обо мне
Руководитель в области кибербезопасности и разработки с опытом построения и трансформации функций информационной безопасности в системообразующем финтехе.
Управляю направлениями Application Security, Vulnerability Management, Pentests & Red Teaming, а также разработкой внутренних систем ИБ в высоконагруженной и регулируемой среде (PCI DSS, требования ЦБ РФ, ЗОКИИ, европейские стандарты безопасности). Отдел из ~30 экспертов, 4 руководителя групп, внутренние платформенные решения с аудиторией в несколько тысяч сотрудников и процессы, влияющие на всю разработку банка.
Отвечаю за стратегию подразделения и её реализацию, влияю на стратегии смежных функций ИБ и ИТ, управляю бюджетом направления. Специализируюсь на автоматизации и упрощении сложных процессов, интеграции безопасности в продуктовую разработку с минимальным влиянием на time-to-market и формировании измеримой модели управления ИБ, понятной C-level и правлению.
Отличаюсь сочетанием глубокой технической экспертизы и системного управленческого мышления. Умею находить простые и масштабируемые решения в сложной архитектуре, задавать правильные вопросы, оценивать эффективность инициатив и выстраивать диалог с ИТ на равных, выступая партнёром бизнеса, а не контролирующей функцией.
образование
-
Компьютерная безопасность, с отличием
где работал
-
Начальник отдела тестирования безопасности, директор
- 2022–2023 Руководитель группы тестирования безопасности приложений
- 2023–н.в. Начальник отдела тестирования безопасности
Зона ответственности: Application Security, Vulnerability Management, Vulnerability & Compliance Scanning, Pentests & Red Teaming, Phishing Awareness, разработка внутренних решений ИБ (платформа ASPM / SGRC / VM / автоматизация). В подчинении ~30 экспертов и 4 руководителя групп. Отвечаю за стратегию подразделения, участвую в формировании стратегий смежных отделов ИБ и ИТ, управляю бюджетом направления.
Ключевые достижения
- Построил с нуля централизованный процесс управления уязвимостями: единое пространство работы с дефектами (сначала на базе Jira, затем в собственной платформе), workflow для каждого подразделения, SLA, автоназначения, дашборды с метриками, механизмы принятия и оценки рисков. SLA и оценка работы с дефектами встроены в performance management ИТ-подразделений. Результат: NPS сервиса > 94, устранение в SLA > 85%, отсутствие замечаний внутреннего аудита и PCI DSS.
- Полностью перестроил процессы Application Security в банке: SAST, SCA, Secret Hunting, DAST и AppSec Assessment, интегрированные в CI/CD; Quality Gate с автоматическим вердиктом качества и аттестацией артефактов; ревью исключений и применение AI для автоматизации — без влияния на time-to-market. Результат: полное покрытие 15 000+ репозиториев, медианное влияние на время пайплайна — 70 секунд, NPS сервиса > 98, отсутствие замечаний на аудитах.
- Создал с командой собственную платформу управления ИБ, закрывшую потребность банка в коммерческих ASPM- и SGRC-решениях: модули управления уязвимостями (с AI-классификацией и рекомендациями), AppSec (SAST, SCA, Secret Hunting, DAST, ASM, скоринг команд), Asset Management (связи сущностей от API-эндпоинта до репозитория с ответственным), BCM/BIA, управления третьими сторонами, рисков, аудитов, access rights review, виртуальный бизнес-партнёр по ИБ и автоматизация согласований. Результат: NPS > 97; платформа высвободила эквивалент ~15 FTE; заменила 3 Excel-процесса; консолидировала 12+ ИБ процессов; сбор анкет BIA ускорен в несколько раз; экономия десятков миллионов рублей в год на внешних ASPM/SGRC-платформах и устойчивость к уходу вендоров.
-
Начальник отдела тестирования кибербезопасности
Руководил командой из 6 пентестеров, участвовал в проектах как эксперт.
- Запустил процесс обязательного тестирования ИБ перед выводом систем в продуктив. По результатам независимой оценки Deloitte процесс получил уровень зрелости выше среднего среди банков мира.
- Реализовал MVP AppSec-платформы для управления практиками безопасной разработки в банке.
- Автоматизировал подготовку отчётности по тестированиям на проникновение.
-
Старший инженер (Управление экспертизы кибербезопасности)
- Проводил экспертизу ИБ программных решений на этапе проектирования: консультировал команды разработки, строил модели угроз.
- Автоматизировал управление требованиями кибербезопасности.
- Управлял уязвимостями в информационных системах банка.
-
Специалист по кибербезопасности
- Участвовал во внутренних и внешних тестированиях на проникновение в компаниях различных отраслей как внешний Red Team-эксперт; находил критические уязвимости в сервисах банков и фармацевтических компаний.
- Расследовал инциденты безопасности в сети банкоматов, проводил техническую экспертизу.
- Разрабатывал инструменты для тестирования на проникновение (ThunderDNS, коммерческие утилиты); проводил тестирования методами социальной инженерии.
- Выступал на PHDays и ZeroNights, публиковался на Habr и в «Хакере».
-
Ассистент (кибербезопасность)