Направления / Основы профессии, закон и правила игры

Как устроена индустрия безопасности и кто чем занимается

Основы профессии, закон и правила игры

Карта профессии: offensive, defensive, AppSec, cloud, GRC, инженерия безопасности — и как они соединяются в реальных командах.

начальный~30 минролиoffensivedefensive

Зачем это нужно

  • Без карты ролей легко потратить годы на инструменты, которые не нужны выбранному треку.
  • Понимание задач соседних команд делает вас сильнее: пентестер, говорящий на языке blue team, ценнее.
  • Разные роли требуют разных доказательств навыков — это определяет, что класть в портфолио.

Теория

Безопасность — это не набор инструментов, а управление риском. Компания защищает активы (данные, деньги, доступность сервисов, репутацию) от угроз, применяя меры защиты: организационные, технические, физические. Любая техническая роль работает на одну цель — снизить вероятность и ущерб от реализации угрозы.

Offensive-направление (пентест, red team, баг-баунти) ищет слабости заранее и по разрешению: цель — доказать проблему и объяснить, как её устранить. Defensive-направление (SOC, DFIR, threat hunting, detection engineering) противостоит реальным атакам здесь и сейчас. Между ними стоят AppSec и DevSecOps, встраивающие безопасность в разработку, cloud security, отвечающая за облачную инфраструктуру, и GRC — политики, соответствие требованиям, риск-менеджмент.

В зрелой команде результат offensive-работы не превращается в отчёт «мы получили доступ», а становится задачами: закрыть дефект, изменить конфигурацию, добавить правило детектирования, обновить процесс. Поэтому в описании находки всегда указывают воспроизводимость, влияние на бизнес, сложность эксплуатации и рекомендуемые меры.

Ключевые концепции

Red team
Команда, имитирующая действия реального противника против согласованного периметра, чтобы проверить способность компании обнаружить и остановить атаку, а не отдельные уязвимости.
Blue team
Защитная сторона: мониторинг, детектирование, реагирование, устранение. Отвечает за то, чтобы атаку заметили и погасили.
Purple team
Совместная работа offensive и defensive: каждая учебная атака проверяется на детектируемость, результат — новые и уточнённые правила детектирования.
Bug bounty
Публичная программа вознаграждения за найденные уязвимости в рамках заранее объявленных правил и ограничений по целям.
GRC
Governance, Risk, Compliance — управление политиками, рисками и соответствием требованиям: ISO 27001, PCI DSS, GDPR и другие.
Security posture
Текущее состояние защищённости: какие активы, какие меры применены, какие пробелы и как измеряется риск.

Инструменты

  • Microsoft Sentinel, Splunk, ELK — типовые платформы SOC: полезно знать, как выглядят данные, даже если вы на offensive-стороне.
  • Jira / DefectDojo — путь находки от отчёта до закрытой задачи.
  • MITRE ATT&CK Navigator — общий язык описания тактик и техник для обеих сторон.
  • CIS Benchmarks — эталоны конфигураций, встречаются почти в каждом аудите.

Практика в легальных лабораториях

  • Составьте таблицу из восьми ролей в безопасности: ежедневные задачи, ключевой инструмент, метрика успеха.
  • Найдите две публичные вакансии — «пентестер» и «SOC-аналитик» — и выпишите требования, сравните с оглавлением этого приложения.
  • Разберите один публичный отчёт об инциденте и выделите названные меры защиты.
  • Сформулируйте свою цель на полгода в формате: роль → навык → доказательство.

Защита, детект и защитные меры

  • Определите критичные активы и расставьте меры по приоритету, а не «всё сразу».
  • Ведите инвентаризацию систем: без неё неполон ни детект, ни аудит.
  • Зафиксируйте базовые показатели — количество хостов, учётных записей, внешних сервисов: контроль изменений начинается с базы.
  • Практикуйте совместные учения purple team: они дешевле реальных инцидентов.

Правовая рамка и этика

  • Любая проверка начинается с разрешения: письменное согласие владельца системы с точным перечнем целей и сроков.
  • Неофициальный «тест безопасности» чужих ресурсов, даже безвредный, попадает под неправомерный доступ.
  • Публикация найденной уязвимости без согласования может нарушить обязательства о неразглашении.

Типичные ошибки

  • Путать инструмент с профессией: знание сканера не равно способности оценить риск.
  • Работать без документа об области работ: любая ошибка превращается в правовую проблему.
  • Игнорировать защитную часть: находка без рекомендации по исправлению воспринимается как критика.

Чек-лист «умею»

  • Могу объяснить разницу между пентестом, red team и аудитом на примере компании.
  • Знаю, какие роли существуют и какую выбрал как первую цель.
  • Понимаю, что отчёт о находке содержит влияние, воспроизводимость и рекомендации.
  • Принял правило: без письменного разрешения — только своя лаборатория.

Вопросы на интервью

  • Чем red team отличается от пентеста?
  • Что вы сделаете, если во время теста обнаружите следы чужого активного взлома?
  • Как объяснить бизнесу серьёзность найденной уязвимости?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности