CISO 8.0. Директор по кибербезопасности. Модуль 3
О чём курс
Курс «Технологический стек: выбор, интеграция и управление» представляет собой интенсивную программу, разработанную для CISO и руководителей по информационной безопасности, которые сталкиваются с необходимостью навигации в условиях стремительно меняющегося рынка ИБ-решений 2026 года. В эпоху консолидации рынка, появления десятков новых вендоров и ужесточения регуляторных требований, таких как Приказ ФСТЭК №117, цена ошибки при выборе стека становится критической. Программа курса сфокусирована на создании управляемой, масштабируемой и защищенной инфраструктуры, способной противостоять современным угрозам, включая атаки на цепочки поставок (supply chain attacks).
Курс проходит в формате онлайн-обучения, сочетая вебинары, глубокие разборы реальных кейсов и интенсивный практический воркшоп. Участники получают не просто теоретические знания, а прикладные инструменты для работы: от методик оценки совокупной стоимости владения (TCO) до стратегий управления Open Source компонентами. Особое внимание уделяется практической стороне: как отличить реальные AI-инструменты от маркетинговых уловок, как эффективно интегрировать разрозненные системы в единый стек, избегая «зоопарка» технологий, и как проводить аудит безопасности стороннего ПО.
На выходе каждый слушатель формирует 5 ключевых артефактов, готовых к внедрению в компании: инвентаризационную карту стека, матрицу выбора решений с расчетом TCO на 5 лет, схему интеграции архитектуры, SCA-отчет с планом приоритизации уязвимостей и оценку здоровья используемых Open Source зависимостей. Эти документы позволяют обосновать бюджет перед CFO, пройти проверки регуляторов и минимизировать риски, связанные с использованием сторонних библиотек. Программа ориентирована на тех, кто хочет перейти от реактивного управления к проактивному планированию, опираясь на актуальную карту рынка ИБ-2026 и проверенные методики оценки вендоров.
Почему стоит пройти этот курс? Во-первых, это возможность получить доступ к экспертизе практиков, работающих в крупнейших российских компаниях. Во-вторых, курс дает четкие ответы на вопросы, которые стоят перед каждым CISO сегодня: как не ошибиться при выборе вендора, который может уйти с рынка через пару лет, как соответствовать требованиям ФСТЭК по устранению уязвимостей за 24 часа и как выстроить безопасный процесс разработки с учетом рисков supply chain. Это интенсивная «боевая» подготовка, которая экономит время на самостоятельный поиск решений и защищает компанию от дорогостоящих ошибок при закупках и интеграции систем.
Программа обучения
День 1. Сравнение, AI и облако 3.6. TCO как язык разговора с CFO Полная модель TCO на 5 лет: лицензии, инфра, внедрение, миграция, выход Что забывают учесть: сквозной пример NGFW Разница между прайс-листом и реальной стоимостью владения 3.7. Пятишаговый метод объективного сравнения 5–7 ключевых сценариев работы продукта Запрос внутренних тестов вендора + мини-PoC Анонимные опросы коллег по шаблону Взвешенный оценочный лист и решение на цифрах 3.8. AI-инструменты в стеке ИБ-2026 Где ИИ реально работает: UEBA, NDR с ML, SOC-копилоты, AI-DLP Как отличить «маркетинговый ИИ» от «ИИ под капотом» SIEM vs XDR с AI vs гибрид; MaxPatrol O2, Kaspersky SIEM, Solar JSOC 3.9. Облачная безопасность как часть стека CSPM, CWPP, CNAPP: что когда применять Yandex Cloud, VK Cloud, MTS Cloud, СберCloud — особенности Облачный сервис ИБ или on-premise; 152-ФЗ и локализация ПДн как драйвер 3.10. Интеграция стека: как не получить «зоопарк» Когда SIEM/SOAR недоступен: альтернативы Общая шина данных, syslog, единый формат логов Кейс ритейлера: DLP + NGFW + SOC без коммерческого SIEM ДЗ к воркшопу Матрица и схема интеграции Заполнить матрицу выбора и оценочный лист (минимум 2 продукта) Простая схема интеграции своего стека День 2. Open Source и цепочки поставок 3.11. Почему Open Source — не «бесплатный сыр» 90–97% приложений содержат OSS-компоненты 33% российского ПО на OSS содержит серьёзные уязвимости Bus factor: риск проектов с одним мейнтейнером 3.12. Атаки на цепочки поставок ПО: разбор четырёх кейсов Март 2024: XZ Utils backdoor (CVE-2024-3094), CVSS 10.0 Сентябрь 2025: Shai-Hulud в npm — 500+ пакетов, кража PAT и ключей 8 сентября 2025: qix/chalk — 16 минут до 2 млрд Ноябрь 2025 → апрель 2026: Shai-Hulud 2.0 и The Third Coming 3.13. Практикум. SCA и SBOM на пальцах для CISO SCA как сканер библиотек, SBOM как «список ингредиентов» Контекст: EO 14028, ФСТЭК и АРПП «Отечественный софт» Запуск OWASP Dependency-Check; CodeScoring, AppSec.Hub, AppSec.Sting 3.14. Лицензионная чистота: ликбез для CISO Безопасные лицензии: MIT, Apache 2.0, BSD «Заразные»: GPL, AGPL — когда придётся открывать свой код LGPL: динамическая vs статическая линковка; что делать с GPL в продукте 3.15. Чек-лист оценки здоровья OSS-проекта Когда последний релиз? Как часто исправляются CVE? Bus factor: сколько активных контрибьюторов Есть ли коммерческая компания за проектом ДЗ к воркшопу SCA на своём проекте Запустить SCA и OWASP Dependency-Check на реальном или учебном проекте Оценить здоровье 5–10 ключевых OSS-компонентов по чек-листу Принести отчёт на воркшоп для разбора с экспертом День 3. Ландшафт стека ИБ-2026 и инвентаризация 3.1. От «зоопарка» точечных продуктов к платформам 40+ российских NGFW-вендоров на месте 10 в начале 2022 Объёмы рынка по сегментам: NGFW, SIEM, DLP, EDR, NTA Поглощения и консолидации 2022–2026 3.2. Регуляторная рамка выбора решений Указ №250 (1 мая 2022) и Указ №500 (13 июня 2024) Требования ФСТЭК для NGFW класса 4 Реестр Минцифры; признаки добросовестного российского вендора 3.3. Импортозамещение без сюрпризов Методика PoC: критерии успеха, типовые ошибки Договор с вендором: SLA, право на аудит, выход Кейс: миграция банка с Cisco ASA на российский NGFW 3.4. Карта классов решений ИБ-стека 2026 12 обязательных + 4 опциональных класса Лидеры, второй эшелон, нестабильные вендоры Опора на «Матрицу импортозамещения 2025» СТРИМ Консалтинг 3.5. Инвентаризация стека: пошаговый метод 5 шагов: договоры → опросы → API → карта → белые пятна Кейс: компания нашла 15 спящих лицензий, экономия 3 млн ₽/год Демонстрация шаблона на учебных данных День 4. Практический воркшоп 3.16. Установочная сессия Распределение по трекам и экспертам Трек А: 1000+ сотрудников Трек Б: 200–1000 Трек В: до 200 + стартапы 3.17–3.19. Три ротации защиты артефактов Ротация 1 — защита матрицы выбора: 2–3 продукта, веса, TCO, рекомендация Ротация 2 — разбор плана интеграции: точки отказа, дублирование, разрывы Ротация 3 — Open Source-аудит: SCA-отчёт и здоровье OSS, приоритизация 3.20. Закрытие модуля Сводка ключевых выводов воркшопа 7 дней на доработку артефактов на полных данных компании Итоговое тестирование (30 вопросов, проходной балл 70%)
Теги курса
Отзывов пока нет. Будьте первым!
Этот курс сейчас в процессе организации складчины. Нажмите кнопку «Записаться» и ожидайте старта — вам придёт уведомление. Когда складчина стартует, в карточке курса будет указан актуальный взнос. Текущая цена пока в процессе формирования и может отличаться от финальной.
Да, мы стремимся, чтобы финальный взнос был не больше ≈10% от оригинальной цены курса. Чем больше участников записывается в складчину, тем ниже выходит взнос для каждого.
Нажмите кнопку «Записаться» и авторизуйтесь на сайте через email (через ту же почту, которую будете использовать для входа). В личном кабинете вас будут ждать инструкции, как пригласить других участников — чем больше людей записалось, тем быстрее стартует складчина и тем ниже взнос. Как только складчина готова к приобретению, вам придёт уведомление.