TGViewer
Security nomad Security nomad @nomadsecurity · 1.2K subscribers
Post #164 900
Итак, второй обещанный пост - типы предприятий, с которыми вы будете взаимодействовать, как специалист по информационной безопасности...

О чем, вообще, речь? ИБ - это не только пентесты и реагирование на инциденты... Это ещё и внедрение средств защиты, а так же, их поддержка. В целом, довольно много специалистов не сильно взаимодействуют с этой частью ИБ, но даже для них этот пост может быть интересен, чтоб лучше понимать изнанку. Но больше всего пост подойдёт тем, кто планирует сам внедрять СЗИ, и присматривается к работе в вендорах и аутсорсах (здесь и дальше буду использовать терминологию аутсорс-компаний). Мне же довелось поработать в компаниях всех трёх типов, ещё и на разных рынках, так что, думаю, мне есть, что рассказать на эту тему.

Собственно, стандартная схема внедрения СЗИ выглядит так:

1. Вендор (или же компания-производитель средства защиты) - компания, которая, собственно, разрабатывает ПО (PT, Касперский, Код безопасности, Астра и ещё сотни таких компаний). У этого производителя очень много заказов на внедрение средств защиты. Часто, безопасники в конечных конторах - это, опять же, люди, которые занимаются, в первую очередь, реагированием на инциденты. Они не архитекторы, не внедренцы. В общем, сами они, конечно, могут внедрить и настроить это средство защиты, но не факт, что оно будет сконфигурированы правильно (особенно, учитывая, что производители сзи, часто, любят изобретать велосипеды и придумывать какие-то нестандартные особенности настройки).

Если вендор достаточно крупный, то у него, часто, есть штаб собственных архитекторов и внедренцев. Но они, опять же, обычно, работают только для крупных заказчиков, где одно внедрение - это несколько десятков филиалов. Если вендор крупный, а заказчик - не очень, то тут в дело вступает аутсорс-компания (об этом чуть ниже). Если, наоборот, заказчик - из крупного бизнеса, а вендор только выходит на рынок, то тут могут встречаться экзотические варианты... Об этом расскажу ниже.

Кому советую идти на позицию архитекторов и внедренцев в крупные вендора? Наверное, это одна из самых вкусных позиций для миддл+ специалистов, которые не хотят уходить в менеджмент. Начинающим специалистам по внедрению СЗИ туда идти не советую, так как у вас получится слишком узкая специализация, и потом будет тяжеловато искать новую работу. Хотя, если у вас в планах остаться в одной компании лет на 10 - можно рассмотреть и этот вариант. Но тут уже встаёт вопрос в скорости роста вашей зарплаты при таком подходе (на старте карьеры смена компании - пожалуй, один из самых эффективных бустеров ЗП).

2. Собственно, заказчик - компания, которая хочет внедрить средства защиты. Если вы планируете заниматься, именно, внедрением СЗИ, то, пожалуй, это не лучший вариант для старта - специалисты по внедрению (или, хотя, бы специалисты, шарящие за архитектуру систем защиты) появляются в компаниях только когда они достигают очень большого размера. Я бы сказал, тысячи сотрудников и несколько филиалов. И это, именно, специалисты уровня сеньор+. Для того, чтобы компания согласилась брать в такую команду джунов - я даже не знаю, какого размера она должна достигнуть. Подойдёт, разве что, бигтех с десятками тысяч сотрудников, но такие компании можно пересчитать по пальцам...
  • ❤ 4
More from @nomadsecurity
  1. Sep 22, 2026Кстати, тут подвезли новости о том, что багхантеры использовали Claude для получения досту…
  2. Sep 17, 2026Claude - потрясающая вещь... Если вы не подавались на CVP, но настроите его на мониторинг…
  3. Sep 10, 2026Лол
  4. Sep 9, 2026Любопытно, кстати, наблюдать за тем, как меняется рынок русскоязычного ибшного онлайн-обра…
  5. Aug 24, 2026Короче, мем. Вин в номинации что признать самой смешной защитой от prompt injection: обяза…
  6. Aug 10, 2026А ведь тогда намёка никто не понял...
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →