Программирование • 30 ноября 2023 • 5 мин чтения

Специалист по информационной безопасности: чем занимается и как им стать

За защиту данных в IT-компании отвечает специалист по информационной безопасности. Рассказываем, что он делает, какие навыки ему нужны и сколько получает.

Кто такой специалист по информационной безопасности

Специалист по информационной безопасности (ИБ) — это человек, который обеспечивает сохранность данных компании. Например, клиентской базы, логинов, паролей и другой информации, хранящейся на серверах. Также специалист по ИБ может отвечать за соблюдение коммерческой тайны, тестировать приложения на уязвимость или проверять, не ведётся ли незаконная фото- и видеозапись в офисе.

Специалистов по ИБ ещё могут называть специалистами по кибербезопасности. Но в некоторых компаниях обязанности этих специалистов разделяют.

Иван Авраменко, инженер по информационной безопасности

В организациях, где есть и специалист по ИБ, и специалист по кибербезопасности, первый обычно не работает с техникой. Он подготавливает нормативные акты, следит за состоянием сертификатов или за тем, чтобы были правильно заключены договоры NDA с контрагентами. Специалист по кибербезопасности больше погружен в IT, работает с техническими вопросами: он понимает, как устроена техника и сети, может проектировать архитектуру ПО. Часто специалист по ИБ приходит за рекомендациями к специалисту по кибербезопасности.

Функции «безопасника» зависят от того, в каком направлении он работает: «нападающим», «защищающим» или в команде, которая совмещает обе роли

Разберёмся подробнее, какие бывают специалисты по информационной безопасности и чем они занимаются.

Основные обязанности специалиста по ИБ

Обязанности специалиста по информационной безопасности могут различаться в зависимости от его роли в команде и от компании, в которой он работает. Вот чем чаще всего занимаются «безопасники»:

● Безопасность средств криптографической защиты

Средства криптографической защиты — это системы, которые с помощью алгоритмов криптографического преобразования зашифровывают информацию и передают её по каналам связи. К СКЗИ относится электронная подпись. Специалист по СКЗИ должен, например:

● исследовать криптографические средства защиты информации и контролировать их использование в компании;
● обучать сотрудников, как пользоваться СКЗИ;
● расследовать нарушения в использовании таких средств.

В разных компаниях обязанности специалиста по ИБ могут отличаться. Судя по описанию этой вакансии, специалист должен в числе прочего обучать сотрудников и вести учёт пользователей средств криптографической защиты информации. Источник

Категорирование информации

Сотрудник службы ИБ следит за порядком категорирования информации. Например, получает образец данных и решает, являются ли они персональными или нет.

Охрана коммерческой тайны

В этом случае обязанность сотрудника службы ИБ — сделать так, чтобы в компании не было утечек конфиденциальной информации. Неважно какой: о ценах, о пользователях или сотрудниках, о товарах, о соглашениях NDA (Non-disclosure agreement — соглашение о неразглашении). Если это коммерческая тайна, специалист должен её охранять.

Консалтинг

Специалиста службы ИБ, занимающегося консалтингом, ещё называют Security Business Partner. Это человек, который помогает руководителю правильно выстроить процессы во всех направлениях информационной безопасности: охране коммерческой тайны, составлении документов со статусом NDA, архитектуре и защите систем, категорировании данных.

Специалист по ИБ должен следить за охраной персональных данных и неразглашением коммерческой тайны компании. Источник

● Противодействие техническим средствам разведки

Специалисты по защите данных следят за тем, чтобы в компании нелегально не использовалась фото- и видеофиксация. Чтобы в помещениях, которые сертифицированы под защиту информации, не велась прослушка. В то же время сотрудников могут привлекать и для установки такого оборудования.

● Проектирование безопасного ПО

Сотрудники службы информационной безопасности проектируют архитектуру программного обеспечения, устойчивого к хакерским атакам.

Материал по теме:

Что нужно знать об архитектуре ПО, или Чем разработка IT-продукта похожа на строительство дома

● Тестирование сайтов и приложений, поиск уязвимостей

Специалиста службы информационной безопасности, который атакует систему ради поиска слабых мест, называют пентестером (от англ. Penetration testing — «тестирование на проникновение»). Это этичный хакер — организуя кибератаку на IT-инфраструктуру, он одновременно выявляет её уязвимости и рекомендует, как их устранить.

Иван Авраменко

Такой сотрудник должен думать как киберпреступник. Если это банковское приложение, он, условно, должен захотеть украсть деньги. Если ретейл — захотеть получить товар бесплатно.

Вот что ещё входит в обязанности пентестера:

● Взламывать сайты и веб-приложения для поиска уязвимостей и защищать от атак.
● Расследовать случаи взлома, устранять причины, по которым этот взлом стал возможен.
● Анализировать уязвимости цифрового продукта и тестировать его на проникновение.
● Проектировать безопасную архитектуру приложений и сайтов.

Иван Авраменко

Иногда с помощью пентеста можно найти неочевидные уязвимости, о которых просто забыли. Меня как-то нанимали для тестирования одной крупной компании. Мы стали проверять всё вокруг целевого домена и нашли незащищённый ресурс бухгалтерии. С него получили доступ к зарплате сотрудников, в том числе — к зарплате генерального директора. Даже ничего не ломая. Ещё был случай с компанией, у которой мы нашли «дыру» в системе её подрядчика по видеооборудованию — и получили доступ к управлению всей сетью видеокамер в организации.

Пентестер должен составлять годовой план проверки информационной инфраструктуры. Источник

Освоить инструменты и технологии этичного хакинга, научиться находить уязвимости в системе и думать как киберпреступник можно на курсах «Специалист по информационной безопасности: веб-пентест». Студенты также узнают, как использовать нейросети для анализа безопасности, и получат в подарок мини-курс по основам сетей, вёрстке, API и криптографии.

Необходимые знания и навыки

Специалист по информационной безопасности часто работает на стыке анализа данных, разработки, юридической практики и консалтинга. В зависимости от зоны ответственности он должен обладать определёнными знаниями и навыками:

1. Знать сетевые технологии в области обеспечения безопасности сетей, технологии контейнеризации. Контейнер — это среда, в которой можно изолированно запускать код независимо от основной системы и программного обеспечения. Для работы с контейнерами часто используют платформу Docker.

2. Понимать, как строятся механизмы информационной безопасности операционных систем — Windows, MacOS, Linux, iOS, Android.

3. Знать законы: например «Об информации, информационных технологиях и о защите информации».

4. Уметь работать с системами управления базами данных.

5. Знать языки программирования, например Java или Python.

Иван Авраменко

На начальном этапе знание языков программирования не обязательно, но со временем придётся понять, как они устроены. Тот же Java особенно важен, если человек захочет продолжить карьеру как AppSec-инженер, тестирующий безопасность приложений.

6. Владеть английским, чтобы читать техническую документацию.

7. Уметь выходить за рамки. Важно, чтобы человек умел мыслить нестандартно. Это особенно поможет при поиске уязвимостей системы, когда нужно встать на место хакера.

8. Уметь каталогизировать информацию.

Иван Авраменко

Чем больше информации специалист соберёт, тем лучше. От этого зависит и поверхность будущей атаки. Например, сотрудник собрал все IP-адреса. Затем выяснил, какие действительны, а какие нет. Просканировал и проверил порты, узнал, какие службы на них доступны. А потом вдруг нашёл уязвимость в серверном оборудовании компании и понял, что одним нажатием может взломать сразу сто хостов. Всё благодаря тому, что потратил время на сбор этих хостов и каталогизирование.

Плюсы и минусы работы в области информационной безопасности

У специалиста по информационной безопасности широкий круг задач, поэтому ему есть куда развиваться. Это — один из плюсов профессии. Часто специалист работает с документацией или составляет отчёты — для кого-то такая рутина это минус. Правда, его можно компенсировать высокой зарплатой. По данным ГородРабот.ру, в первом полугодии 2024 года зарплата специалистов по информационной безопасности в среднем составила 129 477 рублей.

Преимущества

Высокая заработная плата. В первом квартале 2024 года специалисты в сфере ИБ получали в среднем 129 447 рублей.

Удалённая работа. Специалистам по ИБ не обязательно присутствовать в офисе, чтобы тестировать систему и устранять уязвимости.

Постоянное обучение. Хакеры совершенствуют свои техники, и пентестер должен о них знать. Кроме того, появляются новые системы, технологии, безопасность которых нужно тестировать.

Недостатки

Монотонная работа. Иногда приходится выполнять одну и ту же последовательность действий, надеясь на лучший результат. Часто специалисту по защите данных нужно описывать регламенты или политику безопасности.

Давление со стороны руководства. Иногда бизнесу важнее заработать деньги, чем обеспечить безопасность пользователя. Поэтому специалисту по ИБ нужно доказать руководителю, что за одним маленьким упущением может последовать большая ответственность.

Зарплаты в профессии

Медианная зарплата специалистов в сфере информационной безопасности в первом полугодии 2024 года составила 130 тыс. рублей. Это на 9% больше, чем во втором полугодии 2022 года, сообщает «Хабр Карьера».

По данным КАУС, специалисты по информационной безопасности зарабатывали в среднем 135–180 тыс. рублей во втором квартале 2024 года. Минимальный уровень — 80 тыс. рублей, максимум — 500 тыс. рублей.

По данным ГородРабот.ру, в первом полугодии 2024 года зарплата специалистов по информационной безопасности в среднем составила 129 477 рублей.

Как стать специалистом по информационной безопасности

Стать специалистом по информационной безопасности можно как минимум двумя способами:

1. Получить образование в вузе. В Высшей школе экономики есть направление «Информационная безопасность» — год обучения там стоит 540 000 ₽. В Московском политехническом университете стоимость годового обучения в аналогичном направлении — 301 300 ₽.

2. Пройти онлайн-курсы. В Практикуме учат проводить тестирование на проникновение в веб-приложениях и писать безопасный код. Программа рассчитана на специалистов с опытом: разработчиков и программистов, системных администраторов и начинающих пентестеров.

Можно смотреть уроки на Youtube, читать статьи на Хабре или в блоге Практикума. Но этот вариант скорее для тех, кто хочет узнать больше о профессии и понять, подходит ли она ему.

Совет эксперта

Иван Авраменко

Если кто-то в детстве хотел быть детективом, пентест — самое то. Специалист должен знать, как работают злоумышленники, и расследовать взломы. Приходить на условное место преступления и собирать показания свидетелей. Ещё можно сравнить работу специалиста по информационной безопасности с работой в больнице. Я, когда занимаюсь пентестом, ассоциирую себя с нейрохирургом, проводящим операции на мозге. Потому что при тестировании высоконагруженных систем шаг вправо, шаг влево — и можно навредить функциональности.
Статью подготовили:
Иван Авраменко
Яндекс Практикум
Инженер по кибербезопасности
Надежда Низамова
Яндекс Практикум
Редактор
Полина Овчинникова
Яндекс Практикум
Иллюстратор

Дайджест блога: ежемесячная подборка лучших статей от редакции

Поделиться

Успейте начать учебу в Практикуме до конца ноября со скидкой 20%

Tue Oct 22 2024 17:39:32 GMT+0300 (Moscow Standard Time)