Контакты
Подписка
МЕНЮ
Контакты
Подписка

Нужен ли компании собственный хакер?

Нужен ли компании собственный хакер?

В рубрику "Управление" | К списку рубрик  |  К списку авторов  |  К списку публикаций

Нужен ли компании собственный хакер?

Любой руководитель скажет, что информационная безопасность – это дорого. Однако дело не только в стоимости технических решений – спрос на квалифицированных специалистов в данной сфере, подогретый законодательными актами о защите информации, растет все быстрее. Стимулируют его и новые тренды: мобилизация офисов и использование облачных вычислений. В итоге информационная безопасность становится доступна далеко не всем желающим.
Александр Шахов
Руководитель группы подбора персонала
по направлениям IT/Telecom кадрового агентства Юнити

Миллионные реки

В России случаи утечки информации обычно не афишируются. Владельцы компаний, столкнувшихся со взломом компьютерной системы фирмы или пострадавших от прослушки важных переговоров конкурентами, стараются сделать все возможное, чтобы не допустить проникновения данных об этом в прессу. Ведь тогда вслед за коммерческим ущербом их ждет еще и ущерб репутационный. Однако та информация, которая все же становится достоянием общественности, свидетельствует – издержки исчисляются миллионами. Особенно любят злоумышленники атаковать банки и другие финансовые организации, а также сотовых операторов, то есть компании, которые обязаны защищать персональные данные граждан и имеют дело с платежными картами клиентов.

Рынок специалистов по информационной и коммерческой безопасности – это рынок соискателя. Средняя зарплата по рынку колеблется от 120 тыс. до 180 тыс. рублей. Кроме того, специалисты идут в профессию не только за деньгами: сегодня специалист выбирает, интересен ли проект, которым он будет заниматься. Особенно дорого кандидаты стоят в таких сферах, как электронная коммерция, банки, платежные системы.

Так, в конце прошлого года в Перми было передано в суд дело банды мошенников, снимавших деньги с банковских карт граждан. Только финансовый ущерб, который банку пришлось возместить своим клиентам, пострадавшим от деятельности преступной группы, составил 3 млн рублей. Причиной инцидента послужили упущения в системе допуска сотрудников к конфиденциальной информации. Доступ к персональным данным клиентов (номера карт, персональные данные их держателей, а также коды CVV) получил практикант. Вместе с соучастниками он воспользовался данной информацией для оплаты в интернет-магазинах дорогостоящих (от 90 тыс. до 600 тыс. рублей) товаров, которые потом перепродавались.

Инсайдеры – актуальная проблема для любой компании

Однако если мошенники – это угроза в первую очередь для финансовых компаний, то инсайдеры, желающие нажиться на продаже коммерческой информации, могут стать актуальной проблемой для любой фирмы. Так, в США был на 2 млн долл. оштрафован банк Citigroup, выступавший андеррайтером IPO для Facebook. Причина взысканий – утечки конфиденциальной информации, допущенные аналитиком банка перед провальным размещением акций соцсети. Сотрудник Citigroup послал электронное письмо с полученным исследованием о Facebook двум представителям сайта TechCrunch.com (одно из ведущих электронных СМИ в области медиатехнологий). В результате аналитик был уволен, а компания стала спешно усиливать меры информационной и внутренней безопасности.

В России подобные судебные тяжбы из-за утечек пока большая редкость, но, возможно, именно поэтому случаев мошенничества со стороны своих же сотрудников очень много.

Внешние угрозы

Человеческий фактор в вопросах безопасности информации не берутся сбрасывать со счетов даже самые опытные специалисты, но все же в большинстве случаев именно технические меры могут минимизировать риски утери. Тем более, что помимо инсайдеров есть немало внешних угроз. Для небольших компаний наиболее серьезным, как правило, является вредоносное ПО, для более крупных – не менее вирусных атак актуальны хакерские. Тут в первую очередь также страдают финансовые организации – ущерб от действий группы Никиты Кузьмина, которого власти США обвиняют в создании вируса Gozi, составляет 50 млн долл. И хотя одним из пострадавших оказалось NASA, интерес для хакеров представляло не оно, а банковские счета и пароли физических и юридических лиц. Интересно, что параллельно с похищением средств преступники организовали продажу вируса, так сказать, хакерский ритейл.

Алексей Петров, IT-директор холдинга "ИНФРА инжиниринг", отмечает, что услугами штатного специалиста по информационной безопасности пользуются компании, где штат превышает 500 человек. В компаниях с меньшим количеством сотрудников эту функцию частично выполняет обычный системный администратор или же организация заключает контракт с внешней компанией. При количестве сотрудников менее 50 человек задача может быть возложена на одного из руководителей.

Актуальность внешних угроз повышается в связи с широким использованием в офисе мобильных устройств, поскольку вредоносное ПО может привести к сбою работы не только одного гаджета, но и всей IT-системы компании. По результатам ежегодного опроса Ponemon Institute для Lumension, распространение использования личных смартфонов и планшетов стало наиболее важной проблемой защиты информации. При этом отмечается несоответствие между объективной ситуацией (80% респондентов подтвердили, что считают гаджеты причиной значительного риска для безопасности сети) и принимаемыми мерами. Так, треть опрошенных признались, что защита от угроз, источником которых являются мобильные устройства, отсутствует полностью.

В то же время сами эксперты говорят о том, что планшеты и смартфоны сейчас крайне уязвимы для вирусов и могут стать легкой мишенью для хакеров. Специалист по информационной безопасности, бывший член хакерской группы Александр Варской отмечает, что, как правило, случайные взломы (когда юные программисты делают это для развлечения, сканируя и проникая во все подряд) не влекут за собой систематического использования полученной информации. А вот происки нанятого конкурентами специалиста по взломам с целью кражи клиентской базы "грозят существенной волной убытка для компании", иногда такие утечки приводят даже к краху фирмы.

Хорош хакер, да дорог

Как ни печально признавать, но поводом усилить меры безопасности в большинстве случаев становится именно ущерб от внедрения вирусов или прецеденты утечки. Порой по итогам взлома сайта компании или внутренней системы хранения информации взломщика… нанимают на работу с целью определить дыры в защите и залатать их. В настоящее время такие услуги предлагают уже не хакеры-одиночки, а профессионалы рынка. По словам Александра Варского, в России "где-то 5 крупных игроков, которым доверяют, почти монополизировали рынок услуг так называемых "тестов на проникновение" (penetration testing)".

Среди профессионалов, конечно, не все являются бывшими хакерами, но и вчерашние взломщики, и сегодняшние защитники информации стоят дорого.

Хочется отметить, что трудности привлечения специалистов у компаний связаны с тем, что (как и во всей IT-отрасли) специализированные компании – вендоры, разработчики ПО и провайдеры IT-услуг – на данный момент являются более желанными работодателями. Кандидаты отдают им предпочтение по причине привлекательного уровня оплаты труда, интересных задач и возможности роста.

В пример можно привести условия одного из заказов на подбор эксперта по информационной безопасности для крупного системного интегратора. Начальный уровень оплаты труда составлял 120 тыс. рублей, при этом предполагалась ежеквартальная премия в 30% по результатам закрытия проекта. В социальный пакет были включены ДМС, бассейн и корпоративный транспорт. Но надо заметить, что подобные вакансии предполагают и более высокий уровень требований. В данном случае работодатель искал человека с опытом в подобной должности от 3 лет. При этом он должен иметь:

  • навыки работы с системами защиты компании CheckPoint;
  • хорошее знание программных, технических и организационных средств и методов обеспечения информационной безопасности;
  • знание современных российских и международных требований и стандартов (в том числе отраслевых) и нормативно-правовой базы в сфере ИБ (ФСТЭК, ФСБ и др.);
  • знание продуктов и решений профильных производителей: Cisco, CheckPoint, Juniper.

Но нужно отметить, что одних сертификатов и информации о наличии знаний кандидату недостаточно: часто требуется прохождение специальных тестов на владение программным обеспечением.

Еще сложнее найти свободных и высококвалифицированных специалистов по гостайне, что актуально для госорганов, компаний, добывающих полезные ископаемые, использующих космические и военные технологии и т.д. Каждому такому специалисту нужна лицензия ФСБ на работу с информацией, составляющей гостайну. Кроме того, необходим набор специальных знаний не только о программном обеспечении, но и о пользовании профильным техническим оборудованием, в том числе для защиты переговоров (системами виброакустической и акустической защиты с централизованным возбуждением излучателей, предотвращающих возможность прослушки; электронными замками и т.д.). Такие специалисты практически не размещают своих резюме на профильных рабочих сайтах, их ищут по рекомендациям или через агентства.

Комментарий эксперта
Екатерина Сидорова
Генеральный директор микрофинансовой компании “Финотдел"

Вопрос информационной безопасности очень актуален для финансовых компаний. С одной стороны, мы должны выполнять требования законодательства, регуляторов и отраслевых стандартов. С другой – обезопасить себя от репутационных рисков. Основной актив МФО – это база данных клиентов-заемщиков, и утечка данной информации может привести к потере бизнеса.

Для эффективной защиты компании со штатом до тысячи человек достаточно 3–4 сотрудников отдела информационной безопасности, входящего в структуру службы безопасности компании. При подборе таких сотрудников в микрофинансовых компаниях и банках обращают внимание на наличие у кандидата профильного образования и/или курсов повышения квалификации. Специалист по информбезопасности, помимо технических инструментов защиты и специальных программ, должен знать законодательство в этой области, поскольку компанию периодически проверяют на выполнение отраслевых стандартов.

Комментарий эксперта
Александр Варской
Специалист по информационной безопасности, бывший член хакерской группы

Требования к сотрудникам информбезопасности в нашей стране очень высокие, ведь в России инженерная школа хорошая, и многим факультетам ИБ в лучших университетах скоро исполнится уже по 15 лет. Однако действительно классные сотрудники – на вес золота. Времена перебежчиков в поисках больших денег прошли. Сейчас в моде работать на одну компанию, долго, с возможностью роста. Информационная безопасность – одна из немногих областей, где можно все время расти в профессиональном плане, даже будучи руководителем всей службы, ибо технологии развиваются. Специалист всегда вынужден получать новые знания, и он их получает, не отрываясь от работы.

Комментарий эксперта
Елена Тимошкина
Руководитель группы подбора персонала кадрового агентства Юнити

Российские компании при подборе новых сотрудников уделяют большое внимание именно их честности. Та оценка рекомендаций и отзывов прошлых работодателей, которую проводят наши специалисты, представляет большой интерес для многих клиентов. И вопросы "чистоплотности" порой стоят наравне с профессионализмом, а для некоторых специальностей являются и определяющими. Но надо заметить, что все же часть работодателей, как правило, еще "не обжигавшихся", предпочитает нанимать сотрудников, основываясь на критериях экономии средств, а не надежности и профессионализме. Неудивительно, что при этом перекочевывание клиентской базы от конкурента к конкуренту сегодня уже стало нормой.

Опубликовано: Журнал "Information Security/ Информационная безопасность" #4, 2014

Приобрести этот номер или подписаться

Статьи про теме