Итак, второй обещанный пост - типы предприятий, с которыми вы будете взаимодействовать, как специалист по информационной безопасности...
О чем, вообще, речь? ИБ - это не только пентесты и реагирование на инциденты... Это ещё и внедрение средств защиты, а так же, их поддержка. В целом, довольно много специалистов не сильно взаимодействуют с этой частью ИБ, но даже для них этот пост может быть интересен, чтоб лучше понимать изнанку. Но больше всего пост подойдёт тем, кто планирует сам внедрять СЗИ, и присматривается к работе в вендорах и аутсорсах (здесь и дальше буду использовать терминологию аутсорс-компаний). Мне же довелось поработать в компаниях всех трёх типов, ещё и на разных рынках, так что, думаю, мне есть, что рассказать на эту тему.
Собственно, стандартная схема внедрения СЗИ выглядит так:
1. Вендор (или же компания-производитель средства защиты) - компания, которая, собственно, разрабатывает ПО (PT, Касперский, Код безопасности, Астра и ещё сотни таких компаний). У этого производителя очень много заказов на внедрение средств защиты. Часто, безопасники в конечных конторах - это, опять же, люди, которые занимаются, в первую очередь, реагированием на инциденты. Они не архитекторы, не внедренцы. В общем, сами они, конечно, могут внедрить и настроить это средство защиты, но не факт, что оно будет сконфигурированы правильно (особенно, учитывая, что производители сзи, часто, любят изобретать велосипеды и придумывать какие-то нестандартные особенности настройки).
Если вендор достаточно крупный, то у него, часто, есть штаб собственных архитекторов и внедренцев. Но они, опять же, обычно, работают только для крупных заказчиков, где одно внедрение - это несколько десятков филиалов. Если вендор крупный, а заказчик - не очень, то тут в дело вступает аутсорс-компания (об этом чуть ниже). Если, наоборот, заказчик - из крупного бизнеса, а вендор только выходит на рынок, то тут могут встречаться экзотические варианты... Об этом расскажу ниже.
Кому советую идти на позицию архитекторов и внедренцев в крупные вендора? Наверное, это одна из самых вкусных позиций для миддл+ специалистов, которые не хотят уходить в менеджмент. Начинающим специалистам по внедрению СЗИ туда идти не советую, так как у вас получится слишком узкая специализация, и потом будет тяжеловато искать новую работу. Хотя, если у вас в планах остаться в одной компании лет на 10 - можно рассмотреть и этот вариант. Но тут уже встаёт вопрос в скорости роста вашей зарплаты при таком подходе (на старте карьеры смена компании - пожалуй, один из самых эффективных бустеров ЗП).
2. Собственно, заказчик - компания, которая хочет внедрить средства защиты. Если вы планируете заниматься, именно, внедрением СЗИ, то, пожалуй, это не лучший вариант для старта - специалисты по внедрению (или, хотя, бы специалисты, шарящие за архитектуру систем защиты) появляются в компаниях только когда они достигают очень большого размера. Я бы сказал, тысячи сотрудников и несколько филиалов. И это, именно, специалисты уровня сеньор+. Для того, чтобы компания согласилась брать в такую команду джунов - я даже не знаю, какого размера она должна достигнуть. Подойдёт, разве что, бигтех с десятками тысяч сотрудников, но такие компании можно пересчитать по пальцам...
Post #164
900
- ❤ 4