Astra Trainer
Индустрии будущего

Дефицита junior-кадров в кибербезопасности нет

Aleksandr Mikhailov
Founder, Astra Trainer
Обновлено
9 мин чтения

Вакансии описывают отчаянную нехватку. Junior-кандидаты рассказывают, что отправили двести откликов и не получили ответа. И то, и другое — правда, и объяснение имеет значение.

У дефицита конкретная форма

Спрос реален. US Bureau of Labor Statistics прогнозирует рост занятости аналитиков по информационной безопасности на 28,5% в период с 2024 по 2034 год — это 52 100 новых рабочих мест, против 3,1% роста по всем профессиям. Внедрение новых технологий, включая искусственный интеллект, одновременно расширяет поверхность атаки и регуляторные обязательства.

Но спрос распределён по уровням опыта неравномерно, и именно эта часть теряется.

Чего хотят организации: человека, который разбирал реальные инциденты, способен принять решение в два часа ночи, понимает системы, которые защищает, и не проигнорирует настоящее вторжение и не остановит продакшен из-за ложного срабатывания.

Чего в избытке: людей с сертификатами, домашними лабораториями, опытом capture-the-flag и энтузиазмом, которые никогда не отвечали за продакшен-среду.

Почти никто не нанимает под потенциал, и почти все жалуются, что опытных людей мало.

Эти два факта — один и тот же факт. Конвейер заблокирован на первом шаге, и заблокирован он потому, что позиции, на которых раньше формировался опыт в безопасности, убрали или отдали на аутсорс.

Практическое следствие для работодателя в том, что самый быстрый путь к опытной команде безопасности — внутренний рост из технических ролей, а не внешний найм на рынке, где все конкурируют за одну и ту же небольшую группу.

Что охватывает направление

Область: сети, атаки и защита, идентификация, безопасность облака, реагирование на инциденты, форензика и управление.

Четыре области.

Основы. Сети, операционные системы, идентификация и криптография — на уровне, нужном для рассуждений о том, что реально может сделать атакующий.

Защита и обнаружение. Харденинг, мониторинг, инженерия детектирования и реагирование.

Понимание атакующей стороны. Как работают атаки, чтобы защита строилась вокруг метода, а не категории.

Управление и риски. Фреймворки, регулирование, риски третьих сторон и работа по принятию решений о безопасности внутри организации, у которой есть другие приоритеты.

Почему сертификации это не исправили

На сертификацию потрачено немало денег, а дефицит опытных кадров сохраняется. Причину стоит сформулировать без враждебности, потому что сертификации делают нечто реальное — просто не то, чего не хватает.

Сертификат подтверждает, что человек знает определённый объём материала. Это по-настоящему полезно. Он фильтрует по усилиям и базовым знаниям, и некоторые сертификаты заслуженно уважаемы.

Чего он не подтверждает — суждения в условиях неопределённости, а именно оно нужно для дефицитных ролей.

Решить, что важно. Сканер выдаёт четыреста находок. Знать, какие три из них реально эксплуатируемы именно в этой среде, — это опыт, а не знание.

Работать с неполной информацией. Алерт срабатывает в полночь. Возможно, что-то происходит. Выбор — эскалировать и нарушить работу бизнеса или подождать и рискнуть распространением вторжения, и иногда неправильны оба варианта.

Понимать конкретную среду. Какие системы важны, как здесь выглядит норма, где недокументированные зависимости. Этому нельзя сертифицировать, потому что это локально.

Убеждать. Большая часть работы по безопасности — это убеждение людей с другими приоритетами принять трение. Это коммуникативный и организационный навык.

Вывод не в том, что сертификация бесполезна. А в том, что сертификация без операционной ответственности не даёт того, чего рынку не хватает, а организации, финансирующие первое и не дающие второго, покупают половину.

Где это находится в домене

Кибербезопасность — пятое из восьми направлений в домене ИИ, данных и вычислений Astra Trainer, и именно здесь оседает значительная часть спроса, создаваемого другими направлениями. Внедрение искусственного интеллекта, переход в облачную инфраструктуру и соединение всё большего числа систем — всё это расширяет то, что нужно защищать.

Оно опирается на ИТ-системы и компьютерные сети и на компьютерные науки, потому что суждение в безопасности требует понимания того, как вещь реально работает, и связано с облачными вычислениями и DevOps, откуда происходит значительная доля современных уязвимостей. Восемь направлений можно посмотреть здесь.

Большинство взломов не сложны технически

Маркетинг в безопасности делает упор на продвинутые устойчивые угрозы и новые техники. Отчёты об инцидентах читаются иначе, и эта разница должна определять, куда идут деньги на обучение.

Повторяющиеся пути входа ничем не примечательны. Украденные, подобранные, переиспользованные из другой утечки или полученные фишингом учётные данные. Системы без патчей для уязвимостей, раскрытых и исправленных месяцы или годы назад. Сервисы, открытые в интернет, которые не должны были быть открытыми, включая интерфейсы хранилищ и управления, оставленные открытыми из-за ошибки конфигурации. Избыточные права, позволяющие мелкой зацепке стать крупной. Доступ через поставщика с более слабым контролем.

Четыре прямых следствия.

Базовые вещи — это и есть работа. Инвентаризация активов, патчинг, многофакторная аутентификация, минимальные привилегии, резервное копирование и восстановление, логирование. Незрелищно, трудно поддерживать постоянно, и именно на этом строится большая часть доступного снижения риска.

Нельзя защитить то, о наличии чего вы не знаете. Инвентаризация активов — самый неинтересный контроль, и его отсутствие объясняет большую часть остального.

Идентификация теперь — это периметр. Когда работа идёт через облачные сервисы и удалённые конечные точки, сетевая граница перестаёт быть точкой контроля, и целью становятся учётные данные.

Обнаружение важнее одной только профилактики. Исходить из того, что компрометация произошла, и строить способность быстро её заметить — более надёжная позиция, чем полагаться на то, что периметр устоит.

Роли, которые по-настоящему трудно закрыть

Конкретика здесь помогает организациям направить обучение в реальные разрывы.

Инженеры по детектированию. Люди, пишущие и настраивающие правила, определяющие, что будет замечено. Это требует знания и техники атакующих, и конкретной среды, и таких людей очень мало.

Специалисты по реагированию на инциденты с реальным опытом инцидентов, в отличие от штабных учений.

Инженеры облачной безопасности. Облачная безопасность достаточно отличается от традиционной безопасности инфраструктуры, чтобы перенос не был автоматическим, а спрос сильно опередил предложение.

Инженеры по безопасности приложений, которые действительно умеют читать код, — группа намного меньше, чем число людей с такой должностью.

Специалисты по безопасности операционных технологий и промышленных систем, где практика ИТ-безопасности часто ухудшает ситуацию, если применяется без понимания процесса.

Архитекторы безопасности, способные проектировать, а не только оценивать.

Общая черта — каждая роль требует глубины в чём-то, кроме самой безопасности. Именно этот вывод должен определять стратегию найма.

Роли, поимённо

Аналитики безопасности в центрах мониторинга.

Инженеры по детектированию.

Специалисты по реагированию на инциденты и форензике.

Пентестеры и операторы red team.

Инженеры по безопасности приложений.

Инженеры облачной и инфраструктурной безопасности.

Специалисты по управлению идентификацией и доступом.

Специалисты по управлению, рискам и комплаенсу.

Аналитики киберразведки.

Кого можно обучить этому

Системные администраторы. Самая сильная доступная конверсия. Они знают, как работают системы, как выглядит норма и где недокументированные зависимости. Знания безопасности поверх этого фундамента быстро дают полезного защитника.

Сетевые инженеры. В сетевую безопасность и детектирование, уже обладая картиной трафика.

Разработчики ПО. В безопасность приложений, где дефицитна именно способность читать код, и её нельзя получить на курсе.

Облачные и платформенные инженеры. В облачную безопасность — один из самых трудных для закрытия извне разрывов.

Сотрудники службы поддержки. В операции безопасности, обладая знанием поведения пользователей и чутьём на обработку инцидентов.

Инженеры промышленной автоматизации и систем управления. В безопасность операционных технологий, где понимание процесса — то, чего не хватает общим специалистам по безопасности.

Аудиторы и специалисты по рискам. В управление и комплаенс, где методология уже переносится.

Военнослужащие и сотрудники правоохранительных органов с релевантным опытом, особенно в расследование и реагирование.

Правовые границы и регулируемые обязанности. Несанкционированный доступ к компьютерным системам — уголовное преступление в большинстве юрисдикций, а тестирование безопасности требует явного письменного разрешения с определённым объёмом работ. Уведомление об утечках, отчётность об инцидентах и отраслевые требования к безопасности устанавливаются законом, различаются по юрисдикциям и предусматривают санкции. Обращение с судебными доказательствами подчиняется требованиям, влияющим на их допустимость. Astra Trainer формирует защитную и аналитическую компетенцию и понимание того, где применяются эти обязанности. Это не даёт разрешения тестировать какую-либо систему, не является юридической консультацией и не присваивает профессиональную сертификацию или статус.

Что важно вынести

Спрос реален, прогнозируется рост на 28,5% к 2034 году, и он сконцентрирован на опытном конце.

Junior-кандидатов много, и путь для них заблокирован — это делает проблему скорее карьерным ростом, чем нехваткой людей.

Сертификации подтверждают знания, а не суждение, поэтому бюджеты на сертификацию не закрыли разрыв.

Большинство взломов используют ничем не примечательные методы против известных слабостей, поэтому дисциплинированные базовые вещи дают большую часть доступного снижения риска.

И для каждой по-настоящему труднозакрываемой роли в безопасности сначала нужна глубина в чём-то другом. Люди, способные их закрыть, уже есть в ваших командах инфраструктуры, сети и разработки.

Часто задаваемые вопросы
Действительно ли есть дефицит кадров в кибербезопасности?

На опытном конце — да. BLS прогнозирует рост на 28,5% для аналитиков по информационной безопасности к 2034 году. На начальном уровне кандидатов много, и они часто не могут получить первую позицию, так что конвейер заблокирован на первом шаге, а не в нехватке людей.

Почему сертификации это не решили?

Потому что сертификация подтверждает знание определённого объёма материала, а дефицитные роли требуют суждения в условиях неопределённости: решить, какие находки важны, действовать при неполной информации, понимать конкретную среду и убеждать людей с другими приоритетами.

Что вызывает большинство утечек?

Украденные, подобранные, переиспользованные или полученные фишингом учётные данные; системы без патчей для давно раскрытых уязвимостей; сервисы, случайно открытые в интернет; избыточные права; и доступ через третьи стороны с более слабым контролем.

Какие роли в безопасности труднее всего закрыть?

Инженеры по детектированию, опытные специалисты по реагированию на инциденты, инженеры облачной безопасности, инженеры по безопасности приложений, умеющие читать код, специалисты по безопасности операционных технологий и архитекторы, способные проектировать, а не только оценивать.

Кто лучше всего конвертируется в безопасность?

Сначала системные администраторы, затем сетевые инженеры в детектирование, разработчики в безопасность приложений, облачные инженеры в облачную безопасность, сотрудники поддержки в операции безопасности и инженеры систем управления в промышленную безопасность.

Растите людей внутри, а не конкурируйте за всех сразу
Восемь направлений в ИИ, данных и вычислениях, включая кибербезопасность наряду с ИТ-системами и сетями, облаком и DevOps и программной инженерией. Спланировано вместе с вашими командами, уроки по пять минут.