Архив метки: ECSF

Тяжела и неказиста жизнь простого Vulnerability Management специалиста

Тяжела и неказиста жизнь простого Vulnerability Management специалиста

Тяжела и неказиста жизнь простого Vul­ner­a­bil­i­ty Man­age­ment специалиста. Тоже напишу про Euro­pean Cyber­se­cu­ri­ty Skills Frame­work (ECSF).

"Целью ECSF является создание общего понимания соответствующих ролей, компетенций, навыков и знаний; способствовать признанию навыков кибербезопасности; и поддерживать разработку учебных программ, связанных с кибербезопасностью. В нем все роли, связанные с кибербезопасностью, объединены в 12 профилей, которые индивидуально проанализированы с учетом деталей обязанностей, навыков, синергии и взаимозависимостей, которым они соответствуют."

Грубо говоря, такой примерный набор ИБ-шных профессий-специализаций.

Как видите отдельного профиля под Vul­ner­a­bil­i­ty Man­age­ment здесь нет. Из того что есть более-менее похоже:

- Cyber­se­cu­ri­ty Imple­men­tor. Но тут упор по идее должен быть в конфигурирование, а не детект проблем.
- Cyber­se­cu­ri­ty Risk Man­ag­er. Но риски бывают отнюдь не связанные с уязвимостями.
- Pen­e­tra­tion Tester. Но упор по идее должен быть на эксплуатацию уязвимостей, а не планомерное исправление всех потенциальных проблем.
- Cyber Threat Intel­li­gence Spe­cial­ist. Но тут упор по идее должен быть на детектировании злоумышленников и малварей.
- Cyber­se­cu­ri­ty Audi­tor. Но тут упор по идее должен быть на регуляторику.

Смотрю описание ролей, ищу там по "vul­ner­a­bi"

- CYBER INCIDENT RESPONDER — 2
- CYBERSECURITY IMPLEMENTER — 1
- CYBERSECURITY RISK MANAGER — 2
- DIGITAL FORENSICS INVESTIGATOR — 1
- PENETRATION TESTER — 8

В общем намекают на то, что VM-щикам в пентестеры надо. Плюс альтернативное название этой специализации "Vul­ner­a­bil­i­ty Ana­lyst".

Как по мне, Vul­ner­a­bil­i­ty Man­age­ment это далжна быть отдельная специализация с упором разные способы детектирования, оценку уязвимости, патчинг, переконфигурирование. Но вот заинтересованной группы, которая продвигала бы такой взгляд на вещи я не наблюдаю. Даже VM-вендоры в эту сторону не особо активничают (а могли бы). Какого-то профессионального комьюнити, концентрирующегося именно на VM‑е, тоже как такового нет. Печально.