Работал в 5 компаниях 10 лет 5 месяцев
Государственный сектор, IT, Туризм / Путешествия / Пассажирские перевозки
Начальник відділу інформаційного забезпечення
Національний фонд досліджень України
Государственный сектор
1 год 5 месяцев
07.2023 - по настоящее время
• Вирішення питань, пов'язаних з транспортуванням, збереженням, захистом і використанням інформаційних ресурсів НФДУ.
• Здійснення заходів щодо забезпечення безпеки інформаційних ресурсів НФДУ (у т. ч. щодо захисту інформації в інформаційно-комунікаційній системі НФДУ) та підтримки її в працездатному стані в процесі експлуатації.
• Створення, впровадження та супроводження єдиної інформаційно комунікаційної системи взаємодії користувачів.
• Організація та координація діяльності структурних підрозділів НФДУ з питань оперативності передачі та обміном інформацією.
• Забезпечення фіксованого доступу користувачів до баз даних та ресурсів НФДУ, застосовананням програмних та апаратних засобів.
• Розглядання документів та звернень, що стосуються питань інформатизації інформаційно-комунікаційної системи НФДУ та інформаційної безпеки фонду, підготовка щодо них аналітичної, довідкової та іншої інформації.
• Формування потреби у придбанні комп'ютерної та офісної техніки, комп'ютерних програм, мереж, систем, координація та їх введення в експлуатацію, забезпечення супровіду в процесі експлуатації.
• Формування технічного завдання на закупівлю, проведення моніторингу актуальних пропозицій та ринкової вартості об’єкту закупівлі, роботи над проєктом договору.
• Проведення перевірки на відповідність технічним вимогам тендерної документації.
• Погодження будь-яких рішень в межах компетенції та повноважень, щодо заключення договорів з придбання комп'ютерної та офісної техніки, комп'ютерних програм, мереж, систем та переміщення комп'ютерної техніки між робочими місцями працівників НФДУ.
• Систематичне та оперативне внесення та зміна інформації на офіційному сайті, що належить НФДУ в мережі Інтернет.
• Організація надання доступу до мережі Інтернет для працівників НФДУ.
• Організація в межах компетенції та повноважень проведення заходів щодо технічного захисту комп'ютерних систем і мереж від витоків конфіденційної інформації та несанкціонованого доступу, здійснення організації та координацію робіт з проєктування комплексної системи захисту інформації (КСЗІ). В тому числі забезпечує її належне функціонування в автоматизованих системах НФДУ.
• Оновлення плагінів і віджетів сайту НФДУ та автоматизованої системи “Конкурс проєктів НФДУ”, розміщення та корекція інформації у різних рубриках сайту. Виправлення проблем у разі їх появи.
• Вживання всіх необхідних заходів щодо захисту інформації в інформаційно-комунікаційній системі та мережі НФДУ від комп'ютерних вірусів, шкідливого програмного коду, вторгнень, несанкціонованого доступу як ззовні так і всередині інформаційно-комунікаційної системи фонду.
• Своєчасне оновлення антивірусних баз, програмного забезпечення, операційних систем, програмно-апаратних рішень для захисту інформації та їх баз.
• У межах своєї компетенції брати участь у договірній роботі в порядку, встановленому НФДУ.
• Забезпечення дотримання вимог законодавства України з питань правової охорони комп'ютерних програм (ліцензування) під час їх придбання, встановлення, використання, обліку та інвентаризації.
• Надання пропозицій та рекомендацій керівникам структурних підрозділів НФДУ щодо оптимального та коректного використання комп'ютерної техніки та програмного забезпечення.
• У разі необхідності, організувати та провести навчання працівників структурних підрозділів НФДУ роботі з комп'ютерною технікою, програмним забезпеченням та інформаційної безпеки.
• Надання інформаційно-консультативної допомоги структурним підрозділам НФДУ та окремим користувачам щодо використання в роботі комп'ютерної техніки та програмного забезпечення.
• Надання пропозицій щодо створення єдиної інформаційно-комунікаційної системи НФДУ взаємодії користувачів.
• Надання керівництву НФДУ пропозиції щодо модернізації комп'ютерів, комп'ютерних мереж, офісної техніки, інформаційн
Аудитор інформаційної безпеки
Freelance
IT
5 лет 9 месяцев
03.2019 - по настоящее время
2023 – Freelance – Pentester “White Hat” (тестувальники на проникнення “ethical hacker”), аудитор інформаційної безпеки.
• Внутрішня безпеки компанії:
Система відеоспостереження:
Система замкнутого відеоспостереження (розробка, встановлення, налаштування, законність, документація);
Положення про відеоспостереження (розробка та впровадження);
Попередження про факт відеоспостереження (наклейки);
База персональних даних, який здійснює відеоспостереження;Мета відеоспостереження. Тут усе залежить від вас. Такою метою можуть бути забезпечення охорони майна, порядку в торговельному залі, підвищення безпеки відвідувачів тощо;
Контактні дані для пред’явлення вимог про зміну або знищення певних персональних даних;
Уповноважений ВРУ з прав людини.
Система контролю і управління доступом (СКУД):
Документація (розробка положення, інструкцій, політики);
Формування бази даних співробітників (по доступу до приміщень);
Процедура надання доступу;
Резервне копіювання баз даних та налаштувань;
Налаштування програмного забезпечення СКУД (надання інформації стосовно вхід/вихід співробітників);
Оновлення або розробка програмного забезпечення для контролю переміщення та надання доступу конкретним співробітникам;
Моніторинг діяльності співробітників (звіти вхід/вихід);
Моніторинг контролерів та зчитувачів СКУД, технічна підтримка та профілактичні заходи;
Подання списків співробітників та автотранспорту які знаходяться на території компанії.
• Інформаційна безпека компанії:
Комерційна таємниця компанії:
Інструкція про порядок роботи з конфіденційною інформацією, що містить КТ (для ознайомлення з персоналом під підпис);
Зобов'язання про нерозголошення комерційної таємниці;
ПЕРСОНАЛЬНІ ВІДОМОСТІ;
Проведення інструктажів при прийнятті на роботу.
• Внутрішній та зовнішній аудит інформаційної безпеки:
- Зустріч із клієнтом, обговорення цілей та коштів;
- Підписання договору про нерозголошення інформації;
- Підписання договору про надання та обсяг послуг;
- Збір інформації для аудиту та підготовка розкладу тестів;
- Проведення тестів;
- Аналіз отриманих результатів та підготовка звіту;
- Передача звіту клієнту.
• Проведення методу оцінювання захищеності комп'ютерних систем та мереж шляхом часткового моделювання дій зовнішніх зловмисників з проникнення у неї і внутрішніх зловмисників;
• Правове регулювання захисту інформації в інформаційно-комунікаційних системах;
• Web security - безпека веб сайтів, веб-додатків та веб-систем;
• Application security (mobile devices and applications) – зі сторони мобільних пристроїв та додатків, тестування Android та IOS додатків;
• Application security (windows operating system applications) – програмне забезпечення OS Windows, Windows Server, стандартне програмне забезпечення, антивірусне ПЗ, брандмауер (файрвол), віртуальні машини, UNIX-подібні операційні системи – встановлення, налаштування, політики, інструкції;• Network security - безпека комп'ютерних мереж та ресурсів;• Розуміння OSINT (Розвідка по відкритих джерелах);• Wi-Fi security - безпека безпровідних мереж;
• Знання Kali Linux та його інструментів;
• Black-Box penetration testing (зовнішній аудит);
• Gray-box penetration testing (внутрішній аудит);
• White-box penetration testing (внутрішній аудит);
• Розуміння OWASP (Open Web Application Security Project - відкритий проект забезпечення безпеки веб-додатків):- Ін'єкції (Injections);
- Порушена автентифікація (Broken Authentication);
- Розкриття критично важливих даних (Sensitive Data Exposure);
- Зовнішні об'єкти XML (XXE) (XML External Entities (XXE));
- Порушений контроль доступу (Broken Access control);
- Неправильна конфігурація безпеки (Security misconfigurations);
- Міжсайтовий скриптинг (XSS) (Cross Site Scripting (XSS))
виконував обовязки начальника відділу внутрішньої безпеки та захисту інформації
ПрАТ Авіакомпанія “Міжнародні Авіалінії України
Туризм / Путешествия / Пассажирские перевозки
1 год 9 месяцев
06.2017 - 03.2019
З 21.06.2017 по 03.03.2019 – ПрАТ Авіакомпанія “Міжнародні Авіалінії України” – виконував обовязки начальника відділу внутрішньої безпеки та захисту інформації.
• Організація контролю за дотриманням вимог пропускного та внутрішньооб'єктового режиму працівниками;
• Організація системи контролю та управління доступом, відеоспостереження, сигналізації;
• Контроль за виконанням функціональних обов'язків співробітниками служби охорони;
• Проведення інструктажів прийнятих на роботу працівників щодо вимог пропускного, внутрішньооб'єктового режиму та комерційної таємниці підприємства;
• Контролювати роботу серверів, організовувати їхню своєчасну профілактику;
• Взаємодіяти та контролювати роботу підрядних компаній, які обслуговують системи контролю доступу, відеоспостереження, охоронну сигналізацію;
• Забезпечення заходів щодо безпеки, захисту інформації, що містить комерційну таємницю, та збереження матеріальних цінностей;
• Здійснювати моніторинг ринку програмного та технічного забезпечення за напрямом, та надавати пропозиції щодо оптимізації роботи існуючих технічних засобів та оновлення обладнання;
• Технічні канали витоку інформації (прослуховування приміщень, зняття побічних електромагнітних випромінювань, радіозакладки та приховане відеоспостереження);
• Укладання договорів із підрядними організаціями, проведення тендерів;
• Розробка пропускної системи, виготовлення, прошивка, облік перепусток;
• Складання звітів за робочим часом персоналу;
• Забезпечення захисту особистої інформації персоналу від несанкціонованого доступу та використання;
• Організація та розробка СКУД, практичні навички роботи в DSX, Золоті Ворота, Big Brother;
• Розробка та організація замкнутої системи відеоспостереження, практичні навички роботи з багатьма відеореєстраторами, камерами, системою відеоспостереження TRASSIR, розміщення камер, щоб уникнути сліпих зон;
• Контроль за виконанням функціональних обов'язків співробітниками служби охорони, розміщення постів спостереження, контрольно-пропускних пунктів, шлагбаумів, турнікетів.
• Розробка внутрішніх положень, інструкцій підприємства;
• Фізичні засоби захисту (захист серверів, біометрична автентифікація, керування доступом до критичних інформаційних систем, резервне копіювання та забезпечення безперервності роботи систем);
• Віртуальні та логічні засоби забезпечення захисту: використання брандмауерів, маршрутизація, використання віртуальних каналів та тунелювання, захист бездротових технологій – Wi-Fi, системи виявлення вторгнень – IDS; антивірусний захист інформації;
• Адміністративні засоби забезпечення безпеки (стандарти, процедури та політика безпеки; відбір та підготовка кадрів, аналіз та оцінка ризиків та загроз, контроль якості тощо);
• Криптографічні засоби захисту інформації;
• Облік заходів безпеки при розробці нових систем та модифікації старих;
• Співпраця з МВС, СБУ, ДСО, перевірка кандидатів на лояльність;
• Здача об'єктів під охорону, встановлення тривожних кнопок, укладання договору на обслуговування та профілактику.
провідний інженер відділу внутрішньої безпеки та захисту інформації
ПрАТ Авіакомпанія “Міжнародні Авіалінії України”
Туризм / Путешествия / Пассажирские перевозки
1 год 3 месяца
03.2016 - 06.2017
З 01.03.2016 по 21.06.2017 – ПрАТ Авіакомпанія “Міжнародні Авіалінії України” – провідний інженер відділу внутрішньої безпеки та захисту інформації.
• Забезпечив видачу внутрішніх перепусток та ID-карт авіакомпанії, згідно затверджених керівництвом заявок;
• Надавав доступ на об’єкти МАУ через електронні системи контролю доступу;
• Контролював виконання функціональних обов’язків співробітниками служби охорони та проводив інструктажі прийнятих на роботу співробітників МАУ стосовно вимог пропускного та внутрішнього об’єктового режиму та комерційної таємниці;
• Проводив службові розслідування у випадку втрати особистих перепусток та ID карт працівниками МАУ, здійснювати контроль за додержанням пропускного та внутрішнього об’єктового режиму;
• Розробляв, оновлював та доповнював інструкції, положення та інші нормативні документи з режиму та охорони об’єктів МАУ;
• Проводив інструктажі з працівниками, що за характером роботи мають доступ до документів, які містять комерційну таємницю;
• Проводив інструктажі працівників МАУ та відвідувачів щодо правил перебування в контрольованій зоні у відповідності до інструкції про пропускний та внутрішній об’єктовий режим;
• Організовував контроль за дотриманням вимог пропускного та внутрішнього об’єктового режиму на об’єктах МАУ на території Державного підприємства міжнародний аеропорт «Бориспіль» (далі ДП МА «Бориспіль») працівниками та відвідувачами;
• Підготовлював та подавав на розгляд керівництва договори та додатки до них, з підрядними організаціями на виконання робіт щодо встановлення, обслуговування, модернізацію систем охорони, контролю доступу та відеоспостереження об’єктів авіакомпанії на території базового аеропорту;
• Контролював належне та своєчасне виконання договірних відносин в частині що стосується;
• Здійснював моніторинг роботи встановлених систем, контролював якість та своєчасність проведення технічного обслуговування;
• Підготовлював та подавав на розгляд керівництва договори та додатки до них, на надання послуг з фізичної охорони об’єктів;
• Контролював виконання функціональних обов’язків співробітниками служби охорони та своєчасно доповідав керівництву для прийняття оперативних рішень;
• Проводив інструктажі прийнятих на роботу співробітників МАУ, стосовно вимог пропускного та внутрішнього об’єктового режиму, та щодо правил перебування в режимних зонах аеропорту, відповідно до програми інструктажу з авіаційної безпеки для користувачів перепусток ДП МА «Бориспіль»;
• Періодично проводив нагляд за приміщеннями МАУ та прилеглою територією з метою виконання контрольно-перепускних функцій і виявлення серед відвідувачів потенційно небезпечних осіб. Вів облік реєстрації всіх порушень вимог пропускного та внутрішнього об’єктового режиму персоналом МАУ. За фактом порушення проводив службове розслідування в частині що стосується;
• Надавав доступ на об’єкти МАУ згідно вимог інструкцій про внутрішній об’єктовий режим та погоджених керівництвом заявок встановленого зразка;• Вів електронні бази (сервери контролю доступу) об’єктів авіакомпанії на території ДПМА «Бориспіль», вчасно вносити зміни та доповнення. Регулярно копіювати бази даних серверів на інші носії інформації;
• Підтримував ефективний зв'язок та взаємодію із структурними підрозділами МАУ, ДП МА «Бориспіль», а також з правоохоронними та контролюючими органами з питань забезпечення вимог пропускного та внутрішнього об’єктового режиму на об’єктах МАУ;
• Здійснював моніторинг ринку програмного та технічного забезпечення за напрямком, надавав пропозиції щодо оптимізації роботи існуючих технічних засобів та оновлення обладнання за потребою;
• Надавав інформацію по дотриманню трудової дисципліни за запитом керівників структурних підрозділів, по об’єктам авіакомпанії;
• Контролював збереження документів що мають комерційну таємницю (КТ), інформацію для службового кор
інженер з комп'ютерних систем (Технічна підтримка Help Desk)
ПрАТ Авіакомпанія “Міжнародні Авіалінії України”
Туризм / Путешествия / Пассажирские перевозки
1 год 6 месяцев
09.2013 - 03.2015
З 01.09.2013 по 12.03.2015 – ПрАТ Авіакомпанія “Міжнародні Авіалінії України” – інженер з комп'ютерних систем (Технічна підтримка Help Desk).
• Забезпечував працездатний стан комп’ютерної техніки, локальної обчислювальної мережі, операційних систем, системного і прикладного програмного забезпечення;
• Обслуговував комп’ютерну техніку, проводити діагностику і профілактику з метою виявлення і усунення можливих причин виходу техніки із ладу;
• Здійснював адміністрування серверів на підприємстві, актуалізацію інформації на серверах підприємства і здійснював контроль за доступом працівників підприємства до даних, що зберігаються на серверах підприємства, у відповідності з їх повноваженнями;
• Визначав причини відмов в роботі технічних засобів, готував пропозиції по їх усуненню і попередженню;
• Вів моніторинг руху комп’ютерної техніки на підприємстві;
• Давав співробітникам необхідні вказівки, проводив консультаційну та роз’яснювальну роботу з питань пов’язаних з роботою оргтехніки і програмного забезпечення;
• Забезпечував захист інформації і інформаційну безпеку на підприємстві відповідно до встановлених інструкцій і розпоряджень, повідомляти про факти порушення політики інформаційної безпеки;
• Організовував діагностику та технічну профілактику комп'ютерного та офісного обладнання;
• Виконував ремонт комп'ютерної та офісної техніки;
• Брав участь у виборі та закупівлі комп'ютерного та офісного обладнання;
• Брав участь у закупівлі витратних та допоміжних матеріалів для комп'ютерної та офісної техніки;
• Брав участь у виборі та закупівлі програмного забезпечення;
• Встановлював операційні системи та програмне забезпечення, необхідне для роботи користувача, на нові та відремонтовані робочі станції, а також сприяв збереженню інформації користувачів;
• Підтримував системи комп'ютерного захисту;
• Забезпечував розвиток програмно-технічного комплексу на основі впровадження нових передових технологій обробки інформації;
• Забезпечував належний порядок отримання, транспортування, зберігання та здачі товарно-матеріальних цінностей, отриманих під звіт чи користування.
Ключевая информация
• Прийом працівників на роботу;
• Інструктаж із комерційної таємниці;
• Оформлення забовязання про нерозголошення КТ;
• Перевірка кандидатів на лояльність (Укладання договорів із підрядними організаціями), оформлення, отправлення, отримання результатів, зберігання даних;
• Робота з персональними даними, відбір персональних даних для перевірки на лояльність;
• Виготовлення перепусток;
• Виготовлення ІD-карт;
• Інструктажі з комерційної таємниці та внутрішньооб'єктового режиму; • Здійснення пропускного та внутрішньооб'єктового режиму;
• Фізична Охорона (розміщення постів, інструктажі, контроль, обхід, ключі, доступи, картки, журнали…);
• Розробка внутрішніх положень та інструкцій з ВБ та ІБ;
• Розробка посадових інструкцій;
• Робота із системами відеоспостереження (розстановка камер, налаштування відеореєстраторів, відеосерверів, під пости охорони);
• Співпраця з підрядними організаціями (ДСО, пультова охорона, тривожні кнопки, відеоспостереження, впровадження та розміщення);
• Контроль доступу (СКУД DSX, Золоті Ворота, Big Brother);
• Віддалене відеоспостереження та контроль доступу (запуск, налаштування, звіти) - Контроль за часом вхід та вихід з роботи (звіти);
• Робота з усіма видами відеореєстраторів, TRASSIR, IP – камери та аналог;
• Захист внутрішньої мережі та систем внутрішньої безпеки (контроль, оновлення ПЗ, налаштування доступу, політик, обмеження доступу, моніторинг…)
• Управління інцидентами ІБ (Виявлення, реєстрація, пріоритизація, діагностика, рішення, закриття питання.);
• Контроль робочої дисципліни;
• Визначення лідерів;
• Виявлення ледарів;
• Розподілення раціонально робоче навантаження;
• Попередження звільнення;
• Контроль віддалених співробітників;
• Запобігання порушенню правил корпоративної безпеки;
• Облік робочого часу;
• Обчислення загального часу роботи з програмами, сайтами;
• Обчислення продуктивного часу, затримки, переробка, перерв;
• Створення звітів про ефективність працівника;
• Контроль використання мобільних телефонів (Android);
• Контроль використання персональних комп'ютерів (стаціонарних та ноутбуків);
• Заборона запису даних на мережеві ресурси. Можливість створення білого та чорного списку мережевих комп'ютерів;
• Заборона передачі даних через Bluetooth на телефон або інші пристрої;
• Заборона надсилання документів та файлів через мережу \ браузер \ поштовий клієнт \ ftp;
• Блокування підключення USB накопичувачів (USB flash drive/SD card). Включає повну заборону на читання та запис, дозвіл лише для читання, створення списку дозволених накопичувачів;
• Блокування смартфонів та зовнішніх дисків. Включає заборону запису інформації на диск;• Заборона записування на CD\DVD;
• Заборона на запуск невідомих \сторонніх\неавторизованих програм.
• Встановлення та налаштування апаратного та прграмного антивірусного забезпечення;
• Встановлення та налаштування апаратного та прграмного забезпечення міжмережевих екранів;
• DLP (Data Loss Prevention) – системи;
• SIEM (Security information and event management) – системи;
Знання законодавства України у сфері інформаційної та внутрішньої безпеки:
Конституція України
Закон України «Про інформацію».
Закон України «Про доступ до публічної інформації».
Закон України «Про захист інформації в інформаційно-комунікаційних системах».
Закон України «Про державну таємницю».
Закон України «Про захист персональних даних».
Закон України «Про основні засади забезпечення кібербезпеки україни».
Проект (неофіційний текст) Закон України «Про криптографічний та технічний захист інформації».
Знання законодавства України у сфері конфіденційної інформації та комерційної таємниці.
Знання законодавства України у сфері відеонагляду.
Знання міжнародних стандартів та практик у сфері інформаційної безпеки:
• BS 7799-1: 2005 — Британський стандарт BS 7799 перша частина. BS 7799 Частина 1 — Кодекс практики управління інформаційною безпекою (Практичні правила управління інформаційної безпеки).
• BS 7799-2: 2005 — Британський стандарт BS 7799 друга частина стандарту. BS 7799 Частина 2 — Управління інформаційною безпекою — специфікація систем управління інформаційною безпекою (Специфікація системи управління інформаційної безпеки).
• BS 7799-3: 2006 — Британський стандарт BS 7799 третя частина стандарту. Новий стандарт в області управління ризиками інформаційної безпеки.
• ISO/IEC 17799: 2005 — «Інформаційні технології — Технології безпеки — Практичні правила управління інформаційної безпеки». Міжнародний стандарт, базувався на BS 7799-1: 2005.
• ISO/IEC 27000 — Словник і визначення.
• ISO/IEC 27001 — «Інформаційні технології — Методи забезпечення безпеки — Системи управління інформаційної безпеки — Вимоги». Міжнародний стандарт, базувався на BS 7799-2: 2005.
• ISO/IEC 27002 — Зараз: ISO/IEC 17799: 2005. «Інформаційні технології — Технології безпеки — Практичні правила управління інформаційної безпеки». Дата виходу — 2007 рік;
• ISO/IEC 27005 — Зараз: BS 7799-3: 2006 — Керівництво з управління ризиками ІБ.
• NIST Cybersecurity Framework — набір рекомендацій щодо пом’якшення організаційних ризиків кібербезпеки, опублікований Національним Інститутом Стандартів і Технологій США (NIST) на основі існуючих стандартів, рекомендацій і практик.
• Автоматизація управління;
• Звіти ВБ;
• Звіти ІБ.
Учился в 1 заведении
Національний авіаційний університет
Телекомунікацій та захисту інформації,захист інформації з обмеженим доступом
Київ, 2006
Владеет языками
Английский
выше среднего
Русский
выше среднего
Украинский
выше среднего
Курсы, тренинги, сертификаты
Сертифікат – “Certified Ethical Hacker v9”
Сертифікат – “Захист цивільної авіації від кіберзагроз”;
"Інформаційна безпека": технології адміністрування та захисту інформації в комп'ютерних системах та мережах
Дополнительная информация
Свій розділ
Комунікабельність, відповідальність, ініціативність, вміння працювати в колективі, швидку здатність до навчання, націленість на результат, маю водійське посвідчення категорії «В, C», стаж водіння більше 15 років. Маю власне травматичну зброю і дозвіл.
Друга вища. Магістр, практична психологія.
Дмитрий
Дмитрий
Аудитор інформаційної безпеки
Киев
Активно ищет работу
полная занятость
Обновлено 3 недели назад