Роль, обязанности и ожидания
Один разработчик три месяца был лидером безопасности (англ. Security Champion) и медленно тонул. Он взял на себя проверку секретов, аудит доступа, устранение уязвимостей, написание политик и реагирование на инциденты. Рабочие недели растянулись, а большинство этого вообще-то не входило в его основные обязанности.
- Команда считала, что он «занимается безопасностью»
- Он считал, что должен охватить всё
- Руководство считало, что кто-то наконец взял эту задачу под контроль
Все ошибались. Он выгорел. Улучшения в ИБ остановились. Компания вернулась к исходной точке — только теперь никто не хотел брать эту роль снова.
Эта глава о том, как не допустить такого сценария.
Главная проблема: неопределённый периметр
Когда компания говорит «нам нужен лидер безопасности», обычно имеется в виду «нам нужен человек, который решит проблемы с безопасностью». Это не роль — это пожелание.
Без чётких границ лидер безопасности будет притягивать любую задачу, смежную с информационной безопасностью, которую никто больше не хочет брать. Нашли уязвимость? Это к лидеру безопасности. Клиент спросил о политике резервного копирования? Спроси лидера безопасности. Подозрительное письмо? Лидер безопасности разберётся.
А поскольку безопасность так или иначе касается всего — «всё» превращается в его работу. Решение — не работать усерднее, а зафиксировать письменно, что входит и что не входит в зону ответственности, и согласовать это с руководством.
Как выглядит типичная рабочая неделя лидера безопасности
Это не должностная инструкция — реальная картина:
-
Понедельник. Просматривает pull request'ы за прошлую неделю: ищет некорректное хранение учётных данных или открытые лишние порты. 30 минут. Отправляет сообщение в корпоративный мессенджер о зависимости, которую не обновляли две недели.
-
Вторник. День квартального аудита доступа. Запрашивает список, кто имеет доступ к продакшн-среде и облачной платформе. Сверяет с актуальным составом сотрудников. Находит трёх человек, уволившихся несколько месяцев назад, — доступ не был отозван. Создаёт задачи на удаление.
-
Среда. Участвует в обсуждении архитектуры новой функции. Задаёт два вопроса о том, как будут храниться токены авторизации. Никто об этом раньше не думал — теперь думают.
-
Четверг. Кто-то сообщает о подозрительном письме. Это реальный фишинг. Помогает сообщить об инциденте, сбросить пароль, проверить, было ли что-то нажато. Пишет короткое предупреждение для остальных сотрудников.
-
Пятница. Обновляет реестр SaaS-инструментов — двое коллег начали пользоваться новыми сервисами. Проверяет, было ли тестирование резервного копирования в этом месяце (не было). Напоминает ответственному.
Суммарно на задачи лидера безопасности — 4–5 часов. Остаток недели — основная работа. Это выдерживаемо. Это и есть цель.
Два дела, которые лидер безопасности делает по-настоящему
Если убрать всё лишнее, лидер безопасности делает две вещи.
1. Замечает то, что другие пропускают.
Он смотрит на те же pull request'ы, ту же инфраструктуру, те же уведомления, что и все остальные. Но задаёт другие вопросы: «Откуда берутся эти учётные данные?», «Кто имеет к этому доступ?», «Что произойдёт, если этот сервис упадёт?». Это не дополнительная работа — это другая призма для той же работы.
2. Следит, чтобы задачи ИБ не теряли приоритет.
Аудит доступа, который полгода ждёт в бэклоге? Лидер безопасности снова поднимает его. Внедрение MFA, которое застряло? Лидер безопасности уточняет, что мешает. Резервная копия, которую не тестировали? Лидер безопасности назначает проверку.
Он не обязан выполнять все эти задачи лично. Он обязан следить, чтобы они выполнялись.
Как руководителю определить зону ответственности
Не создавайте роль в вакууме. Нужна совместная работа с будущим лидером безопасности и ключевыми руководителями.
Шаг 1. Зафиксируйте, что сейчас не работает (15 минут)
Вместе с лидером безопасности и техническим директором ответьте на вопросы:
- Где очевидные разрывы в безопасности?
- Какие задачи по ИБ постоянно откладываются?
- На какие вопросы никто не знает ответа?
Запишите всё. Не фильтруйте.
Шаг 2. Распределите по трём категориям (10 минут)
| Категория | Содержание |
|---|---|
| Лидер безопасности выполняет | Понятные, повторяющиеся задачи без специальной экспертизы |
| Лидер безопасности координирует | Задачи с участием нескольких людей — лидер безопасности держит их в движении |
| Нужна внешняя помощь | Сложно, требует глубокой экспертизы или высокой ответственности |
Будьте честны. Большинство компаний пытаются слишком много поместить в первые два столбца.
Шаг 3. Определите задачи на первый квартал (10 минут)
Выберите 5–7 задач из первых двух категорий. Это и есть зона ответственности лидера безопасности на ближайшие три месяца.
Всё остальное — явно вне периметра. Зафиксируйте письменно.
Шаг 4. Подтвердите договорённость
Направьте список лидеру безопасности и непосредственному руководителю. Получите письменное «да, это периметр».
Когда начнётся расширение задач (а оно начнётся) будет на что сослаться.
Шаблон описания роли
Заполните совместно с лидером безопасности и согласуйте с руководством:
Все шаблоны — в библиотеке шаблонов.
Лидер безопасности — не отдел ИБ
Это стоит повторить, потому что именно здесь чаще всего происходит сбой.
Лидер безопасности — мультипликатор усилий. Он повышает осведомлённость команды, помогает замечать проблемы раньше и не даёт задачам информационной безопасности теряться.
Он не отдел безопасности из одного человека. Если компании нужно:
- Провести тест на проникновение → нанять консультанта
- Пройти аттестацию по требованиям ФСТЭК России (Федеральной службы по техническому и экспортному контролю) → обратиться в аккредитованную организацию
- Организовать реагирование на инциденты в режиме 24/7 → это полноценная штатная роль
- Построить глубокую модель угроз → нужна специализированная экспертиза
Работа лидера безопасности: закрыть 80% задач ИБ, не требующих глубокой специализации. Оставшиеся 20% требуют специалистов. Чёткое понимание этой границы — часть самой роли.
Как поддержать лидера безопасности, когда давление нарастает
Вот как выглядит перегруженная неделя:
-
Понедельник. Утро начинается с трёх запросов по разным инцидентам безопасности вместо запланированной работы.
-
Вторник. Обнаружена критическая уязвимость в используемой библиотеке. Всё откладывается ради срочного устранения в нескольких репозиториях.
-
Среда. Руководство просит готовый отчёт по безопасности к завтрашней встрече с клиентом. Лидер безопасности остаётся допоздна.
-
Четверг. Квартальный аудит доступа должен был пройти сегодня. Перенесён из-за работы с уязвимостью.
-
Пятница. Сообщение о возможном взломе. День уходит на расследование.
Что пошло не так? Всё лечилось как срочное, и всё приземлилось на одного человека.
Как руководителю это предотвратить:
- Триаж по приоритетам. Не каждая задача ИБ — пожар. Помогите лидеру безопасности выстроить приоритеты вместо реакции на всё подряд.
- Делегирование исполнения. Лидер безопасности нашёл уязвимость — хорошо. Команда её устраняет. Разграничьте, кто что делает.
- Нет дедлайнам без предупреждения. Отчёт по безопасности к завтрашней встрече — это задача, которая требует недели подготовки, а не одной ночи.
- Регулярные встречи в календаре. Аудит доступа должен быть запланирован заранее и не переноситься даже в горячие периоды.
Как выглядит успех через три месяца
Через квартал с чётко определённой ролью должно появиться следующее:
- Задачи ИБ выполняются без кризисного режима
- Команда самостоятельно справляется с большим объёмом задач безопасности
- Меньше запросов «разберись с этим» вне зоны ответственности лидера безопасности
- Руководство понимает, что лидер безопасности делает — и чего не делает
- У лидера безопасности остаются силы на основную работу
Цель — устойчивый прогресс. Он требует границ.
Перед назначением лидера безопасности:
- Определены конкретные задачи на первый квартал
- Согласован предел времени: не более 4–5 часов в неделю
- Зафиксировано письменно, что входит и что не входит в зону ответственности
- Предоставлен доступ к необходимым административным инструментам
- Запланированы квартальные встречи для пересмотра зоны ответственности
- Лидер безопасности знает, когда и как эскалировать задачи, выходящие за его периметр
См. также
- Получение поддержки руководства — как закрепить договорённости с руководством
- Развитие лидера безопасности — куда развивается роль дальше
- Сообщество лидеров безопасности — что меняется, когда лидеров безопасности становится несколько
Что дальше
Следующая глава — о том, почему роль лидера безопасности выгодна не только компании, но и самому сотруднику, и как руководителю использовать это для удержания ценных кадров.