Как найти работу специалисту по защите информации

Недавно я опубликовал статью о сложившейся на сегодня ситуации в области информационной безопасности и о том, как стать специалистом в этой сфере. Проанализировав комментарии, понял, что данная тема имеет определенные нюансы и требует более глубокой проработки.

Как выяснилось, к безопасникам предъявляются достаточно серьезные требования со стороны законодательства. И в большинстве случаев одних лишь курсов недостаточно для трудоустройства. Сегодня попробуем разобраться, какие еще программы придется пройти, какими скилами нужно владеть на старте и где искать вакансии по ИБ.

Требования к безопасникам на законодательном уровне

В прошлый раз я получил от комментаторов справедливые замечания по поводу того, что большинство курсов от популярных образовательных платформ не котируются при устройстве на работу в области ИБ, поскольку они не согласованы с Федеральной службой по техническому и экспортному контролю (ФСТЭК).

ФСТЭК России – государственная служба, регулирующая вопросы организации информационной безопасности на территории РФ.

Чтобы разобраться, насколько важно для успешного трудоустройства в области ИБ пройти программы переподготовки, одобренные ФСТЭК, пройдемся по законодательной базе.

В соответствии с Постановлениями Правительства РФ от 03.02.2012 № 79 и от 03.03.2012 № 171 деятельность по технической защите конфиденциальной информации, а также по разработке и производству средств этой защиты, является лицензируемой.

Чтобы понять масштабы действия данных постановлений, разберемся с понятием «конфиденциальная информация». Прямого определения данного термина в российском законодательстве на сегодня нет. Но есть перечень сведений конфиденциального характера, утвержденный Указом Президента РФ.

В соответствии с данным документом, конфиденциальный характер носят сведения:

  • касающиеся личной жизни человека и позволяющие его идентифицировать;

  • составляющие тайну следствия и судопроизводства;

  • связанные с коммерческой деятельностью, доступ к которым ограничен ГК РФ и федеральными законами;

  • касающиеся сущности изобретений или разработок (до официальной публикации информации о них);

  • связанные с профессиональной деятельностью, доступ к которой ограничен Конституцией или федеральными законами;

  • служебные сведения, доступ к которым ограничен ГК РФ и федеральными законами;

  • содержащиеся в личных делах осужденных;

  • о принудительном исполнении судебных актов.

Получается, что компании, осуществляющие деятельность по обеспечению информационной безопасности, в организациях, где потенциально могут храниться перечисленные сведения (а это почти во всех), должны получить соответствующую лицензию в ФСТЭК.

Естественно, к соискателям лицензии предъявляется масса требований. Среди которых – наличие в штате:

  • Руководителя, имеющего высшее образование в сфере ИБ (и стаж работы по специальности 5+ лет) или высшее образование в области математических и естественных наук, инженерного дела, технологий (и стаж работы по специальности 7+ лет), или любое другое высшее образование (и стаж работы по специальности 5+ лет), но при этом прошедшего обучение по программам профессиональной переподготовки в области информационной безопасности.

  • Не менее 2-х сотрудников, имеющих высшее образование в сфере ИБ (и стаж работы по специальности 3+ лет) или любое другое высшее образование (и стаж работы по специальности 3+ лет), но при этом прошедших обучение по программам профессиональной переподготовки в области ИБ.

А пройти эту переподготовку можно только в тех образовательных организациях, которым программы согласовала ФСТЭК.

То есть, если руководитель и сотрудники не имеют профильного образования и не переобучились по одобренным ФСТЭК программам, компания не получит лицензию и не сможет осуществлять деятельность в сфере обеспечения информационной безопасности.

Теоретически, организации достаточно иметь хотя бы двух сотрудников, соответствующих требованиям регулятора. Остальным достаточно просто быть грамотными специалистами.

Но, при трудоустройстве преимущество всегда получает кандидат, прошедший переподготовку по программам ФСТЭК. Ведь в любой момент один из «ценных кадров» может уволиться. И тогда руководству компании придется сломя голову искать ему замену, пока контролирующие органы не обнаружили «недостачи». А при наличии стратегического запаса в виде обученных по программам ФСТЭК специалистов, подобных проблем не возникнет.

Вывод: получить высокие шансы на трудоустройство в сфере информационной безопасности можно двумя способами:

1. Сразу отучиться в вузе по направлению подготовки в области ИБ.

2. Получить любое другое высшее образование, отучиться на онлайн-курсах по ИБ (или пройти самостоятельное обучение), а потом обязательно пройти профессиональную переподготовку в области информационной безопасности по одной из программ, одобренных ФСТЭК.

А для тех, кто планирует устраиваться в государственные организации, «по одной из», это только для начала. Так, в соответствии с Постановлением Правительства РФ от 06.05.2016 № 399, специалисты по защите информации в органах государственной власти, местного самоуправления, организациях с госучастием и организациях ОПК должны на регулярной основе проходить повышение квалификации.

При этом в документе периодичность обучения обозначена достаточно размыто. Если в двух словах, то специалист должен повышать квалификацию таким образом, чтобы справляться с нагрузкой в условиях нарастающего количества киберугроз. А с какой скоростью они нарастают, вряд ли кто-нибудь сможет сказать.

Где можно обучиться по программам переподготовки, согласованным с ФСТЭК

Теперь разберемся, где специалисту по информационной безопасности пройти дополнительное обучение, чтобы соответствовать лицензионным требованиям в области ИБ. На официальном сайте Федеральной службы по техническому и экспортному контролю информационной безопасности опубликован перечень образовательных организаций, которые оказывают соответствующие услуги.

Стоит отметить, что не все программы из этого перечня подходят для обучения именно с целью попасть под лицензию, а только с продолжительностью от 360 аудиторных часов.

Несколько подходящих программ

Город

Организация

Программа

Срок освоения (аудиторных часов)

Форма обучения

Москва

НИЯУ МИФИ

Информационная безопасность. Техническая защита конфиденциальной информации

504

Очно-заочная

Воронеж

АНО ДПО «ЦПКС ТЗИ»

Противодействие иностранным техническим разведкам

504

Очно-заочная

Рязань

ЧУДПО «РЦБ»

Техническая защита информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну

706

Очная

Смоленск

ЧУ ДПО СИПКИП

Информационная безопасность

520

Очно-заочная

Санкт-Петербург

УЦ «СпецПроект»

Информационная безопасность. Техническая защита конфиденциальной информации

486

Очно-заочная

Санкт-Петербург

АНО ДПО «Лаборатория ППШ»

Техническая защита информации, содержащей сведения, составляющие государственную тайну

514

Очная

Йошкар-Ола

Учебно-научный центр информационной безопасности

Информационная безопасность

520

Очно-заочная

Чебоксары

ЧГУ им. И.Н. Ульянова

Техническая защита информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну

594

Очная

Краснодар

ООО «Айтиком Консалтинг»

Информационная безопасность. Техническая защита конфиденциальной информации

510

Очная

Челябинск

ЮУрГУ

Техническая защита информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну

504

Очно-заочная

Томск

ТУСУР

Информационная безопасность

504

Очно-заочная

Владивосток

ЧУ ДПО «Инфоцентр»

Информационная безопасность. Техническая защита конфиденциальной информации

504

Очная

Требования работодателей к специалистам по ИБ

Когда необходимое обучение пройдено, можно приступать к мониторингу вакансий для специалистов по ИБ. Посмотрим на примере крупнейшего российского job-ресурса HeadHunter, какие требования к соискателям предъявляют работодатели.

Сначала разберемся с переобучением по ФСТЭК. Введем соответствующий запрос в поисковую строку и посмотрим, скольким компаниям этот критерий действительно важен.

анализ вакансий специалистов ИБ за июль 2022

анализ вакансий специалистов ИБ за июль 2022

Всего для специалистов по ИБ на сегодня размещено 2461 вакансий. Из них в 279 присутствуют требования относительно повышения квалификации по программам, одобренным ФСТЭК. Всего 11,3% ‒ не так много. Но не факт, что вопрос о соответствии лицензионным требованиям не зададут в ходе собеседования. Стоит отметить, что в подавляющем большинстве случаев переподготовка в сфере информационной безопасности по ФСТЭК нужна мидлам или сеньорам.

Помимо этого, к соискателям на должность специалиста по ИБ предъявляется еще множество требований. Их полный перечень зависит от уровня открытой позиции.

ключевые требования работодателей к специалистам по ИБ

ключевые требования работодателей к специалистам по ИБ

Как видно, среди технических навыков отдельное место занимает знание нормативной базы и стандартов в области обеспечения информационной безопасности. Это связано с тем, что требования законодательства в данной сфере постоянно ужесточаются. И помимо выполнения практической работы, компаниям приходится разрабатывать огромное количество организационно-распорядительной документации:

  • инструкций, руководств пользователя и администратора;

  • приказов, распоряжений;

  • положений;

  • технических паспортов;

  • планов;

  •  моделей угроз безопасности;

  • политики ИБ;

  • форм журналов учета.

Поэтому сегодня большая нагрузка ложится на специалистов так называемой «бумажной» безопасности, занимающихся разработкой необходимой документации. К ним относятся аналитики и технические писатели по информационной безопасности, а также управленческие должности. Например, администратор СЗИ, менеджер по ИБ, директор по ИБ.

Стоит отметить, что вне зависимости от того, кем вы планируете работать в сфере информационной безопасности, для успешного старта желательно получить высшее образование. По возможности сразу профильное.

Требования зарубежных работодателей

Ни для кого не секрет, что сегодня многие айтишники из России перебрались в западные компании. Среди специалистов по кибербезопасности также сохраняется эта тенденция.

Разберемся, стоит ли проходить такое же серьезное обучение и заморачиваться с переподготовкой по программам, согласованным с ФСТЭК, для релокации за границу. Для этого просмотрим несколько вакансий, опубликованных на иностранных job-ресурсах.

Как выяснилось, большинство зарубежных нанимателей так же приветствуют наличие сертификации. Но ФСТЭК их абсолютно не интересует. Здесь на первый план выходят международные сертификаты (такие, как CISSP, CISA, CRISC, CSX-P).

Вот лишь несколько примеров. Скриншот из вакансии менеджера по ИБ (Лондон), размещенной на сайте рекрутинговой компании Barclay Simpson:

требования по сертификатам иностранных компаний в сфере ИБ

требования по сертификатам иностранных компаний в сфере ИБ

Вакансия американской консалтинговой фирмы Booz Allen Hamilton:

требования к вакансиям иностранной компании

требования к вакансиям иностранной компании

В Сингапуре тоже ценятся международные сертификаты. Вакансия компании ifm electronic Asia Pte. Ltd.:

Требования к сертификации сингапурской компании в сфере ИБ

Требования к сертификации сингапурской компании в сфере ИБ

Согласно отзывам наших соотечественников, работающих за границей, в иностранных компаниях действительно смотрят на наличие сертификатов. Однако на первый план там все-таки выходят hard skills, условия по которым аналогичны требованиям российских работодателей. В любом случае, чтобы повысить свою конкурентоспособность на рынке, все-таки лучше пройти международную сертификацию.

Где искать работу в сфере информационной безопасности

Продолжительное обучение – не единственная сложность на пути к началу карьеры в сфере информационной безопасности. С востребованностью ситуация стабильна. В сравнении с 2020 годом, в 2021 спрос на специалистов в области ИБ увеличился на 47%. 2022 год пока не закончился, поэтому окончательные выводы делать рано.

Но есть промежуточная статистика, по которой видно, что по итогам 2022 востребованность безопасников останется на высоком уровне:

Количество вакансий в сфере ИБ 2020-2022 года

Количество вакансий в сфере ИБ 2020-2022 года

Главная проблема заключается в том, что большинство вакансий для специалистов по ИБ сосредоточено в Москве и Московской области.

По информации HeadHunter, на сегодня предложения от работодателей для безопасников распределяются следующим образом:

Карта вакансий в сфере ИБ на июль 2022 года

Карта вакансий в сфере ИБ на июль 2022 года

Получается, что 72,3% вакансий приходится на Москву и область. В сложившейся ситуации у специалистов из регионов есть 3 варианта:

1. Попытаться пробиться в местные компании (подходит только тем, в чьем городе найдутся вакансии).

2. Релоцироваться поближе к столице.

3. Искать варианты с возможностью работать удаленно.

Попробуем найти предложения для безопасников на нескольких специализированных ресурсах с применением фильтра по удаленному режиму работы.

По итогам мониторинга наиболее популярных российских job-ресурсов (HeadHunter, SuperJob, Работа.ру, Зарплата.ру, ГородРабот) получаем такой результат:

Доля офисных и удаленных вакансий в сфере ИБ

Доля офисных и удаленных вакансий в сфере ИБ

Из 5767 предложений для специалистов по ИБ всего 740 вакансий с возможностью удаленной работы. Остальные 5027 – только на фултайм в офисе.

Как выяснилось, с помощью job-ресурсов новичку в сфере информационной безопасности будет достаточно сложно трудоустроиться.

Но не будем забывать о том, что много вакансий для айтишников публикуется и на других площадках – в тематических группах в соцсетях и мессенджерах, на профессиональных блогах и форумах, на специализированных сайтах.

Несколько ресурсов с вакансиями для ИТ-специалистов:

Телеграм-каналы:

  • Код Подбора IT-вакансии;

  • IT-вакансии удаленка/офис;

  • IT Jobs – Ваканси I Резюме;

  • Jobs Code: IT вакансии;

  • Profunctor Jobs.

Тематические сайты для айтишников с разделами для вакансий:

  • CyberForum;

  • Хабр Карьера;

  • VC.ru;

  • Tproger;

  • ITmozg.

Для тех, кто планирует релокацию:

  • Glassdor;

  • Indeed;

  • Relocate;

  • Dice;

  • Computerfutures

  • Gigajob.

Подведем итоги

Несколько главных выводов для тех, кто планирует начать карьеру в области информационной безопасности, но не хочет читать всю статью:

  1. Спрос на специалистов по ИБ остается на высоком уровне. Согласно прогнозам, в этой сфере предвидится еще больший дефицит кадров.

  2. Если хотите начать карьеру в области ИБ, лучше сразу получите профильное высшее образование.

  3. При отсутствии такой возможности, обязательно пройдите переподготовку по программам, согласованным с ФСТЭК.

  4. Приготовьтесь в общей сложности потратить на образование 5-6 лет.

  5. Если планируете устраиваться за границу, не заморачивайтесь с ФСТЭК. Уделите внимание получению международных сертификатов.

  6. Если живете в регионе, рассмотрите возможность релокации в сторону столицы. Или ищите подходящие вакансии не только на job-ресурсах, но и на специализированных площадках для айтишников.

  7. Не забывайте о саморазвитии. Обучение по профильным программам не всегда дает знания, которые реально понадобятся на работе.

В завершение предлагаю взять на вооружение несколько полезных ресурсов по информационной безопасности:

Бесплатные курсы:

  • Основы безопасности и анонимности в сети;

  • Этичный/белый хакер: полный гид по профессии;

  • Онлайн обучение в сфере кибербезопасности;

  • Полный курс по безопасности и хакерству;

  • OpenSecurityTraining.

Видеоуроки на ютубе:

  • Защита информации;

  • Этичный хакинг;

  • Уроки информационной безопасности;

  • Полный курс по кибербезопасности Volume 1;

  • Cyber Security Full Course In 8 Hours.

Телеграм-каналы:

  • Android Guards Chat;

  • Код Подбора IT-вакансии;

  • Кавычка;

  • The Bug Bounty Hunter;

  • Information Security.

Подкасты:

  • Hack me, если сможешь;

  • Информационная безопасность;

  • Безопасность для всех.

Тренажеры:

  • Упражнения по криптографии;

  • Виртуальные машины для практики в цифровой безопасности;

  • CTF-соревнования по поиску пропавших людей;

  • Платформа для проверки хакерских навыков.

Мониторинг и анализ состояния систем защиты информационных технологий компании, подготовка рекомендаций по их усовершенствованию
Высшее образование по специальности информационная безопасность

Организация и проведение учебной и учебно-методической работы; Организация учебно-производственной деятельности обучающихся…
Высшее образование; Опыт преподавательской деятельности в среднем профессиональном образовании (желателен) Работоспособность…

Санкт-Петербург

11 минутВыборгская

10 минутЛесная

Внедрение и администрирование средств защиты информации (СЗИ от НСД, САВЗ, АПМДЗ, СКЗИ). Разработка и актуализация организационных…
Высшее профессиональное образование (информационная безопасность)

Разместите резюме, и мы подберем вам подходящие вакансии

Настройка, внедрение и сопровождение систем криптографической защиты информации, криптошлюзов, систем защиты от НСД. Проектирование…
Высшее образование в области информационной безопасности (или техническое, или физико-математическое с переподготовкой…

СПб ГУП "Горэлектротранс"

Конфигурировать … средств защиты информации … сетях. Проводить мониторинг функционирования программно-аппаратных средств…
Высшее … области информационной безопасности, … области информационной безопасности … технической защиты информации … лет

Хотите получать новые вакансии первым?

Лучшие вакансии закрываются быстрее остальных.
Подпишитесь на новые актуальные вакансии

Обеспечение мер по технической защите информации от несанкционированного доступа, участие в обследовании…
Высшее профессиональное образование (Специальность: Компьютерная безопасность; Информационные системы и технологии; Прикладная информатика)

Опыт не нужен

Будьте первым

Поддержка и развитие информационной безопасности в государственном учреждении
Знания требований ФСТЭК, ФСБ, Роскомнадзор к защите информации в государственных учреждениях. Умение готовить организационно…

Загорский оптико-механический завод

Информирование … технической защиты информации. Осуществление администрирования сервисами и механизмами безопасности АСУП…
Высшее образование. Законы и иные нормативные правовые акты РФ, регулирующие отношения, связанные с защитой…

ФКУ УФО МО РФ ПО КАМЧАТСКОМУ КРАЮ И ЧУКОТСКОМУ АВТОНОМНОМУ ОКРУГУ

Обеспечивать безопасность информации при подключении и использовании информационно-телекоммуникационной сети общего пользования в организации
Высшее техническое образование. Опыт работы по направлению деятельности…

В компании есть ещё 6 похожих вакансий

Учебно-методическая работа. Преподаватель информатики, программирования, информационной безопасности…
Преподавание дисциплин: программирование, защита информации и т.д. на факультете среднего профессионального образования

Андэк

Внедрение систем информационной безопасности в инфраструктуру заказчика. Оказание технической поддержки по своему направлению
Высшее техническое образование, желательно профильное в области информационной безопасности

Предоставление сотрудникам доступа к информационным системам, контроль и защита информации, администрирование…
Высшее образование по направлению подготовки “информационная безопасность” или переподготовка по одной из специальностей по данному направлению

Технологии и средства обеспечения информационной безопасности. Оформление допуска к гостайне по 2-форме (длительно до 3 месяцев…
Высшее образование профильное (информационная безопасность) или по направлению подготовки

Защита информации, администрирование ПЭВМ, настройка ключей доступа
Опыт работы сетевым администратором, Знание ПК пользователь, настройка Windows, работа с Секретнет, Криптопро

Поддержка работоспособности, администрирование и обеспечение бесперебойной работы средств защиты информации. Содействие в…
Уверенное знание Федерального законодательства и подзаконных актов в области информационной безопасности и информационных…

Разработка организационно-распорядительных документов по обеспечению информационной безопасности (далее – ИБ) в Учреждении
Образование высшее образование по укрупненной группе направлений подготовки (специальностей) «Информационная безопасность…

Мониторинг и анализ состояния систем защиты информационных технологий компании, подготовка рекомендаций по их усовершенствованию
Высшее профильное образование обязательно. Наличие сертификата/удостове…

Диагностика и администрирование систем защиты информации. Управление защитой информации в автоматизированных системах

ФГБУ "НМИЦ хирургии им. А. В. Вишневского" Минздрава России

Москва

4 минутыСерпуховская

Администрирование (установка, настройка, обновление, управление и контроль работы) средств защиты (Secret Net Studio 8, Kaspersky и пр.)
Образование: высшее. Трудовой стаж в требуемой области: от 1 года

Основных решений по защите информации и мероприятий по их выполнению с учетом определенных актуальных угроз, модели информационного взаимодействия, требований нормативных и иных документов, направляемые для согласования Заказчику
Образование -…

В компании есть ещё 2 похожие вакансии

Разработка, актуализация и внедрение корпоративной политики информационной безопасности, разработка всех необходимых процедур и регламентов
Высшее образование – бакалавриат в области информационной безопасности

В компании есть ещё 1 похожая вакансия

Хабаровский аэропорт

Мониторинг законодательства в области ИБ и персональных данных
Необходимо образование, специальность: высшее техническое информационные системы/компьютерная безопасность/информационная безопасность

Организация работы отдела технической защиты информации (12 человек). Ведение деловой переписки, подготовка отчетной и иной…
УМВД России по Хабаровскому краю приглашает на службу в должности заместителя начальника отдела технической защиты информации…

Разместите резюме, и мы подберем вам подходящие вакансии

Разработка безопасного программного обеспечения, отраслевые ЛНА
Высшее … области информационной безопасности, либо … области информационной безопасности. Уверенные знания и опыт реализации…

Предпроектное обследование информационных систем. Участие в подготовке коммерческих предложений, отчетов, обоснований для…

Отклик без резюме

Опыт не нужен

Систематизация…
Высшее образование по специальностям: Компьютерная безопасность, Комплексное обеспечение информационной безопасности автоматизированных систем,Информационная безопасность телекоммуникационных систем, Противодействие техническим разведкам

Выполняет сложные работы, связанные с обеспечением комплексной защиты информации на основе разработанных программ и методик…
Высшее профессиональное образование по специальности “Информационная безопасность“, владение компьютером. Образование: Высшее

ГКУ СПб ГКУ "Городской мониторинговый центр"

Санкт-Петербург

10 минутФрунзенская

Контроль защиты конфиденциальной информации и персональных данных. Организация и проведение аудитов по направлениям информационной…
Высшее образование – специалитет или магистратура в области информационной безопасности и дополнительное профессиональное…

Санкт-Петербург

Ленинский проспект

Информационная безопасность в детской городской поликлинике. Подготовка документов на категорирование. Ведение документации…
Профильное образование

Защищенные информационные системы. Организация защиты персональных данных на предприятии. Программирование задач РЭБ. Управление…
Кандидат (доктор) технических, физико-математических наук

В компании есть ещё 13 похожих вакансий

ГБУЗ ЛО ВОЛОСОВСКАЯ МБ

Выполнение работы по применению средств защиты и контроля информации
Знание основных положений законов и иных нормативных правовых актов Российской Федерации, регулирующих отношения, связанные с обеспечением информационной безопасности

ИФНС РОССИИ № 7 ПО Г. МОСКВЕ

 и ещё 2 станции

Отклик без резюме

Опыт не нужен

Планировать … совершенствованию защиты локальной … криптографической защиты информации … систем защиты информации
Уверенный пользователь ПК, образование профильное (по специальностям: информационная безопасность и т. д.)

Москва

Сходненская

9 минутТрикотажная

Мониторинг и анализ состояния систем защиты информационных технологий организации, подготовка рекомендаций по их усовершенствованию
Среднее профессиональное или высшее образование по IT-направлениям

СПб ГБУЗ "Городская больница Святого Праведного Иоанна Кронштадтского"

Информирование персонала ИС об угрозах безопасности информации, о правилах эксплуатации ИС и отдельных средств СрЗИ, а также их обучение
Навыки … среде информационно телекоммуникационной … Интернет. Дополнительное профессиональное образование…


Специалист … с информационно телекоммуникационными … пр. Специалист по защите информации должен знать: законодательные акты…

Опыт не нужен

Старт карьеры

Выполнение мероприятий по обеспечению безопасности информации. Определение модели угроз безопасности информации, уязвимостей…
Высшее образование в области информационной безопасности. Желателен опыт работы в медицинском учреждении

РСК

Проведение … системе безопасности как … сети. Организация и разработка системы доступа пользователей к техническим, программным средствам и информационным ресурсам
Сетевые протоколы: HTTP, TCP/IP, DNS, DHCP

Радужный (Тюменская область)

Осуществление мониторинга состояния защиты и безопасности информационных технологий компании. Сбор, систематизация и анализ…
Высшее профессиональное (техническое) образование и стаж работы в должности специалиста по защите информации или других…

Санкт-Петербург

Улица Дыбенко

Ломоносовская

Отклик без резюме

Опыт не нужен

Контроль эффективности реализуемых мероприятий и предусмотренных мер защиты информации ограниченного доступа в налоговых органах
Коммуникабельность, умение работать в режиме многозадачности с большим объемом документов и информации

Опыт не нужен

Доступно для соискателей от 14+ лет

Осуществлять комплекс работ по формированию объектов информатизации, контролю выполнения требований по защите информации,…
Категория годности к военной службе “А”, либо с незначительными ограничениями (индивидуально рассматривается)

Попробуйте поискать вакансии по похожим запросам

Специалист по защите информации



от

40 000 руб.



до

60 000 руб.

… локальных нормативных актов по вопросам защиты информации ограниченного распространения, не содержащей сведений … , настройка и администрирование средств защиты информации, средств криптографической защиты информации. Обнаружение, идентификация и устранение …

zarplata.ru

10 дней назад с
zarplata.ru (зарплата ру)

ещё



от

40 000 руб.



до

60 000 руб.

  • Все вакансии в компании БУЗОО МИАЦ
  • Омск — все вакансии

Мы отправили на твою почту ссылку для активации

Письмо активации не пришло — проверь «Спам».
Пожалуйста, добавь наш Email-адрес в список контактов, чтобы мы больше не терялись

  • 1
  • 2
  • 3
  • 4
  • 5

Анастасия Мансурова

Анастасия Мансурова


менеджер по персоналу Positive Technologies

Недавно Positive Technologies и Tproger провели опрос среди молодых специалистов — о том, готовы ли они связать свою жизнь с перспективной сферой информационной безопасности. Полученные данные помогли нам понять, что они знают про эту область, с какими сложностями сталкиваются, делая первые шаги в профессии, и как мы можем помочь им начать карьеру в ИБ. В этом материале мы расскажем об особенностях работы в нашей отрасли.

Большинство участников опроса (71%) к моменту окончания школы уже знают, что есть такая отрасль — информационная безопасность. Это нас как компанию, занимающуюся кибербезопасностью уже 18 лет, не может не радовать. Кто-то почерпнул первые знания о теме security из фильмов и книг, кто-то познакомился с азами на уроках информатики и в кружках по программированию, а кто-то столкнулся с темой ИБ узнав о взломе своей страницы в соцсетях. После самостоятельного изучения вопроса многие осознают специфичность задач специалиста по ИБ (74% респондентов), а также перспективность и стабильность этого направления IT-отрасли (15% опрошенных). При этом 11% особенно привлекательным считают достойный уровень оплаты труда в отрасли.

Действительно, задачи специалиста по кибербезопасности весьма нетривиальны, а полноценное представление о том, что именно, с точки зрения профессиональных ниш, привлекает молодежь в этой сфере, имеют немногие. К примеру, только 14% отметили реверс-инжиниринг как наиболее интересное направление, 12% выделили red teaming и 13% ― инфраструктурную информационную безопасность. Но это даже верхушкой айсберга назвать сложно, настолько широк спектр задач и возможностей в области ИБ.

Специализации в ИБ: многообразие терминов

Сегодня существует множество направлений кибербезопасности. Но, по большому счету, область ИБ укрупненно имеет две составляющие — технологическую и нормативную. Сразу хочу отметить, что должность может звучать по-разному, вне зависимости от выбранного направления профессионального развития: специалист, аналитик, консультант, менеджер, инженер и т. д. Наименование здесь не так важно, как выполняемые задачи.

Начнем с нормативной составляющей, ее еще частенько называют compliance. Она включает несколько векторов: методологию, стандартизацию и awareness1. Итак, здесь предполагается решение вполне конкретных задач: работа со стандартами в области ИБ (нормативы ISO2, федеральные законы, приказы ФСТЭК и др.), анализ реальной ситуации в компании, приведение существующей документации и инфраструктуры к соответствию положениям различных международных и отечественных стандартов, взаимодействие с коллегами из смежных IT-подразделений. Нередко все перечисленное дополняется еще и awareness-задачами по разработке методологических пособий с целью повышения грамотности сотрудников компании в вопросах ИБ и непосредственному их обучению. Одна из основных целей просветительской составляющей ИБ — это популяризация кибербезопасности у бизнеса: нужно доносить до руководства ее важность и необходимость в компании, а также стремиться к выделению ИБ в самостоятельное от IT-подразделения направление.

Технологический аспект информационной безопасности объединяет два лагеря — red team и blue team. Blue team иногда именуется defensive security. Сюда относятся: security operations center (SOC), threat intelligence (TI), форензика, киберразведка.

SOC — центр реагирования на киберугрозы. Главный аналитик Gartner Сидхарт Дешпанде характеризует его как совокупность оборудования и специалистов, задачи которых направлены на предотвращение, выявление и устранение угроз и инцидентов в области ИБ. Аналитики SOC также плотно взаимодействуют с коллегами из compliance, когда необходим анализ и соблюдение требований регуляторов (ФСТЭК, Центробанка, ФСБ), обеспечивают мониторинг и анализ инцидентов, расследуют их, разрабатывают и выстраивают защиту от атак.

SOC тесно связан с threat intelligence; это непрерывный сбор, систематизация информации об угрозах и ее обогащение для наиболее эффективного использования в защите от атак. Иногда задачи по TI выделяют в отдельное от SOC направление. Развиваясь в TI нужно накапливать базу знаний об инцидентах, их обнаружении и предотвращении. Эти знания можно систематизировать и очень оперативно применять для своевременного предотвращения атак, также эти данные специалисты публикуют на порталах соответствующих организаций и комьюнити.

Еще одно любопытное направление — форензика, то есть компьютерная криминалистика, предполагающая сбор и анализ данных по следам инцидента ИБ. Как правило, в задачи специалистов в данной области входит понять способ взлома, восстановить хронологию и сценарий атаки, собрать доказательства, следы злоумышленника, восстановить нанесенный ущерб и разработать меры защиты.

Кстати, атаку можно и предсказать. И здесь на помощь приходит киберразведка, которая позволяет превентивно детектировать угрозу, оценить и предсказать все возможные сценарии. А для того, чтобы это стало возможным, киберразведчики скрытно собирают все возможные данные об активности злоумышленников, их инструментарии и прочем, в том числе на хакерских форумах в дарквебе. Конечно же, такими данными принято делиться в комьюнити специалистов по ИБ, своевременное уведомление отрасли о потенциальной опасности помогает предотвратить возможные атаки.

Эффект от киберразведки намного мощнее, когда она выступает в связке с услугами red team, то есть команды атакующих, offensive security. Их методы основаны на полной симуляции действий злоумышленника, включая применение их инструментов, техник и тактик. Как правило, такая команда, в числе прочего, выявляет и уязвимости в информационных системах компаний (application security) ― в их исходном коде, бизнес-логике, файлах конфигурации. Далее, когда уязвимость найдена, ее необходимо устранить. Как правило, последняя задача реализуется совместно с разработчиками продукта. Конечно, все возможности для скрытой эксплуатации таких уязвимостей фиксируются и описываются в процессе penetration testing, тестов на проникновение. Специалисты в данной обрасти (пентестеры) исследуют ПО или оборудование на наличие уязвимостей, с помощью которых киберпреступники могут их атаковать, цель пентестера — найти такие уязвимости раньше, чем это сделают реальные злоумышленники.

Работодатель: кто он и как выбрать своего

Как оказалось, большая часть (54%) будущих молодых специалистов знают, какие компании есть на рынке ИБ. Во-первых, компании, которым нужна информационная безопасность in-house: это организации из самых разных отраслей, но достаточно зрелые в технологическом плане, чтобы создавать и развивать свои команды ИБ. То есть в этом случае речь идет о «домашнем», внутреннем подразделении, отделе ИБ. Да, для таких компаний ИБ не является ключевой темой: их бизнес-задачи находятся в другой плоскости, они зарабатывают за счет создания, продвижения и продажи других продуктов и услуг. Но для некоторых из них кибербезопасность играет ключевое значение. И чем более высокотехнологичной является компания, тем выше риски, а значит, и роль информационной безопасности. Каждая такая внутренняя команда ИБ включает в себя разные специализации (в том числе compliance, red team, blue team). Ключевое, что надо помнить: в такой организации вы будете сфокусированы на потребностях одной конкретной IT-инфраструктуры.

Второе, о чем нельзя не упомянуть, ― это компании-аутсорсеры, которые оказывают различного рода услуги по обеспечению ИБ. У таких организаций множество клиентов и, как следствие, множество различных проектов. Специалист, работающий в такой аутсорсинговой компании, будет иметь дело сразу с множеством вариаций инфраструктур, отраслевых специфик, требований и пр. В целом, с одной стороны, это своего рода конвейер, а с другой ― интересная возможность работать в проектах с самой разной спецификой.

Третий тип компаний, к которым стоит присмотреться, ― вендоры, производители ПО и средств защиты. Реализуя себя у такого работодателя, вы сможете изучить продукты и услуги в прямом смысле слова изнутри, приобрести в них глубокую экспертизу, что менее вероятно, если работать по другую сторону (в компании, использующей такие продукты).

Ну и конечно, в этом списке нельзя обойтись без IT-интеграторов, предоставляющих консультационные, интеграционные услуги, а иногда и разрабатывающих собственные продукты. В этом случае копилка опыта будет пополняться, с одной стороны, знанием различных сфер бизнеса с точки зрения их потребностей в киберзащите, а с другой ― изучением максимального спектра средств защиты, которые представлены на рынке.

Как получить свою первую работу в ИБ

Чаще всего в учебном заведении дают фундаментальные знания, а вот развитие в практической области — задача самого молодого специалиста. При этом работодатель традиционно ищет уже сколько-нибудь опытного сотрудника. Что делать в таком случае? Один из наиболее доступных и эффективных способов получить опыт — стажировка. На деле оказывается, что очень небольшое число выпускников (всего 17% участников опроса) проходили практику или стажировались в профильных компаниях. Однако именно стажировка — отличная возможность лучше узнать профессию, которая кажется наиболее интересной и перспективной, выяснить, верное ли мнение о ней сложилось. И к счастью, практически все компании в отрасли запускают стажировки в тех или иных форматах. Чаще всего они проходят летом, но бывают и во время учебного года. Выбирать стажировку стоит учитывая специфику компании; иными словами, учиться надо у лучших в своем деле. Например, возьмем направление compliance: составляем список профильных компаний (прежде всего, это большая четверка аудиторских и консалтинговых организаций ― Deloitte, PWC, Ernst & Young и KPMG, но есть и ряд других успешных игроков), внимательно изучим публичную информацию о них ― узнаем сроки стажировок, условия участия. У нас получится такая таблица.

По другим специализациям и направлениям список формируется аналогичным образом. Кстати, искать стажировки можно в профильных группах в соцсетях и телеграм-каналах. Даже если стажировка в компании закончилась, стоит все равно изучить требования, сроки, условия — и внести это в свой список на будущее: многие организации проводят стажировки ежегодно.

После того как карта сформирована, стоит обратить внимание на требования к соискателям: как правило, там описан уровень необходимых знаний; если в знаниях есть пробелы, а до начала стажировки еще есть время, эти пробелы можно попытаться восполнить самостоятельно, хотя бы на базовом уровне. Эти знания нужно продемонстрировать на собеседовании перед стажировкой. Не стоит рассчитывать на поблажки лишь на том основании, что вы пока студент: умение освоить нужную информацию самостоятельно вполне может оказаться конкурентным преимуществом.

Следующий шаг, очень важный — подача резюме. Главная цель — рассказать о ваших hard skills. Кроме того, должна быть указана общая информация (имя, образование, контактные данные), а также области профессиональных интересов. Ну и конечно, в резюме стоит включить информацию о ваших личных качествах, но без лишних деталей.

После каждого собеседования стоит резюмировать вопросы, которые вызвали затруднения, чтобы тщательнее изучить тему и блеснуть в следующий раз. Ну а уже после стажировки ее саму стоит тоже внести в резюме: это сыграет на руку при дальнейшем трудоустройстве.

Курсы и сертификаты

Конечно, сейчас существует огромное число онлайн-ресурсов, которые могут помочь развивать hard и soft skills. В первую очередь, стоит обратить внимание на журнал «Хакер», Habr.com, SecurityLab.ru, Anti-Malware.ru, Tproger.ru, блоги профильных компаний. Есть интересные каналы на YouTube. Есть и специализированные лекции, которым стоит уделить внимание, записи митапов OWASP, видео с профильных конференций, CTF, HighLoad и много чего еще.

Прохождение курсов и подготовка к сдаче экзамена на сертификат (Offensive Security Certified Professional, CCNA Security и др.), во-первых, помогают структурировать полученные ранее знания, во-вторых, дают шанс узнать что-то новое. Ну и третье: наличие сертификатов является большим плюсом в резюме, поэтому к ним следует подходить серьезно. Есть различные платформы с онлайн-обучением, по итогам которого можно попасть на стажировку или даже трудоустроиться.

Поэтому, дорогой друг, все в твоих руках! Сейчас, как никогда, у тебя есть огромное количество ресурсов для саморазвития. Пробуй! И все получится.

Ну а чтобы вдохновиться и проникнуться духом информационных технологий и информационной безопасности, рекомендуем к просмотру: сериалы «Хакервилль», «Черное зеркало», «Кремниевая долина», «Мистер Робот», фильмы «Социальная сеть», «Кто я», «Апгрейд», «Превосходство», «Сноуден», «Джонни Мнемоник».

Инженер по информационной безопасности в Яндексе

Только быстрый офер

Мы ищем эксперта, который будет исследовать низкоуровневые модули Yandex Cloud — одного из самых высоконагруженных и ресурсоёмких облачных провайдеров. Приходите, если разбираетесь в гипервизорах и эмуляторах и уже проводили аудит ПО по требованиям ИБ.

Команда Cloud Security & Compliance отвечает за методологию обеспечения ИБ, техническую защиту информации, сертификацию и аудит Yandex Cloud. Ищем опытного инженера, который будет развивать DevSecOps-практики и внедрять SDLС в Yandex Cloud.

Яндекс Банк ищет сетевого инженера. Если вы разбираетесь в сетях, ОС и прикладной криптографии, будем рабы видеть вас в команде.

Толока — краудсорсинговая платформа для разметки данных. У нас много классных идей, и нам нужны опытные коллеги. Присоединяйтесь к нам, если строили с нуля или развивали процессы SOC, работали с SIEM-системами, знаете техники MITRE ATT&CK, пишете на Python и Go.

Вам предстоит отслеживать и анализировать события информационной безопасности, выявлять и устранять инциденты.

Ищем инженера по ИБ, который поможет нам развивать безопасность платформы Yandex Cloud и пользовательских сервисов. Откликайтесь, если понимаете устройство современных ОС на базе Linux и разбираетесь в безопасности веб-приложений.

Команда Cloud Security & Compliance отвечает за методологию обеспечения ИБ и техническую защиту информации. Мы ищем экспертов, которые помогут разворачивать, интегрировать и дорабатывать решения ИБ для поиска угроз и мониторинга инфраструктуры Yandex Cloud и наших клиентов.

Yandex Cloud — совокупность облачных сервисов, которые помогают обрабатывать и хранить данные. Наша команда работает над их безопасностью.

Если вы готовы искать уязвимости в коде, создавать новые решения и повышать надёжность веб-приложений — отправляйте резюме.

Служба безопасности Яндекса защищает данные всех сотрудников и сервисов компании. Ищем инженеров SOC, которые будут решать задачи, связанные с Security Operations для различных сервисов Яндекса.

Вам предстоит выступать экспертом по ИБ для команд разработки, проводить анализ защищённости существующих продуктов компании, автоматизировать свою работу, используя Python или Go. Пригодится опыт в безопасности веб-приложений, понимание устройства *nix-систем, SDLC.

Команда Cloud Security & Compliance отвечает за методологию обеспечения ИБ и техническую защиту информации. Мы ищем специалистов, которые помогут выявлять угрозы в инфраструктуре Yandex Cloud, противодействовать попыткам использования нашей инфраструктуры для развития атак и актуализировать базу знаний об угрозах.

Наша команда отвечает за IAM — сервис для контроля доступа к облачным ресурсам. Ищем инженера-аналитика, который поможет нам развивать модель авторизации Yandex Cloud, чтобы она подходила для самых разнообразных сценариев, как продуктовых, так и внутренних. Пригодится знание английского. Подробнее о задачах и команде — в вакансии.

Yandex.Cloud заботится о безопасности информации своих пользователей: обеспечивает доступность, конфиденциальность и целостность данных. Мы ищем эксперта по информационной безопасности, который поможет нам повышать уровень зрелости процессов ИБ. Ждем кандидатов со знанием и опытом построения процессов ИБ.

© 2004-2023 ООО “ЯНДЕКС”

Добавить комментарий