Многие представляют IT‑безопасников суровыми дядьками без чувства юмора и с нулевой терпимостью к окружающим. Однако это не так. Перед вами — сатирический монолог о жизни в информационной безопасности. Возможно, некоторые персонажи слишком похожи на ваших коллег.

Здравствуйте! Меня зовут Андрей, и я работаю в сфере информационной безопасности. 

Когда кто‑то спрашивает, чем я занимаюсь, я отвечаю, что работаю в IT и слежу за безопасностью компании. Это звучит как ответ сапёра, который говорит, что просто гуляет по полю.

Технически не ложь, но… есть нюансы. 

Почему я так отвечаю? Всё просто. Стоит лишь заговорить про инфобез, утечки данных и поверхность атаки, как у собеседника в глазах загорается огонёк непонимания. Он перестаёт меня слышать. В этот момент я могу сказать любую чушь. Например, что по ночам веслом отгоняю медведей от советских спутников. Всё равно в ответ получу уважительный кивок и полный ноль понимания.

Вообще, в любой нормальной профессии виден результат работы. Разработчик хорошо поработал — появилась новая функция. Дизайнер — новая кнопка. Маркетолог — из каждого утюга кричат про скидки. 

Если хорошо работаю я — ничего не происходит. И это считается отличным результатом.

Некоторые руководители‑оптимизаторы любят спрашивать: «Ну и за что тебе платить? Нас ещё ни разу не атаковали хакеры». Странная логика. От ремня безопасности они почему‑то не отказываются. Хотя тоже ещё ни разу не вылетали через лобовое. 

ИБ, информационная безопасность — это невидимость как услуга. Нас можно заменить табличкой «Пока всё нормально». Но табличка не умеет писать отчёты на 47 страниц о том, почему всё перестало быть нормально.

Кто такой безопасник

Из‑за фильмов многие думают, что безопасник в IT — это такой хороший хакер, который на самом деле способен за десять секунд взломать Пентагон.

В жизни мой главный взлом — это взлом человеческого упрямства. Ведь это я на утренней пятиминутке полтора часа объясняю всему коллективу, почему нельзя хранить эксель‑файл с названием «клиентские_пароли» на рабочем столе. 

И все соглашаются. Но файл не удаляют. Ведь «он нужен для работы».

Безопасник — это тревожный человек, которому за тревожность платят зарплату. В обычной жизни таких людей называют паникёрами. В IT — ведущими специалистами по информационной безопасности. 

Работа в инфобезе — это когда все думают, что ты самый противный тип в компании, который подозревает окружающих в чём‑то очень плохом. А на самом деле ты просто в третий раз за день пишешь: «Коллеги, пожалуйста, не присылайте пароли от сервисов в общий чат».

И всегда, абсолютно всегда, находится человек — допустим, Дима, который отвечает: «Это тестовый пароль». 

Конечно. В IT слово «тестовый» часто означает: «Мы надеемся, что это не попадёт в публичный доступ, как в прошлый раз». В каждой компании есть такой Дима. Если у вас нет Димы — есть риск, что Дима — это вы.

В детстве я мечтал стать космонавтом, потом — супергероем. А стал ведущим специалистом по информационной безопасности. Теперь моя суперсила — запрещать людям то, что они только что придумали. Поэтому все отделы компании ненавидят меня одинаково. Можно сказать, что я один сплачиваю весь коллектив. 

Я как глютен: никто точно не знает, что я делаю, но все убеждены, что без меня было бы лучше. Ведь только я обычно говорю «нет», когда меня о чём‑то просят. 

Отдел информационной безопасности вообще часто называют «отделом моментального нет». Это неправда! Иногда я говорю «нет» не сразу, а спустя шесть месяцев, после аудита. 

Я вообще смотрю на мир по‑своему. Нормальные люди выходят из дома и думают: «А я утюг выключил?». Когда я выхожу из дома, то думаю: «Если кот получит физический доступ к кухне, сможет ли он повысить свои привилегии?». 

Потому что кот уже успешно повышал привилегии. Дважды. Оба инцидента привели к утечке сосисок.

Быть безопасником тяжело. Через пять лет в инфобезе я перестал верить в людей. Через десять — не доверяю даже принтеру. Он знает слишком много.

Я не параноик, хотя вы можете с этим не согласиться. Ведь у меня дома пароль от Wi‑Fi длиннее, чем некоторые браки. Я всегда читаю пользовательское соглашение до конца. А знаете, как я познакомился с женой? Я пришёл в отдел с плановой проверкой. Активность одной сотрудницы показалась мне подозрительной. Начал расследование. Через год оказался в ЗАГСе, спустя пять лет у нас уже двое детей. Классическая история успешного женского фишинга, я считаю. 

Жена однажды сказала: «С тобой невозможно жить, ты как пожарный, который везде видит опасные горючие материалы». Я ответил: — «Неправда. Но ты хранишь в интернете фото паспорта и СНИЛС, а ещё используешь один пароль на всех сервисах. Знаешь, какие это киберриски?». Она говорит: «Это называется не „киберриски“, это называется „ты душнила, который портит семейную атмосферу“».

Появление детей у безопасников — это странный процесс. Нормальные люди просто говорят друг другу: «Давай заведём ребёнка». У безопасников даже решение завести ребёнка начинается с оценки рисков нового проекта. Потом нужно согласовать проект со всеми заинтересованными сторонами: жена, оба комплекта родителей и кот — который, как правило, против. 

Через девять месяцев в семейную систему добавляется новый пользователь. К нему не приложено руководство по эксплуатации, зато он постоянно генерирует сигналы тревоги — преимущественно с двух до пяти ночи. 

Первые полгода — максимально тяжёлые: служба поддержки нового пользователя в лице матери едва справляется с нагрузкой. Поэтому крепнет ощущение, что пора готовить план миграции увеличившейся системы на новую инфраструктуру — двухкомнатную, в более престижном районе, простите, дата‑центре.

Говорят, дети всегда перенимают что‑то от родителей. У врача ребёнок приходит в садик и всем ставит диагнозы. У юриста ребёнок на вопрос «Ты зачем игрушку сломал?» отвечает: «Я отказываюсь давать показания без присутствия законного представителя». Но им далеко до детей безопасников. 

Потому что обычные дети рисуют принцесс, динозавров и радугу, а ребёнок безопасника рисует схему квартиры и указывает на ней уязвимые места. Обычные дети боятся монстра под кроватью, а ребёнок безопасника боится незапароленного Wi‑Fi. 

Обычный ребёнок врёт родителям. Ребёнок безопасника успешно практикует социальную инженерию.

О паролях и фишинге

Вы уже поняли, что информационная безопасность — сложная наука. Но вся эта наука в итоге ломается о человека по имени Дима с паролем Dimon123. 

Каждый год публикуют список самых популярных паролей. Я смотрю на него и понимаю: «Мы заслужили вымирание». Первое место — «123456». Второе — «password». Третье — «123456789». Ребята… вы хоть немного стараетесь?

Есть и обратная история — корпоративная политика паролей. Обычно она написана так, словно её составляли в ходе трёхлетней войны с человеческой памятью. Требования такие: не менее 16 символов. Заглавные буквы. Строчные. Цифры. Спецсимволы. Древнее проклятие. Кровь единорога.

Ещё желательно, чтобы пароль вызывал эмоциональный отклик. Который плюс вайб.

После создания такого пароля пользователь Дима записывает его на стикере, клеит к монитору и делает вид, что это временно. Потому что его память тоже имеет системные ограничения.

Люди искренне ненавидят сложные пароли и почему‑то нас. Как будто это МЫ их придумали вам назло. Как будто где‑то в тёмной комнате собрались безопасники и такие: «Господа, есть идея. Давайте заставим пользователей добавлять в пароль по одному символу в верхнем регистре. Это их сломает. Муа‑ха‑ха!».

А ещё этот знакомый всем цикл: «Забыл пароль» — «Сбросить» — «Создать новый пароль» — «Придумайте более сложный пароль» — «Новый пароль не должен совпадать с тремя предыдущими». На последнем этапе не то что обычный человек, даже безопасник захочет взять нож и пойти убивать.

Есть особо умные персонажи, которые говорят: люди, используйте менеджер паролей! Это программа, которая решает все проблемы с паролями. Вместо трёхсот паролей у вас будет один мастер‑пароль. Всё бы хорошо, только его нельзя забыть вообще никогда. Если забудете — сочувствую. Это больше не ваши данные. 

О, а есть ещё фишинг. Это когда вам приходит письмо от «Службы безопасности» с требованием срочно перейти по ссылке, иначе «ваш аккаунт будет заблокирован».

Фишинг раньше был тупой. Прям очень тупой. Письма от наследного принца Нигерии, просьбы срочно перевести деньги с орфографией человека, который даже букварь не осилил. Это было почти честно: мошенник не притворялся, что он умный. На это клевали только бабушки и неопытные бухгалтеры.

А потом появился ИИ‑фишинг. И теперь письма от фейкового директора понятнее, интереснее и грамотнее, чем от настоящего. Это, кстати, очень тревожный знак для настоящего директора.

Теперь уже программа присылает голосовые сообщения от лица якобы начальника. «Дима, переведи олимпиард денег на счёт компании „Тёртый сыр“, пока я на встрече. Срочно».

Что делает уже не раз битый безопасниками Дима? Он пишет: «Иван Иваныч, это точно вы? Мне нужно подтверждение». А фейк отвечает: «Да, это я». И скидывает фото, где он выглядит даже лучше, чем вживую. Натуральнее как‑то. Как тут не повестись?

Фишинг — это не атака на глупых. Это атака на занятых. На уставших. На людей, у которых было пять созвонов, три письма, одно «срочно» и ноль внутреннего ресурса на проверку, почему письмо о подтверждении платежа пришло с домена otprav‑dengi‑hakeru.ru.

Представьте, что письмо пришло в пятницу в 17:58. Я настолько задолбался к этому времени, что если в таком письме напишут «Подтвердите передачу квартиры мошенникам», я отвечу: «А можно после выходных?».

Фишинг работает не потому, что люди доверчивые. Он работает, потому что люди привыкли к корпоративному хаосу. Если письмо выглядит типичным образцом корпоративного безумия, мозг говорит: «А, ну всё как обычно».

Уязвимости, разработка и бухгалтерия

Есть три фразы, которые я ненавижу: «У меня же работало», «Починим потом» и «Так быстрее».

Всё плохое в IT когда‑то начиналось со слов: «Так быстрее». А «починим потом» — это фраза, которая для меня звучит как «Мы хотим, чтобы наши базы данных уже завтра оказались на торрентах».

Возможно, вы знаете, что всем уязвимостям в программах и железе присваивается номер и оценка критичности от 1 до 10. 10 — это когда «всё плохо, чинить немедленно, звать на помощь маму». 

9.8 — это то, что разработчики закрывают через три месяца, потому что «сейчас нет ресурса». К тому времени, как ресурс появится, уязвимость продемонстрируют на двух конференциях и продадут готовый эксплойт в даркнете за сто долларов. А вы ещё удивляетесь, почему я такой нервный.

Любая проблема в компании проходит одни и те же стадии. 

Сначала: «Этого не может быть».

Потом: «Этой уязвимости нет в нашем проекте».

Потом: «Есть, но ничего страшного».

Потом: «Зачем вообще так делали?»

И наконец: «Давайте искать виноватого».

И вот тут выясняется, что проект использует какой-то скрипт, который написал случайный стажёр пять лет назад. Он потом уволился и, судя по всему, покинул этот бренный мир, потому что больше никогда не отвечал в мессенджерах. То есть какой-то случайный человек из прошлого на коленке сложил несущую стену нашего дома из битых кирпичей, скрепил всё это жвачкой — и растворился в тумане. А мы стоим, смотрим на трещины и говорим: «Ну, вроде не особо заметно. Не будем трогать». 

Отдельно люблю legacy-системы. Это системы, написанные на языке, которому 30 лет. Ими управляет один человек, который работает в компании с 1908 года. Его зовут дядя Вася. Дядя Вася знает все пароли, не пишет инструкций и уходит в отпуск именно тогда, когда всё ломается. Увольнение дяди Васи считается событием уровня конца света.

Люблю ещё эту вечную дискуссию между инфобезом и разработчиками: 

— Надо исправлять.

— А если сломается?

— А если не исправлять, то будет плохо.

— А если плохо будет из‑за исправления?

Разговор заходит в бесконечный цикл. Я создаю задачу в Jira. Это сервис, куда записывают задачи. Теоретически — чтобы их решать. Практически — чтобы там и похоронить. 

Создаёшь задачу. Назначаешь исполнителя. Через месяц задача передаётся дальше. Через два месяца ещё дальше. Через полгода в задаче больше комментариев, чем под видео у популярного блогера. Но решения нет.

У меня там одна задача висит уже восемь месяцев. Проблема критичного уровня. Статус — «когда‑нибудь потом». Мне кажется, эта задача переживёт человечество. После ядерной зимы останутся тараканы и Jira. И таракан напишет в задаче: «Починим в следующем квартале».

Теперь о бухгалтерии. Я уважаю бухгалтеров. Это люди, которые из хаоса делают отчётность, а из отчётности — мою новую срочную задачу. Это огромная сила. 

Но именно бухгалтерия — это то место, где флешка с вирусом становится троянским конём. Потому что если на флешке написано «Расчёт по зарплате окончательный final2», её вставят в компьютер. Не потому что бухгалтеры глупые. Потому что они так и называют свои файлы.

И в этом проблема. Почему бухгалтеры опасны? У них есть доступ к деньгам, но при этом они пользуются древними программами, принтерами, которые работают на чистой ненависти, и компьютерами, на которых стоит система из эпохи, когда слово «куртизанки» считалось новомодным. 

Я однажды провёл обучение на тему опасности неизвестных носителей данных. А позже раскидал по офису пять флешек, подписав каждую. Где‑то это было «Продажи 1 кв. 2026», где‑то «Дизайн‑макет сайта». Ну такие, очевидные надписи. Четыре из пяти флешек вставили в течение часа. 

Одну Дима унёс домой.

Поэтому не знаю, как у других коллег, а у меня есть правило: любая найденная бесхозная флешка уничтожается на месте. И я ношу с собой молоток. Для флешек. Хотя иногда и для пользователей. Это часть моего комплекта ведущего специалиста по информационной безопасности. 

Финальное слово

На словах все любят безопасность. Безопасность — как спорт и ЗОЖ. Все за. Просто… не сегодня.

Представьте, что вас наняли охранять торговый центр. Только ключ от всех дверей лежит под ковриком. Код от сигнализации написан на бумажке рядом с сигнализацией. Запасной вход не закрывали с 2019 года, а охранник регулярно выкладывает план здания в TikTok. 

И вот ты ходишь и говоришь: «Ребята, это проблема». Иногда мне кажется, что в этом и заключается моя работа — ходить и говорить: «Так делать нельзя». А в ответ слышать неизменное: «Но мы всегда так делали». 

Конечно. Именно поэтому я нервничаю! Я всегда предполагаю худшее. И меня бесит, как часто я оказываюсь прав.

Так что да, я специалист по информационной безопасности. Я не взламываю Пентагоны. Я просто пытаюсь не дать компании загнуться от фишинга, «временного» пароля на стикере и чрезмерно активного Димы. В основном от Димы. Потому что хакеру сначала ещё нужно проникнуть в компанию. А Дима уже внутри.

А если серьёзно — спасибо, что выслушали. Помните: меняйте пароли, не кликайте на странные ссылки, обновляйте программы, и пожалуйста, ПОЖАЛУЙСТА, не будьте как Дима.