Как оценить эксперта по защите информации

Хороший эксперт по кибербезопасности не пугает катастрофами и не продаёт набор модных слов. Он быстро видит слабые места, говорит о рисках на языке бизнеса и заранее объясняет, что именно компания получит после проверки: факты, приоритеты, план действий.
Что выяснить о реальном опыте и методике работы
Оценка начинается с опыта в похожих задачах, а не с дипломов на стене. Сильный консультант описывает прошлые проекты через исходную проблему, найденные уязвимости, ограничения и результат для бизнеса.
На первой встрече полезно слушать не только ответы, но и паузы между ними. Человек, который занимался защитой инфраструктуры руками, не уходит в туман при словах «сегментация сети», «доступы подрядчиков» или «резервные копии». Он спрашивает о составе систем, правах администраторов, удалённой работе, договорах с внешними разработчиками. Иногда именно эти уточнения говорят больше, чем длинная презентация.
Отдельная тема — методика. Под «аудитом» разные исполнители прячут разные действия: беглый опрос, сканирование периметра, анализ настроек, проверку процессов, тестирование сотрудников письмами с поддельными вложениями. Если границы работы не названы до старта, итог почти всегда расплывается. Бумага есть, пользы мало.
- Какие типы компаний и инфраструктур уже проверялись: офис, производство, интернет-магазин, личные кабинеты, мобильные приложения.
- Какие зоны входят в проверку: внешние сервисы, внутренняя сеть, учётные записи, резервное копирование, права сотрудников.
- Как фиксируются находки: снимки экранов, журналы событий, описание сценария атаки, оценка ущерба.
- Кто участвует в проекте со стороны исполнителя: аналитик, инженер, тестировщик защищённости, руководитель работ.
Есть простой маркер зрелости: эксперт не обещает «найти всё». В защите информации таких обещаний не бывает. Он говорит о покрытии, глубине проверки и допущениях. Например, тест без доступа к внутренней сети даёт одну картину, а работа с учётной записью обычного сотрудника — другую. Разница огромная, и её надо назвать до подписания договора.
Как понять, что аудит не закончится папкой отчёта
Настоящий аудит заканчивается не толстым документом, а понятной очередью работ. В отчёте должны быть риск, доказательство, причина, приоритет и действие, которое закроет проблему.
Уставшие директора по информационным технологиям нередко видели отчёты на сто страниц, где половина текста занята общими угрозами. Читать такое тяжело, внедрять почти нечего. Рабочий отчёт устроен иначе: сначала критичные дыры, затем уязвимости среднего уровня, потом настройки и процессы, которые портят картину в долгую. У каждой находки есть хозяин — администратор, разработчик, служба кадров, бухгалтерия, подрядчик.
| Что обещает исполнитель | Что должно насторожить | Какой ответ ценен |
|---|---|---|
| «Проверим защищённость компании» | Нет границ работ и перечня систем | Названы зоны проверки, сроки, доступы, формат доказательств |
| «Дадим отчёт» | Не описан формат выводов | Есть пример структуры: риск, причина, действие, владелец |
| «Найдём уязвимости» | Нет связи с ущербом | Каждая находка привязана к сценарию атаки и последствиям |
| «Поможем исправить» | Неясно, входит ли повторная проверка | Заранее описан контроль исправлений и срок возврата к проблемам |
Нужен и разговор о языке отчёта. Техническая команда должна увидеть команды, настройки и журналы. Руководителю нужен сжатый слой: что ломается, сколько времени займёт ремонт, где нужен бюджет, а где хватит приказа и смены процесса. Один документ редко одинаково удобен всем, поэтому сильные исполнители делают разные уровни подачи.
Кстати, отчёт без встречи по итогам — половина работы. В нормальном проекте эксперт защищает выводы перед техническими людьми, отвечает на возражения и помогает отделить срочный ремонт от косметики. Без этой встречи находки часто застревают в почте, а через месяц никто уже не помнит, почему красная строка была красной.
О каких рисках и деньгах говорить до старта
Цена проверки зависит от глубины, числа систем, доступа к внутренней среде и требований к сопровождению после отчёта. Дешёвый аудит часто означает узкий охват, а дорогой не гарантирует результата без ясного задания.
Деньги в кибербезопасности любят прятаться в деталях. Допустим, компания просит проверить сайт, а за ним есть личный кабинет, интеграция с платежами, база клиентов, панель администратора и подрядчик на поддержке. Формально это один сайт. По факту — несколько контуров с разными рисками. Если исполнитель называет цену до уточнений, он либо угадывает, либо собирается делать минимальный набор действий.
Перед договором нужны конкретные параметры. Не для бюрократии, а для защиты обеих сторон. Заказчик понимает, за что платит, исполнитель не спорит потом о «неожиданно появившихся» серверах и сервисах. У хорошей сметы есть границы, допущения и отдельная строка для работ после аудита.
- Сколько внешних адресов, доменов, приложений и серверов входит в проверку.
- Будет ли доступ во внутреннюю сеть или работа пойдёт только снаружи.
- Проверяются ли учётные записи сотрудников, права администраторов и подрядчиков.
- Нужна ли имитация атаки на сотрудников через почту и мессенджеры.
- Кто исправляет найденные проблемы и кто потом проверяет результат.
Есть ещё неприятный вопрос: что делать, если во время проверки обнаружена активная атака или следы взлома. Это не теория для красивого договора. Такое случается: странные входы ночью, неизвестные учётные записи, выгрузки данных, отключённые журналы. До старта надо понимать, кто принимает решение о приостановке работ, кому звонить ночью и как сохраняются доказательства.
Какие ответы на первой встрече выдают слабого исполнителя
Слабого исполнителя выдают обещания полной защиты, отказ показывать методику и разговор только о средствах защиты. Сильный эксперт начинает с активов, угроз, процессов и людей, а инструменты ставит на своё место.
Фраза «поставим систему — и закроем вопрос» звучит приятно, но в реальности защита так не работает. Система управления событиями информационной безопасности помогает видеть инциденты, но не заменяет разбор прав доступа. Антивирус не чинит резервное копирование. Межсетевой экран не спасает, если у подрядчика вечный доступ администратора и один пароль на троих.
На встрече тревожат ответы без конкретики. Если на вопрос о критичных находках звучит «всё зависит от ситуации», просите пример. Не абстрактный, а рабочий: что нашли, почему это опасно, как закрыли, чем подтвердили исправление. Профессионал легко объясняет прошлую задачу без раскрытия чужих данных. Ему не нужны названия клиентов, чтобы показать ход мысли.
- Обещание «полной гарантии» после короткой проверки.
- Отказ показать пример обезличенного отчёта или его структуру.
- Разговор только о покупке программ и оборудования.
- Нет вопросов о бизнес-процессах, подрядчиках, резервных копиях и доступах.
- Нежелание фиксировать границы работ в договоре и задании.
Хороший разговор иногда выходит неудобным. Эксперт спрашивает, кто уволен с доступом к почте, где лежат копии баз, как быстро компания поднимет сервис после шифровальщика. В комнате становится тише. Зато именно тут начинается настоящая защита: не с красивой схемы, а с признания мест, где бизнес уязвим.
Как подготовиться к встрече без лишней бюрократии
Перед встречей соберите краткое описание систем, список внешних сервисов, схему доступов и историю инцидентов. Этого хватает, чтобы разговор стал предметным уже в первые полчаса.
Не надо рисовать идеальную карту инфраструктуры, если её нет. Достаточно честного черновика: сайт, почта, база клиентов, облачное хранилище, бухгалтерская система, удалённые рабочие места, подрядчики. Пускай список будет неровным. Эксперт быстрее найдёт пробелы в живом описании, чем в презентации, которую неделю вычищали перед встречей.
Полезно заранее разделить активы по боли для бизнеса. Что нельзя потерять? Что нельзя раскрыть? Что нельзя остановить даже на день? У интернет-магазина это заказы и платежи, у клиники — персональные данные и расписание приёма, у производственной компании — доступность оборудования и цепочка поставок. Когда приоритеты названы, проверка перестаёт быть техническим ритуалом.
Финальный блок для встречи короткий: сроки, доступы, ответственные лица, формат отчёта, повторная проверка. Если по этим пунктам возникла ясность, дальше уже виден уровень исполнителя. Он либо собирает задачу в рабочий план, либо уходит в туман из общих обещаний.
Итог
Выбор эксперта по защите информации держится на простых признаках: опыт в похожих условиях, понятная методика, проверяемые выводы и честный разговор о границах. Не сертификат решает исход, а способность связать техническую находку с ущербом, сроками и действиями конкретных людей.
На первой встрече нужно добиться ясности по охвату, результату и ответственности после отчёта. Если исполнитель объясняет риски без тумана, не обещает невозможного и задаёт неудобные вопросы о доступах, копиях и подрядчиках, перед вами человек, с которым защита компании получает шанс стать рабочей системой, а не папкой на полке.