Как устроена индустрия безопасности и кто чем занимается
Основы профессии, закон и правила игрыКарта профессии: offensive, defensive, AppSec, cloud, GRC, инженерия безопасности — и как они соединяются в реальных командах.
Зачем это нужно
- Без карты ролей легко потратить годы на инструменты, которые не нужны выбранному треку.
- Понимание задач соседних команд делает вас сильнее: пентестер, говорящий на языке blue team, ценнее.
- Разные роли требуют разных доказательств навыков — это определяет, что класть в портфолио.
Теория
Безопасность — это не набор инструментов, а управление риском. Компания защищает активы (данные, деньги, доступность сервисов, репутацию) от угроз, применяя меры защиты: организационные, технические, физические. Любая техническая роль работает на одну цель — снизить вероятность и ущерб от реализации угрозы.
Offensive-направление (пентест, red team, баг-баунти) ищет слабости заранее и по разрешению: цель — доказать проблему и объяснить, как её устранить. Defensive-направление (SOC, DFIR, threat hunting, detection engineering) противостоит реальным атакам здесь и сейчас. Между ними стоят AppSec и DevSecOps, встраивающие безопасность в разработку, cloud security, отвечающая за облачную инфраструктуру, и GRC — политики, соответствие требованиям, риск-менеджмент.
В зрелой команде результат offensive-работы не превращается в отчёт «мы получили доступ», а становится задачами: закрыть дефект, изменить конфигурацию, добавить правило детектирования, обновить процесс. Поэтому в описании находки всегда указывают воспроизводимость, влияние на бизнес, сложность эксплуатации и рекомендуемые меры.
Ключевые концепции
- Red team
- Команда, имитирующая действия реального противника против согласованного периметра, чтобы проверить способность компании обнаружить и остановить атаку, а не отдельные уязвимости.
- Blue team
- Защитная сторона: мониторинг, детектирование, реагирование, устранение. Отвечает за то, чтобы атаку заметили и погасили.
- Purple team
- Совместная работа offensive и defensive: каждая учебная атака проверяется на детектируемость, результат — новые и уточнённые правила детектирования.
- Bug bounty
- Публичная программа вознаграждения за найденные уязвимости в рамках заранее объявленных правил и ограничений по целям.
- GRC
- Governance, Risk, Compliance — управление политиками, рисками и соответствием требованиям: ISO 27001, PCI DSS, GDPR и другие.
- Security posture
- Текущее состояние защищённости: какие активы, какие меры применены, какие пробелы и как измеряется риск.
Инструменты
- Microsoft Sentinel, Splunk, ELK — типовые платформы SOC: полезно знать, как выглядят данные, даже если вы на offensive-стороне.
- Jira / DefectDojo — путь находки от отчёта до закрытой задачи.
- MITRE ATT&CK Navigator — общий язык описания тактик и техник для обеих сторон.
- CIS Benchmarks — эталоны конфигураций, встречаются почти в каждом аудите.
Практика в легальных лабораториях
- Составьте таблицу из восьми ролей в безопасности: ежедневные задачи, ключевой инструмент, метрика успеха.
- Найдите две публичные вакансии — «пентестер» и «SOC-аналитик» — и выпишите требования, сравните с оглавлением этого приложения.
- Разберите один публичный отчёт об инциденте и выделите названные меры защиты.
- Сформулируйте свою цель на полгода в формате: роль → навык → доказательство.
Защита, детект и защитные меры
- Определите критичные активы и расставьте меры по приоритету, а не «всё сразу».
- Ведите инвентаризацию систем: без неё неполон ни детект, ни аудит.
- Зафиксируйте базовые показатели — количество хостов, учётных записей, внешних сервисов: контроль изменений начинается с базы.
- Практикуйте совместные учения purple team: они дешевле реальных инцидентов.
Правовая рамка и этика
- Любая проверка начинается с разрешения: письменное согласие владельца системы с точным перечнем целей и сроков.
- Неофициальный «тест безопасности» чужих ресурсов, даже безвредный, попадает под неправомерный доступ.
- Публикация найденной уязвимости без согласования может нарушить обязательства о неразглашении.
Типичные ошибки
- Путать инструмент с профессией: знание сканера не равно способности оценить риск.
- Работать без документа об области работ: любая ошибка превращается в правовую проблему.
- Игнорировать защитную часть: находка без рекомендации по исправлению воспринимается как критика.
Чек-лист «умею»
- Могу объяснить разницу между пентестом, red team и аудитом на примере компании.
- Знаю, какие роли существуют и какую выбрал как первую цель.
- Понимаю, что отчёт о находке содержит влияние, воспроизводимость и рекомендации.
- Принял правило: без письменного разрешения — только своя лаборатория.
Вопросы на интервью
- Чем red team отличается от пентеста?
- Что вы сделаете, если во время теста обнаружите следы чужого активного взлома?
- Как объяснить бизнесу серьёзность найденной уязвимости?