per mettere insieme tutti i pezzi. Ma gli script di cancellazione erano programmati per lunedì mattina.

Oggi è venerdì. Questo mi dà tutto il weekend per documentare tutto prima che i tuoi protocolli di pulizia entrino in azione. ”

Mi risedetti e iniziai a preparare il pacchetto di prove finale. La cosa divertente è che, se mi avesse lasciato in pace, forse non sarei riuscito a dimostrare il collegamento con la Hamilton Strategic.

Ma chiudermi qui dentro con accesso illimitato ai sistemi, quello è stato un errore tattico di proporzioni epiche. Bryce rimase lì per un altro minuto, probabilmente calcolando le sue opzioni. Spoiler: non ne aveva di buone. “Cosa succederà all’azienda?

” chiese infine. “La Pinnacle starà bene. Meglio che bene, in realtà. Una volta che la cosa verrà fuori, ogni società di gestione patrimoniale del paese vorrà sapere come abbiamo costruito sistemi di sicurezza così robusti che nemmeno i nostri stessi dirigenti sono riusciti a comprometterli senza essere scoperti.

E il mio team alla Apex, quelli che erano complici, avranno conversazioni molto interessanti con gli agenti federali. Quelli che non lo erano, probabilmente troveranno un nuovo lavoro abbastanza in fretta. Gli specialisti di spionaggio aziendale sono sempre richiesti da qualche parte. ”

Finii di compilare il pacchetto di prove e iniziai il trasferimento sicuro verso le mie posizioni di backup.

“Sai qual è la parte davvero ironica? Se avessi solo ascoltato le mie preoccupazioni sulla sicurezza invece di liquidarle come pensiero obsoleto, avremmo potuto prevenire tutto questo pasticcio. ”

“Come? ”

“Semplice.

Controlli di accesso adeguati, monitoraggio delle attività, protocolli di prevenzione della perdita di dati, tutta quella roba che volevi eliminare come teatro di sicurezza obsoleto. Quei sistemi non sono progettati solo per tenere fuori i cattivi. Sono progettati per rilevare quando qualcuno sta cercando di rubare dati, indipendentemente dal suo livello di autorizzazione. ”

Bryce annuì lentamente, come uno studente che finalmente capisce un concetto matematico che lo aveva confuso per tutto il semestre.

“Ora uscirò da qui,” disse a bassa voce. “Devo fare alcune telefonate. ”

“Buona idea. Se fossi in te, inizierei da un avvocato.

Uno bravo. ”

Dopo che se ne andò, mi sedetti sulla sedia e guardai la sala server. 22 anni della mia vita erano andati nella costruzione di quell’infrastruttura. Ogni cavo, ogni configurazione, ogni protocollo di sicurezza.

E in una notte, aveva fatto esattamente ciò per cui l’avevo progettato: proteggere l’azienda e catturare i cattivi, anche quando uno dei cattivi indossava un titolo da dirigente e cercava di distruggere tutto ciò che avevo costruito. Tre ore dopo, ero nella sala conferenze di Amanda Foster a guardare gli agenti federali montare le loro attrezzature. L’agente Patterson si rivelò esattamente ciò che ti aspetteresti da uno specialista di crimini informatici dell’FBI: sulla quarantina, atteggiamento senza fronzoli e quel tipo di conoscenza tecnica che mi fece rispettare molto di più le forze dell’ordine. “Signor Caldwell,” disse, esaminando il pacchetto di prove che avevo preparato, “questa è una delle documentazioni più complete che abbiamo mai visto in un caso di spionaggio aziendale.

Quanto tempo ci è voluto per compilare tutto questo? ”

“Circa otto ore,” risposi, “anche se avevo seguito attività sospette per tre settimane prima di stanotte. ”

“Otto ore? ” Patterson sembrò impressionato.

“La maggior parte dei team di contabilità forense impiega settimane per costruire questo livello di prove. ”

“Beh, mi hanno chiuso nella sala server senza nient’altro da fare. A volte il modo migliore per catturare i criminali è dare loro abbastanza corda per impiccarsi. ”

Entro mezzogiorno, la portata dell’operazione stava diventando chiara.

Apex Technology non stava prendendo di mira solo la Pinnacle. Avevano usato lo stesso copione in altre quattro aziende negli ultimi due anni. Spionaggio industriale mascherato da modernizzazione aziendale. Rubavano liste di clienti, algoritmi proprietari e strategie di trading, poi vendevano le informazioni ai concorrenti prima di passare al prossimo obiettivo di acquisizione.

L’impatto finanziario era sconcertante. La Hamilton Strategic aveva usato i nostri dati rubati sui clienti per portarci via 23 conti di alto valore che rappresentavano circa 84 milioni di dollari in asset gestiti. I nostri algoritmi proprietari di valutazione del rischio erano stati sottoposti a reverse engineering e venduti a tre diversi hedge fund. Persino i nostri materiali di formazione per i dipendenti erano stati copiati e riconfezionati come servizi di consulenza.

“Non era solo spionaggio aziendale,” spiegò Patterson durante una pausa dell’indagine. “Era un’impresa criminale sistematica che usava le attività di fusione e acquisizione come copertura per il furto di proprietà intellettuale. ”

Alle 15:00, Bryce era in custodia federale. Il suo account di accesso nascosto era stato ricollegato a una sofisticata rete di società di comodo tutte controllate dalla Hamilton Strategic.

Gli script di cancellazione che aveva programmato non erano progettati solo per coprire il furto alla Pinnacle. Erano identici ai protocolli di pulizia usati nelle quattro aziende precedenti. Amanda Foster mi chiamò nel suo ufficio verso le 16:00. Sembrava qualcuno che aveva appena scoperto che la sua casa era stata svaligiata mentre era in vacanza.

“Warren,” disse, “ti devo delle scuse, e probabilmente molto di più. ”

“Stavi facendo il tuo lavoro,” risposi. “Bryce era il tuo cliente e hai riferito quello che ti avevo detto. Capisco la posizione in cui ti trovavi.

“Comunque, se avessi insistito di più per quell’audit di sicurezza invece di limitarmi a inoltrare le tue preoccupazioni…”

“Amanda, non startene a rimproverare. Questi tipi erano professionisti. Sapevano esattamente come manipolare i processi aziendali per evitare controlli. ”

Annuì, ma capivo che stava ancora elaborando la portata di ciò che era successo.

“Il consiglio di amministrazione vuole incontrarti lunedì mattina. Ci saranno alcuni cambiamenti organizzativi significativi. ”

Si è rivelato un eufemismo. Entro due settimane, la Pinnacle aveva interrotto il rapporto con Apex Technology e aveva avviato una causa civile per il recupero dei danni.

L’indagine dell’FBI si era estesa per includere i dirigenti della Hamilton Strategic e di altre tre società di gestione patrimoniale che avevano acquistato informazioni rubate. Due dirigenti furono arrestati e i procuratori federali stavano prendendo in considerazione accuse RICO per la gestione di un’impresa criminale. Quanto a me, il consiglio mi offrì la posizione di Chief Information Security Officer con il mandato di ricostruire la nostra infrastruttura di sicurezza e di servire come testimone esperto nel processo federale. L’aumento di stipendio era sostanziale, ma onestamente, non era quello che contava di più.

Quello che contava era che 22 anni di esperienza avevano improvvisamente riacquistato valore. Tutti quei protocolli di sicurezza da pensiero obsoleto che Bryce voleva eliminare erano diventati la base per un nuovo standard di settore nella protezione dei dati finanziari. Sei mesi dopo, fui invitato a parlare alla Conferenza Annuale della National Association of Corporate Security Directors. Il titolo della mia presentazione era: “Quando il tuo stesso team esecutivo diventa il vettore di minaccia: un caso di studio sulla rilevazione dello spionaggio interno.

” La sala era piena. 300 professionisti della sicurezza che affrontavano tutti la stessa sfida: come proteggi un’azienda quando le minacce più grandi potrebbero indossare titoli da dirigente e portare carte di credito aziendali? Durante la sessione di domande e risposte, un CISO di una grande compagnia assicurativa fece la domanda che riassumeva tutto. “Come bilanciamo le iniziative di modernizzazione con le preoccupazioni sulla sicurezza quando l’alta direzione vede i requisiti di conformità come ostacoli all’innovazione?

“Semplice,” risposi. “Documenti tutto. Costruisci sistemi che rilevano accessi non autorizzati indipendentemente dal livello di autorizzazione. E non scendi mai a compromessi sui protocolli di protezione dei dati solo perché qualcuno con un MBA pensa che siano obsoleti.

Il pubblico rise, ma capì anche il punto serio. La competenza tecnica non riguarda solo il sapere come funzionano i sistemi. Riguarda il capire come i sistemi falliscono e il progettare protezioni che funzionano anche quando il giudizio umano viene meno. Oggi, l’infrastruttura di sicurezza della Pinnacle è considerata un modello per il settore.

Tre importanti società di consulenza hanno cercato di assumere l’intero nostro team di sicurezza e due università hanno chiesto di usare i nostri protocolli come casi di studio nei loro programmi di cybersecurity. Ancora più importante, abbiamo prevenuto due ulteriori tentativi di spionaggio. Entrambi sono stati rilevati in poche ore invece che in settimane, ed entrambi sono stati fermati prima che qualsiasi dato dei clienti venisse compromesso. I sistemi di monitoraggio che ho progettato durante quelle otto ore di reclusione sono diventati lo standard di settore per il rilevamento delle minacce in tempo reale.

Il processo federale ha portato a condanne per sette dirigenti in quattro aziende. Bryce ha ricevuto cinque anni per cospirazione e frode telematica. La Hamilton Strategic è stata multata per 47 milioni di dollari e bandita dagli appalti federali per dieci anni. Apex Technology si è dissolta completamente e tre dei loro consulenti di modernizzazione sono ancora in attesa di giudizio.

Ma ecco cosa ho imparato davvero da tutta questa esperienza, ed è importante, quindi fai attenzione. Quando qualcuno cerca di sminuire la tua competenza sulla base dell’età o dell’esperienza, quando liquida le tue preoccupazioni come pensiero obsoleto o resistenza al cambiamento, di solito è una bandiera rossa che sta cercando di nascondere qualcosa. La vera innovazione si costruisce su fondamenta provate. Non richiede la distruzione di tutto ciò che è venuto prima.

La tua esperienza ha valore. La tua conoscenza istituzionale conta. E quando qualche trentaduenne con un MBA e una laurea patinata cerca di dirti che tutto ciò che hai imparato in decenni di lavoro è obsoleto, è allora che devi iniziare a documentare tutto e a fare domande scomode. Perché nella mia esperienza, le persone più desiderose di bypassare i protocolli di sicurezza di solito hanno ragioni per voler evitare i controlli.

Fidati dei tuoi istinti, proteggi il tuo lavoro e non lasciare mai che nessuno ti convinca che la competenza è un peso solo perché arriva con i capelli grigi.