Your Cart
Loading

Odmówiłem. I straciłem kontrakt wart sto tysięcy złotych.

On Sale
$15.00
$15.00
Seller is unable to receive payments since their PayPal or Stripe account has not yet been connected.

O tym, kiedy etyczny haker mówi „nie" — i co go to kosztuje


Uwaga redakcyjna: Wszystkie osoby, z którymi rozmawiałem na potrzeby tego tekstu, prosiły o anonimowość lub zgodziły się jedynie na użycie pseudonimu zawodowego. To nie przypadek — w branży, w której reputacja to waluta, głośne mówienie o odmowie zlecenia grozi utratą kolejnych. Paradoks tego świata polega na tym, że zachowanie etyczne bywa tu komercyjnym samobójstwem.


Marcin siedzi naprzeciwko mnie w kawiarni na warszawskim Żoliborzu. Ma na sobie bluzę z logo konferencji DEF CON sprzed kilku lat i pije czarną kawę bez cukru, jakby był to jedyny napój, który w ogóle rozważał. Kiedy zaczynamy rozmawiać, przez pierwsze dwadzieścia minut jest ostrożny. Odpowiada zdaniami, które mogłyby pojawić się w broszurze korporacyjnej. Kiedy jednak pytam go wprost — czy kiedykolwiek odmówiłeś klientowi, mimo że zlecenie było legalne? — coś w nim pęka.

„Trzy razy" — mówi. Odkłada filiżankę. „I za każdym razem żałowałem, że nie mam umowy, która chroniłaby mnie przed samym sobą."

Marcin jest pentesterem od jedenastu lat. Pracuje na własny rachunek, ma za sobą audyty dla instytucji finansowych, kilku dużych operatorów telekomunikacyjnych i — jak mówi z lekkim uśmiechem — „jednej agencji rządowej, o której nazwy nie wymawiam nawet we śnie". Jest dobry. Jest drogi. I jest jedną z niewielu osób w tej branży, które są gotowe mówić o tym, czego nikt nie lubi słyszeć: że praca etycznego hakera to nie jest bajka o rycerzu walczącym ze złem. To jest zawód pełen szarych stref, w których prawo i etyka niekoniecznie wskazują w tym samym kierunku.


Kiedy „legalnie" nie znaczy „dobrze"

Żeby zrozumieć, o czym mówi Marcin, trzeba najpierw rozumieć, na czym polega praca pentestera. W dużym uproszczeniu: firma lub instytucja zatrudnia specjalistę, żeby ten spróbował się do niej włamać — zanim zrobi to ktoś z zewnątrz i bez zaproszenia. Tester dostaje tak zwany scope — zakres działania, określony w kontrakcie. Może obejmować serwery, aplikacje webowe, infrastrukturę sieciową. Może też — i tu zaczyna się napięcie — obejmować ludzi.

Bo najsłabszym ogniwem każdego systemu bezpieczeństwa nie jest serwer. Jest nim człowiek.

Phishing, vishing, pretexting — to wszystko metody tak zwanego social engineeringu, czyli manipulowania pracownikami firmy po to, żeby sami oddali klucze do zamku. Są legalne w ramach kontraktu, uznawane za standardową metodę testowania i coraz powszechniej stosowane. I właśnie one najczęściej prowadzą do dylematów, o których branża milczy.

„Dostałem zlecenie od dużej firmy produkcyjnej" — opowiada Marcin. „Klasyczny pentest, ale z elementem social engineeringu. Cel: sprawdzić, czy pracownicy klikają w phishingowe maile. Standardowo. Tyle że w zakresie było coś jeszcze. Klient chciał, żebym przygotował raport z konkretnymi nazwiskami — który pracownik kliknął, który podał hasło, który otworzył załącznik. I żebym wskazał tych, którzy 'powinni zostać przeszkoleni'."

Zatrzymuje się. Patrzę na niego. On na mnie.

„Rozumiesz, co to znaczy w praktyce? To nie jest test bezpieczeństwa systemu. To jest narzędzie do wskazywania kandydatów do zwolnienia. Albo przynajmniej — bo tego nigdy nie mam pewności — do wywierania presji na konkretnych ludzi."


Człowiek jako cel

To, o czym mówi Marcin, ma swoją nazwę w środowisku: weaponized pentest. Uzbrojony test penetracyjny — termin nieoficjalny, ale powszechnie rozumiany przez doświadczonych praktyków. Chodzi o sytuację, w której formalnie legalne zlecenie jest w rzeczywistości instrumentem do osiągnięcia celu, który z bezpieczeństwem IT ma niewiele wspólnego.

Klient może chcieć wiedzieć, który menadżer jest „niegodny zaufania". Może szukać pretekstu do restrukturyzacji. Może — i to zdarzało się naprawdę — chcieć skompromitować konkretną osobę w oczach zarządu.

Badacze z Bournemouth University, którzy w swojej pracy akademickiej przeprowadzili wywiady z doświadczonymi pentesterami, opisują ten problem wprost: behawioralne legalne działanie może być równocześnie głęboko nieetyczne. Tester, który wie za dużo o konkretnych pracownikach, staje się mimowolnym narzędziem w grze o władzę wewnątrz organizacji — grze, o której zasadach nikt go nie poinformował.

„Zapytałem wprost, po co im nazwiska" — kontynuuje Marcin. „Usłyszałem, że 'to element raportu dla HR'. Podziękowałem za kawę i wyszedłem. Kontrakt wart był jakieś sto dwadzieścia tysięcy złotych. Dzwonili do mnie jeszcze dwa razy. Za trzecim razem powiedziałem sekretarce, że jestem zajęty na najbliższe półtora roku."

Śmieje się. Ale to nie jest śmiech człowieka, któremu coś się udało.


Trzy scenariusze, jedna granica

Marcin nie jest wyjątkiem. Rozmawiałem z pięcioma innymi specjalistami z branży — z Warszawy, Krakowa i Wrocławia — i każdy z nich miał za sobą przynajmniej jedną podobną sytuację. Każdy opisywał ją inaczej, ale we wszystkich historiach przewijał się ten sam moment: chwila, w której ktoś uświadomił sobie, że umowa w kieszeni nie jest jedyną rzeczą, która go tu trzyma.

Przypadek pierwszy: Kamera w szatni

Karolina, testerka z dziesięcioletnim stażem, dostała zlecenie od sieci sklepów. Przetestować systemy POS, sprawdzić sieć Wi-Fi, sprawdzić procedury przy kasach. I — jako osobna pozycja w specyfikacji — ocenić, czy pracownicy próbują kraść. Metodą miało być zainstalowanie oprogramowania keyloggerowego na terminalach w szatni pracowniczej.

„To nie był mój pomysł, żebyśmy byli precyzyjni. To było w specyfikacji, którą dostałam. Napisane tak, jakby było to zupełnie naturalne."

Odmówiła. Wyjaśniła klientowi, że taka instalacja na urządzeniach w strefie prywatnej pracowników może — zależnie od interpretacji — naruszać RODO i przepisy prawa pracy, nawet jeśli urządzenia są własnością firmy. Klient się upierał. Karolina wystawiła fakturę za czas poświęcony na analizę zlecenia i zakończyła współpracę.

„Przez rok po tym dostawałam zimne telefony od znajomych w branży. Klient rozmawiał z innymi. Nie wiem, co mówił, ale tempo, w jakim przestałam dostawać polecenia z tej części rynku, było dość wymowne."

Przypadek drugi: Ekspartner jako target

Tomasz, freelancer, dostał zapytanie od osoby prywatnej — nie od firmy. Kobieta chciała wiedzieć, czy jej były partner nie szpieguje jej przez jej własne urządzenia. Pytanie brzmiało rozsądnie. Odpowiedź — sprawdzenie urządzeń pod kątem oprogramowania szpiegującego — była jak najbardziej w zakresie jego kompetencji i w wielu krajach legalna, jeśli wykonywana na urządzeniu osoby zlecającej.

Ale w trakcie rozmowy kobieta zapytała, czy mógłby też sprawdzić urządzenia byłego partnera. „Mam dostęp do jego mieszkania, mam kod do zamka. On o tym nie wie."

Tomasz odmówił natychmiast. Był to klasyczny przykład wejścia w szarą strefę przez tylne drzwi: zlecenie zaczęło się legalnie i przekształciło w prośbę o popełnienie czynu zabronionego, zanim klient zdążył to zauważyć. A może właśnie nie chcąc tego zauważyć.

„To nie jest rzadkie" — mówi Tomasz. „Ludzie nie przychodzą do pentestera z intencją 'chcę coś nielegalnego'. Oni przychodzą z problemem emocjonalnym i myślą, że technologia może go rozwiązać. Ja nie jestem od rozwiązywania problemów emocjonalnych."

Przypadek trzeci: Kiedy znajdziesz coś, czego nie szukałeś

Ten scenariusz jest inny, bo odmowy tu nie było — była decyzja, której nie można było uniknąć.

Piotr, senior pentester z firmy konsultingowej, prowadził standardowy test infrastruktury dla klienta z sektora medycznego. W trakcie testu uzyskał dostęp do serwera plików — zgodnie ze scopem, z autoryzacją. I natknął się na folder z dokumentami, których nie powinno tam być: skany faktur, umowy z kontrahentami, dane, które prima facie wskazywały na nieprawidłowości finansowe.

Nie był śledczym. Nie był biegłym. Nie miał pojęcia, czy to, co widzi, jest dowodem przestępstwa, błędem archiwizacji, czy dokumentacją legalnej transakcji, której po prostu nie rozumiał.

„Napisałem o tym w raporcie" — mówi Piotr. „Ogólnie. Że w trakcie testu natrafiłem na dokumenty finansowe poza wyznaczoną strefą i zalecam ich inwentaryzację. Nie oceniałem zawartości. Czekałem, co powiedzą."

Klient powiedział: „To wewnętrzna sprawa, proszę to usunąć z raportu."

Piotr nie usunął. Klient nie zapłacił za ostatnią transzę. Sprawa trafiła do prawników.

„Do dziś nie wiem, co było w tych dokumentach. Ale wiem, że mój raport był uczciwy."


Przysięga Hipokratesa, której nie ma

W świecie medycyny istnieje coś, do czego wiele środowisk się odnosi: zasada primum non nocere — po pierwsze nie szkodzić. Lekarze mają swoje kodeksy, izby zawodowe, komisje etyczne. Mają wypracowane przez wieki procedury na sytuacje, gdy prawo i etyka wchodzą ze sobą w konflikt.

Cyberbezpieczeństwo nie ma niczego takiego.

Owszem, istnieją kodeksy organizacji takich jak ISC2 czy CREST. Certyfikaty takie jak CEH (Certified Ethical Hacker) zawierają elementy edukacji etycznej. Ale żadna z tych instytucji nie ma realnej władzy dyscyplinarnej porównywalnej z izbą lekarską. Nikt nie zawiesi ci licencji za to, że przyjąłeś wątpliwe zlecenie. Nikt nie wycofa certyfikatu, jeśli napisałeś raport z nazwiskami pracowników, którzy kliknęli phishing.

Środowisko reguluje się samo — przez reputację, polecenia, nieformalne ostrzeżenia na zamkniętych forach i w rozmowach przy kawie. To system, który działa, gdy wszyscy go respektują. I który rozsypuje się natychmiast, gdy pojawia się wystarczająco duży kontrakt.

Badacze z ISC2 — jednej z największych organizacji certyfikujących specjalistów ds. bezpieczeństwa — opisują to wprost: dylematy etyczne, z którymi mierzą się specjaliści, są "inspirowane rzeczywistymi sytuacjami, ale nie mają jasnych odpowiedzi". To nie jest krytyka — to uczciwe przyznanie, że pole walki jest nierówne i że żadna procedura nie zastąpi sumienia konkretnego człowieka.

„Brakuje nam czegoś, co dałoby nam oparcie" — mówi Karolina, wracając do swojej historii z keyloggerami. „Kiedy lekarz odmawia przepisania leku, bo uważa, że zaszkodzi pacjentowi, ma za sobą całą historię medycyny, etyki lekarskiej, izby, koleżanki i kolegów po fachu. Kiedy ja odmawiam zlecenia, bo uważam, że krzywdzi ludzi, jestem sama. I jeszcze muszę tłumaczyć klientowi, dlaczego to, co jest w umowie, nie powinno być w umowie."


Cena odmowy

Kiedy pytam moich rozmówców o to, ile ich kosztowały odmowy — nie w sensie filozoficznym, ale dosłownie, w złotówkach — wszyscy przez chwilę milczą. Jakby po raz pierwszy naprawdę sobie to liczyli.

Marcin mówi o stu dwudziestu tysiącach. Karolina o „kilku kontraktach, które się nie pojawiły". Tomasz wzrusza ramionami i mówi, że „trudno wycenić coś, czego nie ma". Piotr wspomina spór prawny, który kosztował go więcej w czasie i nerwach niż w pieniądzach.

Ale żaden z nich — i to jest zdanie, które zostaje ze mną długo po rozmowach — żaden z nich nie mówi, że żałuje.

„Wiesz, co jest najgorsze w tej branży?" — pyta Marcin, gdy kończymy kawę. „Nie czarne kapelusze. Nie haker do wynajęcia z darknetu, nie ransomware, nie grupy sponsorowane przez państwa. Najgorsze są białe kapelusze, które po cichu robią rzeczy, których nie powinny robić, bo nikt im nie powiedział, że mogą odmówić."

Zamawia kolejną kawę. Czarną, bez cukru.

„Ja wiem, że mogę. I to jest mój jedyny certyfikat, którego nikt mi nie odbierze."


Epilog: granica, której nie widać na papierze

Branża cyberbezpieczeństwa jest jedną z niewielu, w których profesjonalista może być jednocześnie narzędziem ataku i narzędziem obrony — zależnie od tego, kto trzyma kontrakt. Ta ambiwalencja nie jest wadą systemu. Jest jego strukturalną cechą.

Prawdziwy test etyczny nie przychodzi w momencie, gdy ktoś prosi cię o zrobienie czegoś nielegalnego. Wtedy odpowiedź jest oczywista. Przychodzi wtedy, gdy wszystko jest podpisane, zgodne z prawem, wycenione i czeka tylko na wykonanie — a ty siedzisz przed ekranem i wiesz, że coś jest nie tak.

W takim momencie nie pomaga żaden certyfikat. Nie pomaga kodeks etyczny organizacji branżowej. Nie pomaga nawet dobra stawka godzinowa.

Pomaga tylko jedno pytanie, które Marcin zadaje sobie przed każdym nowym zleceniem, odkąd tamten kontrakt przepadł sto dwadzieścia tysięcy złotych temu:

Komu naprawdę służę tym, co za chwilę zrobię?

Jeśli odpowiedź jest niejasna — odkładam klawiaturę.


Jeśli jesteś specjalistą ds. cyberbezpieczeństwa i chcesz podzielić się swoją historią — anonimowo lub pod pseudonimem — napisz do redakcji. Takich historii jest więcej, niż myślisz. I żadna z nich nie trafi do żadnego cennika.

You will get a WEBP (255KB) file