ISACA: специалисты по кибербезопасности приходят из других сфер
Большинство специалистов по кибербезопасности пришли из других сфер
Исследование ISACA показало, что большинство специалистов по кибербезопасности начали карьеру в других областях. Эксперты ISACA считают, что такой переход обогащает отрасль новыми перспективами. Катерина Цукерманн, советник по информационной безопасности, отметила, что сильные позиции имеют специалисты из управления качеством, операционной деятельности, закупок и управления рисками. По ее мнению, такие сотрудники обладают системным мышлением и понимают, как сбои распространяются по процессам, поставщикам, людям и технологиям. Кэтрин Бвайр, главный специалист по информационной безопасности, пришла в кибербезопасность через технологии и управление рисками. Она подчеркнула, что ценный вклад могут внести специалисты из IT, аудита, юриспруденции или бизнеса при наличии любознательности и готовности к постоянному обучению. Крутик Пуджара, руководитель отдела безопасности приложений и облачных технологий, начинал как разработчик и основатель. Его опыт работы с клиентами и оценка безопасности развертывания привели его в сферу безопасности приложений и облачных технологий. Он считает, что разработка программного обеспечения, облачная инженерия, инфраструктура и операционная деятельность формируют прочную основу для перехода в кибербезопасность. Решающими навыками он назвал решение проблем, любопытство и способность к непрерывному обучению.
Критическое мышление и междоменные знания повышают ценность специалиста
Исследование ISACA выявило, что критическое мышление является ключевым мягким навыком для специалистов по кибербезопасности. Харшад Кадам, старший инженер по безопасности, добавил к этому междоменные знания. Он объяснил, что безопасность в области искусственного интеллекта (ИИ) выходит за рамки одной области, затрагивая сеть, идентификацию и данные одновременно. Способность рассуждать на основе фундаментальных принципов, а не только по шаблонам, является дефицитной. Кадам отметил, что не хватает специалистов с глубокими знаниями в нескольких областях, способных видеть, как слабость в одной сфере создает уязвимость в другой. Катерина Цукерманн подчеркнула важность отслеживания последствий решений в масштабах организации и рассмотрения проблем с разных точек зрения: технической, операционной, юридической, деловой и человеческой. Она также указала на необходимость понимания юридических и нормативных требований, поскольку их применение требует интерпретации и адаптации к конкретной организации. Саураб Мисра, старший менеджер по управлению технологическими рисками, выделил деловое понимание, четкую коммуникацию и здравый смысл. По его словам, команды безопасности наиболее эффективны, когда могут связать техническую слабость с ее потенциальным влиянием на бизнес и помочь руководству выбрать практическое решение. Крутик Пуджара отметил, что из-за нехватки персонала специалисты часто выполняют несколько функций, включая реагирование на инциденты, тестирование на проникновение и управление уязвимостями. Аналитическое мышление, навыки командной работы и разработки становятся особенно ценными. Он считает, что специалисты по кибербезопасности должны быть технически универсальными и комфортно работать в разных командах.
Организации должны инвестировать в обучение и развитие новых сотрудников
Исследование ISACA показало, что лишь 31% соискателей на должности в сфере кибербезопасности полностью соответствуют требованиям. Катерина Цукерманн считает, что организациям следует сначала обучать сотрудников специфике компании, а затем — новым фреймворкам. Важно понимать, чем занимается компания, какие результаты критичны, какие данные и технологии их поддерживают, и где возникают операционные трудности. Формальное обучение ценно, но не заменяет личного общения с представителями бизнеса и понимания реальных рабочих процессов. Кэтрин Бвайр полагает, что не стоит ожидать полной готовности от каждого нового сотрудника, особенно в динамичной сфере кибербезопасности. Организации должны сочетать структурированное обучение с наставничеством, практическим опытом и возможностями для обучения у опытных специалистов. Она рекомендует нанимать сотрудников с потенциалом и обучаемостью, а не только по формальным квалификациям. Крутик Пуджара не считает, что отсутствие традиционных квалификаций означает неспособность к успеху в кибербезопасности. Он предлагает организациям оценивать имеющиеся у кандидатов навыки и опыт, определяя их применимость в сфере безопасности. Для новичков следует предоставлять структурированное обучение, наставничество и возможности для решения реальных задач. Пуджара подчеркнул, что развитие навыков — это ответственность руководства, которое должно создавать среду для непрерывного обучения и роста. Он считает, что люди могут стать самой сильной линией защиты при наличии правильного обучения, поддержки и осведомленности.
ИИ ускоряет анализ, но требует контроля и валидации
Исследование ISACA показало, что 13% организаций не используют искусственный интеллект (ИИ) в операциях безопасности. Крутик Пуджара отметил, что ИИ значительно сокращает время выполнения многих задач, ускоряя анализ, исследования и работу с инструментами безопасности. Он использует ИИ для снижения количества ложных срабатываний инструментов статического анализа безопасности приложений (SAST). Пуджара создал ИИ-оркестратор, который анализирует результаты SAST и определяет вероятность ложного срабатывания на основе контекста. Это позволяет командам безопасности сосредоточиться на реальных уязвимостях. Катерина Цукерманн считает, что многие организации рассматривают ИИ как новый инструмент, а не как решение конкретной проблемы. ИИ может ускорять анализ и обрабатывать большие объемы данных, но его результаты зависят от качества данных, контекста и экспертизы. Эффективное использование требует контроля качества данных, проверки выходных данных и валидации перед принятием решений. Саураб Мисра подчеркнул, что ИИ наиболее полезен для сокращения повторяющегося анализа, такого как суммирование оповещений, группировка инцидентов и анализ журналов. Его основная ценность заключается не в замене аналитиков, а в предоставлении им возможности уделять больше времени проверке рисков и реагированию на угрозы.
Баланс между человеком и ИИ в безопасности находится на ранней стадии развития
Харшад Кадам считает, что организации еще далеки от достижения правильного баланса между человеком и ИИ, поскольку они фокусируются на неправильных аспектах. Проблема не в том, сколько работы передать ИИ, а в том, что никто не может отследить действия агента. Кадам подчеркнул, что можно проверить поведение агента, но не его намерения, а его объяснения — это лишь еще один выходной результат, которому нужно доверять. Поэтому обнаружение должно происходить там, где действия агента наблюдаемы — на сетевом уровне и на границе вызовов инструментов. Саураб Мисра отметил, что большинство организаций находятся на ранней стадии. Управление, качество данных, контроль доступа и подотчетность часто отстают от внедрения ИИ. Правильный баланс предполагает, что люди несут ответственность за решения с высоким уровнем воздействия, а ИИ используется для скорости и масштаба. Кэтрин Бвайр полагает, что организации все еще ищут правильный баланс. ИИ может обеспечить скорость и масштаб в обнаружении, анализе и реагировании, но человеческое суждение остается критически важным при принятии решений, связанных с риском, контекстом, этикой и влиянием на бизнес. Цель состоит не в замене людей ИИ, а в том, чтобы ИИ помогал людям принимать лучшие решения быстрее, сохраняя за людьми ответственность и надзор.
Опубликовано в канале 22 сентября, 12:05
Каждый материал сайта выходит в канале в тот же момент.
Источник: ISACA