Перейти к основному содержимому

Построение команды по информационной безопасности

14 мин чтения·Для руководителя

Лидер безопасности (сотрудник, который берёт на себя вопросы информационной безопасности в команде как дополнительную зону ответственности) — это отличная точка старта. Но по мере роста компании один человек с частичной занятостью не может закрыть всё. В какой-то момент безопасность должна стать самостоятельной функцией: с выделенными людьми, формальными процессами и руководством на уровне компании.

Эта глава о том, как структурируется команда по ИБ, когда и в какой последовательности нанимать людей, как выглядят реалистичные бюджеты для российского рынка — и почему лидеры безопасности не исчезают с появлением профессиональной команды.

Естественные ограничения лидер безопасности

Что лидер безопасности делает хорошо

ВозможностьПочему это работает
Безопасность в своей командеГлубокий контекст, уже выстроенные отношения
Ревью кода и архитектурыЗнает кодовую базу и технологический стек
Обучение разработчиковГоворит на одном языке с командой
Первый ответчик на инцидентыУже там, знает системы
Проводник культуры ИБВоспринимается как «свой»

Чего лидер безопасности не сможет закрыть в одиночку

ПробелПочему сложно
Стратегия ИБ на уровне компанииТребует управленческих полномочий
Программы соответствия (аттестация, СМИБ)Полная занятость, специализированные знания
Руководство реагированием на инцидентыНужна постоянная доступность
Управление рисками третьих сторонТрудоёмко, требует специализации
Архитектура безопасностиОхватывает все команды и системы
Управление аудитамиМесяцы выделенной работы

Суть проблемы: у лидера безопасности есть основная работа. ИБ занимает 10–30% его времени. Но потребности в ИБ растут быстрее, чем может покрыть этот процент.

Когда переходить к выделенным специалистам

Скорее всего, нужны выделенные специалисты, когда выполняются хотя бы 3–4 из следующих условий:

СигналЧто за ним стоит
Нагрузка по ИБ превышает 50% времени лидера безопасностиУже фактически полная занятость
Появились требования аттестации или СМИБНужна специализация
Корпоративные клиенты требуют формальную программу ИБИБ — фактор закрытия сделок
Компания превысила 100–150 человекПоверхность атаки слишком велика для частичной занятости
Произошёл серьёзный инцидентВскрыл реальные пробелы
Совет директоров или инвесторы спрашивают об ИБНужна управленческая ответственность
Требования Указа Президента РФ № 250Обязательное назначение ответственного за ИБ

Структура команды по ИБ

Роли и диапазоны зарплат (российский рынок, 2025)

РольФокусПодчиняетсяЗарплата (брутто, руб./мес.)
CISO / директор по ИБСтратегия, риски, отчётность для руководстваCEO/CTO/CFO400–900 тыс. и выше
Руководитель направления ИБУправление программой ИБДиректор/CTO250–450 тыс.
Менеджер по ИБУправление командой, операцииДиректор/CISO200–320 тыс.
Инженер по ИБТехнические меры, инструментыМенеджер/директор180–300 тыс.
Инженер AppSecБезопасность приложений, ревью кодаМенеджер/директор200–350 тыс.
Инженер по облачной безопасностиБезопасность облачной инфраструктурыМенеджер/директор200–350 тыс.
GRC-аналитикСоответствие, политики, рискиМенеджер/директор120–220 тыс.
Аналитик SOCМониторинг, обнаружение инцидентовМенеджер/руководитель SOC100–180 тыс.
Аналитик по ИБОбщие операции по безопасностиМенеджер120–200 тыс.

Диапазоны ориентировочные — рынок труда по ИБ в России активно меняется. Москва и Санкт-Петербург — верхние границы, регионы — нижние.

Функциональные направления

Зрелая команда по ИБ под руководством CISO охватывает три направления:

Инженерия безопасности — AppSec, облачная безопасность, безопасность инфраструктуры, DevSecOps, инструменты ИБ.

Операции безопасности — SOC и мониторинг, реагирование на инциденты, threat intelligence, управление уязвимостями.

Управление, риски и соответствие (GRC) — политики, соответствие требованиям, управление рисками, безопасность вендоров, аудиты.

Размер команды по масштабу компании

Размер компанииТипичная команда ИБПримечания
До 50 человек0 (лидеры безопасности)Частичная занятость
50–1000–1 (первый найм или фракционный)Переходный момент
100–2501–2Первый выделенный специалист
250–5002–5Небольшая команда, широкие роли
500–10005–10Появляются специализации
1000–500010–25Несколько подкоманд
5000+25–100+Полноценные отделы

Отрасль имеет значение: финтех, медицина, государственный сектор, субъекты КИИ — нужна более ранняя и глубокая команда. B2C-компании с низкой чувствительностью данных могут дольше работать с лидерами безопасности.

Первый найм по ИБ

Самое важное решение. Ошибиться здесь дорого.

Когда делать первый найм

Когда делать первый найм

Нанимайте выделенного специалиста, когда выполняются хотя бы 3 из следующих условий:

  • Нагрузка по ИБ превышает 40% времени кого-либо из лидеров безопасности
  • Есть или нужна аттестация / СМИБ
  • Корпоративные клиенты требуют формальной программы
  • Компания перешагнула 100 человек
  • Произошёл инцидент, с которым не справились своими силами
  • Руководство спрашивает об ответственности за ИБ

Профиль первого найма

Первый специалист должен быть универсалом, а не узким специалистом.

Идеальный профиль:

  • 5–10 лет опыта (не джун, не слишком высокий уровень)
  • Широкие навыки: умеет и писать политику, и настроить инструмент
  • Строил программы ИБ в компаниях похожего масштаба
  • Сильный коммуникатор (работает с командами и руководством)
  • Комфортно работает в условиях неопределённости
  • Достаточно технический, чтобы получить уважение разработчиков
  • Достаточно деловой, чтобы говорить с топ-менеджментом

Варианты названия должности: руководитель по информационной безопасности, начальник отдела ИБ, head of security, директор по ИБ (в небольших компаниях).

Избегайте: «CISO» слишком рано (если только этого не требует совет директоров), или слишком узкоспециализированных позиций.

Что должен сделать первый специалист

Первые 90 дней:

ПериодФокус
Дни 1–30Оценка: встречи со всеми, изучение стека, выявление пробелов
Дни 31–60Приоритизация: дорожная карта по ИБ, быстрые победы
Дни 61–90Исполнение: внедрение приоритетных мер

Результаты первого года:

  • Дорожная карта по ИБ, согласованная с бизнесом
  • Задокументированные базовые политики
  • Возможность реагирования на инциденты
  • Формализованная программа лидеров безопасности
  • Базовые метрики и отчётность
  • Прогресс по соответствию (если применимо)

Строить изнутри или нанимать снаружи

ВариантПлюсыМинусы
Перевести лидера безопасностиЗнает компанию, пользуется довериемМожет не хватить глубины, карьерные ожидания
Внешний наймСвежий взгляд, более широкий опытВремя на онбординг, риск культурного несоответствия
Фракционный CISOЭкспертиза по запросу, ниже стоимостьЧастичная занятость, меньше вовлечённости
Виртуальный CISO (vCISO)Доступ к экспертизе, гибкостьНе внутренний, меньше лояльности

Рекомендация: если лидер безопасности значительно вырос и хочет этой роли — переводите с поддержкой в обучении. Иначе — нанимайте снаружи и сохраняйте лидеров безопасности как встроенный ресурс.

Масштабирование команды

Последовательность найма

Стадия 1 — один специалист (универсал). Руководитель по ИБ, который делает всё: технические меры, политики, соответствие, реагирование на инциденты. Широта важнее глубины.

Стадия 2 — два человека. Руководитель по ИБ (стратегия + техника) + GRC-аналитик (соответствие + политики). Разделение технического и управленческого направлений.

Стадия 3 — три человека. Начальник отдела ИБ (стратегия + лидерство) + инженер по ИБ (технические меры) + GRC-аналитик (соответствие). Выделенная ответственность за каждое направление.

Стадия 4 — специализированная команда (5+). Директор по ИБ: инженер по ИБ (инфраструктура) + AppSec-инженер (безопасность продукта) + GRC-аналитик (соответствие) + аналитик по ИБ (операции).

Стадия 5 — полноценный отдел (10+). CISO руководит тремя руководителями: менеджер по инженерии безопасности (AppSec, облако, DevSecOps) · менеджер операций безопасности (SOC, реагирование на инциденты) · менеджер GRC (соответствие, риски).

Второй найм: от чего зависит выбор

Если главный пробел —Второй найм —
Давление по соответствиюGRC-аналитик
Технический долгИнженер по ИБ
Безопасность продуктаAppSec-инженер
Сложность облакаИнженер по облачной безопасности
Перегрузка инцидентамиАналитик по ИБ

Когда нужен CISO

УсловиеПримечания
Совет директоров требует управленческой ответственностиОсобенно при наличии инвесторов
Бюджет на ИБ превышает 50–100 млн руб./годНужен руководитель уровня C
Требования регулятора или Указ № 250Для значимых объектов КИИ
Компания превысила 500 человек
Команда ИБ более 5 человекНужен лидер
Работа в высокорегулируемой отраслиФинтех, телеком, медицина

Альтернативы CISO:

  • Директор/начальник отдела ИБ — подчиняется CTO, охватывает руководство ИБ без C-level статуса
  • Фракционный CISO — частичная занятость (2–4 дня в месяц), стоимость 80–200 тыс. руб./месяц
  • Виртуальный CISO (vCISO) — консалтинговая компания предоставляет экспертизу по запросу

Реальность: многие компании на 100–500 человек имеют «начальника отдела ИБ» или «директора по ИБ», который выполняет работу уровня CISO без C-level компенсации.

Процессы команды по ИБ

Базовые процессы для любой команды

ПроцессВладелецПериодичность
Оценка рисковCISO/руководительЕжегодно + при крупных изменениях
Управление уязвимостямиИнженерия безопасностиНепрерывно
Проверки доступаGRC + руководители командЕжеквартально
Реагирование на инцидентыОперации безопасностиПо необходимости
Обучение по осведомлённостиGRCЕжегодно + новые сотрудники
Оценка безопасности вендоровGRCПри каждом новом + ежегодно
Обзор политикGRCЕжегодно
ПентестИнженерия безопасностиЕжегодно + крупные релизы
Подготовка к аудитуGRCПо циклу аудита
Метрики ИБCISOЕжемесячно/ежеквартально

Лидеры безопасности в зрелой организации

Ключевой момент: лидеры безопасности не исчезают, когда в компании появляется команда ИБ. Они становятся важнее.

Почему лидеры безопасности остаются нужными

CISO и команда по ИБ не могут:

  • Присутствовать на планировании каждой команды
  • Проверять каждый pull request
  • Глубоко знать каждую кодовую базу
  • Быть доступными для каждого вопроса по безопасности
  • Понимать контекст каждой команды

Математика:

Компания: 500 человек
Разработчики: 200
Команды: 25 (в среднем по 8 разработчиков)
Команда ИБ: 5 человек

Без лидеров безопасности:
PR в день: ~100
Мощность команды ИБ: ~20 ревью/день
Результат: 80% PR без проверки безопасности

С лидерами безопасности (по одному на команду):
Лидеров безопасности: 25
PR на лидера безопасности: 4/день
Результат: все PR получают взгляд через призму ИБ
Команда ИБ: фокусируется на высокорисковых изменениях

Эволюция роли лидера безопасности

До команды ИБС командой ИБ
«Я единственный по безопасности»«Я — присутствие ИБ в своей команде»
Создание программ ИБИсполнение программ локально
Разработка политикВнедрение и адаптация политик
Владение реагированием на инцидентыПервый ответчик, эскалирует команде ИБ
Выбор инструментов безопасностиИспользование и продвижение инструментов
Отчётность руководствуОтчётность команде ИБ

Взаимодействие лидеров безопасности и команды ИБ

Что команда ИБ даёт лидерам безопасности:

  • Обучение и поддержку
  • Инструменты и ресурсы
  • Путь эскалации для сложных вопросов
  • Рекомендации по политикам и данные threat intelligence
  • Поддержку специалистов при необходимости

Что лидеры безопасности дают команде ИБ:

  • Локальное соблюдение ИБ в своей команде
  • Выявление рисков в непосредственной близости к коду
  • Первый ответ на инциденты до эскалации
  • Доставка обучения в контексте команды
  • Обратная связь о работоспособности политик

Как поддерживать связь: выделенный канал в корпоративном мессенджере (VK Teams, eXpress), ежемесячные синхронизации, рабочие часы для вопросов.

Построение команды: дорожная карта на 12 месяцев

Если вы — лидер безопасности, планирующий переход

Если вы — лидер безопасности, планирующий переход

Фаза 1: Обоснование необходимости (месяцы 1–2)

  • Задокументировать текущую нагрузку по ИБ
  • Подсчитать время на ИБ vs. основная работа
  • Идентифицировать пробелы, которые нельзя закрыть
  • Оценить риски от пробелов (инциденты, соответствие, сделки)
  • Построить бизнес-обоснование для первого найма

Фаза 2: Первый найм (месяцы 3–5)

  • Определить профиль кандидата
  • Согласовать открытие позиции
  • Написать описание вакансии
  • Провести интервью и нанять
  • Онбординг нового руководителя по ИБ
  • Передать знания и отношения

Фаза 3: Формализация программы (месяцы 6–8)

  • Новый руководитель создаёт дорожную карту по ИБ
  • Формализация программы лидеров безопасности
  • Определение взаимодействия лидеров безопасности и команды ИБ
  • Выстраивание регулярных синхронизаций
  • Создание процедур эскалации

Фаза 4: Масштабирование (месяцы 9–12)

  • Оценить необходимость второго найма
  • Лидеры безопасности продолжают встроенную работу
  • Команда ИБ берёт специализированные функции
  • Измерение и улучшение эффективности программы
  • Планирование роста на следующий год

Аутсорсинг vs. инсорсинг

Когда аутсорсить

ФункцияАутсорсить когдаВарианты
ПентестПочти всегда (нужна объективность)Аттестованные компании (лицензия ФСТЭК на ТЗКИ)
Аудиты соответствияОбязательно (нужна независимость)Аттестационные органы
Реагирование на инцидентыКрупные инциденты без внутренних ресурсовMSSP с retainer: Solar JSOC, BI.ZONE, Positive Technologies, Kaspersky
Фракционный CISOСлишком рано для полного наймаvCISO-сервисы
Круглосуточный мониторингНевозможно построить 24/7 SOCMDR/MSSP: Solar JSOC, BI.ZONE TDR, Kaspersky MDR, PT Expert Security Center
Специализированные проектыРазовая потребностьКонсультанты с отраслевым опытом

Российские MSSP и SOC-провайдеры

Для компаний, которым нужен круглосуточный мониторинг или реагирование на инциденты, но нет ресурсов на собственный SOC:

ПровайдерУслугиПримечания
Solar JSOC (ГК «Солар»)MDR, MSSP, SOCОдин из крупнейших в РФ
BI.ZONETDR, MDR, киберученияДочерняя компания Сбербанка
Positive TechnologiesPT Expert Security Center, MDRШирокая экспертиза в ИБ
Kaspersky MDRManaged Detection and ResponseГлубокая threat intelligence
F.A.C.C.T.IR-retainer, Threat IntelligenceОриентация на финансовый сектор

Стоимость MSSP-услуг: от 500 тыс. до нескольких миллионов рублей в год в зависимости от масштаба и набора услуг.

Когда строить внутри

ФункцияИнсорсить когда
Стратегия ИБНужен бизнес-контекст — требует внутренней экспертизы
Безопасность приложенийГлубокая интеграция с продуктом
Инженерия безопасностиПостоянная ежедневная работа
Управление соответствиемНепрерывная операционная деятельность
Культура безопасностиЛидеры безопасности + внутренняя команда

Гибридная модель

Большинство компаний использует комбинацию:

Внутренняя команда:
• Стратегия и руководство
• Ежедневные операции
• Безопасность приложений
• Управление соответствием

Внешняя поддержка:
• Пентест (ежеквартально или ежегодно)
• Аудиты (по циклу)
• Реагирование на инциденты (на retainer)
• Специализированные проекты (по необходимости)
• 24/7 мониторинг (опционально — MSSP)

Бюджетирование команды по ИБ

Типичные затраты по размеру команды (Россия)

Размер командыГодовые затраты (всё включено)Примечания
1 человек4–7 млн руб.Зарплата + бонус + инструменты
2 человека7–12 млн руб.+ платформа соответствия
3 человека10–18 млн руб.+ специализированные инструменты
5 человек18–35 млн руб.+ подрядчики для проектов
10 человек40–80 млн руб.Полноценный отдел

Структура бюджета

Статья% бюджета ИБПримеры
Персонал60–75%Зарплаты, налоги, льготы
Инструменты и платформы15–25%SIEM, EDR, платформа соответствия, сканеры
Подрядчики и консультанты5–15%Пентесты, аудиты, фракционная поддержка
Обучение и сертификации2–5%Курсы, конференции
Прочее2–5%Bug bounty, страхование

Примерный бюджет: команда 3 человека

Все шаблоны — в библиотеке шаблонов.

Типичные ошибки при построении команды

Ошибка 1: Слишком высокий уровень первого найма

Проблема: первый найм — VP-уровня, а руководить некем.

Почему не работает: старшие руководители хотят руководить, а не делать. На ранней стадии нужны «играющие тренеры».

Решение: нанимайте тех, кто может и вести, и делать.

Ошибка 2: Слишком узкая специализация первого найма

Проблема: первый найм — пентестер или аналитик SOC.

Почему не работает: на старте нужен универсал. Специалисты — позже.

Решение: первые 1–2 найма — широкий профиль. Специализация после трёх человек в команде.

Ошибка 3: Игнорирование существующих лидеров безопасности

Проблема: новая команда ИБ относится к лидерам безопасности как к нерелевантным или воспринимает их как угрозу.

Почему не работает: лидеры безопасности несут контекст, отношения и накопленный импульс. Игнорировать это — значит потерять инвестиции.

Решение: лидеры безопасности — партнёры. Интегрируйте их в новую структуру.

Ошибка 4: Безопасность как барьер

Проблема: команда ИБ видит себя охранником, а не помощником.

Почему не работает: команды обходят безопасность, скрывают проблемы, возникает антагонизм.

Решение: безопасность помогает бизнесу. «Как сделать это безопасно?» — а не «Нельзя».

Ошибка 5: Полная централизация

Проблема: команда ИБ пытается выполнять всю работу по безопасности централизованно.

Почему не работает: не масштабируется. Создаёт узкие места. Теряется командный контекст.

Решение: команда ИБ предоставляет фреймворки. Команды (с лидерами безопасности) исполняют.

Ошибка 6: Отсутствие карьерного пути для лидеров безопасности

Проблема: лидеры безопасности делают ценную работу, но не видят перспектив роста.

Почему не работает: лучшие лидеры безопасности уходят или теряют интерес.

Решение: лидеры безопасности могут стать членами команды ИБ, старшими лидерами безопасности или получить признание в основном карьерном треке.

Управленческий чек-лист

Что должно быть у вас как у руководителя:

  • Понятно, на каком этапе сейчас компания — и нужен ли уже выделенный специалист по ИБ
  • Если нанимаете — профиль первого найма продуман и согласован с реальными потребностями
  • Лидеры безопасности знают, как они встраиваются в новую структуру
  • Бюджет на ИБ обоснован конкретными рисками и выгодами, а не скопирован у конкурентов
  • Процессы (пентест, аудит, реагирование на инциденты) — либо внутри, либо через надёжных партнёров

Вопросы для разговора с руководителем по ИБ:

  1. Что сейчас не покрывается и чем это грозит?
  2. Что из работы по ИБ можно отдать на аутсорс без потери качества?
  3. Как лидеры безопасности взаимодействуют с командой ИБ — и работает ли это?
  4. Как мы измеряем эффективность программы ИБ?

Ключевые выводы

  1. лидеры безопасности не заменяются командой ИБ — они становятся частью зрелой модели безопасности. Даже при наличии CISO и команды лидеры безопасности необходимы.

  2. Лидер безопасности — это мини-CISO для своей команды. То же мышление, меньший масштаб.

  3. Первый найм должен быть универсалом. Специалисты нужны позже.

  4. Команда ИБ создаёт фреймворки — лидеры безопасности исполняют локально. Это партнёрство.

  5. MSSP и аутсорсинг SOC — реальная альтернатива внутреннему 24/7 мониторингу для большинства компаний российского рынка.

  6. Культура важнее структуры. Небольшая команда с сильными лидерами безопасности лучше большой команды, которая игнорирует бизнес.

См. также

Что дальше

Вернитесь к обзору курса или изучите руководство OWASP по лидерам безопасности — международный ресурс сообщества.