Olet siis tietoturvainsinööri, joka sai juuri työn, jota olet etsinyt. Onneksi olkoon! Mitä nyt?
Ensinnäkin taputa itseäsi selkään ja juhli – olet ansainnut sen. Työnhaku on itsessään kokopäivätyötä. Mutta kun ensimmäinen päivä uudessa tehtävässä koittaa, haluat päästä heti vauhtiin ja luoda pohjan sekä lyhyen että pitkän aikavälin menestykselle.
Miltä se näyttää tietoturvainsinöörien, tietoturva-analyytikkojen ja vastaavissa tehtävissä työskentelevien näkökulmasta? Pyysimme hiljattain kokeneelta tietoturva-alan ammattilaiselta – kyberturvallisuusyritys c/siden tietoturva-analyytikolta Himanshu Anandilta – näkemyksiä perehdytyksestä uuteen tiimiin ja organisaatioon. Anand on työskennellyt suurimman osan urastaan tietoturva-analyytikkona tai tietoturvainsinöörinä muun muassa Cloudflaren, Symantecin ja JPMorgan Chasen kaltaisissa yrityksissä.
Yksi tärkeä periaate on hyvä muistaa: työn teknisten puolien oppiminen on vasta osa kokonaisuutta.“Tietoturvainsinöörien ensimmäiset 90 päivää kuluvat uuden organisaation ja oman aseman teknisten ja inhimillisten ulottuvuuksien ymmärtämiseen,” Anand kertoo. “Olen oppinut, että vaikka tekninen tietoturvaosaaminen on luonnollisesti ratkaisevan tärkeää, menestys riippuu myös siitä, kuinka hyvin ymmärrät taustalla olevat liiketoimintaympäristöt ja kuinka tehokkaasti – ja joskus kuinka nopeasti – pystyt rakentamaan suhteita eri tiimien välillä.”
Tässä artikkelissa jaan käytännönläheisempiä ja helposti omaksuttavia ideoita, joiden avulla pääset työssäsi vahvaan alkuun ensimmäisten 90 päivän aikana. Määritellään ensin tehtävä.
Mikä on tietoturvainsinööri?
Käytämme tässä nimikettä tietoturvainsinööri, mutta samat neuvot voivat soveltua useisiin vastaaviin tietoturvatehtäviin, kuten tietoturva-analyytikon, kyberanalyytikon, kyberturvallisuusanalyytikon ja SOC-analyytikon tehtäviin.
Voit tutustua roolin selkeään kuvaukseen työpaikkasivusto Glassdoorissa otsikolla ”Tietoturvainsinööri”:
“Tietoturvainsinöörit suunnittelevat, rakentavat ja integroivat työkaluja ja järjestelmiä, joita käytetään sähköisten tietojen ja laitteiden suojaamiseen. He ottavat käyttöön järjestelmiä, joilla kerätään tietoja tietoturvapoikkeamista ja niiden seurauksista. He voivat kehittää mittareita tai menettelytapoja käytössä olevien järjestelmien ja taktiikoiden tehokkuuden arviointiin, ja he voivat myös osallistua koulutusmateriaalien laatimiseen. Lisäksi he rakentavat usein infrastruktuurin näiden järjestelmien ja prosessien tueksi.”
Lyhyesti sanottuna tietoturvainsinöörit ovat etulinjassa puolustamassa nykypäivän organisaatioita monenlaisilta ja jatkuvasti muuttuvilta kyberturvallisuusriskeiltä. Rooli on tärkeämpi kuin koskaan, mikä tarkoittaa myös sitä, että siitä voidaan maksaa hyvin. Teknologia-alan työpaikkasivusto Built In arvioi tietoturvainsinöörien keskimääräiseksi palkaksi Yhdysvalloissa $129,059. Sijainti, kokemus ja muut tekijät voivat luonnollisesti vaikuttaa lukuun kumpaankin suuntaan.
Siirrytään seuraaviin neuvoihin.
Have an account? Log In
Ensimmäiset 30 päivää
Kun henkilöstöhallinnon paperityöt on hoidettu, ensimmäiset työpäivät ja -viikot kiteytyvät oppimiseen. Aiemmasta kokemuksestasi riippumatta kyseessä on uusi organisaatio ja kaikki siihen kuuluva: ihmiset, prosessit, työkalut, infrastruktuuri ja niin edelleen.
Vinkki 1: Keskity perusteisiin ja kehity siitä eteenpäin.
“Kun aloitat uutena työntekijänä ensimmäiset 30 päivää, keskittyisin vahvasti yrityksesi kriittisten resurssien ja keskeisten työkalujen perusteiden oppimiseen sekä ehkä kaikkein tärkeimpänä siihen, miten eri tiimit oikeasti haluavat työskennellä,” Anand sanoo.
Työn teknisten puolien osalta älä epäröi tarttua ”pieniin asioihin”, sillä niiden avulla opit uuden organisaatiosi teknologiapinon ja suojausvastuullasi olevien resurssien yksityiskohdat. (Tässä Reddit-keskustelussa, joka käsittelee henkilöstöinsinöörin perehdytystä – kyseessä on toki eri tehtävä, mutta silti selkeästi IT-alan piirissä – huomautetaan myös, että halukkuus aloittaa avustavista tehtävistä osoittaa uusille tiimikavereille, ettei egosi ole liian suuri mahtuakseen etuovesta sisään.)
Viimeksi mainittu voi tuntua joistakin hankalalta. Oppimiskäyräsi pitäisi sisältää myös uuden yrityksesi inhimilliset näkökulmat – mutta miten sen voi toteuttaa? Osa tästä oppimisesta tapahtuu ajan myötä, mutta prosessin käynnistämiseen on keinoja. Tarkastellaan tätä Anandilta saadun konkreettisen esimerkin avulla.
Vinkki 2: Tapaa ei-teknisiä tiimejä ymmärtääksesi niiden tavoitteita ja työskentelytapoja.
“Pidän tärkeänä tavata tietoturvan ulkopuolisia tiimejä ymmärtääkseni niiden työnkulkuja,” Anand sanoo. “Olen huomannut, että kun tiedän, mihin työkaluihin ja prosesseihin myynti- tai markkinointitiimit tukeutuvat – käyttävätkö ne esimerkiksi Dropboxia tai työskentelevätkö ne julkisista verkoista käsin – pystyn suunnittelemaan, miten tietoturvavaatimukset voidaan sovittaa yhteen liiketoiminnan työnkulun ja toiminnan kanssa.”
Vinkki 3: Varaudu toimittajia ja työkaluja koskeviin keskusteluihin ja väittelyihin.
Anand huomauttaa myös, että keskustelut toimittajista, työkaluista ja parhaista käytännöistä tuntuvat väistämättä syntyvän ja toistuvan, kun uusia ihmisiä – siis sinä – liittyy tiimiin. Ota niihin osaa – se on hyvä tilaisuus jakaa asiantuntemustasi ja kokemustasi sekä tutustua tiimikavereihin ja oppia yrityksestä perusteellisemmin – erityisesti siksi, että tietoturva-ammattilaisilla (ja IT-ammattilaisilla yleensä) on usein, tuota, innokkaita mielipiteitä aiheesta.
”Joudun usein toimittajia koskeviin keskusteluihin ensimmäisten parin viikon aikana”, Anand kertoo. ”Useimmilla tietoturvainsinööreillä on aiemman käytön perusteella vahvoja mielipiteitä tietoturvatyökaluista, ja näiden näkemysten jakaminen varhaisessa vaiheessa voi olla tiimille arvokasta. Muista kuitenkin pysyä avoimena ymmärtämään, miksi tietyt valinnat on tehty uudessa työympäristössäsi.”
Ensimmäiset 60 päivää
Kun tiedät tarpeeksi, jotta et ole välittömässä vaarassa sulattaa yrityksesi palvelimia tai kasvattaa pilvilaskua vahingossa kohtuuttoman suureksi, voit alkaa ottaa itsevarmasti enemmän vastuuta.
Tässä vaiheessa Anand asettaa tehtävät ja projektit tärkeysjärjestykseen – voit aloittaa pienestä ja lisätä sen jälkeen keskisuuria ja suuria projekteja – jotka yhdistävät kokonaisuuden organisaation strategisiin tavoitteisiin ja painopisteisiin.
Vinkki nro 4: Ota vastuullesi työ, joka liittyy selkeästi liiketoiminnan tavoitteisiin.
Tämä voi sisältää kaikkea hälytysten hienosäädöstä ja määritysten tarkistamisesta aina mahdollisten tietoturva-aukkojen tunnistamiseen. Älä sivuuta mitään ”liian pienenä” – jos sillä on merkitystä yritykselle, sillä on merkitystä myös täällä.
Se on tilaisuus kehittää organisaation ymmärrystäsi nopeasti ja samalla sovittaa oma roolisi ja työsi laajempaan tehtävään.
”Käytä tämä aika perehtyäksesi syvällisemmin siihen, miten työsi voi olla linjassa sen kanssa, mitä uusi organisaatiosi arvostaa eniten”, Anand sanoo.
More Articles
Ensimmäiset 90 päivää
Tyypillisen kolmen kuukauden ”uuden työntekijän” jakson viimeisessä vaiheessa on aika soveltaa oppimaasi – ei ainoastaan uuden organisaation ensimmäisten 60 päivän aikana, vaan koko urasi aikana.
Vinkki nro 5: Ole aloitteellinen taitojesi ja asiantuntemuksesi soveltamisessa.
Yleisenä nyrkkisääntönä voidaan sanoa, etteivät ihmiset pidä siitä, kun uusi työntekijä alkaa toisena työpäivänään kertoa kaikille, että nämä ovat tehneet kaiken väärin koko ajan – se ei anna parasta vaikutelmaa. Tämä ei kuitenkaan tarkoita, ettei sinun pitäisi tarjota taitojasi ja asiantuntemustasi itsevarmasti jo työsuhteesi alkuvaiheessa – ja nyt on hyvä aika aloittaa.
”Jaa tietoturvaa koskevat havaintosi, mutta tee se yhdessä konkreettisten suositusten kanssa”, Anand sanoo. ”Roolisi on pohjimmiltaan auttaa liiketoimintaa menestymään turvallisesti, ei vain valvoa sääntöjen noudattamista – näillä on ero.”
Se on kaiken kaikkiaan hyvä periaate: älä vain tuo esiin mahdollisia ongelmia tai puutteita. Tarjoa myös suosituksia ja ratkaisuja.
Lopuksi älä unohda, että ensimmäiset 90 päivää ovat juuri sitä: ensimmäiset 90 päivää. Ne ovat alku sille, mistä toivottavasti muodostuu paljon pidempikestoinen menestystarina.
Vinkki nro 6: Pysy nöyränä ja muista, että on hyväksyttävää olla tietämättä kaikkea.
Anand huomauttaa, että SOC:t ja tietoturvatyö ovat yleensäkin usein kovapaineisia ja suurten panosten tehtäviä. Et opi uuden organisaatiosi jokaista yksityiskohtaa 90 päivässä. Älä pelkää pyytää apua.
”Olen havainnut, että selkeiden eskalointipolkujen luominen on ratkaisevan tärkeää, eikä kokeneempia tiimin jäseniä pidä koskaan epäröidä ottaa mukaan, kun jokin vaikuttaa olevan pielessä”, Anand sanoo. ”On parempi nostaa hälytys esiin ajoissa kuin yrittää hoitaa kaikkea yksin.”
Yhteenveto
Vinkki nro 7: Muista, että tietoturvassa on kyse yhtä paljon ihmisistä kuin teknologiasta.
Jäähyväisneuvona Anand toteaa: ”Uusien tietoturvainsinöörien on ehkä tärkeintä muistaa, että todellisuudessasi on yhtä paljon kyse ihmisistä kuin järjestelmistä. Lähestyttävyys ja yhteistyökyky vievät sinua pidemmälle kuin pelkkä tekninen asiantuntemus. Pidä viestintäkanavat avoimina ja muista, että jokaisella organisaatiolla on oma rytminsä. Tehtäväsi on parantaa tietoturvaa häiritsemättä tätä virtausta.”
Tilaa The CTO Clubin uutiskirje ja saat ohjelmistoalan johtavien ajattelijoiden uusimmat näkemykset.



