Отступление
Речь не пойдет о собеседованиях на должности апсеков и инженеров SOC, речь в статье пойдет только о классических специалистах ИБ - универсалах своего дела.
Рассмотрим 2 сценария:
собеседование в компанию имеющую штат специалистов по ИБ;
собеседование в компанию, которая ищет первого безопасника, не всегда целью поиска является создание целого подразделения и соответственно собеседование именно на руководителя такого подразделения, часто работодатель хочет нанять просто специалиста чтобы понять его значимость.
Собеседование в компанию не имеющей безопасников
Часто на собеседованиях в компании, которые только начинают формировать штат ИБ, вообще не задают каких-то технических вопросов, мое видение проблемы такое:
у работодателя нет того, кто бы хоть как-то разбирался в комплаенсе ИБ глубже даже начинающего безопасника;
собеседует ИТ-шник, но он сам боится задать вопрос на стыке ИТ и ИБ.
Итого обычно основное вступление у подобных соискателей такое: у нас есть то-то и то-то, хотим примерно то-то, опасаемся этого, видим примерно такие-то проблемы. Вступление может и вообще отсутствовать. У работодателя в итоге вытекают логичные вопросы:
как по вашему мнению должно выглядеть подразделение ИБ в нашей компании;
сколько в нем должно быть человек;
с чего начнете работу в нашей компании;
в каком порядке и что вы будете делать, пожалуйста, по подробнее.
Можно добавить, что будут вопросы в части администрирования операционных систем, различного оборудования. Работодатель хочет понять насколько соискатель имел опыт практической работы пусть и не по направлению ИБ.
В целом подобные собеседования для работодателя - это возможность увидеть взгляд на свою проблему разными людьми, а тех кто увидел проблему в лучшем свете по мнению работодателя и ждет офер.
Стоит отметить, часто поиском безопасника работодатели начинают заниматься из-за появления подозрений, что их внутренняя информация начала попадать конкурентам. Цель поиска безопасника для них - это не выполнение требований регуляторов и усиление состояния защищенности организации в целом, а именно решение конкретной проблемы, но опыт и мнение соискателя тоже интересно послушать.
Собеседование в компанию со штатом ИБ
В данном случае уже присутствуют технические вопросы, вопросы по ИБ.
Стоит разделить вопросы на собеседованиях относительно предлагаемого уровня должности.
Собеседование на начальные позиции:
что такое модели TCP/IP либо OSI?
назовите названия уровней одной из моделей?
что такое криптография?
какие виды криптографии бывают и для чего применяются?
что такое электронная подпись и чем отличается от хэша?
для того чтобы безопасно передать информацию получателю, каким ключом ее подписывать, а каким шифровать?
назовите нормативные акты по ИБ и кратко опишите их назначение;
что такое риск ИБ и как им управлять?
какие методологии управления ИБ вам известны?
чем отличается антивирус от EDR?
каких производителей какого-то (зависит от потребностей конкретного работодателя) средства защиты знаете?
как бы Вы реализовали процесс управления доступом?
как защититься от утечки информации?
что такое DMZ?
Как видим вопросы достаточно базовые и достаточно редко они будут на знание именно нормативки регуляторов либо лучших практик, скорее таких вообще не бывает.
Собеседование на позиции выше.
В данном случае ищут как универсала, так и безопасника, который будет заниматься узкой деятельностью, перечень вопросов можно прикинуть из описания обязанностей в вакансии и требований к соискателю.
Часто собеседующему безопаснику достаточно услышать начало ответа на вопрос и он начинает накидывать следующий вопрос на основе ответа не дав ответить соискателю так как понимает, что соискатель знает ответ. Бывает так, что работодатель либо собеседующий безопасник задает сразу 5 вопросов и просит на них ответить. Суть сводится к возможности соискателем вспомнить все вопросы и ответить на все вопросы при условии дополнительных вопросов по ходу ответов на условные 5 вопросов.
Примерный список общих вопросов:
этапы создания системы защиты информации?
приведите перечень основных уязвимостей информационных систем либо ПО (намек на перечисление уязвимостей из списка OWASP TOP 10 либо БДУ ФСТЭК Росси);
раскройте описание одной из уязвимостей OWASP TOP 10, обычно это SQL-инъекция, XSS, неверная аутентификация;
какие средства и методы защиты применяют для защиты того-то и того-то, например, сейчас актуальна тема удаленного доступа;
опишите процесс работы протокола безопасности, часто это Kerberos или TLS;
опишите процесс реализации атаки, например, подбор пароля, какой-то из видов спуфинга на один из протоколов модели OSI, DNS-тунель;
опишите как бы вы защищались от угрозы, выбранная угроза зависит от текущих потребностей работодателя;
минимальная длина пароля для учетных записей в AD и почему?
Как видим, вопросы уже на более глубокое понимание процессов, но опять же, по нормативке вопросов минимальное количество. Все хотят видеть знания именно в технике процессов и защиты.
Вопросы по резюме
Суть вопросов сводится к пониманию того, что написал в своем резюме сам соискатель:
вы пишете, что занимались тем-то, расскажите что конкретно делали и чего добились;
на основе каких нормативных документов и лучших практик вы занимались указанной в данном пункте резюме деятельностью;
у вас указан опыт работы с тем-то продуктом, опишите что бы вы улучшили на предыдущем месте работы в части работы с этим продуктом;
у вас указан опыт работы с тем-то продуктом, опишите как он работает.
Как можно понять, работодатель пытается понять правда ли написана в резюме у соискателя и понимает ли он что вообще написал.
Общие вопросы
Тут все просто:
почему в поиске?
какое из направлений вам более интересно: комплаенс, администрирование СЗИ, аналитика, написание документов, безопасная разработка, тестирование на проникновения, реагирование на инциденты?
какие паблики по ИБ читаете?
как еще прокачиваете свои навыки?
пишите ли статьи или может в Twitter что публикуете?
готовы ли к переезду на север либо в иную глушь:) ?
перечислите 3 ваших достижения, обычно за весь опыт либо за опыт в конкретной компании?
в каком направлении хотели бы развивать в перспективе?
P.S.
Если есть интересные вопросы из вашего опыта, оставьте их комментарием.