А где те, кто не работает в привычной корпоративной ИБ?
Есть люди, которые расследуют преступления и ищут тех, кто их совершил. Есть специалисты, которые защищают информацию в государственных информационных системах, на объектах специального назначения и в ведомственной инфраструктуре. Кто-то разрабатывает требования информационной безопасности и методические документы, кто-то испытывает средства защиты, проводит оценку соответствия и занимается сертификацией. Есть техническая защита информации, защита помещений и коммуникаций, исследования технических каналов утечки. Есть криптография.
Есть РКН, Минцифры, ФСТЭК, ФСБ, ФСО, МВД, Минобороны, МЧС, подведомственные организации, государственные предприятия, авиационная и космическая отрасли. И, наконец, есть совершенно обычный специалист по информационной безопасности где-нибудь в администрации муниципального района. Он тоже безопасник.
Мне кажется, этот пласт иногда просто выпадает из привычной картины профессии. Я прекрасно знаю отношение части коммерческого ИБ-сообщества к «госухе»: иногда оно сводится примерно к тому, что там занимаются бумажками, журналами и формальным выполнением требований, а настоящая безопасность находится где-то в SOC, на пентесте или рядом с разработкой. Наверное, основания для подобных шуток иногда есть. Но из этого совершенно не следует, что такого направления ИБ не существует или что работа этих людей не относится к безопасности.
Если смотреть исторически, та же криптография веками развивалась прежде всего вокруг государственной, дипломатической и военной коммуникации. Корпоративной кибербезопасности в современном смысле тогда вообще не существовало. И здесь у меня появился первый вопрос: можно ли вообще строить общую карту ИБ только от современного коммерческого рынка вакансий?
Мне кажется, нет. Рынок вакансий — очень полезный источник, но это всего лишь один из способов посмотреть на профессию.
Одинаковая должность ещё не означает одинаковую работу
Следующая проблема появляется, когда мы переходим от красивой карты профессий к конкретному рабочему месту. Возьмём условного «специалиста по информационной безопасности». В большой компании это может быть человек внутри довольно развитой службы ИБ: рядом отдельный SOC, инфраструктурная команда, GRC, юристы, администраторы средств защиты, специалисты по персональным данным. У такого специалиста может быть достаточно узкая зона ответственности.
А теперь возьмём организацию где-нибудь не в Москве и даже не в областном центре, а в районном городе условного Поволжья. Там тоже есть специалист по ИБ, только его реальная работа может выглядеть совершенно иначе. Сегодня нужно разобраться с электронной подписью, завтра — проверить учёт СКЗИ, потом помочь ИТ с антивирусом. После этого подготовить документы, ответить на запрос, проверить доступы, посмотреть состояние рабочих мест, провести инструктаж и разобраться, какое требование регулятора вообще относится к конкретной системе.
И вот здесь возникает довольно простой вопрос: насколько полезно этому человеку видеть в своей «карте компетенций» очередной международный стандарт, если в его текущей работе гораздо важнее совершенно другой набор задач? Это не означает, что ISO ему вреден или что международные стандарты нужно игнорировать. Вопрос в другом: компетентность существует не в вакууме. Она зависит от работы, которую человеку действительно приходится выполнять.
Поэтому мне постепенно перестало нравиться описание профессии только через название должности. Должность — это то, что написано в штатном расписании или вакансии. Рабочая роль — то, какую часть работы человек фактически выполняет. Функция — конкретная задача внутри этой работы. И эти вещи могут довольно сильно расходиться: в небольшой организации один человек объединяет несколько ролей, а в крупной одна роль, наоборот, может быть разделена между несколькими специалистами.
Отсюда и появилась одна из основных идей будущего Атласа: не пытаться напрямую приравнять человека, должность и профессию.
Что вообще означает «знать нормативку»?
Ещё один вопрос, который меня давно немного раздражает в описаниях компетенций, — формулировки вроде «знание нормативно-правовой базы в области информационной безопасности». Хорошо. А что именно означает «знать»?
Возьмём хотя бы 152-ФЗ. Человек должен воспроизвести его по памяти? Рассказать номера статей? Процитировать определения? Наверное, существуют ситуации, где хорошее знание текста документа действительно помогает. Но способность дословно пересказать закон вряд ли является хорошим универсальным критерием профессиональной компетентности.
На практике мне гораздо интереснее другое. Знает ли человек, что соответствующее регулирование вообще существует? Понимает ли, в какой ситуации оно применяется? Может ли найти нужное требование и понять его смысл применительно к конкретной организации, системе или процессу? Может ли определить, что именно нужно сделать? И, что не менее важно, сможет ли потом подтвердить, что это действительно было сделано?
Вот это уже похоже на рабочую компетенцию. И с техническими знаниями происходит примерно то же самое: сам по себе длинный список технологий ещё мало что говорит о человеке. Можно знать названия двадцати продуктов и не уметь решить с их помощью конкретную задачу.
Поэтому в своей модели я в итоге стал смотреть на компетенцию не как на формулировку вида «знает X», а как на проверяемое действие. Есть исходные данные, задача, условия и ограничения. Есть результат, который должен получить специалист. Есть критерии, по которым можно понять, что работа выполнена нормально. И есть способ этот результат подтвердить.
То есть вместо вопроса:
«Знаете ли вы законодательство о персональных данных?»
гораздо интереснее поставить задачу примерно так:
«Вот описание процессов организации. Определите, где обрабатываются персональные данные, кто участвует в обработке, куда данные передаются и какие вопросы нужно дополнительно выяснить».
Это уже можно обсуждать, выполнять и проверять.
Карьерный путь тоже далеко не всегда выглядит как лестница
Когда мы рисуем карьерный трек, очень легко неявно предположить стандартный сценарий: школа → профильный вуз → Junior → Middle → Senior. Такой путь существует, но далеко не у всех.
Кто-то действительно в семнадцать лет решил, что хочет заниматься ИБ, поступил на соответствующее направление и дальше развивается внутри профессии. Кто-то сначала стал системным администратором, сетевиком или разработчиком. Кто-то пришёл из права или радиотехники. А кто-то вообще лет в тридцать или сорок решил полностью поменять профессию и начал осваивать новую область практически с нуля.
Именно поэтому существуют профессиональная переподготовка, повышение квалификации, дополнительное профессиональное образование и самостоятельное обучение. Сам факт того, что первое высшее образование человека не связано с ИБ, ещё не означает, что для него закрыта профессия.
Ведомственная траектория — это вообще отдельный мир
Есть и совершенно другая траектория, которая особенно плохо видна с позиции обычного коммерческого рынка. Представим человека, который после школы — а иногда после кадетского образования — поступает в ведомственный вуз, например в образовательную организацию МВД или ФСБ. Там он получает профильную подготовку, затем продолжает службу и следующие годы развивается внутри соответствующей системы.
Он может вообще никогда не проходить через привычный гражданский этап «найти первую вакансию Junior Security Engineer». У него другая образовательная среда, другой порядок трудоустройства, другие требования к работе и полномочия, а иногда совершенно другие ограничения по информации, с которой он работает. Карьерная траектория у него тоже строится иначе.
Можно ли сказать, что этот человек находится где-то «за пределами ИБ», только потому, что его нет на привычном коммерческом roadmap? Очевидно, нет. Значит, если мы хотим хоть сколько-нибудь широко описать профессиональную область, рынок коммерческих вакансий нельзя делать единственной системой координат.
С образовательными программами возникает ещё одна проблема
Хорошо, допустим, мы разобрались с возможными маршрутами входа. Но тут возникает следующий вопрос: что именно означает наличие образования по информационной безопасности?
Есть ФГОС, образовательная программа конкретного вуза или колледжа, набор дисциплин, рабочие программы, конкретные преподаватели, лабораторные и практические занятия. И между формальным названием программы и реальной способностью выпускника выполнять работу может быть очень разное расстояние.
Это не камень в сторону всего образования. В вузах есть сильные программы и преподаватели, лаборатории, работа с индустрией, практика и реальные исследования. Но бывает и иначе: дисциплину ведёт человек, который сам непосредственно такой работой никогда не занимался; программа строится преимущественно академически; технологии успевают измениться быстрее, чем содержание курса.
Поэтому мне показалось неправильным связывать профессию с образованием простым правилом «хочешь стать X — окончи программу Y». Гораздо интереснее спросить: что человек должен научиться делать? Какие задачи должны встречаться в программе? Какая практика предусмотрена? Есть ли лабораторные работы? Как проверяется результат? И уже после этого смотреть, подходит ли конкретная образовательная программа под выбранную траекторию.
Само наличие правильного названия специальности ещё ничего не гарантирует.
Из всех этих вопросов и начал появляться Профессиональный атлас ИБ
В какой-то момент стало понятно, что это уже не один вопрос к существующим картам. Наоборот, сами существующие проекты и стали отправной точкой. Мне очень понравился Cybersecurity Roadmap, понравилась работа Positive Technologies с картой компетенций. И здесь важно сказать прямо: идея не заключалась в том, чтобы объявить их неправильными и сделать «правильную карту вместо них».
Скорее возникло желание посмотреть в другой проекции. Что получится, если попробовать связать не только профессию и возможный следующий карьерный шаг, а несколько разных сущностей?
Роль отвечает на вопрос, какую работу выполняет специалист и за какой результат отвечает. Функция — что конкретно он делает. Компетенция — какое действие можно дать человеку и проверить результат. Маршрут подготовки — из какой исходной позиции человек потенциально может прийти к этой работе и что ему для этого предстоит освоить. Рабочий профиль — как несколько ролей могут сочетаться в реальной среде.
Последний элемент мне особенно интересен, потому что позволяет показать того самого специалиста небольшой организации не как «неправильного специалиста, который почему-то делает всё подряд», а как совершенно нормальную ситуацию, где одна должность объединяет сразу несколько рабочих ролей.
Как это выглядит на практике
Например, персональные данные
Даже довольно привычное направление персональных данных очень быстро распадается на разные виды работы. Есть организационная часть: выстроить процессы обработки, распределить ответственность, контролировать выполнение требований и организовать работу с обращениями субъектов. Есть правовая часть: основания обработки, согласия, договоры, формулировки документов, оценка допустимости различных сценариев. Есть техническая часть: доступ, системы, хранение, передача, удаление, ограничения и техническая реализация требований.
В небольшой организации значительная часть этого может оказаться на одном человеке. В крупной — распределиться между DPO, юристами, ИБ, ИТ, владельцами процессов и другими участниками. Поэтому сказать просто «специалист по персональным данным должен знать…» оказывается недостаточно. Сначала нужно понять, какую именно роль он выполняет.
Или техническая защита
В технической защите различия становятся ещё заметнее. Инженер, который проектирует и реализует техническую защиту помещений и коммуникаций, специалист, который проводит измерения и контролирует технические каналы утечки, и человек, который организует соответствующие мероприятия, работают в одной области — но это не одна и та же работа.
У них есть пересечения, однако отличаются задачи, оборудование, глубина инженерной подготовки, полномочия и ожидаемый результат. А путь в эту область вполне может начинаться не с классического образования «по информационной безопасности», а, например, с радиотехники или физики.
То есть снова появляется та же связь: рабочая задача → необходимые компетенции → возможный образовательный маршрут. Не наоборот.
А где здесь муниципальный безопасник?
Мне этот пример вообще кажется очень показательным. Условная муниципальная организация прекрасно показывает, почему профессию нельзя описывать только через модные специализации.
В одном рабочем профиле у одного человека одновременно могут встретиться электронная подпись и СКЗИ, учёт информационных систем, персональные данные, антивирусная защита, доступы, взаимодействие с ИТ, работа с документами, контроль выполнения требований, обучение пользователей и подготовка ответов на различные запросы.
На большой схеме профессий каждый такой элемент может находиться в совершенно отдельной ветке. В жизни всё это иногда сидит за одним столом. И это тоже реальность отрасли.
Что получилось сейчас
Так постепенно появилась первая версия Профессионального атласа ИБ. Это интерактивная карта, в которой можно начинать не только с профессии. Можно выбрать направление, перейти к роли, посмотреть связанные с ней проверяемые действия, увидеть, в каких рабочих профилях она встречается, и посмотреть возможные маршруты подготовки.
От компетенции можно перейти к другим ролям, которым требуется то же действие. От маршрута подготовки — к нескольким возможным ролям. От рабочего профиля — посмотреть, какие роли могут сочетаться в одной реальной среде.
То есть это скорее сеть связей, чем дерево карьерного роста. Именно поэтому я пока называю это Атласом, а не очередной карьерной лестницей.
Открыть Профессиональный атлас ИБ
Почему это пока только версия 0.1
Здесь хочется сразу обозначить границы. Это не профессиональный стандарт, не классификатор Минтруда, не исследование рынка вакансий, не рейтинг востребованности профессий и точно не попытка утверждать, что существует единственный правильный набор ролей в информационной безопасности.
Наоборот, чем дальше я собирал эту модель, тем очевиднее становилось, насколько она зависит от среды. Одни и те же функции по-разному распределены между людьми в разных организациях. Граница между двумя ролями иногда довольно условна. Специальные и ведомственные направления требуют проверки людьми, которые действительно внутри них работают.
Глубина описания разных ролей сейчас тоже неодинакова. Какие-то части уже получилось разобрать довольно подробно, какие-то пока представлены скорее как каркас, который предстоит наполнять конкретными проверяемыми действиями. И это нормально для версии 0.1.
Мне сейчас гораздо интереснее получить аргумент «у нас это устроено совершенно иначе, потому что…», чем попытаться сделать вид, что первая опубликованная версия уже описывает всю отрасль.
Наверное, главный вывод пока такой
Чем больше я смотрю на эту тему, тем меньше верю в возможность описать информационную безопасность одной карьерной лестницей. Профессия слишком большая. В ней одновременно существуют корпоративная и государственная безопасность, инженерия и право, расследования и нормативное регулирование, разработка и эксплуатация, техническая защита и управление, образование и исследования.
А конкретный человек ещё и может переходить между этими областями совершенно разными путями. Поэтому, возможно, правильнее сначала спрашивать не «кем должен стать этот специалист через три года?», а «что он реально делает, какой результат должен получить, какие компетенции для этого требуются, где такая работа встречается и каким способом человек вообще может научиться её выполнять?»
И уже после этого говорить о должностях, карьерных переходах и образовании.
Собственно, Профессиональный атлас ИБ — моя попытка посмотреть на отрасль именно с этой стороны. Началась она с очень хороших чужих работ — Cybersecurity Roadmap и карты компетенций Positive Technologies. Просто после их просмотра захотелось сделать ещё один шаг в сторону и посмотреть, что окажется за границами привычной картинки.
И, судя по тому, сколько новых вопросов появилось по дороге, копать там ещё довольно долго.
Профессиональный атлас ИБ — версия 0.1. Атлас развивается и будет постепенно дополняться.
Блог

«Остановите нас» — или не мешайте гонке? Что видно, если сложить открытые данные об ИИ в один пазл

Освободить ЦОД от ответственности за утечки? Всё сложнее, чем кажется

После пароля: сможет ли смартфон узнавать человека по тому, что происходит под кожей

Когда интернет начинает цитировать сам себя

