Главный специалист по информационной и кибербезопасности (ИБ-контроль, аудит, персональные данные) at Международная Образовательная Корпорация — NeverHard
Главный специалист по информационной и кибербезопасности (ИБ-контроль, аудит, персональные данные) at Международная Образовательная Корпорация in Алматы. Skills: Auditing, Cybersecurity, Data Protection, Incident response, Information Security. Apply on NeverHard.
Company
Международная Образовательная Корпорация
Location
Алматы
Type
full_time
Required skills:
Auditing
Cybersecurity
Data Protection
Incident response
Information Security
Penetration Testing
Risk Management
О позиции IEC является образовательным холдингом, объединяющим университеты, колледж и школы: несколько юридических лиц, пять территориально разнесённых объектов, системы контроля доступа и биометрической идентификации, значительный объём персональных данных, в том числе данных несовершеннолетних. Направление формируется с нуля. Ближайшие задачи: тестирование на проникновение внешнего периметра, аудит системы распознавания лиц, приведение обработки персональных данных в соответствие с законодательством. Обязанности Разработка, актуализация и внедрение внутренних документов по информационной и кибербезопасности и защите персональных данных: политик, положений, регламентов, стандартов, инструкций и процедур. Определение перечня контролей и закрепление ответственных за них в подразделениях и организациях холдинга. Проверка фактической работоспособности контролей, подготовка заключений и планов корректирующих действий, контроль их выполнения. Организация тестирования на проникновение и аудитов защищённости с привлечением подрядчиков, приёмка результатов, контроль устранения выявленных уязвимостей. Аудит систем контроля и управления доступом, видеонаблюдения и биометрической идентификации, включая систему распознавания лиц. Контроль соблюдения требований к учётным записям, правам доступа, журналированию, резервному копированию и защите каналов передачи данных. Участие в расследовании инцидентов информационной безопасности, установление их первопричин, координация реагирования. Ведение реестра процессов обработки персональных данных, контроль правовых оснований и сроков хранения, оценка воздействия при внедрении новых сценариев обработки. Подготовка соглашений с лицами, обрабатывающими персональные данные по поручению, рассмотрение обращений субъектов персональных данных, взаимодействие с уполномоченным органом. Формирование требований информационной безопасности к техническим решениям, закупкам и договорам с подрядчиками, участие в их согласовании. Ведение реестра рисков и уязвимостей, подготовка предложений по их снижению. Обучение работников основам информационной безопасности и проверка знаний. Подготовка отчётности и аналитических материалов для Директора по безопасности. Требования Высшее образование в области информационной безопасности, информационных технологий, защиты информации или смежных направлений. Опыт работы в области информационной безопасности, защиты информации или аудита информационных систем не менее 3 лет. Опыт разработки внутренних нормативных документов по информационной безопасности (политик, положений, регламентов, инструкций) и подготовки аргументированных заключений для руководства. Знание законодательства Республики Казахстан в области информатизации, информационной безопасности и защиты персональных данных, включая биометрические. Знание требований ISO/IEC 27001 (СТ РК ISO/IEC 27001:2022), принципов построения систем управления информационной безопасностью и управления рисками. Знание сетевых технологий и принципов работы средств защиты информации: антивирусное программное обеспечение, межсетевые экраны, IDS/IPS, прокси, сканеры безопасности, песочницы, системы класса SIEM. Знание архитектуры и уязвимостей систем контроля и управления доступом, видеонаблюдения и биометрической идентификации. Знание порядка реагирования на инциденты информационной безопасности и утечки данных. Личные качества Ответственность, самостоятельность, аналитическое мышление. Стрессоустойчивость, способность работать в условиях многозадачности и сжатых сроков. Умение аргументированно отстаивать позицию перед руководством и смежными подразделениями. Будет преимуществом Наличие профессиональных сертификатов: CISA, CISM, CISSP, CRISC, ISO/IEC 27001 Lead Auditor или Lead Implementer, ISO/IEC 27701, CompTIA Security+, CEH или аналогичных. Опыт построения функции информационной безопасности с нуля, внедрения ISO/IEC 27001 или сопоставимых стандартов. Опыт организации тестирования на проникновение и внешних аудитов защищённости, сопровождения проверок уполномоченных органов. Опыт работы с биометрическими данными и системами распознавания лиц. Опыт работы в холдинговой структуре или группе компаний. Мы предлагаем Работу в крупном образовательном холдинге и возможность самостоятельно выстроить направление. Прямое подчинение Директору по безопасности и функциональную независимость от подразделения информационных технологий: контроль не подчинён тому, кого он проверяет. Реальные полномочия, закреплённые внутренним документом: право письменного согласования, без которого не вводятся в эксплуатацию информационные системы и интеграции, не предоставляется внешний и удалённый доступ, не создаются и не передаются привилегированные учётные записи, не вносятся изменения в системы контроля доступа, видеонаблюдения и биометрической идентификации, не передаются данные подрядчикам. Постоянный доступ на чтение к журналам, конфигурациям и перечням прав для проверок. Право требовать немедленной приостановки работы сервиса или отключения доступа при выявлении критического риска. Бюджет на внешние аудиты и привлечение экспертов. Официальное трудоустройство, конкурентоспособную заработную плату, добровольное медицинское страхование.