В предыдущий раз я рассказал, что такое «стандартные стартап-подходы», а сегодня постараюсь пояснить, почему они мало пригодны для ИБ-стартапов. Напомню, что всё это — по мотивам книги «Как построить стартап в сфере кибербезопасности» Росса Халелюка. И я с этим скорее готов согласиться, чем пренебречь. Но у вас может быть иное мнение, и я буду признателен, если вы им поделитесь в комментариях.
1. MVP (Minimum Viable Product) — минимально работающий (жизнеспособный) продукт
📌 Функционал содержит только самое необходимое, чтобы начать работу. Это позволяет проверять идеи на реальных пользователях, не дожидаясь появления идеального продукта. Такой подход помогает оптимизировать стоимость разработки, быстро выходить на рынок и рассчитывать на скорейшее получение первой обратной связи.
Но в кибербезопасности это опасно.
❗️В ИБ нельзя «учиться на ошибках» за счёт безопасности клиентов.
2. Product-first: «сначала продукт — потом продажи»
📌 Сначала создаём идеальный продукт, а потом рынок сам его оценит. Отличный тезис — из тех, которые звучат благородно, но регулярно ломаются о реальность. Product-first — это инженерная логика, а рынок живёт по социальной.
Рынок не готов оценивать неизвестный продукт. Тут лучший IDS (Intrusion Detection System — система обнаружения вторжений) от неизвестной команды проиграет посредственному решению от известного вендора. Рынок не обязан разбираться, а покупатель — не эксперт. У него есть свои KPI, дедлайны и страх карьерного риска.
👉 Это управление ответственностью, а не качеством.
👉 Покупают не лучший продукт, а наименее опасное решение.
👉 В ИБ продукт ≠ допуск к разговору.
Это далеко не все «стандартные стартап-подходы», которые непригодны для ИБ. А значит, продолжим…
Всегда рад вашим комментариям, темам, примерам и кейсам. В этом мире чем больше ему отдаёшь, тем больше он тебе возвращает 😊
1. MVP (Minimum Viable Product) — минимально работающий (жизнеспособный) продукт
📌 Функционал содержит только самое необходимое, чтобы начать работу. Это позволяет проверять идеи на реальных пользователях, не дожидаясь появления идеального продукта. Такой подход помогает оптимизировать стоимость разработки, быстро выходить на рынок и рассчитывать на скорейшее получение первой обратной связи.
Но в кибербезопасности это опасно.
MVP в безопасности — это не «минимально работающий продукт», а «минимально безопасное обещание». А следовательно, MVP в безопасности = потенциальная уязвимость.
❗️В ИБ нельзя «учиться на ошибках» за счёт безопасности клиентов.
2. Product-first: «сначала продукт — потом продажи»
📌 Сначала создаём идеальный продукт, а потом рынок сам его оценит. Отличный тезис — из тех, которые звучат благородно, но регулярно ломаются о реальность. Product-first — это инженерная логика, а рынок живёт по социальной.
Рынок не готов оценивать неизвестный продукт. Тут лучший IDS (Intrusion Detection System — система обнаружения вторжений) от неизвестной команды проиграет посредственному решению от известного вендора. Рынок не обязан разбираться, а покупатель — не эксперт. У него есть свои KPI, дедлайны и страх карьерного риска.
В 2010-х появилось множество «технически превосходящих» IDS/IPS-решений от стартапов. Даже когда независимые тесты показывали «меньше false positives» и «лучшее detection», заказчики продолжали покупать бренды Cisco, Palo Alto, McAfee, Check Point. CISO легче объяснить покупку известного бренда, чем неизвестного стартапа, а в случае инцидента можно сказать: «Мы выбрали лидера рынка».
👉 Это управление ответственностью, а не качеством.
👉 Покупают не лучший продукт, а наименее опасное решение.
👉 В ИБ продукт ≠ допуск к разговору.
Это далеко не все «стандартные стартап-подходы», которые непригодны для ИБ. А значит, продолжим…
Всегда рад вашим комментариям, темам, примерам и кейсам. В этом мире чем больше ему отдаёшь, тем больше он тебе возвращает 😊