Построение команды по информационной безопасности
Лидер безопасности (сотрудник, который берёт на себя вопросы информационной безопасности в команде как дополнительную зону ответственности) — это отличная точка старта. Но по мере роста компании один человек с частичной занятостью не может закрыть всё. В какой-то момент безопасность должна стать самостоятельной функцией: с выделенными людьми, формальными процессами и руководством на уровне компании.
Эта глава о том, как структурируется команда по ИБ, когда и в какой последовательности нанимать людей, как выглядят реалистичные бюджеты для российского рынка — и почему лидеры безопасности не исчезают с появлением профессиональной команды.
Естественные ограничения лидер безопасности
Что лидер безопасности делает хорошо
| Возможность | Почему это работает |
|---|---|
| Безопасность в своей команде | Глубокий контекст, уже выстроенные отношения |
| Ревью кода и архитектуры | Знает кодовую базу и технологический стек |
| Обучение разработчиков | Говорит на одном языке с командой |
| Первый ответчик на инциденты | Уже там, знает системы |
| Проводник культуры ИБ | Воспринимается как «свой» |
Чего лидер безопасности не сможет закрыть в одиночку
| Пробел | Почему сложно |
|---|---|
| Стратегия ИБ на уровне компании | Требует управленческих полномочий |
| Программы соответствия (аттестация, СМИБ) | Полная занятость, специализированные знания |
| Руководство реагированием на инциденты | Нужна постоянная доступность |
| Управление рисками третьих сторон | Трудоёмко, требует специализации |
| Архитектура безопасности | Охватывает все команды и системы |
| Управление аудитами | Месяцы выделенной работы |
Суть проблемы: у лидера безопасности есть основная работа. ИБ занимает 10–30% его времени. Но потребности в ИБ растут быстрее, чем может покрыть этот процент.
Когда переходить к выделенным специалистам
Скорее всего, нужны выделенные специалисты, когда выполняются хотя бы 3–4 из следующих условий:
| Сигнал | Что за ним стоит |
|---|---|
| Нагрузка по ИБ превышает 50% времени лидера безопасности | Уже фактически полная занятость |
| Появились требования аттестации или СМИБ | Нужна специализация |
| Корпоративные клиенты требуют формальную программу ИБ | ИБ — фактор закрытия сделок |
| Компания превысила 100–150 человек | Поверхность атаки слишком велика для частичной занятости |
| Произошёл серьёзный инцидент | Вскрыл реальные пробелы |
| Совет директоров или инвесторы спрашивают об ИБ | Нужна управленческая ответственность |
| Требования Указа Президента РФ № 250 | Обязательное назначение ответственного за ИБ |
Структура команды по ИБ
Роли и диапазоны зарплат (российский рынок, 2025)
| Роль | Фокус | Подчиняется | Зарплата (брутто, руб./мес.) |
|---|---|---|---|
| CISO / директор по ИБ | Стратегия, риски, отчётность для руководства | CEO/CTO/CFO | 400–900 тыс. и выше |
| Руководитель направления ИБ | Управление программой ИБ | Директор/CTO | 250–450 тыс. |
| Менеджер по ИБ | Управление командой, операции | Директор/CISO | 200–320 тыс. |
| Инженер по ИБ | Технические меры, инструменты | Менеджер/директор | 180–300 тыс. |
| Инженер AppSec | Безопасность приложений, ревью кода | Менеджер/директор | 200–350 тыс. |
| Инженер по облачной безопасности | Безопасность облачной инфраструктуры | Менеджер/директор | 200–350 тыс. |
| GRC-аналитик | Соответствие, политики, риски | Менеджер/директор | 120–220 тыс. |
| Аналитик SOC | Мониторинг, обнаружение инцидентов | Менеджер/руководитель SOC | 100–180 тыс. |
| Аналитик по ИБ | Общие операции по безопасности | Менеджер | 120–200 тыс. |
Диапазоны ориентировочные — рынок труда по ИБ в России активно меняется. Москва и Санкт-Петербург — верхние границы, регионы — нижние.
Функциональные направления
Зрелая команда по ИБ под руководством CISO охватывает три направления:
Инженерия безопасности — AppSec, облачная безопасность, безопасность инфраструктуры, DevSecOps, инструменты ИБ.
Операции безопасности — SOC и мониторинг, реагирование на инциденты, threat intelligence, управление уязвимостями.
Управление, риски и соответствие (GRC) — политики, соответствие требованиям, управление рисками, безопасность вендоров, аудиты.
Размер команды по масштабу компании
| Размер компании | Типичная команда ИБ | Примечания |
|---|---|---|
| До 50 человек | 0 (лидеры безопасности) | Частичная занятость |
| 50–100 | 0–1 (первый найм или фракционный) | Переходный момент |
| 100–250 | 1–2 | Первый выделенный специалист |
| 250–500 | 2–5 | Небольшая команда, широкие роли |
| 500–1000 | 5–10 | Появляются специализации |
| 1000–5000 | 10–25 | Несколько подкоманд |
| 5000+ | 25–100+ | Полноценные отделы |
Отрасль имеет значение: финтех, медицина, государственный сектор, субъекты КИИ — нужна более ранняя и глубокая команда. B2C-компании с низкой чувствительностью данных могут дольше работать с лидерами безопасности.
Первый найм по ИБ
Самое важное решение. Ошибиться здесь дорого.
Когда делать первый найм
Нанимайте выделенного специалиста, когда выполняются хотя бы 3 из следующих условий:
- Нагрузка по ИБ превышает 40% времени кого-либо из лидеров безопасности
- Есть или нужна аттестация / СМИБ
- Корпоративные клиенты требуют формальной программы
- Компания перешагнула 100 человек
- Произошёл инцидент, с которым не справились своими силами
- Руководство спрашивает об ответственности за ИБ
Профиль первого найма
Первый специалист должен быть универсалом, а не узким специалистом.
Идеальный профиль:
- 5–10 лет опыта (не джун, не слишком высокий уровень)
- Широкие навыки: умеет и писать политику, и настроить инструмент
- Строил программы ИБ в компаниях похожего масштаба
- Сильный коммуникатор (работает с командами и руководством)
- Комфортно работает в условиях неопределённости
- Достаточно технический, чтобы получить уважение разработчиков
- Достаточно деловой, чтобы говорить с топ-менеджментом
Варианты названия должности: руководитель по информационной безопасности, начальник отдела ИБ, head of security, директор по ИБ (в небольших компаниях).
Избегайте: «CISO» слишком рано (если только этого не требует совет директоров), или слишком узкоспециализированных позиций.
Что должен сделать первый специалист
Первые 90 дней:
| Период | Фокус |
|---|---|
| Дни 1–30 | Оценка: встречи со всеми, изучение стека, выявление пробелов |
| Дни 31–60 | Приоритизация: дорожная карта по ИБ, быстрые победы |
| Дни 61–90 | Исполнение: внедрение приоритетных мер |
Результаты первого года:
- Дорожная карта по ИБ, согласованная с бизнесом
- Задокументированные базовые политики
- Возможность реагирования на инциденты
- Формализованная программа лидеров безопасности
- Базовые метрики и отчётность
- Прогресс по соответствию (если применимо)
Строить изнутри или нанимать снаружи
| Вариант | Плюсы | Минусы |
|---|---|---|
| Перевести лидера безопасности | Знает компанию, пользуется доверием | Может не хватить глубины, карьерные ожидания |
| Внешний найм | Свежий взгляд, более широкий опыт | Время на онбординг, риск культурного несоответствия |
| Фракционный CISO | Экспертиза по запросу, ниже стоимость | Частичная занятость, меньше вовлечённости |
| Виртуальный CISO (vCISO) | Доступ к экспертизе, гибкость | Не внутренний, меньше лояльности |
Рекомендация: если лидер безопасности значительно вырос и хочет этой роли — переводите с поддержкой в обучении. Иначе — нанимайте снаружи и сохраняйте лидеров безопасности как встроенный ресурс.
Масштабирование команды
Последовательность найма
Стадия 1 — один специалист (универсал). Руководитель по ИБ, который делает всё: технические меры, политики, соответствие, реагирование на инциденты. Широта важнее глубины.
Стадия 2 — два человека. Руководитель по ИБ (стратегия + техника) + GRC-аналитик (соответствие + политики). Разделение технического и управленческого направлений.
Стадия 3 — три человека. Начальник отдела ИБ (стратегия + лидерство) + инженер по ИБ (технические меры) + GRC-аналитик (соответствие). Выделенная ответственность за каждое направление.
Стадия 4 — специализированная команда (5+). Директор по ИБ: инженер по ИБ (инфраструктура) + AppSec-инженер (безопасность продукта) + GRC-аналитик (соответствие) + аналитик по ИБ (операции).
Стадия 5 — полноценный отдел (10+). CISO руководит тремя руководителями: менеджер по инженерии безопасности (AppSec, облако, DevSecOps) · менеджер операций безопасности (SOC, реагирование на инциденты) · менеджер GRC (соответствие, риски).
Второй найм: от чего зависит выбор
| Если главный пробел — | Второй найм — |
|---|---|
| Давление по соответствию | GRC-аналитик |
| Технический долг | Инженер по ИБ |
| Безопасность продукта | AppSec-инженер |
| Сложность облака | Инженер по облачной безопасности |
| Перегрузка инцидентами | Аналитик по ИБ |
Когда нужен CISO
| Условие | Примечания |
|---|---|
| Совет директоров требует управленческой ответственности | Особенно при наличии инвесторов |
| Бюджет на ИБ превышает 50–100 млн руб./год | Нужен руководитель уровня C |
| Требования регулятора или Указ № 250 | Для значимых объектов КИИ |
| Компания превысила 500 человек | |
| Команда ИБ более 5 человек | Нужен лидер |
| Работа в высокорегулируемой отрасли | Финтех, телеком, медицина |
Альтернативы CISO:
- Директор/начальник отдела ИБ — подчиняется CTO, охватывает руководство ИБ без C-level статуса
- Фракционный CISO — частичная занятость (2–4 дня в месяц), стоимость 80–200 тыс. руб./месяц
- Виртуальный CISO (vCISO) — консалтинговая компания предоставляет экспертизу по запросу
Реальность: многие компании на 100–500 человек имеют «начальника отдела ИБ» или «директора по ИБ», который выполняет работу уровня CISO без C-level компенсации.
Процессы команды по ИБ
Базовые процессы для любой команды
| Процесс | Владелец | Периодичность |
|---|---|---|
| Оценка рисков | CISO/руководитель | Ежегодно + при крупных изменениях |
| Управление уязвимостями | Инженерия безопасности | Непрерывно |
| Проверки доступа | GRC + руководители команд | Ежеквартально |
| Реагирование на инциденты | Операции безопасности | По необходимости |
| Обучение по осведомлённости | GRC | Ежегодно + новые сотрудники |
| Оценка безопасности вендоров | GRC | При каждом новом + ежегодно |
| Обзор политик | GRC | Ежегодно |
| Пентест | Инженерия безопасности | Ежегодно + крупные релизы |
| Подготовка к аудиту | GRC | По циклу аудита |
| Метрики ИБ | CISO | Ежемесячно/ежеквартально |
Лидеры безопасности в зрелой организации
Ключевой момент: лидеры безопасности не исчезают, когда в компании появляется команда ИБ. Они становятся важнее.
Почему лидеры безопасности остаются нужными
CISO и команда по ИБ не могут:
- Присутствовать на планировании каждой команды
- Проверять каждый pull request
- Глубоко знать каждую кодовую базу
- Быть доступными для каждого вопроса по безопасности
- Понимать контекст каждой команды
Математика:
Компания: 500 человек
Разработчики: 200
Команды: 25 (в среднем по 8 разработчиков)
Команда ИБ: 5 человек
Без лидеров безопасности:
PR в день: ~100
Мощность команды ИБ: ~20 ревью/день
Результат: 80% PR без проверки безопасности
С лидерами безопасности (по одному на команду):
Лидеров безопасности: 25
PR на лидера безопасности: 4/день
Результат: все PR получают взгляд через призму ИБ
Команда ИБ: фокусируется на высокорисковых изменениях
Эволюция роли лидера безопасности
| До команды ИБ | С командой ИБ |
|---|---|
| «Я единственный по безопасности» | «Я — присутствие ИБ в своей команде» |
| Создание программ ИБ | Исполнение программ локально |
| Разработка политик | Внедрение и адаптация политик |
| Владение реагированием на инциденты | Первый ответчик, эскалирует команде ИБ |
| Выбор инструментов безопасности | Использование и продвижение инструментов |
| Отчётность руководству | Отчётность команде ИБ |
Взаимодействие лидеров безопасности и команды ИБ
Что команда ИБ даёт лидерам безопасности:
- Обучение и поддержку
- Инструменты и ресурсы
- Путь эскалации для сложных вопросов
- Рекомендации по политикам и данные threat intelligence
- Поддержку специалистов при необходимости
Что лидеры безопасности дают команде ИБ:
- Локальное соблюдение ИБ в своей команде
- Выявление рисков в непосредственной близости к коду
- Первый ответ на инциденты до эскалации
- Доставка обучения в контексте команды
- Обратная связь о работоспособности политик
Как поддерживать связь: выделенный канал в корпоративном мессенджере (VK Teams, eXpress), ежемесячные синхронизации, рабочие часы для вопросов.
Построение команды: дорожная карта на 12 месяцев
Если вы — лидер безопасности, планирующий переход
Фаза 1: Обоснование необходимости (месяцы 1–2)
- Задокументировать текущую нагрузку по ИБ
- Подсчитать время на ИБ vs. основная работа
- Идентифицировать пробелы, которые нельзя закрыть
- Оценить риски от пробелов (инциденты, соответствие, сделки)
- Построить бизнес-обоснование для первого найма
Фаза 2: Первый найм (месяцы 3–5)
- Определить профиль кандидата
- Согласовать открытие позиции
- Написать описание вакансии
- Провести интервью и нанять
- Онбординг нового руководителя по ИБ
- Передать знания и отношения
Фаза 3: Формализация программы (месяцы 6–8)
- Новый руководитель создаёт дорожную карту по ИБ
- Формализация программы лидеров безопасности
- Определение взаимодействия лидеров безопасности и команды ИБ
- Выстраивание регулярных синхронизаций
- Создание процедур эскалации
Фаза 4: Масштабирование (месяцы 9–12)
- Оценить необходимость второго найма
- Лидеры безопасности продолжают встроенную работу
- Команда ИБ берёт специализированные функции
- Измерение и улучшение эффективности программы
- Планирование роста на следующий год
Аутсорсинг vs. инсорсинг
Когда аутсорсить
| Функция | Аутсорсить когда | Варианты |
|---|---|---|
| Пентест | Почти всегда (нужна объективность) | Аттестованные компании (лицензия ФСТЭК на ТЗКИ) |
| Аудиты соответствия | Обязательно (нужна независимость) | Аттестационные органы |
| Реагирование на инциденты | Крупные инциденты без внутренних ресурсов | MSSP с retainer: Solar JSOC, BI.ZONE, Positive Technologies, Kaspersky |
| Фракционный CISO | Слишком рано для полного найма | vCISO-сервисы |
| Круглосуточный мониторинг | Невозможно построить 24/7 SOC | MDR/MSSP: Solar JSOC, BI.ZONE TDR, Kaspersky MDR, PT Expert Security Center |
| Специализированные проекты | Разовая потребность | Консультанты с отраслевым опытом |
Российские MSSP и SOC-провайдеры
Для компаний, которым нужен круглосуточный мониторинг или реагирование на инциденты, но нет ресурсов на собственный SOC:
| Провайдер | Услуги | Примечания |
|---|---|---|
| Solar JSOC (ГК «Солар») | MDR, MSSP, SOC | Один из крупнейших в РФ |
| BI.ZONE | TDR, MDR, киберучения | Дочерняя компания Сбербанка |
| Positive Technologies | PT Expert Security Center, MDR | Широкая экспертиза в ИБ |
| Kaspersky MDR | Managed Detection and Response | Глубокая threat intelligence |
| F.A.C.C.T. | IR-retainer, Threat Intelligence | Ориентация на финансовый сектор |
Стоимость MSSP-услуг: от 500 тыс. до нескольких миллионов рублей в год в зависимости от масштаба и набора услуг.
Когда строить внутри
| Функция | Инсорсить когда |
|---|---|
| Стратегия ИБ | Нужен бизнес-контекст — требует внутренней экспертизы |
| Безопасность приложений | Глубокая интеграция с продуктом |
| Инженерия безопасности | Постоянная ежедневная работа |
| Управление соответствием | Непрерывная операционная деятельность |
| Культура безопасности | Лидеры безопасности + внутренняя команда |
Гибридная модель
Большинство компаний использует комбинацию:
Внутренняя команда:
• Стратегия и руководство
• Ежедневные операции
• Безопасность приложений
• Управление соответствием
Внешняя поддержка:
• Пентест (ежеквартально или ежегодно)
• Аудиты (по циклу)
• Реагирование на инциденты (на retainer)
• Специализированные проекты (по необходимости)
• 24/7 мониторинг (опционально — MSSP)
Бюджетирование команды по ИБ
Типичные затраты по размеру команды (Россия)
| Размер команды | Годовые затраты (всё включено) | Примечания |
|---|---|---|
| 1 человек | 4–7 млн руб. | Зарплата + бонус + инструменты |
| 2 человека | 7–12 млн руб. | + платформа соответствия |
| 3 человека | 10–18 млн руб. | + специализированные инструменты |
| 5 человек | 18–35 млн руб. | + подрядчики для проектов |
| 10 человек | 40–80 млн руб. | Полноценный отдел |
Структура бюджета
| Статья | % бюджета ИБ | Примеры |
|---|---|---|
| Персонал | 60–75% | Зарплаты, налоги, льготы |
| Инструменты и платформы | 15–25% | SIEM, EDR, платформа соответствия, сканеры |
| Подрядчики и консультанты | 5–15% | Пентесты, аудиты, фракционная поддержка |
| Обучение и сертификации | 2–5% | Курсы, конференции |
| Прочее | 2–5% | Bug bounty, страхование |
Примерный бюджет: команда 3 человека
Все шаблоны — в библиотеке шаблонов.
Типичные ошибки при построении команды
Ошибка 1: Слишком высокий уровень первого найма
Проблема: первый найм — VP-уровня, а руководить некем.
Почему не работает: старшие руководители хотят руководить, а не делать. На ранней стадии нужны «играющие тренеры».
Решение: нанимайте тех, кто может и вести, и делать.
Ошибка 2: Слишком узкая специализация первого найма
Проблема: первый найм — пентестер или аналитик SOC.
Почему не работает: на старте нужен универсал. Специалисты — позже.
Решение: первые 1–2 найма — широкий профиль. Специализация после трёх человек в команде.
Ошибка 3: Игнорирование существующих лидеров безопасности
Проблема: новая команда ИБ относится к лидерам безопасности как к нерелевантным или воспринимает их как угрозу.
Почему не работает: лидеры безопасности несут контекст, отношения и накопленный импульс. Игнорировать это — значит потерять инвестиции.
Решение: лидеры безопасности — партнёры. Интегрируйте их в новую структуру.
Ошибка 4: Безопасность как барьер
Проблема: команда ИБ видит себя охранником, а не помощником.
Почему не работает: команды обходят безопасность, скрывают проблемы, возникает антагонизм.
Решение: безопасность помогает бизнесу. «Как сделать это безопасно?» — а не «Нельзя».
Ошибка 5: Полная централизация
Проблема: команда ИБ пытается выполнять всю работу по безопасности централизованно.
Почему не работает: не масштабируется. Создаёт узкие места. Теряется командный контекст.
Решение: команда ИБ предоставляет фреймворки. Команды (с лидерами безопасности) исполняют.
Ошибка 6: Отсутствие карьерного пути для лидеров безопасности
Проблема: лидеры безопасности делают ценную работу, но не видят перспектив роста.
Почему не работает: лучшие лидеры безопасности уходят или теряют интерес.
Решение: лидеры безопасности могут стать членами команды ИБ, старшими лидерами безопасности или получить признание в основном карьерном треке.
Что должно быть у вас как у руководителя:
- Понятно, на каком этапе сейчас компания — и нужен ли уже выделенный специалист по ИБ
- Если нанимаете — профиль первого найма продуман и согласован с реальными потребностями
- Лидеры безопасности знают, как они встраиваются в новую структуру
- Бюджет на ИБ обоснован конкретными рисками и выгодами, а не скопирован у конкурентов
- Процессы (пентест, аудит, реагирование на инциденты) — либо внутри, либо через надёжных партнёров
Вопросы для разговора с руководителем по ИБ:
- Что сейчас не покрывается и чем это грозит?
- Что из работы по ИБ можно отдать на аутсорс без потери качества?
- Как лидеры безопасности взаимодействуют с командой ИБ — и работает ли это?
- Как мы измеряем эффективность программы ИБ?
Ключевые выводы
-
лидеры безопасности не заменяются командой ИБ — они становятся частью зрелой модели безопасности. Даже при наличии CISO и команды лидеры безопасности необходимы.
-
Лидер безопасности — это мини-CISO для своей команды. То же мышление, меньший масштаб.
-
Первый найм должен быть универсалом. Специалисты нужны позже.
-
Команда ИБ создаёт фреймворки — лидеры безопасности исполняют локально. Это партнёрство.
-
MSSP и аутсорсинг SOC — реальная альтернатива внутреннему 24/7 мониторингу для большинства компаний российского рынка.
-
Культура важнее структуры. Небольшая команда с сильными лидерами безопасности лучше большой команды, которая игнорирует бизнес.
См. также
- Сообщество лидеров безопасности — сообщество лидеров безопасности до найма
- Развитие лидера безопасности — куда растёт лидер безопасности
- Польза для карьеры и бизнеса — ценность роли для бизнеса
Что дальше
Вернитесь к обзору курса или изучите руководство OWASP по лидерам безопасности — международный ресурс сообщества.