Skip to main content

Så du är en säkerhetsingenjör som precis har fått jobbet du har letat efter. Grattis! Vad händer nu?

Först ska du klappa dig själv på axeln och fira – du har förtjänat det. Att söka jobb är i sig ett heltidsarbete. Men när den första dagen på den nya tjänsten väl kommer vill du komma igång direkt och skapa förutsättningar för både kortsiktig och långsiktig framgång.

Hur ser det ut för säkerhetsingenjörer, säkerhetsanalytiker och liknande roller? Vi frågade nyligen ett erfaret säkerhetsproffs – Himanshu Anand, säkerhetsanalytiker på cybersäkerhetsföretaget c/side – om att dela med sig av insikter om hur man kommer in i arbetet med ett nytt team och en ny organisation. Anand har arbetat som säkerhetsanalytiker eller säkerhetsingenjör under större delen av sin karriär, med tidigare anställningar på företag som Cloudflare, Symantec och JPMorgan Chase.

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

En viktig princip att komma ihåg: att lära sig de tekniska aspekterna av jobbet är bara en del av helheten.”De första 90 dagarna för säkerhetsingenjörer handlar om att utveckla en förståelse för både de tekniska och mänskliga delarna av den nya organisationen och din roll i den”, säger Anand. ”Jag har lärt mig att även om teknisk säkerhetskompetens naturligtvis är avgörande, beror framgång också på hur väl du förstår den underliggande affärskontexten och hur effektivt –(och ibland hur snabbt – du kan bygga relationer mellan team.”

I den här artikeln delar jag med mig av mer lättillgängliga och handlingsinriktade idéer för att få en stark start under de första 90 dagarna på jobbet. Låt oss först definiera rollen.

Vad är en säkerhetsingenjör?

Här använder vi titeln säkerhetsingenjör, men samma råd kan gälla för ett antal närliggande säkerhetsroller, till exempel säkerhetsanalytiker, cyberanalytiker, cybersäkerhetsanalytiker och SOC-analytiker.

För att understryka den poängen kan du hitta en tydlig beskrivning av rollen på jobbsajten Glassdoor – under titeln ”Informationssäkerhetsingenjör”:

”Säkerhetsingenjörer planerar, utformar, bygger och integrerar verktyg och system som används för att skydda elektronisk information och elektroniska enheter. De implementerar system för att samla in information om säkerhetsincidenter och resultat. De kan utveckla mätvärden eller rutiner för att utvärdera effektiviteten hos de system och taktiker som används, och kan även vara involverade i att skapa utbildningsmaterial. De bygger också ofta den infrastruktur som stöder dessa system och processer.”

Kort sagt står säkerhetsingenjörer i frontlinjen när det gäller att försvara dagens organisationer mot en dynamisk uppsättning potentiella cybersäkerhetsrisker. Rollen är viktigare än någonsin, vilket också innebär att den kan vara välbetald. Teknikjobbsajten Built In uppskattar den genomsnittliga lönen för säkerhetsingenjörer i USA till $129,059. Plats, erfarenhet och andra faktorer kan naturligtvis påverka siffran åt båda hållen.

Låt oss gå igenom fler råd.

Get regular tech leadership wisdom for delivering better software and systems.

De första 30 dagarna

När HR-papperen är avklarade handlar de första dagarna och veckorna på jobbet i grund och botten om att lära sig. Oavsett din tidigare erfarenhet är det en ny organisation och allt som hör till den: människor, processer, verktyg, infrastruktur och så vidare.

Tips 1: Fokusera på grunderna och bygg vidare därifrån.

”När jag ser tillbaka på de första 30 dagarna som nyanställd skulle jag fokusera mycket på att lära mig grunderna i företagets kritiska tillgångar och viktigaste verktyg och, kanske framför allt, förstå hur de olika teamen faktiskt vill arbeta”, säger Anand.

När det gäller de tekniska delarna av jobbet ska du inte vara rädd för att ta dig an ”små saker” som ett sätt att lära dig detaljerna i den nya organisationens teknikstack och de tillgångar du ansvarar för att skydda. (Den här Reddit-diskussionen om introduktion som personalingenjör – en annan roll, förvisso, men fortfarande tydligt inom IT-området – påpekar också att en vilja att börja med enklare arbetsuppgifter visar nya kollegor att ditt ego inte är för stort för att komma genom ytterdörren.)

Den sista delen kan verka svår för vissa. Din inlärningskurva bör omfatta de mänskliga aspekterna av det nya företaget – men hur går du tillväga? En del av den förståelsen kommer med tiden, men det finns sätt att sätta igång processen. Tänk på följande konkreta exempel från Anands erfarenhet.

Tips 2: Träffa icke-tekniska team för att förstå deras mål och hur de arbetar.

”Jag ser till att träffa team utanför säkerhetsområdet för att förstå deras arbetsflöden”, säger Anand. ”Jag har upptäckt att kunskap om vilka verktyg och processer sälj- eller marknadsföringsteam förlitar sig på – oavsett om det handlar om Dropbox, att arbeta från offentliga nätverk och så vidare – hjälper mig att planera hur jag ska balansera säkerhetskrav med affärsflöden och verksamhet.”

Tips 3: Var beredd på diskussioner och debatter om leverantörer och verktyg.

Anand påpekar också att diskussioner om leverantörer, verktyg och bästa praxis verkar uppstå och återkomma nästan ofrånkomligen när nya personer – det vill säga du – börjar i teamet. Ta vara på dem – det är ett bra tillfälle att dela med dig av din expertis och erfarenhet, samtidigt som du lär känna dina kollegor och får en djupare förståelse för företaget – särskilt eftersom säkerhetsexperter (och IT-experter i allmänhet) ofta har, eh, entusiastiska åsikter i ämnet.

”Jag hamnar ofta i leverantörsdiskussioner under de första veckorna”, säger Anand. ”De flesta säkerhetsingenjörer börjar med starka åsikter om säkerhetsverktyg baserat på tidigare användning, och att dela dessa perspektiv tidigt kan vara värdefullt för teamet. Kom bara ihåg att vara öppen för att förstå varför vissa val gjordes i din nya miljö.”

De första 60 dagarna

När du vet tillräckligt mycket för att inte vara i omedelbar fara att smälta företagets servrar eller av misstag dra på dig en orimligt hög molnräkning kan du börja ta på dig mer med större självförtroende.

I den här fasen prioriterar Anand uppgifter och projekt – du kan börja i liten skala och sedan lägga till medelstora och stora projekt – som knyter samman organisationens strategiska mål och prioriteringar.

Tips nr 4: Ta ansvar för arbete som uttryckligen knyter an till verksamhetens mål.

Det kan omfatta allt från det detaljorienterade arbetet med att finjustera aviseringar och granska konfigurationer till att identifiera potentiella säkerhetsluckor. Avfärda inte något som ”för litet” – om det är viktigt för företaget är det viktigt här.

Det är ett tillfälle att påskynda din förståelse för organisationen och samtidigt anpassa din specifika roll och ditt arbete till det övergripande uppdraget.

”Använd den här tiden till att fördjupa dig i hur ditt arbete kan ligga i linje med det som din nya organisation värdesätter mest”, säger Anand.

De första 90 dagarna

I det avslutande skedet av den typiska tremånadersperioden som nyanställd är det dags att tillämpa det du har lärt dig – inte bara under de första 60 dagarna i den nya organisationen utan under hela din karriär.

Tips nr 5: Var proaktiv när du tillämpar dina färdigheter och din expertis.

Som en allmän tumregel tycker människor inte om när en nyanställd börjar tala om för alla på dag två att de har gjort allt fel hela tiden – det ger inte det bästa intrycket. Men det betyder inte att du inte självsäkert bör erbjuda dina färdigheter och din expertis tidigt under din anställning – och det här är ett bra tillfälle att börja göra det.

”Dela med dig av dina säkerhetsobservationer, men gör det tillsammans med handlingsbara rekommendationer”, säger Anand. ”Din roll handlar i grunden om att göra det möjligt för verksamheten att utvecklas säkert, inte bara om att upprätthålla regler – det är en viktig skillnad.”

Det är en bra grundregel överlag: Peka inte bara ut potentiella problem eller brister. Erbjud även rekommendationer och lösningar.

Glöm slutligen inte att de första 90 dagarna bara är just det: de första 90 dagarna. Det är startpunkten för det som förhoppningsvis blir en betydligt mer långsiktig framgångssaga. 

Tips nr 6: Var ödmjuk och kom ihåg att det är okej att inte veta allt.

Anand påpekar att SOC:er och säkerhetsarbete i allmänhet ofta innebär hög press och stora insatser. Du kommer inte att lära dig alla detaljer om din nya organisation på 90 dagar. Var inte rädd för att be om hjälp.

”Jag har upptäckt att det är avgörande att etablera tydliga eskaleringsvägar och aldrig tveka att involvera mer erfarna teammedlemmar när något verkar fel”, säger Anand. ”Det är bättre att larma tidigt än att försöka hantera allt på egen hand.”

Slutsatsen

Tips nr 7: Kom ihåg att säkerhet handlar lika mycket om människor som om teknik.

Som avslutande råd säger Anand: ”Det viktigaste att komma ihåg för nyanställda säkerhetsingenjörer är kanske att din verklighet handlar lika mycket om människor som om system. Att vara tillgänglig och samarbetsinriktad tar dig längre än teknisk expertis på egen hand. Håll kommunikationskanalerna öppna och kom ihåg att varje organisation har sin egen rytm. Ditt jobb är att förbättra säkerheten utan att störa det flödet.”

Prenumerera på The CTO Clubs nyhetsbrev för att få de senaste insikterna från ledande tänkare inom programvarubranschen.