Марк Ляпустин (clizSec)

clizSec

Марк Ляпустин

Защищаю email, API, комплаенс и продукты, которые на них построены

Я Марк Ляпустин (clizSec), архитектор кибербезопасности на стыке безопасности email, Web/API и регуляторного соответствия. Как CISO в Trustifi, профессионально убиваю фишинг, я отвечаю за стратегию безопасности компании, программы соответствия GDPR, HIPAA и ISO 27001 и AI/ML-антифишинг на базе интеллектуальных агентов и прикладного ML по всему стеку email, Web и API.

США, Майами · English · עברית · Русский

Опыт работы

Роли, результаты и навыки за всю карьеру.

Trustifi logo

Chief Information Security Officer

Trustifi

Майами, Флорида, США · гибрид

окт. 2021 - по настоящее время

Как CISO с опытом в безопасности email, Web и API и в комплаенсе, я разрабатываю и внедряю меры защиты email от спама, фишинга и malware, руковожу командой кибербезопасности и командой Email Managed Detection and Response (EMDR), создаю собственные IOC и сигнатуры угроз для email-атак и обеспечиваю безопасность почтовых систем в соответствии с GDPR, HIPAA и ISO 27001. Также отвечаю за стратегию безопасности компании и развиваю AI/ML-антифишинг с помощью интеллектуальных агентов, прикладного ML и разработки моделей по всему стеку email, Web и API, а также курирую отношения с VIP-клиентами и программы соответствия нормативным требованиям.

  • 01Безопасность email
  • 02Антиспам
  • 03Антифишинг
  • 04Безопасность Web и API
  • 05Архитектура безопасности
  • 06AI/ML и интеллектуальные агенты
  • 07Комплаенс и нормативные требования
  • 08CISO и руководство программами
Trustifi logo

Information Security, Compliance and Data Protection Officer

Trustifi

Лас-Вегас, Невада, США · гибрид

авг. 2018 - окт. 2021

В роли Information Security, Compliance and Data Protection Officer я разработал и внедрил защиту email в продукте, проприетарные метрики и сигнатуры, управлял IT-средой компании и создавал внутренние политики информационной безопасности, чтобы наши системы были защищены и соответствовали требованиям. Руководил подготовкой и сертификацией компании по стандартам и регуляциям, таким как GDPR, HIPAA и ISO 27001.

  • 01Безопасность email
  • 02Антиспам
  • 03Антифишинг
  • 04Комплаенс и нормативные требования
  • 05Безопасность Web и API
  • 06Архитектура безопасности
Trustifi logo

Information Security Specialist

Trustifi

Тель-Авивский округ, Израиль · в офисе

авг. 2017 - авг. 2018

В роли Information Security Specialist я накопил экспертизу в исследовании и анализе угроз безопасности email, а также в проведении vulnerability и penetration testing. Благодаря этому я стал экспертом, к которому в компании обращаются по вопросам информационной безопасности.

  • 01Безопасность email
  • 02Антифишинг
  • 03Penetration testing
Nation-E logo

Cyber Security Specialist

Nation-E

Герцлия, Тель-Авивский округ, Израиль

нояб. 2014 - авг. 2017

Занимался эксплуатацией уязвимостей в устройствах ICS/SCADA и проводил PoC-демонстрации для потенциальных клиентов, чтобы показать возможности продукта против zero-day-угроз. Опубликовал CVE на обнаруженный мной exploit и накопил опыт защиты систем критической инфраструктуры.

  • 01Исследования в кибербезопасности
  • 02Penetration testing
  • 03Безопасность ICS/SCADA
  • 04Безопасность IoT

Волонтёрство

Ответственное раскрытие уязвимостей и участие в bug bounty программах.

United States Department of Defense

апр. 2017 - по настоящее время

Участвую в U.S. Department of Defense Vulnerability Disclosure Program через HackerOne: ответственно выявляю уязвимости в критических системах и инфраструктуре DoD и сообщаю о них.

  • В фокусе: Pentagon Visa/Passport Program, военные сайты и серверы, а также центры исследований и разработок.
  • Среди публично раскрытых находок: утечка информации в R&D-системах US Army Corps of Engineers и cross-site scripting в Pentagon Visa/Passport Program.

Schneider Electric

март 2017 - апр. 2017

Обнаружил и ответственно раскрыл уязвимость denial-of-service в Schneider Electric Conext ComBox (модель 865-1058), признанную US-CERT и Schneider Electric и задокументированную в advisory ICSA-17-061-02 (CVE-2017-6019).

  • Обнаружено совместно с Ариком Кублановым (Nation-E Ltd); помогло повысить устойчивость сред ICS и SCADA.

Instacart

май 2017 - июнь 2017

Выявил уязвимость path traversal в WordPress Core AJAX handlers и сообщил о ней через HackerOne, внеся вклад в безопасность одной из самых распространённых CMS-платформ.

FlexiSpy

июнь 2017 - июль 2017

Обнаружил и ответственно сообщил о двух уязвимостях уровня high-to-critical в сервисах FlexiSPY. Публичное раскрытие не было одобрено из-за чувствительного характера находок.

Публикации

Публичные исследования и security advisories.

Discovery of a Vulnerability in Schneider Electric SCADA/ICS Devices

май 2017

Cybersecurity and Infrastructure Security Agency (CISA)

CVE-2017-6019. Выявил и проэксплуатировал уязвимость denial-of-service в Schneider Electric Conext ComBox Solar Battery Monitor (модель 865-1058) и связанных интегрированных устройствах. Находка была ответственно раскрыта и публично задокументирована в advisory ICSA-17-061-02, что помогло сформировать рекомендации по mitigation для промышленной инфраструктуры.

Открыть публикацию

CVE-2017-6019: Schneider Electric Conext ComBox Denial of Service

апр. 2017

NVD / MITRE

Запись National Vulnerability Database об уязвимости uncontrolled resource consumption в Conext ComBox (модель 865-1058), все версии прошивки до V3.03 BN 830. Авторы находки: Арик Кубланов и Марк Ляпустин из Nation-E Ltd; исправлено Schneider Electric в прошивке V3.03 BN 830.

Открыть публикацию

Контакты

Давайте на связи.

Связаться в LinkedIn

Лучший способ связаться со мной для сотрудничества, обсуждения безопасности или профессиональных вопросов, особенно по email-безопасности, фишингу и корпоративным программам безопасности.

Связаться в LinkedIn

Я в сети