Як стати керівником ІБ відділу (CISO)?

ciso

Від новачка до голови відділу: всі секрети розвитку CISO.

Роль CISO або керівника з інформаційної безпеки останнім часом стає все більш важливою, оскільки кіберзлочинці з роками тільки вдосконалюються і використовують більш витончені методи у своїх атаках. Будь-яке хоч велике підприємство зараз автоматично потрапляє в зону ризику і може розглядатися хакерами для здійснення чергової кібератаки.

Проблеми кібербезпеки, як і раніше, актуальні для всіх сфер бізнесу, а це означає, що практично кожній компанії важливо мати в штаті грамотного CISO, який точно подбає про безпеку даних.

Обов’язкові характеристики та якості хорошого CISO

Ясне мислення під тиском

    Одним із найважливіших атрибутів CISO є здатність ясно мислити під тиском. На відміну від більшості фахівців у галузі кібербезпеки, CISO повинен завжди бути готовим вирішувати важливі бізнес-питання в будь-якій галузі підприємства без тривалих роздумів.

    Тому фахівці, які впадають у паніку при найменшому стресі, стануть очевидно поганим вибором на цю посаду. У випадку інциденту, пов’язаного з безпекою, CISO завжди має бути присутнім на місці, розуміти динаміку ситуації, діяти вивірено та спокійно. Навіть під тиском з боку вищого керівництва, яке потребує негайних відповідей там, де їх може й не бути. Спокій CISO перед катастрофою створює найбільш сприятливу атмосферу для решти співробітників відділу і компанії загалом.

    Здатність розставляти пріоритети

      Під час кіберінциденту CISO має вміти стратегічно розставляти пріоритети серед багатьох необхідних дій. Ізоляція системи, сегрегація мережі, інформування різних зацікавлених сторін та правоохоронних органів — що потрібно зробити раніше, чому приділити більше часу та уваги? Керівник відділу безпеки повинен вміти розставляти пріоритети, які найефективніше мінімізують ризик для бізнесу у кожній конкретно взятій ситуації.

      Прагнення навчання

        Середовище кібербезпеки постійно розвивається. І робить це, як правило, набагато швидше, ніж різні компанії встигають адаптувати свої внутрішні процеси та інструменти для протистояння загрозам. Відповідальні співробітники повинні бути здатні постійно адаптуватися до мінливого середовища і бути готовими до нових загроз, які щодня виникають. Грамотний CISO завжди стежить за останніми тенденціями та інструментами в галузі кібербезпеки та впроваджує найцікавіші та найкорисніші у структуру безпеки підприємства, за яке відповідає.

        Просунуті комунікативні навички

        CISO має бути винятковим комунікатором. Безпека торкається всіх сфер діяльності підприємства, від розробки додатків та їх тестування до експлуатації та обслуговування клієнтів. Тому CISO повинен мати можливість зв’язатися з менеджерами у всіх галузях бізнесу та обговорити питання, що цікавлять, зрозумілою для них мовою.

        Прийнятна освіта CISO

        Типовий кар’єрний шлях CISO починається з здобуття вищої освіти. Здавалося б, освіта для такої посади має обов’язково стосуватися галузі комп’ютерних наук чи інформаційних технологій, але найчастіше керівники з безпеки не мають профільної освіти. Пов’язано це насамперед із тим, більшість технологій, обговорюваних під час занять, можуть швидко втратити актуальність після закінчення навчання, хоч і дадуть потужну базу знань.

        В цілому, для CISO цінніше загальне розуміння багатьох технічних процесів і того, як вони пов’язані з потребами бізнесу, ніж детальний досвід налаштування, наприклад, брандмауерів та багатофакторної автентифікації.

        Сертифікати кібербезпеки

        Різні сертифікати також відіграють свою роль у розвитку кар’єри в галузі кібербезпеки, але не є фундаментальною вимогою стати CISO. Сертифікати найбільш корисні для того, щоб швидко здобути професійний авторитет і впевнено переступити поріг будь-якої організації.

        Сертифікація, яка сьогодні користується найширшим визнанням, — це CISSP. Вона також має опціональні спеціалізації в галузі архітектури, інженерії та менеджменту. Ця сертифікація широко застосовується при розробці політик та процедур безпеки.

        Інші авторитетні сертифікати включають звання Сертифікований етичний хакер Європейської ради, а також Сертифікований менеджер з інформаційної безпеки ISACA. Хоча всі ці дипломи та сертифікати корисні для зміцнення довіри до професіоналів, їх не завжди достатньо, щоб гарантувати посаду CISO.

        Корисні поради, як стати CISO

        Розвивати працьовитість

        У той час як CISO є фахівцем широкого профілю в галузі кібербезпеки, простий фахівець з безпеки навряд чи стане серйозним претендентом на цю посаду, якщо він не має великих технічних знань. Будь-хто, хто претендує на посаду CISO, повинен роками відточувати майстерність у певній галузі, демонструючи свої професійні здібності та готовність до більшої відповідальності, ніж зараз.

        Важлива не так конкретна спеціальність, як підкріплена великим досвідом здатність позиціонувати себе експертом у тій чи іншій галузі безпеки.

        Розвивати гнучкі навички

        У міру того, як керівники служб безпеки просуваються кар’єрними сходами, гнучкі навички стають все більш важливими. До них належать здатність бути командним гравцем, розуміти загальну картину того, що відбувається, і брати на себе відповідальність, коли щось йде не так. Відмінний CISO також підтримує культуру прозорості та відкритості, охоче ділячись інформацією з виконавчим керівництвом, колегами та молодшими менеджерами.

        CISO також повинні розуміти, як кібербезпека вписується в управління ризиками, та вміти відповідним чином ухвалювати стратегічні рішення.

        Передбачати майбутні вимоги до безпеки

        Кібербезпека, як і технології загалом, постійно змінюється. Хороший CISO не просто повинен вміти грамотно керувати безпекою компанії в моменті, а й передбачати, в який бік її слід розвивати найближчим часом.

        Щоб отримати посаду CISO, потрібно завжди спостерігати за горизонтом одним оком. Далекоглядний підхід обов’язково зробить свою справу — його оцінить як керівництво компанії, так і колеги по цеху.

        Покращувати свої слабкі місця

        Щоб показати себе з боку хорошим фахівцем, часто виникає спокуса використовувати лише свої сильні сторони та уникати використання недостатньо розвинених навичок. Однак, хоча CISO і не повинні бути експертами в усіх сферах, вони все ще повинні бути всебічно розвинені. Тому всі слабкі місця та прогалини у знаннях слід закрити насамперед.

        Продовжувати вчитися

        Найкращі CISO відчувають постійну пристрасть до навчання та розглядають безперервну освіту як невід’ємну частину свого професійного розвитку. Цей процес може включати, наприклад, відвідування конференцій з безпеки, де учасники можуть дізнатися про нові технології та поспілкуватися зі своїми колегами.

        Не триматися за посаду, мислити ширше

        Здобувши заповітну посаду, багато CISO не хочуть розкривати свої знання та вміння молодшим колегам, а також нікому не довіряють своїх ключових обов’язків. Це може відбуватися з різних причин. Можливо, такі люди думають, що лише у них вистачить навичок та досвіду для такої посади. Однак незамінних людей не буває, а активно ділячись знаннями та навичками з колегами, можна виростити нового претендента на роль CISO, а самому, наприклад, отримати підвищення та перейти на більш престижну посаду.

        Висновок

        Бути керівником інформаційної безпеки — досить складна робота, сповнена ризиків та стресів. Зараз грамотні кадри, здатні виконувати таку роботу, потрібні набагато більше, ніж будь-коли раніше. Лише самовідданість, навчання, планування та ентузіазм у поєднанні з міцною базою дозволять вирости в хорошому CISO, здатному швидко і чітко діяти в будь-яких ситуаціях, щоб забезпечити належний рівень захисту підприємства.

        Веб-сайт використовує файли cookies. Мета — маркетинг і аналіз трафіку. Тут можете дізнатися більше.