A Bank of America nem vesz minden nap ilyen céget. A pénzügyi óriás bejelentette, hogy felvásárolja az Egyesült Királyságban működő MDSec Consultingot, egy információbiztonsági tanácsadó céget, nagyjából 65 alkalmazottal. A pénzügyi részleteket nem hozták nyilvánosságra, az ügylet várhatóan 2026 negyedik negyedévében zárul le, a hatósági jóváhagyások függvényében.
Első ránézésre a bejelentés nem tűnik különösebben figyelemre méltónak. A bankok rendszeresen vásárolnak cégeket, és a kiberbiztonság az iparág egyik legfontosabb prioritásává vált. A célpont mérete miatt mégis kilóg ez a felvásárlás. Elgondolkodtató, hogy miért pont így döntöttek.
Az MDSec neve nem ismert széles körben, és nem is egy óriási kiberbiztonsági beszállító több ezer alkalmazottal vagy széles kereskedelmi termékportfólióval. Sokkal inkább erősen technikai információbiztonsági tanácsadással foglalkozik, beleértve az offenzív biztonsági munkát, például a penetrációs tesztelést, a red team tevékenységet, az exploit kutatást és a biztonsági felméréseket.
Ez felvet egy érdekes kérdést: miért vásárolna meg a világ egyik legnagyobb pénzintézete egy ilyen kicsi céget, ahelyett hogy egyszerűen több biztonsági szakembert venne fel? Az egyik lehetséges válasz az, hogy elit offenzív biztonsági csapatot nagyon nehéz a nulláról felépíteni.
Már az is komoly kihívás, hogy olyan tapasztalt kutatókat találjanak, akik a támadók előtt képesek azonosítani a sebezhetőségeket. Egy jól összeszokott csapatot egyben tartani talán még nehezebb. Az MDSec felvásárlásával a Bank of America nem pusztán új alkalmazottakat szerez. Egy tapasztalt csapatot is megkap, meglévő kultúrával, bevált munkafolyamatokkal és sok évnyi felhalmozott tudással.
A Bank of America közleményének megfogalmazása is ebbe az irányba mutat. Nem a termékeket vagy a szellemi tulajdont emelték ki, hanem újra és újra az MDSec csapatát és technikai szakértelmét hangsúlyozták.
Ez persze nem feltétlenül jelenti azt, hogy az MDSec tanácsadói üzletága a jelenlegi formájában működik tovább. Sőt, ez elég valószínűtlen. Inkább arra lehet számítani, hogy a cég szakemberei a Bank of America belső kiberbiztonsági szervezetének részévé válnak. Segítenek majd megvédeni a bank rendszereit, tesztelik a biztonsági helyzetét, és javítják a képességét arra, hogy egyre kifinomultabb fenyegetéseket észleljen és kezeljen.
A lépés egy nagyvállalatokat érintő, elég ijesztő valóságot is tükröz. A kiberbiztonság ma már nem merül ki abban, hogy szoftvereket vásárolnak. Egyre több szervezet fektet olyan szakemberekbe, akik képesek úgy gondolkodni, mint a támadók, a bűnözők előtt tárják fel a gyenge pontokat, és folyamatos teszteléssel erősítik a védelmet.
Vajon ez a felvásárlás mintát ad majd más pénzintézeteknek is? Ki tudja. Annyi mindenesetre látszik, hogy a tapasztalt offenzív biztonsági csapatok ma már annyira értékesek, hogy bizonyos esetekben egyszerűbb megvenni az egész céget, mint egyesével megpróbálni átcsábítani az alkalmazottakat.
Te mit gondolsz? A Bank of America okosan fektet a nehezen megszerezhető kiberbiztonsági tehetségbe, vagy furcsa lépésnek tűnik egy 65 fős tanácsadó cég felvásárlása, ha a biztonsági képességeit akarja erősíteni?

