В рубрику "JOB" | К списку рубрик | К списку авторов | К списку публикаций
Одна из причин нехватки кадров – повышение значимости информационной безопасности как одного из направлений успешного функционирования бизнеса. Почти каждая серьезная организация хочет организовать у себя собственный отдел информационной безопасности и нанять квалифицированные кадры.
На данный момент видно, что положение дел постепенно сдвигается в сторону улучшения:
Но, несмотря на все это, проблема нехватки сотрудников все еще актуальна, поскольку:
Обучение специалистов по информационной безопасности – тема достаточно обширная, так как для того, чтобы оставаться "в теме", специалист должен постоянно повышать свой уровень знаний.
В наше время это несложно: в свободном доступе есть большое количество статей, книг, блогов, обучающих курсов, тренингов и т.д.
Стоит учесть, что проводить на работе девять часов и заниматься только информационной безопасностью недостаточно для полноценного развития специалиста.
Важно осознавать, что информационная безопасность – это профессия, смежная со многими другими. Например, специалист по информационной безопасности не сможет защитить корпоративную сеть, если он не понимает, как она устроена. Для этого пригодятся знания и навыки системного администратора, сетевого инженера, возможно навыки архитектора.
Добавлю еще два примера:
Без этих знаний очень сложно ограничивать права на какие-либо ресурсы в системе, так как не ясна их функциональная значимость для организации.
В рамках организации возможны следующие варианты обучения:
Самостоятельное обучение включает в себя самообучение и обучение на профильных курсах.
В чем отличия самостоятельного обучения от обучения и развития как специалиста в рамках любой организации?
Если организация маленькая, скорее всего вы будете единственным специалистом, отвечающим за все. Это даст понимание всех процессов в организации изнутри. Но при этом наверняка не будет большого разнообразия средств защиты информации или же бюджетов для их внедрения.
Если организация большая, вы получите:
Самостоятельное обучение, на мой взгляд, самое полезное с точки зрения получения опыта и знаний, но для него требуются усидчивость и внутренняя дисциплина.
Можно выделить несколько способов:
Направлений и специальностей в информационной безопасности большое количество. Вот лишь некоторые из них:
Нужно понимать, что охватить все практически невозможно, поэтому обучение на разных направлениях будет существенно различаться.
Эта тема очень спорная, так как мнения экспертов в области ИБ кардинально разные.
Если проанализировать рынок Российской Федерации, можно заметить, что сертификаты до сих пор не пользуются особым спросом. Исключение составляют инженеры-внедренцы, некоторые руководящие позиции и консалтинговые компании.
Получать или нет – каждый решает сам, но в любом случае практически любая сертификация как минимум поможет упорядочить и систематизировать знания.
Описание основных международных сертификаций в области информационной безопасности представлено в таблице1.
Отмечу еще один важный момент обучения в сфере ИБ: чтобы стать действительно грамотным и квалифицированным специалистом, необходимо и думать немного по-другому, а именно иметь несколько взглядов на одну и ту же вещь/проблему. Есть даже такая поговорка: чтобы поймать преступника, нужно думать, как преступник.
Желательно постоянно совершенствоваться в тех вопросах, с которыми приходится сталкиваться на работе ежедневно, и при этом изучать методы, используемые условным оппонентом, поскольку понимание методов злоумышленника – это очень важная часть работы любого специалиста по информационной безопасности.
Кроме того, по моему убеждению, специалист по ИБ должен быть социально ответственным: если он видит потенциальную проблему в реализации рабочих процессов компании (даже если она напрямую не связана с его непосредственной деятельностью), то он как минимум должен сообщить сотруднику, ответственному за направление, о своих сомнениях. Любая потенциальная проблема может привести к абсолютно реальным рискам. Если существующие риски более чем реальны, а никаких действий не предпринимается, нужно вынести проблему на уровень руководства более высокого звена.
Приведу примеры того, как мы готовим стажеров и новых сотрудников и проверяем их знания в службе информационной безопасности:
Крайне приветствуются вопросы о реализованных проектных решениях, поскольку они показывают интерес к задаче и понимание рассматриваемой системы. Причем вполне реальны ситуации, когда свежий взгляд помогает оптимизировать работу того или иного процесса либо уменьшить поверхность для атаки на него. Это дает молодому специалисту прекрасную возможность приобщиться к общему делу и непосредственно в ходе работы понять многие вещи и процессы в организации.
В заключение хочу дать несколько советов для действующих и будущих сотрудников информационной безопасности: