Размер имеет значение. Ценности бизнеса и стиль

Ранее я уже публиковал статью, где кратко рассказал о себе, объяснил цель этой серии постов и общий контекст темы. Тем, кто ещё не знаком с ней, рекомендую сначала прочитать вводный материал, а уже затем переходить к этому посту. Так будет проще увидеть полную картину и лучше понять логику дальнейшего разбора. - Какие существуют виды собеседования в кибербезе

В этом посте я хочу разобрать первую тему — наблюдение, к которому пришёл на основе своего опыта. Оно связано не столько со сложностью задаваемых вопросов, сколько с самим подходом к оценке кандидата Для себя я выделил довольно понятную закономерность: рынок собеседований в кибербезопасности во многом делится на два условных лагеря: малый/средний бизнес и крупный корпоративный сектор. ⠀ 1. Малый и средний бизне Здесь ключевую роль играет то, как вы мыслите, опираясь на уже имеющуюся базу. Процессы SDLС зачастую только формируются, или существуют в урезанном виде. Компания растет, и ей нужен не столько “знаток”, сколько строитель, который сможет гибко встраивать безопасность в хаос разработки. На таких собеседованиях вас будут «щупать» кейсами в духе:

“У нас тут стартап разработка на коленке все горит через месяц релиз. Твои действия?”

“Как бы ты выстраивал SSDLC с нуля?”

“Как ты поступишь в вечер пятницы если у нас задетектится эксплоит крит уровня на внешнем периметре а разработчик не захочет устранять?”

Данные вопросы направлены не на столько то, что ты наизусть помните все CWE, а то, сможешь ли приоритизировать риски, договориться с тимлидом и не сломать процесс своим гиперконтролем по безопасности) ⠀ ⠀⠀ 2. Крупный бизнес Чаще всего процессы SSDLC уже выстроены, регламенты прописаны, инструменты внедрены. Вы приходите не создавать велосипед, а поддерживать работу сложной машины или закрывать конкретные узкие места. В таком сценарии «кейсов» про то, как вы поступите в абстрактной ситуации, почти не встречается. Разговор становится предельно конкретным и технически насыщенным. Тут важна техническая компетенция в её полном объеме. Вас будут гонять по OWASP Top 10 и 25, заставят объяснить, как эксплуатировать каждую уязвимость, как устранить её, а не просто дать ей определение.

В таком сценарии «кейсов» про то, как вы поступите в абстрактной ситуации, почти не встречается. Разговор становится предельно конкретным и технически насыщенным. Тут важна техническая компетенция в её полном объеме. Вас будут гонять по OWASP Top 10 и 25, заставят объяснить, как эксплуатировать каждую уязвимость, как устранить её, а не просто дать ей определение.

#КиберБезСобеседование_РазмерКомпании