Многие представляют IT‑безопасников суровыми дядьками без чувства юмора и с нулевой терпимостью к окружающим. Однако это не так. Перед вами — сатирический монолог о жизни в информационной безопасности. Возможно, некоторые персонажи слишком похожи на ваших коллег.

Здравствуйте! Меня зовут Андрей, и я работаю в сфере информационной безопасности. 

Когда кто‑то спрашивает, чем я занимаюсь, я отвечаю, что работаю в IT и слежу за безопасностью компании. Это звучит как ответ сапёра, который говорит, что просто гуляет по полю.

Технически не ложь, но… есть нюансы. 

Почему я так отвечаю? Всё просто. Стоит лишь заговорить про инфобез, утечки данных и поверхность атаки, как у собеседника в глазах загорается огонёк непонимания. Он перестаёт меня слышать. В этот момент я могу сказать любую чушь. Например, что по ночам веслом отгоняю медведей от советских спутников. Всё равно в ответ получу уважительный кивок и полный ноль понимания.

Вообще, в любой нормальной профессии виден результат работы. Разработчик хорошо поработал — появилась новая функция. Дизайнер — новая кнопка. Маркетолог — из каждого утюга кричат про скидки. 

Если хорошо работаю я — ничего не происходит. И это считается отличным результатом.

Некоторые руководители‑оптимизаторы любят спрашивать: «Ну и за что тебе платить? Нас ещё ни разу не атаковали хакеры». Странная логика. От ремня безопасности они почему‑то не отказываются. Хотя тоже ещё ни разу не вылетали через лобовое. 

ИБ, информационная безопасность — это невидимость как услуга. Нас можно заменить табличкой «Пока всё нормально». Но табличка не умеет писать отчёты на 47 страниц о том, почему всё перестало быть нормально.

Кто такой безопасник

Из‑за фильмов многие думают, что безопасник в IT — это такой хороший хакер, который на самом деле способен за десять секунд взломать Пентагон.

В жизни мой главный взлом — это взлом человеческого упрямства. Ведь это я на утренней пятиминутке полтора часа объясняю всему коллективу, почему нельзя хранить эксель‑файл с названием «клиентские_пароли» на рабочем столе. 

И все соглашаются. Но файл не удаляют. Ведь «он нужен для работы».

Безопасник — это тревожный человек, которому за тревожность платят зарплату. В обычной жизни таких людей называют паникёрами. В IT — ведущими специалистами по информационной безопасности. 

Работа в инфобезе — это когда все думают, что ты самый противный тип в компании, который подозревает окружающих в чём‑то очень плохом. А на самом деле ты просто в третий раз за день пишешь: «Коллеги, пожалуйста, не присылайте пароли от сервисов в общий чат».

И всегда, абсолютно всегда, находится человек — допустим, Дима, который отвечает: «Это тестовый пароль». 

Конечно. В IT слово «тестовый» часто означает: «Мы надеемся, что это не попадёт в публичный доступ, как в прошлый раз». В каждой компании есть такой Дима. Если у вас нет Димы — есть риск, что Дима — это вы.

В детстве я мечтал стать космонавтом, потом — супергероем. А стал ведущим специалистом по информационной безопасности. Теперь моя суперсила — запрещать людям то, что они только что придумали. Поэтому все отделы компании ненавидят меня одинаково. Можно сказать, что я один сплачиваю весь коллектив. 

Я как глютен: никто точно не знает, что я делаю, но все убеждены, что без меня было бы лучше. Ведь только я обычно говорю «нет», когда меня о чём‑то просят. 

Отдел информационной безопасности вообще часто называют «отделом моментального нет». Это неправда! Иногда я говорю «нет» не сразу, а спустя шесть месяцев, после аудита. 

Я вообще смотрю на мир по‑своему. Нормальные люди выходят из дома и думают: «А я утюг выключил?». Когда я выхожу из дома, то думаю: «Если кот получит физический доступ к кухне, сможет ли он повысить свои привилегии?». 

Потому что кот уже успешно повышал привилегии. Дважды. Оба инцидента привели к утечке сосисок.

Быть безопасником тяжело. Через пять лет в инфобезе я перестал верить в людей. Через десять — не доверяю даже принтеру. Он знает слишком много.

Я не параноик, хотя вы можете с этим не согласиться. Ведь у меня дома пароль от Wi‑Fi длиннее, чем некоторые браки. Я всегда читаю пользовательское соглашение до конца. А знаете, как я познакомился с женой? Я пришёл в отдел с плановой проверкой. Активность одной сотрудницы показалась мне подозрительной. Начал расследование. Через год оказался в ЗАГСе, спустя пять лет у нас уже двое детей. Классическая история успешного женского фишинга, я считаю. 

Жена однажды сказала: «С тобой невозможно жить, ты как пожарный, который везде видит опасные горючие материалы». Я ответил: — «Неправда. Но ты хранишь в интернете фото паспорта и СНИЛС, а ещё используешь один пароль на всех сервисах. Знаешь, какие это киберриски?». Она говорит: «Это называется не „киберриски“, это называется „ты душнила, который портит семейную атмосферу“».

Появление детей у безопасников — это странный процесс. Нормальные люди просто говорят друг другу: «Давай заведём ребёнка». У безопасников даже решение завести ребёнка начинается с оценки рисков нового проекта. Потом нужно согласовать проект со всеми заинтересованными сторонами: жена, оба комплекта родителей и кот — который, как правило, против. 

Через девять месяцев в семейную систему добавляется новый пользователь. К нему не приложено руководство по эксплуатации, зато он постоянно генерирует сигналы тревоги — преимущественно с двух до пяти ночи. 

Первые полгода — максимально тяжёлые: служба поддержки нового пользователя в лице матери едва справляется с нагрузкой. Поэтому крепнет ощущение, что пора готовить план миграции увеличившейся системы на новую инфраструктуру — двухкомнатную, в более престижном районе, простите, дата‑центре.

Говорят, дети всегда перенимают что‑то от родителей. У врача ребёнок приходит в садик и всем ставит диагнозы. У юриста ребёнок на вопрос «Ты зачем игрушку сломал?» отвечает: «Я отказываюсь давать показания без присутствия законного представителя». Но им далеко до детей безопасников. 

Потому что обычные дети рисуют принцесс, динозавров и радугу, а ребёнок безопасника рисует схему квартиры и указывает на ней уязвимые места. Обычные дети боятся монстра под кроватью, а ребёнок безопасника боится незапароленного Wi‑Fi. 

Обычный ребёнок врёт родителям. Ребёнок безопасника успешно практикует социальную инженерию.

О паролях и фишинге

Вы уже поняли, что информационная безопасность — сложная наука. Но вся эта наука в итоге ломается о человека по имени Дима с паролем Dimon123. 

Каждый год публикуют список самых популярных паролей. Я смотрю на него и понимаю: «Мы заслужили вымирание». Первое место — «123456». Второе — «password». Третье — «123456789». Ребята… вы хоть немного стараетесь?

Есть и обратная история — корпоративная политика паролей. Обычно она написана так, словно её составляли в ходе трёхлетней войны с человеческой памятью. Требования такие: не менее 16 символов. Заглавные буквы. Строчные. Цифры. Спецсимволы. Древнее проклятие. Кровь единорога.

Ещё желательно, чтобы пароль вызывал эмоциональный отклик. Который плюс вайб.

После создания такого пароля пользователь Дима записывает его на стикере, клеит к монитору и делает вид, что это временно. Потому что его память тоже имеет системные ограничения.

Люди искренне ненавидят сложные пароли и почему‑то нас. Как будто это МЫ их придумали вам назло. Как будто где‑то в тёмной комнате собрались безопасники и такие: «Господа, есть идея. Давайте заставим пользователей добавлять в пароль по одному символу в верхнем регистре. Это их сломает. Муа‑ха‑ха!».

А ещё этот знакомый всем цикл: «Забыл пароль» — «Сбросить» — «Создать новый пароль» — «Придумайте более сложный пароль» — «Новый пароль не должен совпадать с тремя предыдущими». На последнем этапе не то что обычный человек, даже безопасник захочет взять нож и пойти убивать.

Есть особо умные персонажи, которые говорят: люди, используйте менеджер паролей! Это программа, которая решает все проблемы с паролями. Вместо трёхсот паролей у вас будет один мастер‑пароль. Всё бы хорошо, только его нельзя забыть вообще никогда. Если забудете — сочувствую. Это больше не ваши данные. 

О, а есть ещё фишинг. Это когда вам приходит письмо от «Службы безопасности» с требованием срочно перейти по ссылке, иначе «ваш аккаунт будет заблокирован».

Фишинг раньше был тупой. Прям очень тупой. Письма от наследного принца Нигерии, просьбы срочно перевести деньги с орфографией человека, который даже букварь не осилил. Это было почти честно: мошенник не притворялся, что он умный. На это клевали только бабушки и неопытные бухгалтеры.

А потом появился ИИ‑фишинг. И теперь письма от фейкового директора понятнее, интереснее и грамотнее, чем от настоящего. Это, кстати, очень тревожный знак для настоящего директора.

Теперь уже программа присылает голосовые сообщения от лица якобы начальника. «Дима, переведи олимпиард денег на счёт компании „Тёртый сыр“, пока я на встрече. Срочно».

Что делает уже не раз битый безопасниками Дима? Он пишет: «Иван Иваныч, это точно вы? Мне нужно подтверждение». А фейк отвечает: «Да, это я». И скидывает фото, где он выглядит даже лучше, чем вживую. Натуральнее как‑то. Как тут не повестись?

Фишинг — это не атака на глупых. Это атака на занятых. На уставших. На людей, у которых было пять созвонов, три письма, одно «срочно» и ноль внутреннего ресурса на проверку, почему письмо о подтверждении платежа пришло с домена otprav‑dengi‑hakeru.ru.

Представьте, что письмо пришло в пятницу в 17:58. Я настолько задолбался к этому времени, что если в таком письме напишут «Подтвердите передачу квартиры мошенникам», я отвечу: «А можно после выходных?».

Фишинг работает не потому, что люди доверчивые. Он работает, потому что люди привыкли к корпоративному хаосу. Если письмо выглядит типичным образцом корпоративного безумия, мозг говорит: «А, ну всё как обычно».

Уязвимости, разработка и бухгалтерия

Есть три фразы, которые я ненавижу: «У меня же работало», «Починим потом» и «Так быстрее».

Всё плохое в IT когда‑то начиналось со слов: «Так быстрее». А «починим потом» — это фраза, которая для меня звучит как «Мы хотим, чтобы наши базы данных уже завтра оказались на торрентах».

Возможно, вы знаете, что всем уязвимостям в программах и железе присваивается номер и оценка критичности от 1 до 10. 10 — это когда «всё плохо, чинить немедленно, звать на помощь маму». 

9.8 — это то, что разработчики закрывают через три месяца, потому что «сейчас нет ресурса». К тому времени, как ресурс появится, уязвимость продемонстрируют на двух конференциях и продадут готовый эксплойт в даркнете за сто долларов. А вы ещё удивляетесь, почему я такой нервный.

Любая проблема в компании проходит одни и те же стадии. 

Сначала: «Этого не может быть».

Потом: «Этой уязвимости нет в нашем проекте».

Потом: «Есть, но ничего страшного».

Потом: «Зачем вообще так делали?»

И наконец: «Давайте искать виноватого».

И вот тут выясняется, что проект использует какой-то скрипт, который написал случайный стажёр пять лет назад. Он потом уволился и, судя по всему, покинул этот бренный мир, потому что больше никогда не отвечал в мессенджерах. То есть какой-то случайный человек из прошлого на коленке сложил несущую стену нашего дома из битых кирпичей, скрепил всё это жвачкой — и растворился в тумане. А мы стоим, смотрим на трещины и говорим: «Ну, вроде не особо заметно. Не будем трогать». 

Отдельно люблю legacy-системы. Это системы, написанные на языке, которому 30 лет. Ими управляет один человек, который работает в компании с 1908 года. Его зовут дядя Вася. Дядя Вася знает все пароли, не пишет инструкций и уходит в отпуск именно тогда, когда всё ломается. Увольнение дяди Васи считается событием уровня конца света.

Люблю ещё эту вечную дискуссию между инфобезом и разработчиками: 

— Надо исправлять.

— А если сломается?

— А если не исправлять, то будет плохо.

— А если плохо будет из‑за исправления?

Разговор заходит в бесконечный цикл. Я создаю задачу в Jira. Это сервис, куда записывают задачи. Теоретически — чтобы их решать. Практически — чтобы там и похоронить. 

Создаёшь задачу. Назначаешь исполнителя. Через месяц задача передаётся дальше. Через два месяца ещё дальше. Через полгода в задаче больше комментариев, чем под видео у популярного блогера. Но решения нет.

У меня там одна задача висит уже восемь месяцев. Проблема критичного уровня. Статус — «когда‑нибудь потом». Мне кажется, эта задача переживёт человечество. После ядерной зимы останутся тараканы и Jira. И таракан напишет в задаче: «Починим в следующем квартале».

Теперь о бухгалтерии. Я уважаю бухгалтеров. Это люди, которые из хаоса делают отчётность, а из отчётности — мою новую срочную задачу. Это огромная сила. 

Но именно бухгалтерия — это то место, где флешка с вирусом становится троянским конём. Потому что если на флешке написано «Расчёт по зарплате окончательный final2», её вставят в компьютер. Не потому что бухгалтеры глупые. Потому что они так и называют свои файлы.

И в этом проблема. Почему бухгалтеры опасны? У них есть доступ к деньгам, но при этом они пользуются древними программами, принтерами, которые работают на чистой ненависти, и компьютерами, на которых стоит система из эпохи, когда слово «куртизанки» считалось новомодным. 

Я однажды провёл обучение на тему опасности неизвестных носителей данных. А позже раскидал по офису пять флешек, подписав каждую. Где‑то это было «Продажи 1 кв. 2026», где‑то «Дизайн‑макет сайта». Ну такие, очевидные надписи. Четыре из пяти флешек вставили в течение часа. 

Одну Дима унёс домой.

Поэтому не знаю, как у других коллег, а у меня есть правило: любая найденная бесхозная флешка уничтожается на месте. И я ношу с собой молоток. Для флешек. Хотя иногда и для пользователей. Это часть моего комплекта ведущего специалиста по информационной безопасности. 

Финальное слово

На словах все любят безопасность. Безопасность — как спорт и ЗОЖ. Все за. Просто… не сегодня.

Представьте, что вас наняли охранять торговый центр. Только ключ от всех дверей лежит под ковриком. Код от сигнализации написан на бумажке рядом с сигнализацией. Запасной вход не закрывали с 2019 года, а охранник регулярно выкладывает план здания в TikTok. 

И вот ты ходишь и говоришь: «Ребята, это проблема». Иногда мне кажется, что в этом и заключается моя работа — ходить и говорить: «Так делать нельзя». А в ответ слышать неизменное: «Но мы всегда так делали». 

Конечно. Именно поэтому я нервничаю! Я всегда предполагаю худшее. И меня бесит, как часто я оказываюсь прав.

Так что да, я специалист по информационной безопасности. Я не взламываю Пентагоны. Я просто пытаюсь не дать компании загнуться от фишинга, «временного» пароля на стикере и чрезмерно активного Димы. В основном от Димы. Потому что хакеру сначала ещё нужно проникнуть в компанию. А Дима уже внутри.

А если серьёзно — спасибо, что выслушали. Помните: меняйте пароли, не кликайте на странные ссылки, обновляйте программы, и пожалуйста, ПОЖАЛУЙСТА, не будьте как Дима.

Комментарии (14)


  1. j_larkin
    12.08.2026 09:50

    для 9.8 эксплоиты монут и в общем доступе появится, за три-то месяца))


  1. NemoVors
    12.08.2026 09:50

    Каждый год публикуют список самых популярных паролей. Я смотрю на него и понимаю: «Мы заслужили вымирание». Первое место — «123456». Второе — «password». Третье — «123456789». Ребята… вы хоть немного стараетесь?

    Ну что вы сразу. Вот, например, мой пароль... хорошая попытка, но нет :)

    «Новый пароль не должен совпадать с тремя предыдущими».

    Это всегда заканчивается одним и тем же: пароли становятся одинаковыми, меняется только один из символов. Как правило первый или последний. Как я понимаю эту боль...


  1. miarh
    12.08.2026 09:50

    "Это всегда заканчивается одним и тем же: пароли становятся одинаковыми, меняется только один из символов. Как правило первый или последний. Как я понимаю эту боль..."

    Это заканчивается не так. Пароль становится сложно запомнить...и....Бинго! Его записывают, хорошо если не на стикере. А пароли от сервисов легко можно найти на рабочем столе или в сетевой шаре. Просто потому, что это - удобно :)


    1. NemoVors
      12.08.2026 09:50

      Вполне можно совместить оба варианта. Еще пароли удобно можно положить на страничку гуглдока с доступом по ссылке. Их потом можно даже удалить для очистки совести, но это не поможет. (это вредный совет. не надо так делать, даже если это пароль от вашего домашнего архива с котиками и кисками)


  1. nickolaym
    12.08.2026 09:50

    Ребята… вы хоть немного стараетесь?

    А вы, уважаемый автор? Что-то уж больно характерный стиль текста. ХарАктерный. Рубленые фразы. Ну, вы поняли. Из-за кого электричество дорожает.


    1. Yoker Автор
      12.08.2026 09:50

      Но ведь... Так и задумывалось. Как стендап. Коротко и смешно.


  1. Tagiev001
    12.08.2026 09:50

    Вот кстати не понимаю этого прикола, что люди юзают простые пароли. Можно же просто фразы придумывать аля i_h8te_mY_C0mplience_offc3er!123. Не обязательно должен быть смысл. Типо d0_n0t_get_y2u_le$$! Просто рандомная фраза как в каптче, а не как эти генераторы паролей #₽@@₽#@@@₽%^&753###dvbdssdggvddssaaDDEWDVBss@!!@%%322 .Выдумать себе правила для получения . Типо все пароли с заглавной. Каждую S $на спецсимвол, чето такое. Наверное, ибшников не любят, потому что они только создают ограничения, не предлагая ничего к этим ограничениям дельного к ним, только скажут :"Y не соответствует X, если не сделать есть риск а риск б. А как вы это сделаете меня уже не волнует, я валидатор" , а не "Y .... есть риск а риск б. Вот конкретные инструменты и методы можете использовать для решения этого не соответствия, если они уместны"

    Ну это с моей колокольни. Может я неправ. Я это так вижу.


    1. Lyaps1
      12.08.2026 09:50

      Все просто: это не один пароль должен быть, а к нескольким инф.ресурсам (иногда это 10-20 учеток), плюс обязательная смена пароля каждые 45-60 суток, иначе блокировка учетки. Посмотрим как через полгода-год Вы на память будете оперировать такими уникальными парольными фразами. Поэтому не удивительно, что у пользователя может свестись к двум вариантам: запись, например, в блокнот или упрощение до одной парольной фразы (нескольких, но логически идентичных) с небольшими отличиями при периодической смене.


      1. Tagiev001
        12.08.2026 09:50

        Тут уже нужен ссо с тем же 2fa, чтобы не мучались, либо посмотреть нужно ли сотруднику столько учеток

        Upd. Вот ,кажется, как раз ибшники не уследили вместе с админами,что накрутили 10-20 учеток и вместо ссо заставляют кучу паролей придумывать. Тут хочешь не хочешь сотрудники не будут эту политику соблюдать, потому что им работать надо, а не микрить пароли.


        1. Andrusha
          12.08.2026 09:50

          Либо внедрить парольный менеджер и обучить сотрудников им пользоваться. В итоге остаётся всего 2 пароля: для входа на рабочую машину и для разблокировки базы парольного менеджера.


          1. Belibak
            12.08.2026 09:50

            И утекают сразу все пароли разом и из одного места, ммм красота.


            1. Andrusha
              12.08.2026 09:50

              Утекают они обычно из файла пароли.txt или пароли.xlsx на рабочем столе, если на все остальные стандартные меры обеспечения ИБ забили.


  1. RomeoGolf
    12.08.2026 09:50

    Безопасник — это тревожный человек, которому за тревожность платят зарплату. В обычной жизни таких людей называют паникёрами.

    Я вообще смотрю на мир по‑своему. Нормальные люди выходят из дома и думают: «А я утюг выключил?». Когда я выхожу из дома, то думаю: «Если кот получит физический доступ к кухне, сможет ли он повысить свои привилегии?». 

    ...я перестал верить в людей. Через десять — не доверяю даже принтеру. Он знает слишком много.

    ... у меня дома пароль от Wi‑Fi длиннее, чем некоторые браки. Я всегда читаю пользовательское соглашение до конца...

    Жена однажды сказала: «С тобой невозможно жить, ты как пожарный, который везде видит опасные горючие материалы». 

    Эх, не туда я работать пошел. Кажется, из меня бы получился неплохой безопасник... В каждой второй строчке узнаю себя.


  1. Anvente
    12.08.2026 09:50

    Что я знаю о сотрудниках инфобеза? На той неделе сотрудник инфобеза сломал Каспера, частично положил прод и молча ушел в отпуск, даже не зная, что он сделал. Несколько дней пришлось искать проблему, а потом ее решать. Для меня сотрудники инфобеза - это почти всегда криворукие идиоты, которые только могут переживать за листочек с паролем на компе и составлять бесполезные бумажки, но не решать конкретные задачи, например, сделать ограничения на сложность пароля.