Dus je bent een beveiligingsingenieur die zojuist de baan heeft bemachtigd waar je naar op zoek was. Gefeliciteerd! En nu?
Geef jezelf eerst een schouderklopje en vier het – je hebt het verdiend. Een baan zoeken is op zichzelf al een voltijdse bezigheid. Maar zodra die eerste dag in je nieuwe functie aanbreekt, wil je voortvarend van start gaan en jezelf positioneren voor succes op zowel de korte als de lange termijn.
Hoe ziet dat eruit voor beveiligingsingenieurs, beveiligingsanalisten en vergelijkbare functies? We vroegen onlangs een ervaren beveiligingsprofessional – Himanshu Anand, een beveiligingsanalist bij cyberbeveiligingsbedrijf c/side – om enkele inzichten te delen over het inwerken in een nieuw team en een nieuwe organisatie. Anand heeft gedurende een groot deel van zijn carrière gewerkt als beveiligingsanalist of beveiligingsingenieur, bij eerdere werkgevers zoals Cloudflare, Symantec en JPMorgan Chase.
Een belangrijk uitgangspunt om te onthouden: het leren van de technische aspecten van de functie is slechts een deel van het verhaal.“De eerste 90 dagen voor beveiligingsingenieurs draaien om het ontwikkelen van inzicht in zowel de technische als de menselijke elementen van je nieuwe organisatie en jouw positie daarin,” deelt Anand. “Ik heb geleerd dat technische beveiligingskennis natuurlijk cruciaal is, maar dat succes ook afhangt van hoe goed je de onderliggende bedrijfscontext begrijpt en hoe effectief – en soms hoe snel – je relaties kunt opbouwen binnen verschillende teams.”
In dit artikel deel ik meer toegankelijke, actiegerichte ideeën om tijdens de eerste 90 dagen in je nieuwe baan sterk van start te gaan. Laten we eerst de functie definiëren.
Wat is een beveiligingsingenieur?
We gebruiken hier de functietitel beveiligingsingenieur, maar hetzelfde advies kan van toepassing zijn op een aantal verwante beveiligingsfuncties, zoals beveiligingsanalist, cyberanalist, cyberbeveiligingsanalist en SOC-analist, om er een paar te noemen.
Om dat punt te benadrukken: op de vacaturesite Glassdoor vind je een duidelijke beschrijving van de functie – onder de titel “Beveiligingsingenieur”:
“Beveiligingsingenieurs plannen, ontwerpen, bouwen en integreren tools en systemen die worden gebruikt om elektronische informatie en apparaten te beschermen. Ze implementeren systemen om informatie te verzamelen over beveiligingsincidenten en resultaten. Ze kunnen meetwaarden ontwikkelen of procedures opstellen om de doeltreffendheid van de gebruikte systemen en tactieken te evalueren, en kunnen ook betrokken zijn bij het maken van trainingsmateriaal. Vaak bouwen ze ook de infrastructuur ter ondersteuning van deze systemen en processen.”
Kort gezegd staan beveiligingsingenieurs in de frontlinie bij het verdedigen van hedendaagse organisaties tegen een dynamisch scala aan potentiële cyberbeveiligingsrisico’s. De functie is belangrijker dan ooit, wat ook betekent dat deze goed kan worden betaald. De vacaturesite Built In schat het gemiddelde Amerikaanse salaris voor beveiligingsingenieurs op $129,059. Locatie, ervaring en andere factoren kunnen dat bedrag natuurlijk in beide richtingen beïnvloeden.
Laten we verdergaan met meer advies.
De eerste 30 dagen
Zodra het papierwerk voor HR is afgehandeld, komt het tijdens de eerste dagen en weken op het werk neer op leren. Ongeacht je eerdere ervaring is het een nieuwe organisatie, met alles wat daarbij hoort: mensen, processen, tools, infrastructuur enzovoort.
Tip 1: Richt je op de basis en bouw van daaruit verder.
“Als nieuwe medewerker zou ik tijdens die eerste 30 dagen sterk inzetten op het leren van de basis van de kritieke bedrijfsmiddelen en belangrijkste tools van je bedrijf en, misschien wel het allerbelangrijkst, uitzoeken hoe verschillende teams daadwerkelijk graag werken,” zegt Anand.
Wat de technische aspecten van de functie betreft, moet je niet terugschrikken voor het oppakken van “kleine dingen” om de ins en outs te leren van de technologiestack van je nieuwe organisatie en de bedrijfsmiddelen waarvoor je verantwoordelijk bent. (Deze Reddit-discussie over het inwerken als stafingenieur – zeker een andere functie, maar nog steeds volledig binnen de IT – merkt ook op dat de bereidheid om met wat eenvoudig werk te beginnen aan nieuwe teamgenoten laat zien dat je ego niet te groot is om door de voordeur te passen.)
Dat laatste onderdeel kan voor sommigen lastig lijken. Je leercurve moet ook de menselijke aspecten van je nieuwe bedrijf omvatten – maar hoe pak je dat aan? Een deel van dat leerproces komt met de tijd, maar er zijn manieren om het proces een vliegende start te geven. Kijk bijvoorbeeld naar dit concrete voorbeeld uit Anands ervaring.
Tip 2: Spreek af met niet-technische teams om hun doelen en werkwijze te begrijpen.
“Ik zorg ervoor dat ik met teams buiten de beveiliging spreek om hun werkprocessen te begrijpen,” zegt Anand. “Ik heb gemerkt dat het kennen van de tools en processen waarop verkoop- of marketingteams vertrouwen – of dat nu Dropbox is, werken vanaf openbare netwerken enzovoort – me helpt plannen hoe ik beveiligingsvereisten kan afwegen tegen de bedrijfsstroom en bedrijfsactiviteiten.”
Tip 3: Bereid je voor op discussies en debatten over leveranciers en tools.
Anand merkt ook op dat gesprekken over leveranciers, hulpmiddelen en best practices zich bij de komst van nieuwe mensen – jij dus – in het team onvermijdelijk lijken voor te doen en zich te herhalen. Omarm ze – het is een goede gelegenheid om je expertise en ervaring te delen, terwijl je ook teamgenoten leert kennen en meer diepgaande kennis over het bedrijf opdoet – vooral omdat beveiligingsprofessionals (en IT-professionals in het algemeen) vaak nogal, eh, enthousiaste meningen over dit onderwerp hebben.
“Ik merk vaak dat ik binnen de eerste paar weken bij gesprekken over leveranciers betrokken raak,” beweert Anand. “De meeste beveiligingsengineers komen binnen met uitgesproken meningen over beveiligingshulpmiddelen, gebaseerd op eerder gebruik, en het kan waardevol zijn voor het team om deze perspectieven vroegtijdig te delen. Vergeet alleen niet open te blijven staan voor de redenen achter bepaalde keuzes in je nieuwe werkomgeving.”
De eerste 60 dagen
Zodra je genoeg weet om niet langer het onmiddellijke gevaar te lopen de servers van je bedrijf te laten smelten of per ongeluk een exorbitante cloudrekening te veroorzaken, kun je vol vertrouwen meer taken op je nemen.
In deze fase geeft Anand prioriteit aan taken en projecten – je kunt klein beginnen en van daaruit middelgrote en grote projecten toevoegen – die de verbanden leggen met de strategische doelen en prioriteiten van de organisatie.
Tip #4: Neem verantwoordelijkheid voor werk dat expliciet aansluit bij bedrijfsdoelstellingen.
Dit kan alles omvatten, van het gedetailleerde werk van het verfijnen van waarschuwingen en het controleren van configuraties tot het identificeren van mogelijke beveiligingslacunes. Beschouw iets niet als “te klein” – als het belangrijk is voor het bedrijf, is het dat hier ook.
Het is een kans om je organisatorische inzicht te versnellen en tegelijkertijd je specifieke rol en werk af te stemmen op de bredere missie.
“Gebruik deze tijd om dieper te graven in de manier waarop je werk kan aansluiten bij wat je nieuwe organisatie het belangrijkst vindt,” zegt Anand.
De eerste 90 dagen
In de laatste fase van de gebruikelijke periode van drie maanden als “nieuwe medewerker” is het tijd om toe te passen wat je hebt geleerd – niet alleen in de eerste 60 dagen bij de nieuwe organisatie, maar gedurende je hele carrière.
Tip #5: Wees proactief in het toepassen van je vaardigheden en expertise.
Als algemene vuistregel geldt dat mensen het niet prettig vinden wanneer een nieuwe medewerker op dag twee iedereen begint te vertellen dat ze het al die tijd helemaal verkeerd hebben gedaan – dat komt niet goed over. Maar dat betekent niet dat je je vaardigheden en expertise niet al vroeg in je dienstverband vol vertrouwen moet aanbieden – en dit is een goed moment om daarmee te beginnen.
“Deel je beveiligingsobservaties, maar doe dat samen met concrete aanbevelingen,” zegt Anand. “Je rol draait in essentie om het in staat stellen van het bedrijf om veilig te floreren, niet alleen om het handhaven van regels—daar zit een verschil in.”
Dat is over het algemeen een goede formule: wijs niet alleen op mogelijke aandachtspunten of problemen. Bied ook aanbevelingen en oplossingen aan.
Vergeet tot slot niet dat de eerste 90 dagen precies dat zijn: de eerste 90 dagen. Het is het beginpunt van wat hopelijk een veel langer succesverhaal wordt.
Tip #6: Blijf bescheiden en onthoud dat het oké is om niet alles te weten.
Anand wijst erop dat SOC's en beveiligingswerk in het algemeen vaak gepaard gaan met hoge druk en grote belangen. Je zult niet elk detail van je nieuwe organisatie in 90 dagen leren kennen. Wees niet bang om hulp te vragen.
“Ik heb gemerkt dat het cruciaal is om duidelijke escalatieroutes vast te leggen en nooit te aarzelen om meer ervaren teamleden erbij te betrekken wanneer iets niet klopt,” zegt Anand. “Het is beter om vroegtijdig alarm te slaan dan alles alleen te proberen af te handelen.”
Samenvattend
Tip #7: Onthoud dat beveiliging net zo goed om mensen draait als om technologie.
Als afsluitend advies zegt Anand: “Waarschijnlijk is het belangrijkste om te onthouden voor nieuw aangestelde beveiligingsengineers dat je werkelijkheid net zo goed over mensen gaat als over systemen. Benaderbaar en samenwerkingsgericht zijn brengt je verder dan technische expertise alleen. Houd die communicatiekanalen open en onthoud dat elke organisatie haar eigen ritme heeft. Het is jouw taak om de beveiliging te verbeteren zonder die stroom te verstoren.”
Abonneer je op de nieuwsbrief van The CTO Club om de nieuwste inzichten van toonaangevende denkers in de software-industrie te ontvangen.
