Команды по обеспечению безопасности в первую очередь состоят из сотрудников, ответственных за эксплуатацию, а также за соблюдение нормативных требований и политик. В отличие от них, команды технической поддержки ИТ-безопасности, или, как их сейчас называют, команды Security Engineering, являются конструкторами. Они разрабатывают сервисы, автоматизируют процессы и оптимизируют развертывания для поддержки центральной команды ИТ-безопасности и её стейкхолдеров. В состав команды Security Engineering обычно входят инженеры по программному обеспечению и инфраструктуре, архитекторы и менеджеры по продуктам.
Технические навыки в области технической поддержки ИТ-безопасности
Security Engineering по своей сути является технической дисциплиной, поэтому одним из основополагающих элементов этой роли, безусловно, является опора на технологии. Ниже приведены ключевые навыки, которые руководители по информационной безопасности (CISO) должны развивать и внедрять в своих командах Security Engineering:
Понимание технической среды
Кажется очевидным, что понимание технической среды и работа в ней имеют решающее значение. Однако, если, например, компания развертывает сервисы в Kubernetes, а техническая команда никогда не работала с контейнерами, это проблема. Высокий уровень технического понимания всей ИТ-среды положительно сказывается на команде безопасности.
Контрапунктом к этому является поощрение разнообразия команды с точки зрения навыков, подходов к решению проблем и уровней опыта в различных областях компании. Существует, разумеется, множество способов достижения и поощрения такого разнообразия в команде: от пола и этнической принадлежности до образования, предыдущего профессионального опыта и возраста. Разнообразие может значительно усилить творческую энергию команды, когда идеи ставятся под сомнение, обсуждаются и пересматриваются.
Тем не менее, руководителям следует осторожно управлять разнообразием перспектив и опыта. Чрезмерное расхождение и трения в процессе мышления и сотрудничества могут привести к обратному желаемому эффекту. Часто возникает «аналитический паралич», когда команды застревают в состоянии обдумывания действий, а не в их выполнении. Аналогичное состояние, которое может возникнуть из-за чрезмерно разных команд, — это сложный набор взаимозависимых результатов, имеющих связанные условия сбоев.
Освоение всего стека
Команды технической поддержки ИТ-безопасности должны уметь создавать и эксплуатировать разработанные ими сервисы. Такой уровень владения в рамках группы имеет решающее значение как с точки зрения технической компетентности, так и с культурной, поскольку он задает тон в отношении ответственности. С технической точки зрения команда, способная самостоятельно управлять своими сервисами, будет компетентно управлять инфраструктурой, инструментами CI/CD, инструментами безопасности, кодом приложений, развертываниями и операционной телеметрией, исходящей от сервиса. Кроме того, навыки, лежащие в основе поддержки команды, в значительной степени переносимы для поддержки других групп в организации.
Учет опыта разработчиков (DevX)
Команды безопасности, которые понимают, принимают и оптимизируют опыт разработчиков (DevX), вероятно, будут сотрудничать более эффективно. Кроме того, будет уделяться особое внимание устранению потерь от трения. Трение приводит к тому, что задачи занимают больше времени и стоят дороже, циклы обучения удлиняются, а также возникает разочарование. Меньшее трение приведет к тому, что дела в целом пойдут намного лучше.
Однако иногда трение необходимо и должно быть преднамеренным. Примером является обязательный обзор критического кода перед его слиянием. Если это прерывание, обзор и слияние основаны на сознательном решении, это оправданное, преднамеренное трение. Если команда ИТ-безопасности стремится к потере трения в процессе выпуска для разработчиков, это должно быть основано на конкретных требованиях, например, на контроле соответствия, который предписывает ручной обзор как часть управления изменениями. Эти средства контроля не следует применять бездумно. Потери от трения, с которыми сталкиваются разработчики, представляют собой недостатки, которые должны перевешивать любые неучтенные риски, рассматриваемые командой ИТ-безопасности.
Командам ИТ-безопасности, для которых опыт разработчиков является наивысшим приоритетом, необходимо понимать инструменты и процессы, необходимые для написания качественного программного обеспечения на различных уровнях стека. Принятие такого мышления, ориентированного на разработчика, может потребовать знаний в области инфраструктурного или платформенного инжиниринга. С другой стороны, результаты работы команды технической поддержки ИТ-безопасности могут влиять на других, которые также заняты автоматизацией рабочих процессов, связыванием сервисов между собой и, по сути, совместной инструментизацией все более крупной среды. Вся эта работа помогает разработчикам работать быстрее и с меньшими потерями от трения. Результатом являются большая гибкость и более быстрое развертывание. Независимо от этого, это качество и руководство, от которого выигрывает команда Security Engineering в своей продуктивности, и которое способствует развитию и культивированию сочувствия тех, кому она служит.
Навыки лидерства и сотрудничества в области технической поддержки безопасности
Команды разработчиков в сфере безопасности не работают в вакууме, независимо от их масштаба или загрузки по проектам. Работа бок о бок и на благо других является неотъемлемой частью их миссии. Это необходимая часть целого, которая помогает другим достигать успешных результатов.
Коммуникация и сотрудничество
Члены команды Security Engineering должны уметь общаться друг с другом и со стейкхолдерами за пределами группы. Кроме того, они должны обладать способностью хорошо сотрудничать для достижения общих целей. Понимание проблем, точек трения, ограничений и возможностей разработки, ориентированной на ИТ-безопасность. В конечном счете, важнее делать правильные вещи, чем просто работать эффективно.
Все эти вопросы должны быть исследованы посредством целенаправленной коммуникации и сотрудничества. Это может проявляться в принципах проектирования, ориентированных на человека, в матричных ресурсах или в ориентации, основанной на топологиях команд. Конечно, нет универсального рецепта для общения и сотрудничества внутри команд и между ними. Независимо от подхода, основой являются построение доверия, сочувствие, интерес к общим целям и готовность поставить свою гордость на второй план ради миссии.
Лидерство и влияние на других
Сет Годин, автор бестселлеров и эксперт по маркетингу, утверждает, что лидером может стать каждый — это выбор, а не звание. Речь идет о сборе идей, наличии пробела в направлении и человеке, достаточно мотивированном, чтобы принять участие.
Успех команд Security Engineering, как и в других областях кибербезопасности, зависит от других. Однако он не зависит от производительности команды, какой бы оптимальной она ни была. Иными словами, нельзя просто что-то создать и уйти. Вы должны слушать других, привлекать их, побуждать к принятию ответственности и многое другое.
Все это требует лидерства. А точнее, лидерства без полномочий. Члены высокоэффективной команды должны уметь руководить самой командой технической поддержки ИТ-безопасности и строить и использовать влияние за пределами группы. Это может происходить с другими стейкхолдерами или с внутренними клиентами сервиса. Лидерство без полномочий приближает команду к успеху. Сильные отношения, организационные знания и контекст, а также техническая экспертиза должны объединяться для влияния на других.
Гибкие навыки для инженеров по безопасности
Навыки инженера по безопасности и всей команды должны выходить за рамки общения и сотрудничества. В данном контексте термин «гибкие навыки» (Soft Skills) относится к многочисленным нетехническим способностям, которые более интроспективны и дополняют технические навыки.
Управление временем и приоритетами
У разработчиков в сфере безопасности всегда будет много дел. Технические навыки приводят к частым запросам на создание, усиление защиты, установку патчей или, в целом, на вмешательство в программное обеспечение среды. Время является универсальным ограничением для всех команд. По этой причине как отдельные сотрудники, так и команды должны становиться более эффективными в расстановке приоритетов. Быть эффективным, но делать неправильные вещи, не приведет к прогрессу. Существует множество методов для определения приоритетов работы, взвешивания ценности и сложности, фокусировки на удовлетворенности клиентов или взвешивания различных факторов. Приоритеты команды часто определяются требованиями клиентов и соответствия нормативам. Тип приоритизации менее важен, чем неукоснительное соблюдение приоритетов и защита от бесконечного потока запросов, отнимающих драгоценное время.
Адаптивность
Команды Security Engineering должны уметь адаптироваться к меняющимся требованиям, технологиям и обстоятельствам. Адаптивность означает больше, чем просто приоритизацию одной задачи над другой: это принятие решения об изменении подхода к проблеме на основе потребностей стейкхолдеров. Команды технической поддержки ИТ-безопасности должны адаптироваться к самодостаточности, основанной на росте команды и меняющихся потребностях стейкхолдеров, а также к сознательному включению разнообразного круга мнений в процесс решения проблем. Преимущество для стейкхолдеров и всей организации ИТ-безопасности заключается в ловкости и гибкости. Гибкая команда — более устойчивая команда.
Непрерывное обучение
Команда, способная постоянно осваивать новые навыки, организационные контексты, политики и способы работы, абсолютно необходима в современном быстро меняющемся мире. Члены команды Security Engineering должны постоянно развиваться, обновлять себя и опираться на существующие ментальные модели и опыт. Эта конструкция ментальных моделей позволяет людям входить в ситуации, имеющие схожие характеристики с тем, над чем они работали ранее, и начинать вносить свой вклад, исследовать и действовать.
Непрерывное обучение также может повлиять на культуру организации. Знания ведут к обмену, обмен — к обсуждениям, а обсуждение новых вещей вызывает интерес и разговоры. Это коллективное развитие ментальных моделей, пронизывающих организацию, и способов взаимодействия команд с ИТ-безопасностью продвигает культуру сотрудничества.
Работа в этой узкоспециализированной области не означает, что высокоэффективная команда может сосредоточиться только на технологиях. Люди, исследование проблем, построение отношений и определение приоритетов — все это важнейшие компоненты высокоэффективной команды технической поддержки безопасности. При создании своей команды инвестируйте в эти элементы и заботьтесь о них. (jm)
Совет для чтения: Недостаток ноу-хау – угроза безопасности приложений
Эта статья основана на материале нашего американского издания-партнера CSO Online.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Robert Wood




