Loista uudessa kyberturvallisuustehtävässäsi heti ensimmäisestä päivästä lähtien

By Kevin Casey

Tarvitsetko nopean alun uudessa tietoturvatehtävässä? Yhdistä tekninen oppiminen työn inhimilliseen puoleen. Tutustu tietoturva-analyytikko Himanshu Anandin käytännön kokemukseen ja oppeihin.

Olet siis tietoturvainsinööri, joka sai juuri työn, jota olet etsinyt. Onneksi olkoon! Mitä nyt?

Ensinnäkin taputa itseäsi selkään ja juhli – olet ansainnut sen. Työnhaku on itsessään kokopäivätyötä. Mutta kun ensimmäinen päivä uudessa tehtävässä koittaa, haluat päästä heti vauhtiin ja luoda pohjan sekä lyhyen että pitkän aikavälin menestykselle.

Miltä se näyttää tietoturvainsinöörien, tietoturva-analyytikkojen ja vastaavissa tehtävissä työskentelevien näkökulmasta? Pyysimme hiljattain kokeneelta tietoturva-alan ammattilaiselta – kyberturvallisuusyritys c/siden tietoturva-analyytikolta Himanshu Anandilta – näkemyksiä perehdytyksestä uuteen tiimiin ja organisaatioon. Anand on työskennellyt suurimman osan urastaan tietoturva-analyytikkona tai tietoturvainsinöörinä muun muassa Cloudflaren, Symantecin ja JPMorgan Chasen kaltaisissa yrityksissä.

Yksi tärkeä periaate on hyvä muistaa: työn teknisten puolien oppiminen on vasta osa kokonaisuutta.“Tietoturvainsinöörien ensimmäiset 90 päivää kuluvat uuden organisaation ja oman aseman teknisten ja inhimillisten ulottuvuuksien ymmärtämiseen,” Anand kertoo. “Olen oppinut, että vaikka tekninen tietoturvaosaaminen on luonnollisesti ratkaisevan tärkeää, menestys riippuu myös siitä, kuinka hyvin ymmärrät taustalla olevat liiketoimintaympäristöt ja kuinka tehokkaasti – ja joskus kuinka nopeasti – pystyt rakentamaan suhteita eri tiimien välillä.”

Tässä artikkelissa jaan käytännönläheisempiä ja helposti omaksuttavia ideoita, joiden avulla pääset työssäsi vahvaan alkuun ensimmäisten 90 päivän aikana. Määritellään ensin tehtävä.

Mikä on tietoturvainsinööri?

Käytämme tässä nimikettä tietoturvainsinööri, mutta samat neuvot voivat soveltua useisiin vastaaviin tietoturvatehtäviin, kuten tietoturva-analyytikon, kyberanalyytikon, kyberturvallisuusanalyytikon ja SOC-analyytikon tehtäviin.

Voit tutustua roolin selkeään kuvaukseen työpaikkasivusto Glassdoorissa otsikolla ”Tietoturvainsinööri”:

“Tietoturvainsinöörit suunnittelevat, rakentavat ja integroivat työkaluja ja järjestelmiä, joita käytetään sähköisten tietojen ja laitteiden suojaamiseen. He ottavat käyttöön järjestelmiä, joilla kerätään tietoja tietoturvapoikkeamista ja niiden seurauksista. He voivat kehittää mittareita tai menettelytapoja käytössä olevien järjestelmien ja taktiikoiden tehokkuuden arviointiin, ja he voivat myös osallistua koulutusmateriaalien laatimiseen. Lisäksi he rakentavat usein infrastruktuurin näiden järjestelmien ja prosessien tueksi.”

Lyhyesti sanottuna tietoturvainsinöörit ovat etulinjassa puolustamassa nykypäivän organisaatioita monenlaisilta ja jatkuvasti muuttuvilta kyberturvallisuusriskeiltä. Rooli on tärkeämpi kuin koskaan, mikä tarkoittaa myös sitä, että siitä voidaan maksaa hyvin. Teknologia-alan työpaikkasivusto Built In arvioi tietoturvainsinöörien keskimääräiseksi palkaksi Yhdysvalloissa $129,059. Sijainti, kokemus ja muut tekijät voivat luonnollisesti vaikuttaa lukuun kumpaankin suuntaan.

Siirrytään seuraaviin neuvoihin.

Get Free Access
Get regular tech leadership wisdom for delivering better software and systems.
Get Free Access

Have an account? Log In

Ensimmäiset 30 päivää

Kun henkilöstöhallinnon paperityöt on hoidettu, ensimmäiset työpäivät ja -viikot kiteytyvät oppimiseen. Aiemmasta kokemuksestasi riippumatta kyseessä on uusi organisaatio ja kaikki siihen kuuluva: ihmiset, prosessit, työkalut, infrastruktuuri ja niin edelleen.

Vinkki 1: Keskity perusteisiin ja kehity siitä eteenpäin.

“Kun aloitat uutena työntekijänä ensimmäiset 30 päivää, keskittyisin vahvasti yrityksesi kriittisten resurssien ja keskeisten työkalujen perusteiden oppimiseen sekä ehkä kaikkein tärkeimpänä siihen, miten eri tiimit oikeasti haluavat työskennellä,” Anand sanoo.

Työn teknisten puolien osalta älä epäröi tarttua ”pieniin asioihin”, sillä niiden avulla opit uuden organisaatiosi teknologiapinon ja suojausvastuullasi olevien resurssien yksityiskohdat. (Tässä Reddit-keskustelussa, joka käsittelee henkilöstöinsinöörin perehdytystä – kyseessä on toki eri tehtävä, mutta silti selkeästi IT-alan piirissä – huomautetaan myös, että halukkuus aloittaa avustavista tehtävistä osoittaa uusille tiimikavereille, ettei egosi ole liian suuri mahtuakseen etuovesta sisään.)

Viimeksi mainittu voi tuntua joistakin hankalalta. Oppimiskäyräsi pitäisi sisältää myös uuden yrityksesi inhimilliset näkökulmat – mutta miten sen voi toteuttaa? Osa tästä oppimisesta tapahtuu ajan myötä, mutta prosessin käynnistämiseen on keinoja. Tarkastellaan tätä Anandilta saadun konkreettisen esimerkin avulla.

Vinkki 2: Tapaa ei-teknisiä tiimejä ymmärtääksesi niiden tavoitteita ja työskentelytapoja.

“Pidän tärkeänä tavata tietoturvan ulkopuolisia tiimejä ymmärtääkseni niiden työnkulkuja,” Anand sanoo. “Olen huomannut, että kun tiedän, mihin työkaluihin ja prosesseihin myynti- tai markkinointitiimit tukeutuvat – käyttävätkö ne esimerkiksi Dropboxia tai työskentelevätkö ne julkisista verkoista käsin – pystyn suunnittelemaan, miten tietoturvavaatimukset voidaan sovittaa yhteen liiketoiminnan työnkulun ja toiminnan kanssa.”

Vinkki 3: Varaudu toimittajia ja työkaluja koskeviin keskusteluihin ja väittelyihin.

Anand huomauttaa myös, että keskustelut toimittajista, työkaluista ja parhaista käytännöistä tuntuvat väistämättä syntyvän ja toistuvan, kun uusia ihmisiä – siis sinä – liittyy tiimiin. Ota niihin osaa – se on hyvä tilaisuus jakaa asiantuntemustasi ja kokemustasi sekä tutustua tiimikavereihin ja oppia yrityksestä perusteellisemmin – erityisesti siksi, että tietoturva-ammattilaisilla (ja IT-ammattilaisilla yleensä) on usein, tuota, innokkaita mielipiteitä aiheesta.

”Joudun usein toimittajia koskeviin keskusteluihin ensimmäisten parin viikon aikana”, Anand kertoo. ”Useimmilla tietoturvainsinööreillä on aiemman käytön perusteella vahvoja mielipiteitä tietoturvatyökaluista, ja näiden näkemysten jakaminen varhaisessa vaiheessa voi olla tiimille arvokasta. Muista kuitenkin pysyä avoimena ymmärtämään, miksi tietyt valinnat on tehty uudessa työympäristössäsi.”

Ensimmäiset 60 päivää

Kun tiedät tarpeeksi, jotta et ole välittömässä vaarassa sulattaa yrityksesi palvelimia tai kasvattaa pilvilaskua vahingossa kohtuuttoman suureksi, voit alkaa ottaa itsevarmasti enemmän vastuuta.

Tässä vaiheessa Anand asettaa tehtävät ja projektit tärkeysjärjestykseen – voit aloittaa pienestä ja lisätä sen jälkeen keskisuuria ja suuria projekteja – jotka yhdistävät kokonaisuuden organisaation strategisiin tavoitteisiin ja painopisteisiin.

Vinkki nro 4: Ota vastuullesi työ, joka liittyy selkeästi liiketoiminnan tavoitteisiin.

Tämä voi sisältää kaikkea hälytysten hienosäädöstä ja määritysten tarkistamisesta aina mahdollisten tietoturva-aukkojen tunnistamiseen. Älä sivuuta mitään ”liian pienenä” – jos sillä on merkitystä yritykselle, sillä on merkitystä myös täällä.

Se on tilaisuus kehittää organisaation ymmärrystäsi nopeasti ja samalla sovittaa oma roolisi ja työsi laajempaan tehtävään.

”Käytä tämä aika perehtyäksesi syvällisemmin siihen, miten työsi voi olla linjassa sen kanssa, mitä uusi organisaatiosi arvostaa eniten”, Anand sanoo.

More Articles

Ensimmäiset 90 päivää

Tyypillisen kolmen kuukauden ”uuden työntekijän” jakson viimeisessä vaiheessa on aika soveltaa oppimaasi – ei ainoastaan uuden organisaation ensimmäisten 60 päivän aikana, vaan koko urasi aikana.

Vinkki nro 5: Ole aloitteellinen taitojesi ja asiantuntemuksesi soveltamisessa.

Yleisenä nyrkkisääntönä voidaan sanoa, etteivät ihmiset pidä siitä, kun uusi työntekijä alkaa toisena työpäivänään kertoa kaikille, että nämä ovat tehneet kaiken väärin koko ajan – se ei anna parasta vaikutelmaa. Tämä ei kuitenkaan tarkoita, ettei sinun pitäisi tarjota taitojasi ja asiantuntemustasi itsevarmasti jo työsuhteesi alkuvaiheessa – ja nyt on hyvä aika aloittaa.

”Jaa tietoturvaa koskevat havaintosi, mutta tee se yhdessä konkreettisten suositusten kanssa”, Anand sanoo. ”Roolisi on pohjimmiltaan auttaa liiketoimintaa menestymään turvallisesti, ei vain valvoa sääntöjen noudattamista – näillä on ero.”

Se on kaiken kaikkiaan hyvä periaate: älä vain tuo esiin mahdollisia ongelmia tai puutteita. Tarjoa myös suosituksia ja ratkaisuja.

Lopuksi älä unohda, että ensimmäiset 90 päivää ovat juuri sitä: ensimmäiset 90 päivää. Ne ovat alku sille, mistä toivottavasti muodostuu paljon pidempikestoinen menestystarina. 

Vinkki nro 6: Pysy nöyränä ja muista, että on hyväksyttävää olla tietämättä kaikkea.

Anand huomauttaa, että SOC:t ja tietoturvatyö ovat yleensäkin usein kovapaineisia ja suurten panosten tehtäviä. Et opi uuden organisaatiosi jokaista yksityiskohtaa 90 päivässä. Älä pelkää pyytää apua.

”Olen havainnut, että selkeiden eskalointipolkujen luominen on ratkaisevan tärkeää, eikä kokeneempia tiimin jäseniä pidä koskaan epäröidä ottaa mukaan, kun jokin vaikuttaa olevan pielessä”, Anand sanoo. ”On parempi nostaa hälytys esiin ajoissa kuin yrittää hoitaa kaikkea yksin.”

Yhteenveto

Vinkki nro 7: Muista, että tietoturvassa on kyse yhtä paljon ihmisistä kuin teknologiasta.

Jäähyväisneuvona Anand toteaa: ”Uusien tietoturvainsinöörien on ehkä tärkeintä muistaa, että todellisuudessasi on yhtä paljon kyse ihmisistä kuin järjestelmistä. Lähestyttävyys ja yhteistyökyky vievät sinua pidemmälle kuin pelkkä tekninen asiantuntemus. Pidä viestintäkanavat avoimina ja muista, että jokaisella organisaatiolla on oma rytminsä. Tehtäväsi on parantaa tietoturvaa häiritsemättä tätä virtausta.”

Tilaa The CTO Clubin uutiskirje ja saat ohjelmistoalan johtavien ajattelijoiden uusimmat näkemykset.

Kevin Casey
Kevin Casey is an award-winning technology and business writer with deep expertise in digital media. He covers all things IT, with a particular interest in cloud computing, software development, security, careers, leadership, and culture. Kevin's stories have been mentioned in The New York Times, The Wall Street Journal, CIO Journal, and other publications. His InformationWeek.com on ageism in the tech industry, "Are You Too Old For IT?," won an Azbee Award from the American Society of Business Publication Editors (ASBPE), and he's a former Community Choice honoree in the Small Business Influencer Awards. In the corporate world, he's worked for startups and Fortune 500 firms – as well as with their partners and customers – to develop content driven by business goals and customer needs. He can turn almost any subject matter into stories that connect with their intended audience, and has done so for companies like Red Hat, Verizon, New Relic, Puppet Labs, Intuit, American Express, HPE, Dell, and others. Kevin teaches writing at Duke University, where he is a Lecturing Fellow in the nationally recognized Thompson Writing Program.
Follow the author:

You may also like