Head of Cybersecurity & Security Architecture
Enterprise & Infrastructure Security · SOC/MDR · Incident Response & DFIR · Vulnerability Management · Active Directory Security · Security Architecture
Руководитель службы кибербезопасности и архитектор ИБ в крупной компании
Управляю полным циклом ИБ: от стратегии, построения архитектуры «с нуля» и управления командой SOC до обеспечения compliance с международными стандартами. Основная цель - снижение операционных рисков и защита критических активов.
Занимаюсь построением и развитием систем киберзащиты корпоративной инфраструктуры, управлением рисками, инцидентами и архитектурой ИБ в организациях с распределённой ИТ-средой.
🎓 Магистратура по кибербезопасности - НИУ ВШЭ
🔬 Research: Machine Learning for anomaly detection in SIEM telemetry
Руководитель службы кибербезопасности и архитектор ИБ
Занимаюсь построением и развитием системы киберзащиты распределённой корпоративной инфраструктуры: от формирования требований и целевой архитектуры ИБ до внедрения средств защиты, управления уязвимостями, мониторинга событий безопасности и реагирования на инциденты.
В работе совмещаю управленческий и инженерный подходы: определение приоритетов и архитектуры защиты, развитие процессов ИБ, оценку технических рисков, внедрение и эксплуатацию средств безопасности, автоматизацию задач и практическое участие в расследовании сложных инцидентов.
Основные направления деятельности:
- архитектура корпоративной информационной безопасности;
- защита сетевого периметра и снижение внешней поверхности атаки;
- SOC / SIEM / MDR и развитие процессов обнаружения инцидентов;
- управление уязвимостями и контроль их устранения;
- защита конечных точек;
- IAM, MFA и контроль привилегированного доступа;
- безопасность Active Directory, Windows и Linux;
- реагирование на инциденты и компьютерная криминалистика;
- DevSecOps и безопасность приложений;
- автоматизация процессов информационной безопасности;
- безопасность использования AI / LLM в корпоративной среде;
- разработка требований, регламентов и процессов ИБ;
- обеспечение соответствия требованиям ФЗ-152, ФЗ-187, ФСТЭК и ФСБ, применение CIS Benchmarks и отраслевых практик кибербезопасности.
Основные направления, над которыми работаю:
- развитие целевой архитектуры киберзащиты корпоративной инфраструктуры;
- применение принципов Zero Trust и минимизации доверительных связей;
- контроль внешнего периметра и сокращение количества опубликованных сервисов;
- развитие SIEM / MDR и процессов обнаружения и реагирования;
- повышение эффективности endpoint-защиты;
- управление критическими уязвимостями и контроль remediation;
- внедрение многофакторной аутентификации;
- развитие контроля привилегированного доступа;
- сегментация административной, серверной и management-инфраструктуры;
- внедрение подходов Security by Design и Shift Left Security;
- автоматизация технических процессов ИБ;
- развитие практик Incident Response и DFIR;
- оценка рисков использования AI / LLM и формирование требований к их безопасному применению.
- формирование требований и целевой архитектуры ИБ;
- развитие процессов информационной безопасности;
- применение принципов Zero Trust Architecture;
- Security by Design и Defense in Depth;
- сегментация инфраструктуры и минимизация доверительных связей;
- оценка и приоритизация технических рисков;
- управление уязвимостями и контроль remediation;
- IAM, MFA и управление привилегированным доступом;
- разработка политик, регламентов и технических требований;
- оценка архитектуры информационных систем с позиции ИБ;
- взаимодействие с ИТ, SOC / MDR, владельцами информационных систем и внешними подрядчиками;
- контроль выполнения требований законодательства и регуляторов в области защиты информации.
- развитие процессов мониторинга и реагирования на инциденты;
- SIEM-корреляция и анализ событий безопасности;
- взаимодействие с SOC / MDR;
- Detection Engineering;
- разработка сценариев обнаружения и реагирования;
- применение MITRE ATT&CK для анализа поведения атакующего и определения требований к мониторингу;
- анализ событий Windows и Active Directory;
- расследование сетевых и endpoint-инцидентов;
- анализ дампов памяти, журналов событий, файловой системы, Registry и других цифровых артефактов;
- анализ вредоносных и подозрительных файлов;
- формирование отчётов и рекомендаций по результатам расследований.
- защита внешнего сетевого периметра;
- NGFW, VPN и сегментация сетевой инфраструктуры;
- контроль опубликованных сервисов и внешней поверхности атаки;
- Zero Trust-подход к организации доступа;
- безопасность Active Directory;
- Kerberos, NTLM, SMB, GPO и delegation;
- контроль административных, сервисных и привилегированных учётных записей;
- hardening Windows и Linux;
- защита серверной и административной инфраструктуры;
- централизованное журналирование;
- интеграция инфраструктурных систем и средств защиты с SIEM.
- инвентаризация и анализ защищаемых активов;
- регулярное сканирование инфраструктуры;
- анализ результатов сканирования;
- приоритизация уязвимостей с учётом критичности и контекста актива;
- проверка применимости и фактического риска уязвимостей;
- постановка и контроль задач на устранение;
- повторное сканирование и подтверждение remediation;
- контроль внешней поверхности атаки;
- формирование метрик процесса Vulnerability Management.
- автоматизация регулярных проверок безопасности;
- разработка Python-, PowerShell- и Bash-скриптов;
- автоматизированное сканирование сетевого периметра;
- обработка и сравнение результатов сканирования;
- автоматизация формирования технических отчётов;
- сбор и первичный анализ артефактов для расследования;
- автоматизация задач мониторинга и контроля;
- интеграция инструментов безопасности в эксплуатационные процессы.
- применение Shift Left Security;
- Security by Design;
- формирование требований к безопасной разработке;
- анализ архитектуры приложений с позиции ИБ;
- Threat Modeling;
- SAST / DAST / SCA;
- анализ зависимостей и компонентов ПО;
- аудит исходного кода;
- оценка безопасности CI/CD;
- контроль секретов и сервисных учётных записей;
- анализ межсистемных взаимодействий;
- применение рекомендаций и методологий OWASP.
Развиваю направление безопасного использования AI / LLM-технологий в корпоративной инфраструктуре.
Основные направления:
- оценка рисков внедрения AI и Generative AI;
- формирование требований к корпоративному использованию AI-сервисов;
- защита конфиденциальной информации и персональных данных при работе с AI;
- контроль передачи информации во внешние LLM-сервисы;
- анализ рисков AI-агентов и их интеграции с корпоративными системами;
- Prompt Injection и связанные сценарии атак;
- оценка безопасности RAG-архитектур;
- контроль доступа AI-систем к корпоративным данным и инструментам;
- управление привилегиями AI-агентов;
- журналирование и мониторинг действий AI-систем;
- анализ AI-specific attack surface;
- использование подходов NIST AI RMF, OWASP GenAI Security Project и MITRE ATLAS.
Практический опыт анализа безопасности Windows-инфраструктуры и Active Directory:
- архитектура Active Directory и административных контуров;
- GPO и Security Baseline;
- Kerberos / NTLM / SMB;
- privileged и service accounts;
- delegation;
- контроль аутентификации и авторизации;
- Windows Security Events;
- анализ потенциальных сценариев lateral movement и privilege escalation;
- выявление небезопасных и устаревших конфигураций;
- формирование требований к hardening;
- определение событий и сценариев, подлежащих контролю средствами SIEM / MDR.
Основные направления работы с Linux-инфраструктурой:
- управление пользователями и привилегиями;
- SSH;
- sudo / PAM;
- hardening операционной системы;
- анализ сетевых сервисов;
- контроль процессов, служб и автозапуска;
- журналирование и аудит;
- централизованный сбор событий;
- интеграция Linux-систем с SIEM;
- анализ следов компрометации и постэксплуатационной активности.
Zero Trust · Security by Design · Defense in Depth · Least Privilege · Network Segmentation
Shift Left Security · DevSecOps · Secure SDLC · Threat Modeling
NIST Cybersecurity Framework · NIST SP 800-207 · CIS Benchmarks · MITRE ATT&CK · OWASP
NIST AI RMF · OWASP GenAI Security Project · MITRE ATLAS
ФЗ-152 · ФЗ-187 · ФСТЭК России · ФСБ России
Магистратура по кибербезопасности - НИУ ВШЭ
Тема выпускной квалификационной работы:
«Применение методов машинного обучения для обнаружения аномалий в активности пользователей на событиях службы каталогов и данных сетевого трафика»
В рамках работы исследуется применение методов обучения без учителя для ретроспективного анализа событий информационной безопасности и выявления нетипичной активности пользователей и хостов.
Основные направления:
- подготовка и нормализация SIEM-данных;
- построение поведенческих признаков пользователей и хостов;
- Feature Engineering;
- Isolation Forest;
- Local Outlier Factor;
- расчёт и анализ anomaly score;
- ранжирование аномалий;
- explainability;
- анализ устойчивости результатов;
- Jaccard@K, Overlap@K и Spearman;
- формирование SOC-ориентированных отчётов;
- применение ML как дополнительного инструмента аналитика SOC.
Стек: Python · pandas · scikit-learn · Isolation Forest · LOF · Matplotlib
Автоматизированное решение для регулярного контроля внешнего сетевого периметра.
Основные возможности:
- поиск открытых TCP-портов с помощью
masscan; - уточнение сервисов и версий с помощью
nmap; - сравнение текущего состояния с предыдущим сканированием;
- выявление новых и исчезнувших публикаций;
- формирование HTML / CSV / TXT-отчётов;
- автоматический запуск по расписанию;
- уведомление о результатах проверки.
Стек: Python · Bash · Masscan · Nmap · Linux
Набор материалов по построению и развитию процессов информационной безопасности.
Основные направления:
- Security Governance;
- Risk Management;
- Incident Response;
- DRP / BCP;
- Security Roadmap;
- Security Audit;
- Secure Development;
- процессы информационной безопасности;
- требования и рекомендации по защите инфраструктуры.
Учебные, исследовательские и инженерные проекты, выполненные в рамках магистратуры по кибербезопасности НИУ ВШЭ.
Основные направления:
- защита компьютерных систем и сетей;
- сетевой анализ;
- Python-автоматизация;
- анализ сетевого трафика;
- Application Security;
- прикладные задачи информационной безопасности;
- лабораторные и исследовательские работы.
- Risk-based approach - приоритет задач определяется риском для инфраструктуры и бизнеса.
- Zero Trust - доверие не должно предоставляться только на основании сетевого расположения пользователя, устройства или системы.
- Least Privilege - предоставление минимально необходимых полномочий.
- Security by Design - требования безопасности учитываются на этапе проектирования систем и инфраструктуры.
- Shift Left Security - требования и проверки ИБ включаются в жизненный цикл системы на максимально ранних этапах.
- Defense in Depth - защита строится на нескольких независимых уровнях.
- Проверяемость - технические решения и выводы должны подтверждаться результатами тестирования, журналами событий, сканированием и другими объективными данными.
- Измеримость - эффективность процессов и средств защиты должна оцениваться через определённые метрики.
- Автоматизация - повторяемые технические операции автоматизируются там, где это повышает воспроизводимость, контролируемость и скорость процессов.
- Документирование - архитектура, процессы, требования и результаты должны быть зафиксированы и воспроизводимы.
- Непрерывное развитие - информационная безопасность рассматривается как постоянный процесс обнаружения, анализа и снижения рисков.
Palo Alto Networks · UserGate · NGFW · VPN · Network Segmentation
Kaspersky KUMA · SIEM · MDR · MITRE ATT&CK · Detection Engineering
Kaspersky Security Center · Kaspersky Endpoint Security · EDR / MDR
MaxPatrol VM
Active Directory · MFA / 2FA · IAM · PAM
Volatility 3 · RegRipper · Nmap · Masscan · Wireshark · Burp Suite · OWASP ZAP
Semgrep · SonarQube · Snyk · Trivy · SAST · DAST · SCA
Python · PowerShell · Bash · Docker · Windows · Linux
Zero Trust · NIST CSF · NIST SP 800-207 · CIS Benchmarks · OWASP · MITRE ATT&CK
NIST AI RMF · OWASP GenAI Security Project · MITRE ATLAS
- «Профессия - Белый Хакер» от образовательного центра [CyberEd], Сертификат, 2024г.
- программа профессиональной переподготовки "Специалист по информационной безопасности: расширенный курс" (ООО Нетология, Информационная безопасность, 2024г). Специальность безопасность компьютерных систем и сетей.
- практический курс "Специалист по информационной безопасности" (F.A.С.С.T. - российский разработчик технологий для борьбы с киберпреступлениями) Сертификат 2024г.
- программа профессиональной переподготовки "Техническая защита информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну" (НОЧУДПФ "Межрегиональный учебный центр", Информационная безопасность, 594 часа, 2023г.)
- Курс "Тестирование защищенности. Применение Сканер-ВС 6" (АНО ДПО "Учебный центр "Эшелон", Penetration & Security Testing, 2023г.) Сертификат
- Реагирование на инциденты ИБ и проактивный поиск угроз Свидетельство 2023г.
- Современная киберпреступность и методы противодействия Свидетельство 2023г.
- Аttack & Defence Свидетельство 2023г.
- Веб-приложения Свидетельство 2023г.
- Современная разработка ПО Свидетельство 2023г.
- Безопасность операционных систем, системное программирование Свидетельство 2023г.
- Git - система контроля версий Свидетельство 2023г.
- Сети передачи данных и безопасность Свидетельство 2022г.
- Курсы повышения квалификации "Основы информационной безопасности в атомной отрасли" (Санкт-Петербургский филиал АНО ДПО «Техническая академия Росатома», Информационная безопасность, 2022г.)
- Курсы повышения квалификации "Обеспечение защиты информации в ГИС" (ДПО "УЦ ЦБИ", Специалист по защите информации в ГИС, 2016г.)

