Перейти к содержимому

Информационная безопасность услуги: как работает безопасник и зачем аудит и пентест

Многие до сих пор рисуют в голове образ безопасника как каменного человека в чёрной водолазке: без улыбки, без эмпатии и с вечным желанием всё запретить. На практике всё куда прозаичнее - и смешнее. Я Андрей, работаю в информационной безопасности, и каждый раз, когда меня спрашивают "кем ты?", я отвечаю максимально обтекаемо: "в IT, слежу, чтобы у компании не было проблем". Это примерно как сапёр, который пожимает плечами и говорит, что просто прогуливается по полю. Формально - правда. Но с нюансами.

Стоит мне произнести слова "утечки", "фишинг", "поверхность атаки", как в глазах собеседника появляется вежливый туман. Он перестаёт различать смысл, но продолжает кивать так уверенно, будто прямо сейчас защищает диплом по криптографии. В такие минуты я мог бы сообщить, что по ночам веслом отгоняю медведей от советских спутников - и всё равно получил бы уважительное "ого" и полное отсутствие уточняющих вопросов.

В большинстве профессий результат видно невооружённым глазом. Разработчик "впахал" - появилась функция. Дизайнер "потел" - в интерфейсе выросла кнопка. Маркетолог "отработал" - скидки кричат из каждого утюга. А если хорошо отработал я, то не происходит вообще ничего. И это, внимание, считается идеальным исходом.

Иногда появляются руководители-оптимизаторы и задают любимый вопрос: "А за что мы тебе платим, если нас ни разу не взломали?" Логика удивительная: ремень безопасности они почему-то не выкидывают, хотя тоже ещё не вылетали через лобовое. В реальности информационная безопасность услуги продают ровно то, что сложнее всего демонстрировать на презентации, - отсутствие катастроф. Невидимость как сервис. Максимум, что можно повесить на стену - табличку "Пока всё нормально". Но табличка, к сожалению, не напишет отчёт на 47 страниц о том, почему "нормально" внезапно закончилось.

Из кино многие вынесли миф, будто безопасник - это "добрый хакер", который за десять секунд взламывает Пентагон, одновременно печатая на трёх клавиатурах и не глядя в монитор. Мой главный "взлом" - это взлом человеческого упрямства. Я могу полтора часа на утренней планёрке объяснять, почему нельзя хранить файл с названием "клиентские_пароли.xlsx" прямо на рабочем столе. Коллеги согласны, кивают, задают вопросы... и не удаляют файл. Потому что "он нужен для работы".

Безопасник - это человек, которому официально платят за тревожность. В обычной жизни таких называют паникёрами, в IT - "ведущий специалист". Весь офис уверен, что я самый неприятный тип в компании и подозреваю всех в чём-то нехорошем. А на деле я просто в третий раз за день пишу в общий чат: "Коллеги, пожалуйста, не присылайте пароли от сервисов сюда". И всегда, абсолютно всегда находится Дима, который отвечает: "Да это тестовый пароль".

"Тестовый пароль" - волшебная формула. В корпоративной реальности она часто расшифровывается так: "мы надеемся, что оно не утечёт публично, как в прошлый раз". В каждой компании есть свой Дима. Если вам кажется, что Димы у вас нет - есть риск, что Дима это вы.

В детстве я хотел стать космонавтом, потом супергероем. Вышло иначе: я стал тем, чья суперсила - запрещать людям то, что они только что придумали. Поэтому меня одинаково дружно недолюбливают все отделы: разработка, бухгалтерия, продажи и даже те, кто теоретически должен быть "на моей стороне". Можно сказать, я цементирую корпоративную культуру: пока все спорят между собой, они хотя бы согласны в одном - "вот безопасник опять придирается".

Меня часто называют "отделом моментального "нет"". Это несправедливо: иногда я говорю "нет" не сразу, а через полгода, когда заканчивается аудит информационной безопасности, согласования, протоколы разногласий и попытки убедить меня, что "так исторически сложилось". Если кому-то нужен пример того, как это выглядит в реальном мире - вот вполне узнаваемый аудит информационной безопасности в компании: много человеческих привычек, чуть меньше техники и совсем мало времени на иллюзии.

Я вообще смотрю на быт иначе. Нормальный человек, уходя из дома, думает: "Я утюг выключил?" Я закрываю дверь и мысленно прикидываю: "Если кот получит физический доступ к кухне, сможет ли он повысить привилегии?" И это не метафора. Кот уже повышал привилегии. Дважды. Оба инцидента сопровождались утечкой сосисок и демонстративным игнором политики "least privilege".

Быть безопасником тяжело. Через пять лет в профессии я перестал верить в людей. Через десять - не доверяю даже принтеру. Он знает слишком много. Вы когда-нибудь видели, как принтер печатает "сам"? Вот и я видел. С тех пор у меня к офисной технике уважение, граничащее с осторожностью.

Я не параноик (хотя вы можете поспорить), просто мой пароль от Wi‑Fi длиннее, чем некоторые браки. Я читаю пользовательские соглашения до конца. И да, история знакомства с женой у меня тоже "профессиональная": пришёл в отдел с плановой проверкой, активность одной сотрудницы показалась подозрительной, начал разбираться. Через год мы оказались в ЗАГСе. Спустя несколько лет - двое детей и семейный бюджет, в котором отдельной строкой проходит "обновить резервные копии".

Новые реалии добавили работы всем, кто отвечает за кибербезопасность для бизнеса. Раньше на просьбу "давайте сделаем быстро и без согласований" можно было вздохнуть и пойти писать регламент. Теперь "быстро" часто означает "прямо сейчас", потому что компания растёт, открывает филиалы, подключает подрядчиков, переезжает в облака - и вместе с ростом увеличивает число дверей, которые кто-то обязательно дёрнет. А потом удивится, что они не заперты.

Отдельная песня - когда руководству внезапно становится интересно, "насколько мы вообще уязвимы". И начинается магия формулировок: "А можно пентест заказать так, чтобы он точно ничего не сломал, но при этом показал, что сломать можно?" Можно. Но придётся честно признать: проверки существуют не для галочки, а чтобы неприятные открытия случались в контролируемых условиях, а не в пятницу вечером, когда бухгалтерия закрывает квартал.

Иногда мне пишут: "Слушай, нам бы консультацию, разово, на час". А потом выясняется, что "разово" - это пересобрать доступы, настроить журналы, объяснить сотрудникам, что фишинговое письмо не становится безопаснее от подписи "С уважением, техподдержка", и убедить отдел, что "пароль123" - это не проявление оптимизма, а приглашение. В такие моменты особенно ценятся услуги специалиста по информационной безопасности: не потому, что мы любим запрещать, а потому что нам приходится переводить риски с языка "ну не случалось же" на язык "вот как случится и сколько будет стоить".

Ирония в том, что идеальный день безопасника - тот, о котором никто не вспомнил. Нет инцидентов, нет суеты, нет срочных созвонов "у нас что-то странное". Только тишина и ощущение, что ты всё-таки не зря существуешь. Правда, ровно до следующего сообщения в чате: "Коллеги, я тут всем скинул логины и пароли, чтобы было удобнее. Это же тестовые, да?"

Scroll to Top