×

В Україні не вистачає білих хакерів

З розвитком інформаційних технологій та збільшенням кількості хакерських атак дедалі гострішою стає потреба у фахівцях із захисту інформації та інформаційних систем. Щодня у світі відбуваються мільйони кібер-інцидентів і десятки тисяч кібератак. Здійснюються вони різними суб’єктами і з різною метою — від цілеспрямованої діяльності організованих злочинців задля власного збагачення до політично вмотивованих дій активістів і актів кібервійни, які здіснюються кібервійськами держав або приватними хакерськими групами на замовлення держав. Хакери постійно знаходять більш витончені методи для своїх злочинних дій та відточують свою майстерність. За прогнозами провідних міжнародних експертів, зокрема Cтіва Моргана з Сybersecurity Ventures, сукупні втрати бізнесу від кіберзлочинності сягнуть до 2021 року в світі астрономічної суми в 6 трильйонів доларів США, а обсяг витрат на кіберзахист з 2017 до 2021 року — 1 трлн.

Стати жертвою кіберзлочинців може кожен. В Україні також стрімко зростає кількість кібератак на державні структури та приватні компанії. В 2016 році лише на державні органи здійсювалось близько 100 000 спроб атак щомісяця, з яких декілька тисяч мали ознаки цілеспрямованих, а декілька потужних кібератак на українську критичну енергетичну, фінансову і транспортну інфраструктуру, які вдалися хакерам, стали відомими не весь світ. Провідні українські банки і великі компанії активно дбають про захист своїх комп’ютерних мереж і даних, та розширюють свої підрозділи з інформаційної безпеки, а велика кількість компаній і організацій, які сьогодні приділяюсть кіберзахисту ще недостатньо уваги, будуть змушені це робити. Попит на фахівців з кібербезпеки стрімко зростає.

Де ж знайти фахівця з інформаційної безпеки в Україні? Це завдання сьогодні не з легких, особливо, якщо потрібен фахівець міжнародного рівня та з практичним досвідом роботи. За словами генерального менеджера компанії ISSP — Information Systems Security Partners Романа Сологуба: «Знайти фахівців з кібербезпеки в Україні зараз дуже складно, ми іноді по декілька місяців не можемо закрити власні вакансії, і в такому випадку шукаємо спеціалістів в інших країнах. Ми дуже зацікавлені в тому, щоб українська освіта давала нам готових якісних фахівців і тому підтримуємо цільові програми практичної підготвоки студентів за міжнароднимим стандартами, забезпечуємо можливості стажування, надаємо найперспективнішим студентам стипендії на оплату навчання за кращими міжнародними програмами».

Такими можливостями співпраці вже зацікавились провідні українські університети — Фізико-технічний інститут Національного технічного університету «КПІ ім. І. Сікорського» та Навчально — науковий інститут комп’ютерних інформаційних технологій Національного авіаційного університету. В рамках співпраці з останнім 23 березня відбувся «Всеукраїнський практичний семінар «Професії майбутнього: кібербезпека», який зібрав в актовому залі НАУ близько 400 студентів.

Організатор заходу — Kyiv Cyber Academy (КСА) — єдиний заклад в Україні, який проводить підготовку спеціалістів за академічною програмою визнаної в світі програми підготовки «білих хакерів» — Certified Ethhical Hacker (CEH) — провідної американської освітньої організації в галузі кібербезпеки ЕС-Сouncil, і надає можливість студентам отримати професійну сертифікацію міжнародного рівня, навчаючись в Україні.

На семінарі «Професії майбутнього: кібербезпека» активно обговорювались можливості для студентів з працевлаштування, розвиток галузі кібербезпеки в Україні і світі, міжнародні сертифікації та можливості для розвитку кар’єри в кібербезпеці для студентів, вимоги роботодавців до спеціалістів з інформаційної і кібербезпеки. «Ми приємно вражені зацікавленістю студентів , особливо кількістю питань до керівників компаній — майбутніх роботодавців. Це підтвердження того, що студенти прагнуть отримати практичну фахову підготовку і зробити кар’єру в кібербезпеці та розуміють актуальність даної професії. Сьогодні в Україні в кібербезпеці в широкому розумінні випускаються близько 800 баклаврів на рік, з провідних вишів — приблизно половина від цієї кількості, але цього вкрай недостатньо. Ми оцінюємо нестачу фахівців вже сьогодні на рівні 5000, а щорічну потребу на рівніе не менше 2000 фахівців. Крім того, більшість сьогоднішніх випускників не є готовими спеціалістами, адже їм бракує знання практичних технологій, практичного навичок і досвіду. Тому одне з наших ключових завдань — допомогти українським університетам випускати справжніх фахівців з кібербезпеки, готових одразу працювати. Така зацікавленість з боку студентів, яку ми побачили на семінарі „Професії майбутнього: кібербезпека“ особисто мені дає надію, що наш кіберпростір буде в майбутньому краще захищатися» — підкреслив декан Kyiv Cyber Academy Олексій Барановський.

👍ПодобаєтьсяСподобалось0
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Чтобы я работал на некую обрыганную СБ какой-то конторы? Даже взять обосаное сбу. Никакой личной жизни не будет. Постоянно проверки, отчеты, слежка, прослушка, мониторинг. Низкая ЗП + никакого творчества. Делаешь строго то что тебе скажут. Уж лучше в blackhat податься. Никто тебе не указ. Есть место для творчества. Никогда не буду работать на обоccаные СБ(У).

В Україні не вистачає білих хакерів
Тема как-то связанна с расизмом?

Конечно, много взломов уже требует raceʼизма.

академічною програмою визнаної в світі програми підготовки «білих хакерів» — Certified Ethhical Hacker (CEH)

:D

Порог вхождения — один из наивысших.
Кривая обучения — предположу, что крайне пологая, качественный скачок проявится примерно через год интенсивного вникания и практики.
Что ж, звучит как вызов)

День добрый, прокомментирую как один из не многих холдеров CEHv9 в Украине :)

Пожалуй, нужно начать с того, что ИБ в Украине есть только на бумаге, достаточно вспомнить количество инцидентов и скандалов вокруг сообщества за последний год (дело Grower’a, нарисованные резиновые члены в официальных докладах, видео украденное у иностранного блогера и предоставленное как видеозапись с обысков, Министерство Финансов, Украинская Железная Дорога, /etc) — этого вполне достаточно для того чтобы оценить квалифицированность кадров которые «подготавливаются» ;)

По поводу карьеры и востребованности в ИБ в Украине — это миф, достаточно посмотреть количество вакансий для смежных специальностей, например разработчиков, да тех же DevOps нужно на порядок больше чем Security Assessment Engineer / Penetration Tester / SecOps вместе взятых, поэтому ваш пост есть не более чем спекуляция и реклама, по моему мнению, да и будем честны уж, формошлепить c применением моднейших JavaScript фреймворков гораздо выгоднее и проще чем составлять ROP или ломать голову над обходом WAF.

По поводу CEH — это не более чем ачивка, единственная практическая польза — это заполнение Linkedin :)

Отдельная тема это конференции в области ИБ, туда можно ходить как на стендапы к известным комикам, за исключением одной(не буду рекламировать).

Поэтому, я предлагаю не усугублять и без того плачевную ситуацию подобными постами. Я понимаю что Вам также нужно рекламировать и продвигать свои продукты, специалистов(которые якобы не только знают, но и что-то умеют[в чем многие из моих коллег очень сомневаются]), но как по мне, лапши в это блюдо нужно добавлять меньше.

Спасибо что дочитали ;)

Pavel, благодарим за Ваше мнение. Были рады Вас видеть на курсе CEH. В таком случае нам остается только порекомендовать Вам заняться ReactJS, если это, с Вашей точки зрения, выгоднее :)

Марина, да не за что.

Я ожидал что Вы напишете подобный ответ, давайте проанализируем что вы написали :)

Первое: честно говоря я не помню ни Вас ни людей о которых Вы писали и практически уверен что в реальной жизни мы не встречались. И я в недоумении, если не секрет, кто такие «мы», и почему вы были рады меня видеть ? Потому как сдавал экзамен я не в Kyiv Cyber Academy(которую Вы столь яростно рекламируете), а в ISSP (впечатления остались не из лучших, скажем прямо), не в одном документе что я подписал и копии которых у меня есть, нет упоминания о Kyiv Cyber Academy.

Второе: На данный момент я занимаю позицию DevOps, ранее занимал позицию Information Security Engineer, и Вы мне рекомендовали изучать ReactJS. Мне честно говоря очень интересно руководствуясь чем вы мне рекомендовали учить JavaScript ? Вместо хорошей книги по операционным системам, информационным сетям, информационной безопасности (которые тоже поднимут мой уровень как специалиста и соответственно увеличат заработную плату), Вы порекомендовали мне учить ReactJS ! Я теперь начинаю понимать откуда в Украине беруться специалисты в области ИБ такого «высокого» уровня. И советую тем что читает этот тред, не слушать Ваши пагубные рекомендации.

У меня все.

Pavel, извините, не верно сформулировала свою мысль. Лично со мной Вы не встречались в реальной жизни.

ИМХО единственный нормальный вайтхет — это блэкхет на пенсии
Остальное от лукавого

для молодежи — если заинтерисованы в теме в подобных цирках лучше не участвовать. Будут потом унылые сбушники ходить за№бывать

Интересно у Вас получается. Из статьи следует, что главный в этом движении — это НАУ. Ни слова не сказано о том, что Kyiv Cyber Academy создана на основе договора между ISSP и КПИ (НАУ в этом не участвует), упомянутый в статье Генеральный менеджер ISSP Роман Сологуб — выпускник ФТИ КПИ, упомянутый в статье декан Kyiv Cyber Academy Алексей Барановский — выпускник и сотрудник (доцент) ФТИ КПИ.

Mykola, Kyiv Cyber Academy провела первое мероприятие для студентов, итоги которого описаны в заметке. Следующее мероприятие будет с ФТИ КПИ. Главного в этом движении нет, так как мы все преследуем единую цель — донести студентам, что кибербезопаснсоть очень перспективная профессия и очень нужна сегодня. Мы работаем, как одна команда. К тому же, в заметке есть упоминание о ФТИ КПИ:

Такими можливостями співпраці вже зацікавились провідні українські університети — Фізико-технічний інститут Національного технічного університету «КПІ ім. І. Сікорського»

Александр, Вы можете выслать резюме [email protected]. Вакансии чаще всего размещаем на www.linkedin.com/company-beta/2336498

Я имею ввиду ссылки на вакансии по информационной безопасности. Вы в статье пишите, что не хватает, а я особо и не видел, что бы искали..

Вот ссылки на вакансии, но не все мы размещаем на сайт. issp.ua/vacancy_descr.php?l=ru

Вы издеваетесь? Где там вайтхеты? Corporate Sales Manager? Оператор технической поддержки?

А ще державної мови немає. Фу.

Сайт у вас не очень. Полезной информации — одна табличка «Розклад» и в той уже инфа устаревшая. Где кнопка «Записаться»? Где кнопка «Посмотреть программу»?

Сергей, спасибо за рекомендации по улучшению сайта. Мы его будем дорабатывать в самое ближайшее время! Перечень курсов можно посмотреть еще здесь www.linkedin.com/showcase/4805757 А записываться лучше по телефону или e-mail. По телефону Вам также предоставят более полную информацию.

По ссылке зашёл, перечня курсов не вижу.

Именно поетому мы и создали Kyiv Cyber Academy и предоставляем стипендии для студентов, чтобы подготовить их к работе. Сфера кибербезопаснсоти очень активно развивается в мире, специалисты с международной сертификацией востребованны везде, в том числе и в Украине и зарабатывают хорошо. www.kyivcyberacademy.com. А практикующие специалисты могут повысить свою квалификацию в ISSP Training Canter.

Найдите в Днепре Горный Университет, так есть специальность — Защита информации, мож там кого то толкового найдете.

Безопасность — это очень эфемерная штука. Даже расходуя много сотен тысяч килобаксов на информационную безопасность, у тебя никогда нет фидбека о том, насколько хороша твоя информационная безопасность. Поэтому и платят за это очень мало во всём мире. Хорошо получать могут только специалисты высокого уровня, а их очень немного, остальным ловить нечего.

Mike, можно провести аудит на кибербезопасность, чтобы понять насколько защищена компания. Но 100% защиты от целевых атак нет. Только комплексный подход может снизит риски проникновения преступников в инфраструктуру и получения ими доступа к данным. В мире платят не так уж и мало. www.csoonline.com/…​00-to-220000-in-2017.html

В штате никто таких специалистов не держит, как правило. К аудиту допустят человека или компанию, которой доверяют, после подписания 100500 бумаг. Опять же положительный результат аудита не даёт никаких гарантий, это не говорит о защищённости, а говорит о том, что все известные дыры закрыты.

В мире платят не так уж и мало. www.csoonline.com/...​00-to-220000-in-2017.html
Это платят людям с опытом (не так уж и много), а не закончившим курсы или универ. Как жить и где набираться опыта 10+ лет с такой специальностью — непонятно, тем более в Украине.

Если есть желание и стремление, то возможно все. Лично знаю множество успешных примеров развития карьеры в кибербезопасности. Студенты могут получить стипендию в размере 100% на обучение на курсе Certified Ethical Hacker от Kyiv Cyber Academy. Для этого нужно только написать сочинение, почему именно этот студент должен получить стипендию. Финансовая мотивация не повод для выбора профессии, это должно быть призвание, захватывать и нравиться.

Ага, вопрос конкретно в другом , где в Украине человек сможет применить себя и набирался опыта? Вы сможете вот сразу назвать 5-10 компаний?

Когда

есть желание и стремление,
можно и нужно становиться черным хакером, а не посасывать болт, выстраивая карьеры.
Если есть желание и стремление, то возможно все. Лично знаю множество успешных примеров развития карьеры в кибербезопасности.
В Украине я не знаю ни одного примера. Либо у нас разная трактовка успешности.
Финансовая мотивация не повод для выбора профессии, это должно быть призвание, захватывать и нравиться.
Первые пару месяцев — да, а потом хочется кушать.

Насколько я знаю в тех же штатах платят не так уж и мало.
Я думаю для Украины более актуально вкладыват срадства в обучение юзверей.
Потому что, как ты безопасность не настраивай, всегда найдется юзер, кроторый будет по вконтактам шариться или открывать ссылки из скайпа.

Насколько я знаю в тех же штатах платят не так уж и мало.
Кому? Студням? Из того, что я вижу здесь — это очень неприбыльная сфера, где откровенно мало работы. Например, тот же С/С++ программер работу может вообще не искать, а выбирать из вакансий с оплатой повыше. Порог вхождения где-то одинаков для обоих.

При чем здесь студенты, я имел ввиду специалистов в области информационной безопасности.

Можно, тогда ссылку на

Насколько я знаю в тех же штатах платят не так уж и мало.
? Потому что многие путают с CISO, а это чисто менеджерская позиция, хотя и требующая знаний (не очень глубоких) в этой сфере.

Я конкретные цифры вряд ли смогу вам назвать.
Но читал лет 10 назад статейку про одну небольшую контору в Калифорнии. Занимались они как раз написанием эксплоитов, по заказу лидеров индустрии, под ихние же свежие продукты. Так вот вроде у них там по баблу было все очень даже не плохо. Они как раз в новый офис на берегу океана переезжали.

В долине такие вакансии таки есть, так как пилится море матрасов и продуктов на тему безопасности.
Но как ты уже озвучил выше область достаточно эфемерна, а следовательно и фриков там на больше чем среди простых разработчиков.
Сам парочку видел, диву давался, как два дядки умудрялись сидеть в стартапе, где фигачили все без выходных и тд, а они откровенно пургу гнали.
В итоге их выгнали , но если бы так же вели себя прогаммисты их бы слили гораздо раьнше.

Пилятся не матрасы, а стартапы :) телефон сцобака исправил:)

В итоге их выгнали , но если бы так же вели себя прогаммисты их бы слили гораздо раьнше.
Вот и у нас тоже раньше приходили каждые пол года толпа умняков-контракторов за бешенные бабки, которые вместо того, чтобы анализировать код, грепали надцать гиг исходников на предмет sprintf и настаивали на его замене на snprintf. Ну и всё в таком же духе. Народ слегка начал роптать, мол по листику со списком небезопасных функций мы и сами может грепать, а деньги поделить. Потом года четыре назад наняли одного спеца в штат, он засел в микроядре и три года от туда не вылазил. До юзерленда он так и не добрался. За всё время он выдал штук 20 security impacts. Что он делал — хз, но микроядро он изучил основательно и его взяли программером в kernel team. Судя по его лицу он был безмерно счастлив.
Судя по его лицу он был безмерно счастлив.
Что и неудивительно. Вообще после хорошего SCA и фаззера выдавить что-то аудитом из исходников уже сильно проблематично. Однако сие никак не касается бизнес-логики, где могут зиять дыры в троллейбус и никакая автоматизация их не обнаружит. И чтобы их хоть с 50% выхлопом ловить — нужно досконально знать и саму эту логику и историю инцидентов в похожих системах за пяток лет, а также ежедневно на маркете тусить и посматривать что из 0day появляется. Все это нудно, однообразно и очень тяжело обосновывается руководству, посему просто кодить что-то полезное и видеть результаты своей работы и респекты на порядок приятнее. Да и денежнее, факт.

Я позволю себе немного Вас исправить, Безопасность (ИБ) — штука не эфемерная, она очень зависит от уровня подготовки специалиста, в этом и есть основная проблема проведения разного рода мероприятий(например аудита) потому как результат очень сильно варьируется от уровня подготовки, по сравнению с разработкой ПО.
И именно поэтому:

Хорошо получать могут только специалисты высокого уровня, а их очень немного, остальным ловить нечего.

;)

Поэтому и платят за это очень мало во всём мире.

В нашей говноиндустрии платят хорошо за то, что хорошо продали. А за то что не продали — не платят. Других причин хорошо платить за то говно, которое генерируют коллеги по цеху, я не вижу.

Эх тёзка , как же тебя угораздило то в говноиндустррю вступить?!?

You are totally wrong my Canadian friend. This is not something virtual, it is growing part of software industry. Google “penetration testing”. Companies pay a lot of money to test their security and receive real detailed reports with recommendations. Many pen testers receive a good salary because most of they work is remote and sometime they can run pen-testing on few customers simultaneously.
P.S.: I was not able to keep silence while my fellow Canadian is so wrong.

good salary
I would prefer to not use a fuzzy logic for terms like “salary” and use some numerical equivalents:
resources.infosecinstitute.com/…​enetration-tester-salary
You can find it on payscale
Huh? Are you kidding? MEDIAN: $78,822 — this is definitely not a “good salary” for US.

It is definately not " и платят за это очень мало" («fuzzy logic»)
www.payscale.com/…​US/Job=C_Developer/Salary
Median 80K

Is it still «эфемерная штука»?
Do you still think it is correct: «у тебя никогда нет фидбека о том, насколько хороша твоя информационная безопасность»

Is it only your opinion «это очень неприбыльная сфера, где откровенно мало работы»?
Maybe in your city it is correct but not everywhere " Например, тот же С/С++ программер работу может вообще не искать, а выбирать из вакансий с оплатой повыше."

Is your logic «Порог вхождения где-то одинаков для обоих» because you don’t know anything about security and pen testing but know that C++ is hard?

Maybe you can stop pretending that you know everything?

It is definately not " и платят за это очень мало" („fuzzy logic”)
Median 78K as an annual salary for staff position or contractor? Anyway, it is ridiculously small salary, right exactly „очень мало”.
www.payscale.com/...​US/Job=C_Developer/Salary
Median 80K
C Developer? %) You are kidding. „Вычислитель электронно-вычислительных машин”.
Is it still „эфемерная штука”?
Exactly.
Do you still think it is correct: „у тебя никогда нет фидбека о том, насколько хороша твоя информационная безопасность”
Sure. All you have is just a statement that some hacker was not able to hack the system. Nothing more. A more skilled hacker could have a different opinion about which you are not aware till they hack your system.
Is it only your opinion „это очень неприбыльная сфера, где откровенно мало работы”?
Canadian „indeed.com” shows for Ottawa 13 positions: $60,000+ (10) , $80,000+ (3). For Toronto about 50 positions, where 2/3 are contract jobs for 3-6 month for almost the same price.
Maybe in your city it is correct but not everywhere " Например, тот же С/С++ программер работу может вообще не искать, а выбирать из вакансий с оплатой повыше.„
It is true for all hi-tech areas.
Is your logic „Порог вхождения где-то одинаков для обоих” because you don’t know anything about security and pen testing but know that C++ is hard?
You’ll be surprised but no one pays for programming language skills. How would you know do I have such skills or not?
Maybe you can stop pretending that you know everything?
I’m talking about things only that I know. It looks like I’m the source of your butt hurt, so just enjoy your life, competitive salary and ignore me.

You are talking about things you don’t know because they are ephemeral in your head.
You are source of wrong information who’s never seen “white hat” and I work in a company with department where they work.

Just want to protect other from your disinformation and definitely will use your few last advices.

I work in a company with department where they work.
I only hope that company name you are working for doesn’t have non-printable characters in its name and you can provide the name.

Підписатись на коментарі