Про компанію
Наш клієнт — технологічна FinTech-компанія, яка розвиває платіжну інфраструктуру та P2P-платформу, що об’єднує постачальників ліквідності й мерчантів.
Платформа забезпечує обробку операцій 24/7. Стабільність системи, захист даних і мінімізація операційних ризиків є ключовими пріоритетами бізнесу.
Компанія активно масштабується, тому ми шукаємо Head of Information Security, який побудує функцію інформаційної безпеки з нуля: оцінить ризики, визначить пріоритети, впровадить необхідні процеси й інструменти та надалі сформує команду.
Про роль
Ви відповідатимете за безпеку корпоративного середовища, критичної інфраструктури та розподіленої команди. Роль поєднує управління напрямком із практичною участю у впровадженні захисту та реагуванні на інциденти.
Позиція передбачає пряме підпорядкування CEO, участь у стратегічних рішеннях і можливість впливати на розвиток бізнесу.
Основні зони відповідальності
Управління доступами та захист пристроїв
Побудувати централізоване управління доступами: IAM, RBAC, MFA/2FA та регулярний перегляд прав.
Організувати процеси onboarding/offboarding і своєчасне відкликання доступів.
Впровадити захист корпоративних пристроїв: шифрування, MDM, віддалене блокування та видалення даних, VDI / Remote Desktop відповідно до потреб бізнесу.
Безпека інфраструктури та безперервність роботи
Організувати сегментацію й захист критичної інфраструктури.
Впровадити контроль мережевих доступів, VPN та моніторинг підозрілих входів.
Побудувати процеси резервного копіювання й Disaster Recovery, організувати регулярну перевірку відновлення систем.
Моніторинг і реагування на інциденти
Організувати моніторинг аномальної активності та потенційних атак.
Побудувати incident response: виявлення, реагування, розслідування, root-cause analysis і запобігання повторним інцидентам.
Визначити потребу в SIEM/DLP та організувати впровадження відповідних рішень.
OPSEC, комунікації та запобігання витокам
Захищати корпоративні канали комунікації, домени й облікові записи.
Впроваджувати практики OPSEC і зменшувати небажане розкриття інформації про компанію та команду.
Організувати OSINT-моніторинг витоків корпоративних даних, компрометації облікових записів і згадок компанії у відкритих джерелах.
Контролювати внутрішні сервіси та сховища на ризики витоку інформації.
Управління ризиками та розвиток функції
Оцінювати ризики сторонніх сервісів, платіжних шлюзів, мерчантів та API-провайдерів.
Розробляти й впроваджувати практичні політики безпеки.
Проводити security awareness для співробітників.
Організовувати регулярні security-аудити та підготовку до застосовних регуляторних вимог у нових географіях.
Формувати security roadmap, планувати бюджет і звітувати CEO про ризики, результати та пріоритети.
Ключові цілі на перші 6 місяців
Перші 30 днів — оцінка ризиків і план дій
Провести аудит критичних систем, корпоративних доступів, пристроїв і каналів комунікації.
Сформувати реєстр ризиків із пріоритетами, відповідальними та строками усунення.
Узгодити з CEO першочергові заходи, необхідні ресурси та security roadmap на 12 місяців.
До 90 днів — впровадження базових механізмів захисту
Впорядкувати доступи до критичних систем, прибрати зайві права та забезпечити MFA для привілейованих персональних облікових записів.
Запустити єдиний процес надання, перегляду й відкликання доступів.
Впровадити погоджені вимоги до захисту корпоративних пристроїв.
Організувати моніторинг критичних подій і витоків даних.
Затвердити порядок реагування на інциденти та перевірити його під час практичного навчання.
До 6 місяців — перевірка ефективності та розвиток
Усунути пріоритетні ризики за погодженим планом; залишкові ризики винести на рішення CEO.
Провести тестове відновлення критичних систем із резервних копій і перевірити досягнення погоджених строків відновлення.
Провести навчання команди та повторний аудит впроваджених заходів.
Запровадити щомісячну звітність щодо ризиків, інцидентів і виконання roadmap.
Підготув


