Как я помогал нанимать в ИБ.

В жизни приходилось работать в качестве приглашенного эксперта, для помощи в найме специалистов и экспертов ИБ, на позиции от аналитика SOC, до CISO.

Общее впечатление, это две категории: "самозванцы", и лжецы.

Первые это те, кто знает и умеет очень много.

Очень !!. Прокачанные профи, но отказы на собесах их надломили. Вторые это бывшие методисты, сотрудники МВД, решившие что полистав пару страничек в интернете легко все сделают.

Именно эта публика лезет на руководящие должности, жонглирует на собесах номерами приказов ФСТЭК, ФСБ, Роскомнадзора, Минцифры. Но на практике ничего не умеет. В том числе и руководить. Пить водку в кабинете по пятницам, это мастера. Во всем остальном нули.

Что же делать с "самозванцами" на собесе ?. Вот мой метод. Никому не предлагаю и не навязываю.

1. Предлагаю сразу кандидату, не вести себя как "натянутая струна". Успокоиться, и спокойно рассказать об опыте.

2. Никаких тестовых заданий. По моему мнению на основе собесов что проходил сам. Кто предлагает тестовые в области ИБ, сам ничего не знает. И просто боится сильных кандидатов.

3. Спросите какую проблему не удалось решить. Конкретно, что не получилось. Если компанию ломали, как удалось обнаружить. И как предотвратить шифрование данных.

4. Какие личные проблемы кандидат хочет решить, идя работать к нам.

Все. Больше ничего не надо спрашивать.

P.S Несколько раз на собесах мне приходилось хватать за рукав кандидатов, чтоб они не убегали. Наливать стакан воды и успокаивать.

Да, HR глубоко понимающих в теме ИБ очень мало. Это факт. Руководителей понимающих в ИБ, еще меньше. Навыки атакующих растут очень быстро. Кадровый голод в области ИБ будет заполняться ближайшие 40 лет, не меньше.

Методичками, приказами, сменой паролей, антивирусами, полноценно организацию не защитить.

"Бумажная безопасность" не работает. Точнее работает до момента пока компанию не пошифровали. Многих "руководителей" ИБ ждет масса открытий.