Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются успокаивающие формулы: «мы слишком маленькие», «у нас хороший системный администратор», «мы купили дорогой файрвол», «у нас включена двухфакторная аутентификация» или «если что-то произойдёт, айтишники сразу заметят».

Проблема не в том, что все эти утверждения полностью ложны. У компании действительно может быть опытный администратор, современный межсетевой экран и второй фактор для входа. Опасность возникает тогда, когда отдельный элемент защиты начинают воспринимать как доказательство безопасности всего бизнеса. Межсетевой экран не исправляет слабые пароли, двухфакторная аутентификация не компенсирует избыточные права, а резервное копирование не помогает, если копии никогда не проверялись и доступны из той же инфраструктуры, что и основные данные.

Кибербезопасность не строится вокруг одной дорогой системы. Это набор связанных процессов: управление доступом, обновление оборудования, сегментация, резервное копирование, мониторинг, обучение сотрудников, контроль подрядчиков и готовность компании продолжать работу после атаки. Если хотя бы одна из этих частей отсутствует, остальные могут создавать только иллюзию защищённости.

Особенно опасны такие иллюзии на уровне руководства. Обычный сотрудник способен ошибиться один раз и открыть вредоносное вложение. Руководство может годами не выделять бюджет, не назначать ответственных, не проверять восстановление и не задавать неудобных вопросов. В таком случае одна ошибка сотрудника становится не причиной инцидента, а последней точкой в длинной цепочке управленческих решений.

Миф 1. «Мы слишком маленькие, чтобы кому-то быть интересными»

Представление о хакере как о человеке, который долго выбирает известную корпорацию, изучает её руководство и месяцами готовит уникальный план, давно не отражает большую часть реальных атак. Целевые операции действительно существуют, но массовый киберкриминал работает проще. Автоматические сканеры проверяют открытые сервисы по всему интернету, боты перебирают украденные пароли, а фишинговые письма отправляются тысячам организаций одновременно.

Инструменту, который нашёл уязвимый сервер, всё равно, принадлежит он международному холдингу или небольшой компании из двадцати человек. Сначала обнаруживается слабость, а уже потом злоумышленник выясняет, кому принадлежит система и что из неё можно получить.

Именно поэтому малый бизнес не становится невидимым. Наоборот, небольшие компании часто оказываются удобнее. У них реже есть отдельная команда безопасности, круглосуточный мониторинг и формализованный план реагирования. Один системный администратор одновременно отвечает за рабочие места, почту, сеть, серверы, телефонию, закупки и резервные копии. Даже хороший специалист физически не способен глубоко контролировать всё сразу.

Злоумышленнику также необязательно рассчитывать на огромный выкуп. Его могут интересовать доступ к банковским операциям, корпоративная почта, клиентские базы, договоры, документы, вычислительные ресурсы и возможность использовать компанию как ступень к более крупному партнёру. Небольшой подрядчик нередко имеет VPN-доступ, учётную запись в системе заказчика, доступ к облачному хранилищу или интеграцию с внутренним API. Компрометация такого подрядчика превращает его в удобную точку входа.

При этом последствия атаки для малого бизнеса могут быть тяжелее, чем для крупной организации. Большая компания чаще располагает резервной инфраструктурой, юридической командой, внешними консультантами и финансовым запасом. Для небольшой фирмы остановка бухгалтерии, склада, CRM или системы заказов даже на несколько дней способна создать кассовый разрыв, сорвать обязательства и лишить клиентов.

Главная ошибка руководства заключается в самом вопросе «зачем кому-то атаковать именно нас». Массовая атака не обязана выбирать компанию осознанно. Достаточно, чтобы сервис оказался доступен из интернета, пароль совпал с данными из старой утечки, а сотрудник открыл убедительное письмо.

Правильнее спрашивать не о собственной известности, а о доступности инфраструктуры. Какие системы видны из интернета? Что произойдёт после компрометации одной учётной записи? К каким партнёрам можно приблизиться через нашу компанию? Сколько дней мы способны работать без почты, CRM и бухгалтерии? Пока на эти вопросы нет ответа, малый размер бизнеса не снижает риск, а только успокаивает руководство.

Миф 2. «Мы купили дорогой файрвол, поэтому теперь защищены»

Межсетевой экран действительно нужен. Он контролирует соединения, ограничивает доступ между сегментами, блокирует часть нежелательного трафика и помогает защищать внешнюю границу инфраструктуры. Но это один инструмент с конкретной функцией, а не универсальный щит от любой атаки.

Проблема начинается с устаревшего представления о компании как о средневековом замке. Достаточно построить толстую стену, поставить ворота и охрану, после чего всё внутри автоматически считается безопасным. Современная инфраструктура устроена иначе. Сотрудники работают из дома, используют облачную почту, заходят в CRM с телефонов, передают документы через внешние сервисы и подключаются к корпоративным системам через VPN. Маркетинг работает в рекламных кабинетах, бухгалтерия взаимодействует с банками и контрагентами, а подрядчики получают доступ к отдельным системам.

Единого периметра больше недостаточно. Он не исчез полностью, но стал распределённым. У компании одновременно существуют границы вокруг облачных аккаунтов, рабочих ноутбуков, мобильных устройств, API, почтовых систем, административных панелей и внешних интеграций.

Если сотрудник вводит пароль на фишинговой странице, атакующий не пробивает файрвол. Он получает действующие учётные данные и заходит через разрешённый сервис. Для сетевого оборудования это может выглядеть как обычная авторизация реального пользователя. Межсетевой экран не способен автоматически понять, что правильный пароль сейчас вводит не владелец аккаунта.

Дорогая система также не исправляет плохую конфигурацию. Компания может приобрести устройство с десятками функций, но использовать его как обычный маршрутизатор. Временные правила остаются навсегда, административные интерфейсы доступны из интернета, журналы никто не смотрит, обновления устанавливаются с опозданием, а между внутренними сегментами разрешено почти всё.

Цена оборудования не гарантирует качества защиты. Безопасность определяется не стоимостью коробки, а тем, кто её настраивает, как часто проверяются правила и что произойдёт после первоначального проникновения.

Особенно опасна плоская сеть, где рабочая станция обычного сотрудника может напрямую обращаться к серверам, системе виртуализации и резервным копиям. В такой архитектуре захват одного компьютера быстро превращается в компрометацию всей компании. Сегментация не предотвращает каждую атаку, но ограничивает перемещение злоумышленника и даёт защитникам время на обнаружение.

Современная модель доступа должна учитывать не только IP-адрес и факт нахождения внутри сети. Важно понимать, кто выполняет действие, с какого устройства, соответствует ли оно требованиям, нужны ли пользователю запрашиваемые права и насколько его поведение похоже на обычное.

Поэтому вопрос «какой у нас стоит файрвол» почти ничего не говорит о реальной устойчивости. Гораздо важнее знать, какие данные находятся за ним, можно ли с ноутбука бухгалтера добраться до резервных копий, кто пересматривает правила доступа и что остановит атакующего после кражи одной учётной записи.

Миф 3. «Код из SMS защищает аккаунт на сто процентов»

Двухфакторная аутентификация является одной из самых полезных мер, доступных большинству компаний. Даже обычный SMS-код заметно повышает защиту по сравнению с одним паролем. Если пароль оказался в старой утечке или был подобран автоматическим инструментом, злоумышленнику всё ещё потребуется дополнительный фактор.

Проблема возникает не в использовании SMS, а в ожидании абсолютной защиты. Любой фактор имеет ограничения, и одноразовый код не является исключением.

Самый распространённый способ обхода не требует взлома мобильного оператора. Пользователь открывает поддельную страницу, вводит логин и пароль, а мошеннический сервер в реальном времени передаёт их настоящему сервису. Когда настоящий сайт запрашивает код, поддельная страница показывает жертве такое же поле. Пользователь вводит SMS, код немедленно пересылается дальше, а атакующий получает активную сессию.

Код в этом случае не подбирается и не перехватывается внутри сети оператора. Его добровольно вводит сам пользователь, уверенный, что находится на настоящем сайте.

Такой сценарий работает не только против SMS. Одноразовый код из приложения-аутентификатора тоже можно ввести на фишинговой странице. Он лучше защищён от проблем мобильной сети и захвата SIM-карты, но не всегда устойчив к атаке посредника.

SIM-swapping также остаётся реальным риском. Злоумышленник может попытаться получить контроль над номером через социальную инженерию, компрометацию личного кабинета оператора, поддельные документы или действия инсайдера. После переноса номера он начинает получать звонки и сообщения жертвы, включая коды восстановления.

Особенно опасно, когда один номер используется для почты, банка, государственных сервисов и корпоративных аккаунтов. Компрометация телефона тогда создаёт цепную реакцию, позволяя восстанавливать доступ к другим системам.

Для критичных учётных записей предпочтительнее методы, устойчивые к фишингу. Аппаратный ключ или passkey не требует вручную переносить одноразовый секрет с одного экрана на другой. Подтверждение криптографически связано с настоящим доменом, поэтому поддельный сайт не может использовать его для входа на другой адрес.

Это особенно важно для руководителей, администраторов, бухгалтерии и сотрудников с доступом к чувствительным данным. Именно их аккаунты дают максимальный ущерб при компрометации.

Однако даже сильный фактор не исправит избыточные права. Если обычный сотрудник имеет доступ ко всем документам компании, аппаратный ключ лишь надёжнее подтвердит вход в слишком привилегированную учётную запись. Безопасность требует пересмотра ролей, удаления старых аккаунтов, ограничения административного доступа и контроля резервных способов восстановления.

Поэтому руководству недостаточно услышать, что «двухфакторка включена». Нужно понимать, какой фактор используется, какие аккаунты всё ещё работают только по паролю, можно ли обойти защиту через слабое восстановление и насколько надёжно защищены привилегированные пользователи.

Миф 4. «Если нас взломают, айтишники сразу это увидят»

Кино сформировало удобный образ атаки. На мониторах загораются красные предупреждения, антивирус блокирует вредоносный файл, а специалисты моментально понимают, что начался взлом.

Реальные инциденты часто выглядят значительно спокойнее. Сотрудник входит в почту с нового устройства. На сервере появляется дополнительная учётная запись. Архив документов загружается в облако небольшими частями. Администратор запускает встроенную системную утилиту. Каждое действие по отдельности может выглядеть законным.

Хороший атакующий не стремится сразу остановить бизнес. Его задача заключается в том, чтобы как можно дольше оставаться незаметным, изучить инфраструктуру, найти привилегированные аккаунты, разобраться в финансовых процессах и определить, где хранятся резервные копии.

Вредоносная программа при этом может вообще не использоваться. Злоумышленник способен работать через украденную учётную запись, легитимное средство удалённого доступа, стандартные инструменты операционной системы и разрешённые облачные сервисы. Антивирус видит знакомую программу и не находит причины для блокировки.

Именно поэтому отсутствие предупреждений не доказывает отсутствие компрометации. Компания может продолжать работать, пока из неё медленно выгружают документы. Иногда об утечке узнают не от собственной команды, а от партнёра, клиента, исследователя или самого злоумышленника.

Отдельная проблема заключается в резервных копиях. При атаке с вымогательством преступнику выгодно сначала найти и уничтожить возможность восстановления. Если компания способна быстро развернуть чистую инфраструктуру из изолированной копии, её сложнее заставить платить. Поэтому злоумышленники ищут серверы резервного копирования, учётные записи администраторов, системы виртуализации и облачные хранилища.

К моменту появления сообщения о выкупе атака обычно уже прошла несколько этапов. Были получены права, изучена сеть, собраны данные и проверены способы восстановления. Шифрование становится не началом, а финальной частью операции.

Наличие журналов тоже не гарантирует обнаружение. Если события собираются, но никто их не анализирует, они становятся архивом для последующего расследования, а не системой защиты. Уведомление, которое приходит в почтовый ящик без постоянного контроля, формально существует, но практически бесполезно.

Эффективный мониторинг требует контекста. Вход из другой страны может быть атакой или командировкой. Массовое скачивание файлов может означать кражу или подготовку отчёта. Создание аккаунта может быть работой администратора или закреплением злоумышленника.

Подозрительной становится последовательность действий. Необычный вход, добавление нового метода аутентификации, выдача административных прав, создание правила пересылки почты и массовое обращение к документам вместе выглядят гораздо опаснее, чем каждое событие отдельно.

Поэтому руководству не стоит спрашивать, заметят ли айтишники взлом. Нужно понимать, какие именно действия компания способна обнаружить сегодня, кто увидит предупреждение ночью, сколько времени займёт проверка и имеет ли команда право немедленно заблокировать аккаунт или изолировать устройство.

Уверенность в обнаружении должна подтверждаться учениями. Если компания никогда не моделировала компрометацию, не проверяла каналы оповещения и не тренировала реагирование, разговоры о быстром обнаружении остаются предположением.

Миф 5. «Кибербезопасность является задачей IT-отдела»

Этот миф выглядит логично. Атака связана с компьютерами, значит, отвечать за неё должны люди, обслуживающие компьютеры. Но кибербезопасность давно перестала быть исключительно технической задачей. Она является частью управления бизнес-рисками.

IT-отдел обычно отвечает за работоспособность сервисов. Его задача заключается в том, чтобы сотрудники могли пользоваться почтой, приложения запускались, серверы были доступны, а сеть передавала данные.

Безопасность рассматривает другие вопросы. Кто имеет доступ к информации? Как обнаружить злоупотребление? Что произойдёт после компрометации? Сколько времени допустим простой? Какие данные являются критичными? Кто принимает риск и кто отвечает за восстановление?

Эти направления пересекаются, но не совпадают полностью.

Иногда их цели даже конфликтуют. Бизнес хочет запустить новый сервис как можно быстрее. IT старается обеспечить его работу. Безопасность требует ограничить доступ, проверить поставщика, включить журналирование и протестировать восстановление. Руководитель хочет входить без лишних подтверждений, а специалист по ИБ настаивает на аппаратном ключе.

Ни одна сторона не является автоматически правой. Компания должна осознанно решить, какой риск готова принять ради скорости и удобства. Но это решение не может принимать один системный администратор, потому что он не определяет финансовую ценность процесса, юридические последствия утечки и допустимое время простоя.

Фраза «главная уязвимость находится между креслом и монитором» тоже сильно упрощает проблему. Сотрудники действительно ошибаются, открывают вложения, передают коды и выбирают слабые пароли. Но человек действует внутри процессов, созданных организацией.

Если бухгалтер способен перевести крупную сумму на новые реквизиты без дополнительного подтверждения, это не только ошибка бухгалтера. Это слабый финансовый процесс. Если один аккаунт открывает доступ ко всей инфраструктуре, проблема находится не только в пользователе. Если сотрудник не знает, куда сообщить о подозрительном письме, компания сама увеличивает вероятность ущерба.

Хорошая защита не требует от людей никогда не ошибаться. Она строится так, чтобы одна ошибка не уничтожала бизнес.

Руководство также определяет реальный уровень безопасности через бюджет и приоритеты. Если обновление сервера годами откладывается из-за страха простоя, это управленческое решение. Если резервные копии хранятся рядом с основной инфраструктурой, потому что на отдельное хранилище не выделили средства, это тоже не только проблема администратора.

Топ-менеджмент не обязан разбираться в каждой уязвимости и самостоятельно читать журналы событий. Но он обязан понимать, какие сценарии могут остановить компанию, какое время восстановления допустимо, кто отвечает за реагирование и какие риски были приняты сознательно.

Без участия руководства кибербезопасность неизбежно превращается в набор разрозненных технических мер, которые существуют сами по себе и не связаны с реальными потребностями бизнеса.

Почему эти мифы так удобны

На первый взгляд все пять мифов посвящены разным темам. Один связан с размером бизнеса, другой с сетевой защитой, третий с аутентификацией, четвёртый с мониторингом, а пятый с распределением ответственности.

Но в основе лежит одна и та же управленческая ошибка. Руководство пытается заменить сложную систему одной успокаивающей формулой.

Компания слишком маленькая.

Файрвол слишком дорогой.

Код слишком надёжный.

Айтишники слишком опытные.

Проблема слишком техническая.

Каждая такая формула позволяет не обсуждать неприятные сценарии. Не нужно спрашивать, что произойдёт после остановки бухгалтерии. Не нужно проверять резервные копии. Не нужно выяснять, кто увидит атаку ночью. Достаточно верить, что выбранный аргумент защитит компанию целиком.

Настоящая безопасность начинается в момент, когда руководство допускает возможность инцидента. Не в форме паники и не в ожидании неизбежной катастрофы, а как обычный бизнес-сценарий, к которому нужно подготовиться.

Зрелая компания спрашивает не только, как предотвратить проникновение. Она заранее решает, как ограничить распространение, как обнаружить подозрительную активность, кто принимает решения и как восстановить работу.

Лицензии не показывают реальный уровень защиты

Руководителю удобно измерять безопасность количеством приобретённых продуктов. Куплены антивирусы, установлен межсетевой экран, подключён сервис мониторинга, проведено обучение сотрудников.

Но наличие инструмента не говорит о том, работает ли он.

Можно ежедневно выполнять резервное копирование и никогда не проверять восстановление. Можно установить MFA и оставить слабый сброс пароля по SMS. Можно собирать логи и не назначить человека, который будет их анализировать. Можно провести формальный тренинг, после которого сотрудники всё равно не знают, куда сообщать о подозрительном письме.

Реальная устойчивость измеряется иначе. Насколько быстро блокируется скомпрометированный аккаунт? Сколько критичных систем не обновлены? Может ли администратор удалить резервные копии? Когда проводилось полное восстановление? Сколько времени компания способна работать без основных сервисов? Какие действия атакующего будут обнаружены автоматически?

Такие вопросы неудобнее, потому что на них нельзя ответить названием поставщика. Они требуют проверки процессов и иногда показывают, что дорогая инфраструктура не готова к реальному инциденту.

Комплаенс тоже не гарантирует безопасность

Компания может иметь все необходимые политики, пройти аудит и получить нужные документы. Это важно, но не означает, что она способна пережить атаку.

План реагирования может быть утверждён два года назад, но сотрудники не знают о его существовании. Резервное копирование может соответствовать регламенту, но восстановление никогда не проводилось. Доступы могут пересматриваться формально, пока уволенные сотрудники сохраняют активные аккаунты.

Комплаенс подтверждает, что процесс существует на бумаге. Безопасность требует доказать, что он работает в реальной ситуации.

Именно поэтому учения и практические проверки ценнее очередной презентации. Они быстро показывают, кто принимает решение, где находятся актуальные контакты, как долго восстанавливается система и какие зависимости никто не учёл.

Какие вопросы действительно должен задавать топ-менеджмент

Первый вопрос касается не вероятности атаки, а продолжения работы. Что произойдёт, если завтра утром окажутся недоступны почта, CRM, файловое хранилище и бухгалтерия? Какие процессы остановятся полностью, какие можно продолжить вручную и кто примет решение о переходе на резервный порядок?

Второй вопрос должен быть посвящён копиям. Какая резервная копия переживёт компрометацию домена, виртуализации и административных аккаунтов? Если все копии доступны из той же среды с теми же правами, они могут исчезнуть вместе с основными данными.

Третий вопрос касается обнаружения. Какой инцидент компания способна заметить самостоятельно, а о каком узнает только после жалобы клиента? Есть огромная разница между хранением журналов и реальной способностью увидеть атаку.

Четвёртый вопрос связан с ответственностью. Кто руководит реагированием, кто принимает решение об остановке сервиса, кто общается с клиентами, кто взаимодействует с юристами и кто сохраняет доказательства? Если эти роли определяются уже во время атаки, первые часы будут потеряны на внутренний хаос.

Пятый вопрос касается привилегированных пользователей. Как защищены аккаунты руководства, администраторов и бухгалтерии? Используют ли они отдельные учётные записи, устойчивую к фишингу аутентификацию и ограниченный доступ? Компрометация одного такого пользователя способна обойти множество других защитных мер.

Кибербезопасность не обещает абсолютной защиты

Ни одна компания не сможет устранить все уязвимости, исключить каждую человеческую ошибку и заранее предсказать действия противника.

Поэтому зрелость не измеряется обещанием «нас невозможно взломать». Такое обещание почти всегда говорит не о высокой защите, а о непонимании рисков.

Зрелая организация предполагает, что отдельный контроль может не сработать. Сотрудник может открыть письмо. Антивирус может пропустить файл. Уязвимость может остаться незамеченной. Подрядчик может быть скомпрометирован.

Но одна ошибка не должна автоматически приводить к остановке всей компании. Для этого нужны сегментация, ограниченные права, мониторинг, изолированные копии и заранее отработанное реагирование.

Цель безопасности заключается не только в предотвращении. Она должна снижать вероятность атаки, ограничивать ущерб, ускорять обнаружение и помогать восстановлению.

Итоги

Главная угроза для бизнеса заключается не только в новых инструментах злоумышленников. Не менее опасно ошибочное представление руководства о собственной защищённости.

Малый размер не делает компанию невидимой. Массовые сканеры, парольные атаки и фишинговые рассылки не выбирают цели по известности бренда. Небольшая организация также может стать точкой входа к более крупному партнёру.

Дорогой файрвол защищает только часть инфраструктуры. Он не остановит вход с украденной учётной записью, не исправит избыточные права и не заменит сегментацию.

Двухфакторная аутентификация значительно повышает защиту, но её качество зависит от метода. SMS лучше одного пароля, однако не является абсолютной гарантией. Для критичных аккаунтов нужны более устойчивые механизмы и строгий контроль восстановления.

Отсутствие предупреждений не доказывает отсутствие компрометации. Атакующий может использовать легитимные инструменты, настоящие учётные данные и медленную выгрузку информации, не нарушая работу сервисов.

Кибербезопасность нельзя полностью передать IT-отделу. Технические специалисты реализуют защитные меры, но руководство определяет бюджет, приоритеты, допустимый простой и риски, которые компания готова принять.

Самая опасная фраза звучит не «нас атаковали». Гораздо опаснее уверенное «с нами этого не произойдёт», когда оно не подтверждается ни архитектурой, ни учениями, ни успешным восстановлением из резервной копии.

Кибербезопасность начинается не с покупки очередной лицензии. Она начинается с момента, когда руководство перестаёт искать одну волшебную защиту и начинает регулярно проверять, способна ли компания пережить реальный инцидент.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять

Большое интервью с создателем Kraken Academy Иваном Авраменко

Большое интервью с создателем Kraken Academy Иваном Авраменко

Кто сегодня приходит в кибербезопасность, можно ли начать с полного нуля, насколько реально сменить профессию после 30 лет и почему ни один курс не способен превратить новичка в специалиста по нажатию кнопки? Об этом мы поговорили с создателем Kraken Academy Иваном Авраменко. В интервью он рассказал, чем отличаются современные студенты,