To jest czystawód odcinek podcastu prosmakiem IT, to rozmawiamy o zagrożeniach i pracy w Cybersecurity. Dodatko linki i transkrypcją znajdziesz na porozmawiach na IT pod kapelu łamane na czoskop. A jeśli myślisz o zmianie pracy albo po prostu masz do klikania dalej na ogłoszenia podzidowek, to zajrzyj na SolitoJob, tam wszystko jest na pracy wynagrodzenie technologia projektu. Be zadowania. Nazywam się Krzysztof Kampiński. Tworzą ten podcast napisałem też książkę Marka osobista w branży IT. Jeśli lubisz ten podcast, udostępnij ten odcinek albo zostaw oceną w swojej apcy. To jest dla mnie nieoceniona pomoc. A teraz odpalamy. Cześć moich gości wdrażał, doradzał i audytował na temat bezpieczeństwa informacji IT, zarządzania ryzykiem i zarządzania kością w różnych branżach i organizacjach, w tym o zasięgu międzynarodowym. Jest współwłaścicielem i dyrektorem zarządzającym spółek w Polsce i Wielkiej Brytanii, współzałożycielem The Antifragerity Institute. Byłem prezesem człowiekiem zarządu Instytutu Audytorów Wewnętrznych IEA, Polska, jest posiadaczem międzynarodowych certyfikatów zawodowych, a prywatnie miłośnikiem gór, biegania, sztuk walki i nowych technologii. A moim waszym gościem jest Sebastian Burgama. Cześć Sebastian, bardzo miłym graście w podcast.
SPEAKER_00Cześć Krzysztof, witam was wszystkich bardzo,
bardzo serdecznie.
SPEAKER_01Cześć Sebastian, będziemy rozmawiać na temat cyberbezpieczeństwa, o którym w ciągu ostatnich kilku lat bardzo dużo się mówi z różnych oczywiście powodów wrastającego zagrożenia, wpływu tej sfery Cyber na nasze życie, rozwoju AI, no i wielu różnych aspektów, o których pewnie dzisiaj będziemy mówić, a taką główną osią tego naszego spotkania jest porozmawianie o tym, jakie są zagrożenia obecnie związane właśnie z tą strefą Cyber i jak możemy sobie z tym radzić, a jak również jak wygląda praca osób, które na co dzień właśnie z tą branżą Cyber Security są związane. Zanim do tego przejdziemy, to chciałbym Cię Sebastian zapytać, czy słuchasz podcastów. Jeśli tak, to co ciekawego, na twojej podcastowej liście się znajduje.
SPEAKER_00Tak, słucham. Ostatnio może trochę mniej, bo głównie słucham, jak jeżdżę samochodem albo chodzę z psami na spacer, to jest taki mój główny wtedy odskocznia od takich codziennych zajęć. Różnych generalnie jeśli chodzi o biznes to takim moim ulubionym, to jest zaprojektuj swoje życie, Z, jeśli chodzi o cyber, to mam kilka, że tak powiem, polskich, które są związane jednak z fundacją Bezpieczna Cyberprzestrzeń, drugi z niebezpiecznikiem. Jeśli chodzi o zachodnie, to naprawdę kilku, jeden na pewno to ISAC, często nieraz też w tematach Cyber Security wypowiada się w ramach podcastu DARP, czyli tej amerykańskiej agencji nowych technologii, nazwijmy to tak. Też te tematy Cyber Security się pojawiają. Więc jak najbardziej tak, lubię podcasty, nieraz przy braku takiego czasu zastępują mi po prostu książki.
SPEAKER_01Bardzo słusznie. Dobrze, dziękuję Ci bardzo za te rekomendacje. Spójrzmy może na początku na ten krajobraz cyberzagrożeń, czy też zagrożeń związanych z cyberbezpieczeństwem. Co się najbardziej zmieniło w ciągu ostatnich dwóch, trzech lat, na co najbardziej powinniśmy zwrócić naszą uwagę.
SPEAKER_00To tak, powiem trochę o kontekście globalnym, później przejdę do naszego tego kontekstu Polski, czyli bardziej bardziej europejskiego, bo wiadomo, że troszeczkę inaczej wygląda ten krajobraz zagrożeń w różnych miejscach na świecie. Na pewno jeśli chodzi o takie podejście globalne, globalne ryzyka, to te cyberzagrożenia są na pewno numer jeden, albo przynajmniej w pierwszej trójce tych zagrożeń, zagrożeń globalnych. Administracja nowego prezydenta Stanów Zjednoczonych trochę nam dorzuciła niepewności, więc ta część niepewności na pewno też wysuwa się na prowadzenie. Natomiast jeśli chodzi o takie stałe ryzyka, które funkcjonują, no to cyberbezpieczeństwo w pierwszej cyzagrożenia w pierwszej trójce funkcjonują. I mamy według mnie trzy takie drivery, które powodują, że te cyzagrozenia stale rosną. Pierwsze driver to jest driver finansowy, bo nie chcę powiedzieć branża, ale obszar związany z cyberprzestępczością jest obecnie wyceniany na około 12 bilionów dolarów rocznie. Czyli to jest tyle pieniędzy, ile ci cyberprzestępcy kradną czy wyłudzają rocznie. I to jest wyliczane na trzecią gospodarkę świata, jeżeli byśmy ustawili to po GDP, to jest trzecia gospodarka świata. Co jest ciekawe, te zagrożenia rosną 15% rok do roku. Czyli to jest stały wzrost. Więc na pewno tutaj ta cyberprzestępczość będzie rosła, no po prostu są tam pieniądze, tak? Więc to jest jeden driver, jeden z tych czynników. Drugim czynnikiem to są działania grup związanych z państwami im więcej konfliktów, im więcej napięć międzynarodowych, tym wiadomo służby różnych państw będą działały w różnych obszarach. My to czujemy jako państwo prawie frontowe na co dzień, bo w Unii Europejskiej jesteśmy pierwszym krajem, który jest atakowane przez Federację Rosyjską. Poza Ukrainą, mówią tutaj o Unii Europejskiej. Na pierwszym miejscu w Europie jest Ukraina i to jest ten drugi driver. Oczywiście znowu ja patrzę przez pryzmat konfliktów, natomiast możemy do tego dodać takie podejście cyberszpiegostwa. No i tutaj w drugą stronę mówimy możemy mówić o operacjach rządu chińskiego wycelowanych w kradzie wartości intelektualnej różnych państw zachodnich. To jest drugi motywator, trzecim motywatorem, jeśli chodzi o cyberzagrożenia, to jest ciągły wzrost znaczenia technologii w naszym codziennym życiu. Wiim więcej technologii, im bardziej będziemy uzależnieni od technologii, to też te cyberzagrożenia będą za tym jakby podążać.
SPEAKER_01Wspomniałeś tutaj astronomiczną kwotę, można powiedzieć, wyceny całej tej, w cudzysłowie branży. No i tak nie ulega wątpliwości, że to będzie zdecydowanie liczba, która będzie rosła w kolejnych latach. Co byś mógł powiedzieć na temat rodzajów czy też typów ataków, zagrożeń wymierzonych w firmy, tak? Takie najbardziej podstawowe, czy też najczęściej obecnie spotykane zagrożenia dla firm, które mogą faktycznie wpłynąć na ich działalność.
SPEAKER_00I znowu trzeba popatrzeć na, tak jak ja patrzę na nazwijmy to na specyfikę działania organizacji, bo co innego będzie jakiś mały e-commerce, będzie się mierzył z innymi zagrożeniami. Oczywiście pewna część zagrożeń będzie w miarę podobna, a co innego na przykład organizacja posiadająca infrastrukturę krytyczną państwa, tak, szczególnie na przykład frontowego, tak jak jesteśmy my, więc to będą różne zagrożenia, bo różne grupy mogą targetować różne organizacje. Natomiast jest kilka, nazwijmy, metod ataku albo zagrożeń, które w różnych raportach są pokazywane jako te nazwijmy to topowe. Więc najczęstszym zagrożeniem, takim Top Top jest po prostu Ransommar, czyli po prostu szyfrowanie, czy generalnie wymuszanie okupu. Bo to jest tak, że jak myślimy o Ransomwar, to myślimy oczywiście o okupie i myślimy najczęściej o szyfrowaniu infrastruktury ofiary. Natomiast coraz częściej już od kilku lat zresztą mamy wieloaspektowe działanie cyberprzestępców, czyli z jednej strony oczywiście szyfrowanie, to jest podstawa, a z drugiej strony równocześnie kradzież kradzież danych. I jeśli chodzi o później zastraszenie czy ten szantaż, to z jednej strony mówimy o odszyfrowaniu infrastruktury, a z drugiej strony bardzo często będziemy mówić o szantażu w ujawnieniu, ujawnieniu danych, tak i potencjalnych ryzykach związanych albo z reputacją, albo z działaniami już regulatorów. No i to jest związane z jakby wracając do tych bilionów dolarów, to jest związane po prostu z zarobkiem grup przestępczych, oraz powiązane, bo warto to od razu powiedzieć, oraz powiązane z branżą krypto, czyli kryptoasetów, bo wiadomo, że i to też nie jest żadna wiedza sekretna, że przestępcy najczęściej i też pokazywane są raporty, oczekują płatności w kryptoasetach, w około chyba 85, czy prawie 90%, mówimy tu o Bitcoinie, później jest Ethereum i inne mniej znane waluty cyfrowe, więc mamy po prostu pralnie pieniędzy walutami cyfrowymi. I to jest znowu pierwszy element. Kolejny element z takich klasycznych wektorów ataku, no bo transumer jako sam z siebie nie jest wektorem ataku, tak jest pewnym mechanizmem, zagrożeniem, które później się ujawnia. Z klasycznych wektorów ataku, najbardziej popularny i to może być coś, co jest ciekawostką. Stary dobry pishing. To jest w okolicach chyba 70, znowu, jak dobrze pamiętam, kilku procentów ataku jest pishing. Możemy do tego wiadomo dodać sperź, czyli taki targetowane, celowane działanie, no obecnie mega usprawnione dzięki różnym modelom językowym, dzięki tak zwanym AI, który po prostu językowo, i graficznie w stanie zimitować, bardzo dobrze mechanizmy czy tam strony wyglądające jak podszywające się pod stronę rzeczywiście do logowania, a zatem idzie wyłudzenie kredensi, no i jak powiem dostanie się potencjalnie możliwość dostania się do urządzenia ofiary. To jest pierwszy, najczęściej występujący wektor ataku. Drugim wektorem, też związanym trochę z rozwojem nazwiem to automatyzacji, czy wykorzystaniem jakichś algorytmów opartych o sztuczną inteligencję, jest automatyczne wykrywanie podatności w urządzeniach w systemach, które są bezpośrednio, dostępne z sieci Internet, czyli wystawione na potencjalne ataki, i wykorzystywanie tego albo słabej konfiguracji, albo po prostu niezałatanych podatności. Znowu statystyki są dramatyczne, jeśli chodzi, oczywiście mówimy o statystykach globalnych, są dramatyczne, mówiące o tym, że nadal infrastruktura czy systemy są niełatane przez więcej niż sto ile dni. Możemy mówić, że to jest 120, 140, spada to rok do roku, natomiast cały czas te wartości są dość zatrważające. No i wiadomo, kiedy mamy automat po drugiej stronie, takiego crawlera znajduje coś i później automatycznie stara się wykorzystać jakąś daną podatność. No to jest coś, co znowu znowu dość łatwo może. Atakujący mogą łatwo coś takiego wykorzystać. I trzecim elementem, na który bym zwrócił uwagę, bo nie mówimy też o profesjonalnych atakach, nie wiem, z Jirodejach, czy takich grupach, które naprawdę będą chciały skorzystać, czy dostać się do infrastruktury ofiary, ale z kolejnym takim wektorem ataku, który często występuje, to jest wektor związany z jakimś wyciekiem, czy ujawnieniem kredensi, czy generalnie danych do logowania, poprzez nieuwagę pracowników, wyciek z różnych baz danych i później w przypadku niezastosowania drugiego czynnika, czyli Tu EFI, MFE, to taki atakujący znowu dostaje dostaje gdzieś tam przepustkę, czy łatwość dostania się na dane konto. Więc mamy takie trzy główne elementy. Oczywiście bardziej zaawansowane grupy, które chcą naprawdę przejąć jakiś cel, będą korzystały z dużo bardziej zaawansowanych rozwiązań, w tym oczywiście zero-jów, na które nie ma tak na dzień dzisiejszy można powiedzieć, że nie ma bezpośrednich zabezpieczeń. Oczywiście możemy zbudować wielowarstwową obronę i to jakiś sposób ogranicza nam ryzyko, natomiast ten konkretny system urządzenia będzie skompromitowana?
SPEAKER_01Mówiłeś o tym, że rozwój technologii jest jednym z takich driverów, który powoduje, że ten warsz też, że ten krajobraz zagrożeń nam się poszerza i umacnia ciągle czy według Ciebie to właśnie ta technologia jest tutaj głównym problemem, czy ona przyczynia się do tego, że coraz więcej różnych możliwości i ataków różnych zagrożeń się pojawia? Czy też może problem jest, można powiedzieć, tutaj jak zawsze po stronie człowieka i procesów, czyli pewnych rzeczy nieidealnych, których mimo wszystko nie jesteśmy w jakimś stopniu w stanie naprawić jako technologii, i może to tutaj właśnie jest to źródło, czy też ta furtka, która umożliwia właśnie wejście jakichś zagrożeń, też atakujących podmiotów, które są w stanie później dostać się do firmy bądź też na jakieś osobiste komputery i pewnych szkód po prostu dokonać.
SPEAKER_00Czy nie winiłbym bezpośrednio technologii. Technologia jest pewnym narzędziem, która też jest pisana, projektowana przez ludzi, więc mamy też dostawców technologii, mamy osoby później, które tę technologię wdrażają i konfigurują w organizacji. Więc te podatności czy słabości, które najczęściej występują. Najczęściej one występują gdzieś na styku działania człowieka i technologii. No bo ani sam człowiek, ani sama technologia bezpośrednio przy dobrze w zbudowanym systemie nie będzie przyczyną pojawienia się incydentu. Ja wiele lat, prawie 12 lat pracowałem w branży lotniczej i tam też często się mówi o tej wielowarstwowej obronie, która każda z tych warstw, to jest tak zwany model Rizona, tak jak trochę elementy zbudowane z sera, który ma dziury, każda warstwa ma dziury, no i dopiero, kiedy mamy tych warstw odpowiednio dużo, to jesteśmy w stanie ograniczyć, bo nie mówię, że wyeliminować, ograniczyć możliwość wystąpienia incydentu czy materializacji ryzyka, człowiek będzie pewnie do pewnego momentu tym z najsłabszym ogniwem ze względu na wpływ, jaki ma na funkcjonowanie całego środowiska. Natomiast wydaje mi się, że przestrzegałbym na przykład przed, jest doświadczenia też, jakby na to patrzę, przed tym, żeby na przykład winić zwykłych pracowników, nie wiem, biurowych, takich nazwijmy to liniowych pracowników, za złapanie się na phishing czy innego typu działanie znowu statystyka jest bezlitosna, bo nawet najlepsze na przykład szkolenia pishingowe, takie top topowe, ograniczają ryzyko do 90 powiedzmy 8%. Czyli powiedzmy 98% pracowników nie będzie, nie kliknie czy nie da się złapać na jakąś tam pułapkę założoną przez atakujący. No i mamy 2%. Przy 100 osobach to są dwie osoby, przy 1000 osób to jest 20 osób. No i wiadomo, że skala robi różnicę. Więc i mówimy tutaj o topowych i słabiej przeprowadzone te szkolenia, to wiadomo, że ten procent będzie mniejszy. Więc tylko połączenie, takby tak skuteczność tego funkcjonowania, tylko połączenie właśnie jednej strony zwrócenia uwagi na działania człowieka. Takie słabości, które po prostu mamy jako elementy białkowe też z emocjami, ze swoimi gorszymi dniami i technologii, która ma nam pomóc wyeliminować te słabo, czy wyłapać działania atakujących, część rzeczy po prostu zablokować, nie wiem, na filtrze antyspamowym, na Fajerwolu, czy gdziekolwiek indziej. Ewentualnie, jeżeli ktoś już coś zrobi, no to mamy właśnie tego, nie wiem, MFE-a, żeby nie dało się wyudzić kredensiali, mamy jakieś antymoller, czy jakiś EDR na endpoincie i tak dalej, i tak dalej. Czyli mamy tą wielowarstwowość wdrożoną, bo tylko wydaje mi się, w ten sposób możemy przy dzisiejszym rozwoju technologii działać. I znowu im bardziej skomplikowana i rozbudowana infrastruktura wewnętrzna w każdej organizacji, to tym większy procent uzależnienia się od automatyzacji narzędzi, tak? Nie da się tego, jakim interfejsem białkowym administratorem przysłowiowym, który będzie siedział i gapił się w logi czy przeglądał raz na jakiś czas logi wykryć potencjalnych zagrożeń. To już te czasy myślę, że minęły 10 lat temu. Dzisiaj bez automatyzacji, oczywiście automatyzacji dobrze skonfigurowanej nie da się w większych organizacjach funkcjonować.
SPEAKER_01To jest dosyć zadziwiające, że takie prostackie można wręcz powiedzieć zagrożenie czy atak w postaci pisniku ciągle jest jednym z najbardziej i ciągle właśnie da się złamać systemy używając człowieka jako osobości, a nie technologii, tak jak to przedstawiła się. Okej, no to mamy jakiś tam obraz czy jakiś tam pogląd na temat tego krajobrazu zagrożeń. Spójrzmy teraz na osoby, które muszą się z tymi problemami mierzyć na co dzień, czyli z osobami zajmującymi się cyberbezpieczeństwem, popularnie nazywanymi bezpiecznikami. Jak faktycznie wygląda ich praca i jak bardzo różni się to od często takiego wykrowanego przez Hollywood obrazu osoby i pracy właśnie tej osoby takiej codziennej, jak bardzo duży jest to rozdźwięk?
SPEAKER_00No i to zależy, to zależy. Zależy od organizacji, zależy od stanowiska, bo możemy mieć bezpiecznika, który pracuje w załóżmy w startupie, czy w niewielkiej firmie technologicznej, załóżmy do 150, 200 osób. To jest takim człowiekiem od wszystkiego, tak, czyli musi znać się na technologiach, czyli musi, nie wiem, skonfigurować załóżmy SEMA, nieraz przejrzeć logii Firewalu, czy znać, czy wiedzieć, które porty powinny być zablokowane, które usługi puścić skaner, skaner podatności, czyli taka bardziej klasyczna rola w obszarze cyber, ale również w takiej mniejszej organizacji będzie musiał zajmować się takimi rzeczami, które są bardziej oparte o tak zwaną zgodność czy compliance, czyli tworzyć polityki, tworzyć procedury, badać zgodność z przepisami, regulacjami, wymaganiami klientów, czy jeżeli nie wiem, wdroży jakiś standard czy framework, nie wiem, ISO-27 tysięcy soka, drugiego, czy cokolwiek innego, to musi zadbać również o tą zgodność z tymi wymaganiami, może mogą do tego dojść jakieś wymagania, nie wiem, prywatności, ochrony danych osobowych, teraz AI, itd, i tak dalej. Więc po jednej stronie możemy mieć takiego człowieka od wszystkiego i te wymagania też będą wtedy takie, które będą na niego nakładały dużo większy zakres obowiązków i dużo większą znajomość w różnych obszarach, a możemy teraz przejść na poziom, nie wiem, korporacji, gdzie działy cyber bezpieczeństwa, nie wiem, mają kilkadziesiąt albo kilkaset osób i mamy tam konkretne specjalizacje, mamy specjalizację na przykład osób, które funkcjonują w Security Operations Center na różnych liniach, czyli mamy różnych analityków czy operatorów Security Operations Center, gdzie pierwsza linia to jest taka linia najprostsza analiza zdarzeń tego, co system wyrzuci. Sprawdzenie, czy to jest false posity, false negative, czy rzeczywiście potencjalny incydent. Druga linia bardziej zaawansowana, gdzie mamy już specjalistów. Którzy mogą głębiej wejść w te systemy i ewentualnie rozwiązywać już konkretne incydenty. No i trzecia linia coś eksperci od Tretam Tela, czy analizy połamaniowej i to jest tylko sok. Mamy ludzi, którzy mogą się zajmować klasycznym reddeamingiem, czyli po prostu penesterów. Po drugiej stronie będziemy mieli ten tak zwany Blue Team, czyli ci właśnie od wykrywania i zapobiegania, możemy mieć ludzi od klasycznego compliance, czyli właśnie od zgodności, którzy będą tą częścią polityk, procedur się opiekować zgodnością prawną. Będziemy mieli menadżerów, którzy znowu będą dbali o rozwój zespołu, więc ten obszar kompetencji jest dość szeroki w zależności od tego, gdzie wylądujemy w swojej organizacji, dodatkowo dałbym znowu nie tylko kontekst wielkości, ale też kontekst organizacji. Bo jeżeli będzie taka organizacja będzie miała tak zwany produkt, jakiś produkt, który buduje, to często będziemy mieli do czynienia również z ludźmi, którzy będą się zajmowali security produktu, czyli bezpieczeństwem samego produktu, czyli bezpieczeństwem procesu wytwórczego i tego, że dana aplikacja ma ograniczoną ilość podatności, też będą brali udział w pracy nad tym produktem, współpracowali przy analizie zagrożeń i tak dalej, i tak dalej. Tu mamy jeden obszar. Możemy mieć obszar na przykład technologii przemysłowych, gdzie mamy ekspertów, którzy się zajmują bezpieczeństwem technologii przemysłowych, takich klasycznych, czy na produkcji, czy w fabrykach, czy w na przykład w lotnictwie. Czyli technologie, które jednak odbiegają od klasycznego IT, mają inne interfejsy, inne protokoły połączeń, aczkolwiek powoli te światy zaczynają się zbliżać, natomiast nadal one są jednak od siebie odległe. Więc znowu możemy mieć bardzo konkretne specjalizacje, i to w ramach tych specjalizacji te działania, czy ta praca bezpiecznika będzie bardzo różna, aczkolwiek w wypadku wystąpienia incydentu, wiadomo, że to już nie jest tak wesoło. Bo wtedy gdzieś tam wszystkie te ręce ręce na pokład, każda ta linia będzie miała do odegrania troszeczkę inne zadania, bo co innego, takie klasyczne obsłużenie incydentu w systemach, ograniczenie skutków, identyfikację, co się wydarzyło, kto coś zrobił, czy to jest tylko kompromitacja jednego obszaru, czy atakujący, skompromitowali inne obszary naszych systemów i sieci, to jest jeden obszar. W drugim obszarze kompliansowym będą już pracowali ludzie, którzy będą na przykład musieli zdążyć z raportowaniem zgodnie z jakimiś przepisami prawnymi do konkretnych regulatorów, po to, żeby ograniczyć ryzyko już prawne czy ryzyko finansowe. Więc mamy bardzo różne aspekty, natomiast mówią, nie jest to taka sytuacja przyjemna. Też takie sytuacje, gdzie są zaangażowani wszyscy. Często jest wdrożenie jakiegoś nowych wymagań, na przykład prawnych. Teraz mamy Nisa II, czyli ustawę o krajowym systemie cyberbezpieczeństwa, która wdraża nam dyrektywę NIS 2. No i wiadomo, że później trzeba będzie spełnić konkretne wymagania. No i wtedy też ci ludzie od compliance rozbijają to na części pierwsze, budują jakieś tam analizę luki, natomiast później to przechodzimy już przez ten poziom papierowo-procesowy do poziomu technologicznego, jak ograniczyć rzeczywiste ryzyka, czy to cały cyber, czy ryzyka zgodności, tak? Więc tego trochę jest. Nawet w samym na przykład pen testingu, teraz tak jak kiedyś można było powiedzmy rozdzielić penesting na infrastrukturę i software czy aplikacje, no to teraz dochodzi trzecia, nazwijmy to noga AI, tak? Atakowanie konkretnych modeli językowych, więc mamy kolejną specjalizację, która nam się po prostu urodziła, właśnie ze względu na to, że zmieniły się technologie, tak jak z swego czasu wchodziła chmura, no to mieliśmy ludzi od bezpieczeństwa chmury, tak, którzy się po prostu na tym znali, w tym się specjalizowali.
SPEAKER_01Czy widzimy, że mamy mnóstwo ról wewnątrz cyber bezpieczeństwa? Wspomniałeś tutaj o tym, że kiedy faktycznie jest taka potrzeba, kiedy zachodzi sytuacja jakiegoś zagrożenia, to wszystkie ręce na pokład, no i wtedy trzeba działać sprawnie, trzeba działać szybko. Pociągnijmy może ten fragment, bo to jest pewnie dosyć interesujące. Co najbardziej jest stresujące właśnie w tej pracy, prawda? A co z drugiej strony daje największą satysfakcję?
SPEAKER_00O, to jest ciekawe, to jest na pewno ciekawe pytanie. Na pewno tak jak mówiłeś, te sytuacje podwyższonego, podwyższonego ciśnienia w wypadku wystąpienia incydentu nie są na pewno przyjemne, tak? To nie są przyjemne sytuacje, bo wtedy najpierw wiadomo, walczymy z tym, żeby ograniczyć straty potencjalnie zidentyfikować czy wyrzucić atakujących z naszych systemów, czy zablokować, nie wiem, szkodliwe programowanie, różnie to może wyglądać. Natomiast w wielu wypadkach poza tym gdzieś mamy z tyłu głowy, co się będzie potencjalnie działo po, tak, bo to może mieć bardzo różne skutki, szczególnie dla niezwykłych pracowników bezpieczeństwa, natomiast już dla tych menadżerów, dyrektorów bezpieczeństwa, to mogą być skutki związane z potencjalną utratą pracy, bo też szczególnie w takich głośnych wyciekach, to pierwsza osoba, która traciła pracę, to nie był zarząd, ale to był człowiek od bezpieczeństwa, który równie dobrze mógł nie być tak do końca winny, że taki incydent wystąpił. Natomiast powiem jeszcze, co może być frustrujące, a później przejdziemy do tej części pozytywnej. Często frustrujące w takiej pracy bezpiecznika jest to, że bezpiecznik widzi konkretne ryzyka, konkretne zagrożenia i bardzo często wie, w jaki sposób ograniczyć to w ramach organizacji. I często niestety jest tak, że to jest trochę takie wołanie samem sobie, bo zarząd na przykład ignoruje konkretne sygnały, czy menadżerowie jakiegoś wyższego szczebla ignorują jakieś sygnały mówiące o tym, że coś trzeba zrobić ewentualnie trzeba znaleźć jakiś budżet na ograniczenie. Naprawdę szczególnie w większości wypadków mówimy o tych najbardziej krytycznych rzeczach, a o jakichś zabawkach czy świecidełkach. No i to jest super frustrujące. Kiedy przychodzimy do zarządu, mówimy, że to nie działa tam, to warto by było to zrobić i się nic nie dzieje, praktyki na przykład nie zostają zmienione. Ewentualnie ile rzeczy idzie za naszymi plecami, tak, no bo też pewne doświadczenie, że bezpiecznik na przykład dowiaduje się o wdrożeniu jakiegoś systemu, który ma się odbyć za trzy dni i zielonego pojęcia nie miał, że taki system ma właśnie wejść, żadnych testów nie przeprowadzonych, no i wiadomo, że termin wydania jest na przykład zafiksowany, i za bardzo z tym nie ma możliwości nic zrobienia. Więc to są na pewno frustrujące sytuacje. Natomiast z drugiej strony takie pozytywne rzeczy, czyli to, że na przykład uda się rzeczywiście coś wdrożyć, uda się przezwyciężyć jakąś trudność, czy na przykład nawet z tym incydentem, że uda się przy bardzo skomplikowanym incydencie wyjść z tego starczył, a nie na tarczy, no to są na pewno takie sytuacje mega pozytywne i mega budujące, natomiast praca bezpieczników, czy w tym bezpieczeństwie, przez to, że teoretycznie incydent może zdarzyć się prawie w każdej chwili, bo mamy taką ani inną sytuację tych zagrożeń, na pewno nie jest komfortowa, bo gdzieś z tyłu głowy trzeba mieć to, że nawet jeżeli wykonamy naszą robotę w 100% tak poprawnie dołożyliśmy tej należytej staranności, no to nie da się zabezpieczyć wszystkiego i nawet nie da się nieraz mieć pełnej wiedzy o lukach, które posiadamy.
SPEAKER_01O tej branży o Cyber Security mówi się również w kontekście rynku pracy? Wiele różnych artykułów, wiele różnych wpisów, które mówią o tym, że faktycznie jest wiele obecnie poszukiwanych osób właśnie do tej branży, że z racji na to, że technologia się rozwija, to coraz więcej będzie potrzebne i jest, co by nie mówić tutaj, duża luka na rynku. Jakie są obecnie takie najbardziej gorące można powiedzieć, role związane z cyberbezpieczeństwem, które rynek poszukuje i ewentualnie jakie, które w przyszłości mogą się takimi stać?
SPEAKER_00No na pewno po pierwsze tak, luka jest i myślę, że jeszcze luka pozostanie. Na pewno z takich ról, które na pewno na pewno będą jeszcze się rozwijały, bo kilka ról, też powiem o pewnych zagrożeniach związanych z tymi rolami. To są wszelkiej maści, na pewno architekci bezpieczeństwa, osoby, które zajmują się projektowaniem i architekturą bezpieczeństwa w różnych komponentach. To może być komponent murowy, może być komponent OT, może być właśnie ten produktowy. Podobnie pewnie będzie z osobami ekspertami od Thread Intelligence, generalnie pracownikami SOK-a, aczkolwiek jest tak, że tak jak mówiłem o tych liniach w Security Operation Center, to najczęściej pierwsza linia, to może jest smutna, co powiem, jest obsadzana osobami tak zwanymi juniorami, tak, tam jest największa rotacja nieraz nawet dochodząca do kilkudziesięciu procent w skali roku. Więc, bo też nie jest jakoś tak bardzo w dłuższej perspektywie rozwijająca i też nie jest nie wiadomo jak płatna w stosunku do innych stawek rynkowych, więc tam są juniorzy bardzo często, tak? Tam są osoby na tych pozycjach niższego poziomu. Myślę, że też do pewnego momentu te stanowiska menedżerskie, czy tak zwanego IT compliance będą się rozwijały, aczkolwiek tutaj daje pewne, znacze szczególnie w tym IT compliance, wiadomo, że powstaje coraz więcej regulacji, trzeba nad tym zapanować. Natomiast z drugiej strony poprzez znowu, na szczęście mamy tego AI-ja, mamy pewną automatyzację, możemy sobie tym pomagać. Więc ta automatyzacja w wielu wypadkach na pewno pomoże, a w związku z tym nie zmniejszy presję zatrudnieniową w obszarze klasycznego IT compliance, na pewno mówię wiedza technologiczna tutaj na różnych obszarach, czy specjaliści administracji itd, czyli bezpieczeństwa takiego klasycznego czy sieci, czy zarządzania systemami operacyjnymi na pewno będą mieli wzięcie. Specjaliści od te mówię tacy wąsko dziedzinowi też i mam wątpliwości, czy w dłuższej perspektywie klasyczni pentesterzy utrzymają się na rynku. Dlatego, że znowu powolutko wchodzą nam platformy automatyzacyjne i znowu tak jak trochę w dewelopencie, czyli mamy narzędzia budujące nam czy pomagające budować kod na poziomie takiego Junior Juniora, to tutaj trochę też tak wydaje mi się, że te narzędzia będą powoli, zastępowały kolejne poziomy Penterów. No i jest pytanie, w pewnym momencie, jak one będą dobre, tak? Bo jeżeli będą bardzo dobre, to znowu presja na ilość Pęsterów będzie się zmieszała, no bo będzie jedna osoba, czy ten senior będzie mógł w jakiś sposób zautomatyzować sobie, czy nadzorować sobie pracę tego typu narzędziami. Więc to jest kolejny element, tam, gdzie widzimy, przynajmniej ja widzę możliwość zaadresowania czegoś, co będzie automatyzowało pracę, to potencjalnie waga tych ról, czy ilość osób w ramach tych ról nie będzie aż tak krytyczna, tak w ramach organizacji, więc tu widzę, przynajmniej dla osób, które chciałyby, nie wiem, teraz sobie projektować karierę, to tutaj widzę ryzyko, które trzeba brać pod uwagę, gdzie ta automatyzacja potencjalnie może ograniczyć potrzeby rynku. Myślę, że to jest ciekawy temat w ogóle. Myślę, że teraz kolejna rzecz, gdzie na pewno specjalistów przez hype na AI nie będzie brakowało, no to specjalistów od cyber samego AI, tak? Ale to jest nowa nisza, też tych osób nie będzie, czy nie jest na rynku za dużo. No i potrzeby rynku są i więc podejrzewam, że w ramach każdej nowej technologii, każdej nowej specjalizacji będzie potrzeba ludzi do pracy po prostu na rynku, tak?
SPEAKER_01Zaczęłoś mówić o temacie, który z pewnością rozpala wyobraźnie, czyli zarobki. W chciałbym cię zapytać, ile można zarabiać Cyber Security, domyślam się, że odpowiesz mi, że to zależy, więc uprzedzając już tą odpowiedź, zapytałem, od czego najbardziej zależy.
SPEAKER_00Dobrze, z jednej strony możemy powiedzieć, że zależy od miejsca, gdzie się praca, znaczy od niebożenie miejsca, od firmy, gdzie jest położona i gdzie ma siedzibę, czy wykonywana jest swoją pracę. Nawet na poziomie Polski co innego będzie jakaś firma z mniejszej miejscowości, a co innego będzie firma na przykład z Warszawy, tak porównując tak bezpośrednio, podobnie będzie porównanie, nie wiem, obszaru Europy środkowej, na przykład płac w Europie środkowej i płac na przykład w Europie Zachodniej czy w Stanach Zjednoczonych, tak, będziemy mieli jednak te różnice płacowe. Ale i teraz tutaj przez to, że jest możliwość pracy dzięki COVID-owi zdalnej. Jeżeli takie oczywiście firmy dają taką możliwość, to na pewno dla firm właśnie nie wiem, za wielkiej wody, czy z innych miejsc zlokalizowanych, te zarobki będą zdecydowanie większe niż na przykład w firmach w Europie w Europie Środkowej. Więc to jest pierwszy czynnik różniący, więc jeżeli ja w ogóle wszystkich zachęcam, jeżeli znacie dobrze język angielski, no to wiadomo, że warto szukać pracy nie tylko tak stacjonarnie w Polsce czy w okolicach. Drugim tym czynnikiem to są te specjalizacje, o których mówiłem, tak, zupełnie inna pensja będzie na tym stanowisku tego juniora w tej pierwszej linii Security Operation Center, no i architekta, nie wiem, chmurowego. Natomiast tak uśredniając, czy nie wiem, dyrektora bezpieczeństwa w małym startupie i w korporacji, tak. Natomiast na pewno, jeżeli jesteśmy, podzielę to tak trochę na poziomie kompetencyjne, jeżeli zaczynamy, czy jesteśmy tym juniorem, to tak czy siak, myślę, że w okolicach 10 tysięcy to są już te pensje, które potencjalnie możemy w większych firmach, czy mamy jakieś kompetencje, znamy się na czymś, to możemy sobie w tych obszarach rzeczywiście zażądać. No i do poziomu, od takiego poziomu średniego, czyli 20, kilka, 30 tysięcy jako średni klasy specjaliści do poziomu ekspertów powyżej 40 tysięcy, czy dyrektorów bezpieczeństwa, spokojnie, powyżej 50 tysięcy, oczywiście to zależy od formy zatrudnienia, czy to jest B2B, czy to jest umował pracę, więc to też będzie miało wiadomo, znaczenie. Natomiast znowu, jeżeli na przykład mówimy o poziomach pracy za dzień konsultantów, to to są już stawki zależy znowu od kompetencji, ale 2000 plus za pracę za dzień. I to spokojnie w góry, taky nie ma. No i trochę jest tak, że przez to, że to cyberbezpieczeństwo nadal jest na topie i tych specjalistów brakuje. Jeżeli ktoś jest dobry, to naprawdę może jakby narzucać swoje warunki zatrudnienia, swoje warunki finansowe, po prostu tych ekspertów, tej wysokiej klasy ekspertów, nie ma na rynku zatwarzających ilości, więc nie ma za bardzo też z punktu widzenia pracodawców, czy przebierać.
SPEAKER_01Więc pewnie planując swoją karierę, warto właśnie uwzględnić tę specjalizację, skoro jest zapotrzebowanie, skoro jest potrzeba. Pozostaje takie pytanie właśnie związane z tym wejściem do branży Cyber Security, czy trzeba mieć jakieś doświadczenie właśnie techniczne związane z IT, być może być w jakiś różnych rolach technicznych wcześniej, żeby lepiej zrozumieć cyber security, żeby być lepszym specjalistą, czy też nie jest to zupełnie wymagane i można spokojnie swoją karierę właśnie od tej branży rozpoczynać?
SPEAKER_00Rnaczej to powiem tak, na pewno wiedza techniczna zdobyta na innych stanowiskach pomaga nie przeszkadza. Tak, no bo załóżmy, że mamy tego programistę, który chciałby w jakiś sposób zmienić swoją rolę na architekta bezpieczeństwa produktu. Więc w 100% taka osoba po pierwsze zna się na kodowaniu, wie, jak wygląda praca programisty i wie, jakie są problemy, takie codzienne problemy w budowaniu kodów, w pipelinech itd. Więc taka osoba lepiej będzie rozumiała problemy ludzi, których później będzie próbowała challenge w obszarze klasycznego cyber security. Więc na pewno wiedza techniczna pomaga. Tak samo, jeżeli ktoś był administratorem sieci, to ta wiedza z poziomu sieciowca przyda mu się na przykład w pracy architekta bezpieczeństwa w obszarze szeroko rozumianego, nie wiem, sieci czy architektury bezpieczeństwa budowania całej organizacji. Więc tutaj uważam, że to pomaga, a nie przeszkadza. Oczywiście możemy mówić, że może przeszkadzać nieaz Mindset, bo osoba, która pracowała jako nazwijmy to na tej pierwszej linii, lubi włożyć swoje ręce i żeby wykonać coś. Natomiast bezpieczeństwo w wielu wypadkach jest w tej tzw. drugiej linii, czyli część za część rzeczy może odpowiadać, ale w wielu wypadkach to bezpieczeństwo daje pewne wytyczne, dobre praktyki, ewentualnie coś weryfikuje, a niekoniecznie samo siedzi i konfiguruje jakieś, nie wiem, urządzenia, czy pisze kod. Więc jakby to jest ten mindset, trzeba trochę zmienić Mindset. Natomiast, tak jak ja, ja nie jestem osobą, która pracowała stricte technicznie. Ja pracowałem w obszarach takich jak Audyt, Compliance czy Rzyko. Natomiast zawsze się interesowałem technologiami, zawsze się interesowałem bezpieczeństwem. Więc moja droga jest troszeczkę inna. I myślę, że część osób z branży gdzieś tam też. Nie wiem, Adam Hertle, który jest też mega znaną osobą w zakresie cyberbezpieczeństwa. No też nie kończył informatyki tylko, jak dobrze pamiętam, jakiś studia zarządzania. Więc to też nie jest tak, że ktoś, kto nie ma, czy wykształcenia czy bezpośrednio nie pracował w tym IT takim klasycznym, Nie będzie się nadawał do cyberbezpieczeństwa. Druga rzecz. Tak jak mówiłem, cyberbezpieczeństwo czy bezpieczeństwo informacji jest bardzo szerokie. W związku z tym też mamy w branży bardzo dużo osób z wykształceniem prawnym, które po prostu lądu w tej części kompliansowej, o ile to jest ważne, o ile rozumieją A biznes, B technologię, tak, bo to jest jakby kluczowe w dobrym spełnieniu się w obszarze cyber bezpieczeństwa, a rozumienie biznesu, rozumienie technologii, nie chcę się źle wypowiadać o prawnikach. Natomiast jeżeli spotykałem gdzieś na swojej drodze osoby bez tego mindsetu biznesowo-technologicznego, to zatrzymywanie się tylko na takiej zgodności prawnej bardzo często po prostu marnowało czas i organizacji i bezpieczeństwa. To jednak trzeba zejść na ten poziom niżej i dostosowania się do organizacji. Więc jakby te drogi do samego bezpieczeństwa są na pewno różne. Wydaje mi się, że podstawowym mianownikiem, przynajmniej to nie wiem, ja na przykład mnie praca w tym obszarze interesuje, gdzieś bawi i sprawia mi przyjemność, jest to, że być tym zainteresowanym. No bo cyber trochę jak technologie, one cały czas ewoluują, zmieniają się, tutaj nie można być, nie wiem, zasiedzieć się 20 lat, tak? Tutaj tak naprawdę nie wiem, rok to już jest dużo, jeśli chodzi o potencjalne zmiany nawet nie samych technologii, ale na przykład metod ataków, tak? Więc cały czas trzeba troszkę gonić tego króliczka. Jeżeli ktoś lubi trochę tego króliczka gonić, jestem zainteresowany, to na pewno znajdzie sobie fajną niszę i też w tej niszy będzie mu bardzo dobrze i na pewno się spełni. To jest takie moje podejście czy filozofia, ale też widzę po kolega z branży, że te osoby, które są naprawdę tak mocno zajane tym, co robią, to mają sukces. Na pewno co jeszcze mówiliśmy o kwestiach technicznych, tych kompleysowych, ale co na pewno pomaga wiem, że obecne młode młodsze pokolenia, czy osoby z większych miast mają z tym mniejszy problem, ale zdecydowanie znajomość języka angielskiego. Brak znajomości strasznie ogranicza rozwój w obszarze technologicznym cyber. Tak, no tutaj tutaj trzeba nawet nie chodzi o to, żeby się komunikować, ale żeby rozumieć język, solidnie rozumieć język czytany. Chyba, że pracuję w środowisku międzynarodowym, to wiadomo, że ta komunikacja jest ważna, ale bez tego języka, to tych rzeczy nowych wytycznych, nowej wiedzy, nie wiem, podcasty, jakieś rzeczy na YouTube, czy gdziekolwiek indziej, to wiadomo, że najpierw pojawiają się w języku angielskim. Wiem, że można teraz używać tłumaczyć i tak dalej, natomiast co innego przeczytać jednak coś w oryginale, a co innego to przepuścić przez nawet coś świetnej klasy LLMA.
SPEAKER_01Zgadzam się w 100%. A jakie najczęstsze ścieżki wejścia właśnie na tej branży, ty spotykasz wśród osób z Twojego otoczenia? Czy to jest klasyczne podejście w postaci studiów, może samokształcenie, może przejście z ról pośrednich typu deweloper, administrator, help desk, tak?
SPEAKER_00Raczej na pewno najwięcej, ale to też wynika z ewolucji branż, to są ludzie z klasycznego IT, tak? Którzy po prostu przeszli z jednego miejsca na drugie. Może tak jak podawałem ten przykład prawników podobnie, tak, czyli to są jakieś zmian zainteresowań albo zmiany zawodowe, związane ze zmianą, nie chcę powiedzieć branża, ale stanowiska, tak? Więc tutaj tych ludzi z klasycznego IT jest najwięcej. Wiadomo, że tych, którzy pracują blisko przy softwareze, to będą deweloperzy, ci, którzy będą bardziej ob tej części infrastrukturalnej, to będą osoby, które bardziej pracowały w takim klasycznym taki klasycznej administracji IT. Więc to jest to. Natomiast jeśli chodzi o osoby spoza branży, to najczęściej, tak jak widziałem, w ramach tego przekształcenia to trafiają na przykład na studia jakieś podyplomowe, podobnie jak ja, tak, gdzieś w tej drodze przeszedłem przez studia podyplomowe, i cały czas próbowałem się rozwijać, też znowu trochę się zmieniło, tak, bo 20 lat temu, czy nawet może 10 lat temu, to już powstawały pierwsze kierunki na studiach cyberbezpieczeństwa, takie klasyczne inżyniersko-magisterskie, teraz każda szanująca się uczelnia ma kierunek cyberbezpieczeństwo i tam rzeczywiście tak jak znam jakby tych studiów, no to mówimy o kształceniu konkretnych ludzi od cyberbezpieczeństwa, którzy będą zajmowali się klasycznym cyberbezpieczeństwem. Oczywiście niektórzy bardziej infrastrukturę, inni trochę bardziej softwareowo, ale będziemy mieli myślę, pierwszy raz, powiedzmy, te ostatnie 10 lat spowoduje to, że będziemy mieli pierwszy raz taką klasyczną kadrę cyberbezpieczeństwa wykształconą, co na przykład nie w Stanach Zjednoczonych czy w Izraelu było już wiele lat temu realizowane, nawet jako takie kierunki rozszerzające czy przedmioty rozszerzające klasyczne kierunki technologiczne.
SPEAKER_01To spójrzmy może na kompetencje oczywiście zarówno techniczne, jak i miękkie, które według Ciebie są absolutnym fundamentem, absolutnym takim minimum, które musi posiadać osoba myśląca właśnie o karierze w cyber security.
SPEAKER_00No i też jest pytanie, w tym, jaki to będzie, jakie to będzie jaki to będzie rola. Ale tak, znowu podam globalnie, tak. Wiadomo, że fajnie by było, żeby każdy się znał na wszystkim, ale pewne choć minimalne kompetencje takie globalne powinny być według mnie ujednolicone. Pierwsza rzecz to jest rozumienie technologii i teraz tak, w zależności od tego stanowiska, co innego będzie nie wiem, ten człowiek architekt od sieci, to wiadomo, że on będzie musiał tak sieć znać kompletnie na wyrywki. Czy nie wiem, architekt bezpieczeństwa produktu, to wiadomo, że bezpieczeństwo softu będzie musiał bardzo dobrze znać. Natomiast na takim ogólnym poziomie, no to i rozumienie sieci, rozumienie protokołów, usług, rozumienie tworzenia znowu przechodząc z sieci na przykład tworzenie kodu, to rozumienie, jak wygląda proces tworzenia kodu, jak wygląda proces komitowania, jak wyglądają pipeliny, gdzie mamy te gaity potencjalnie poustawiane, jeśli chodzi o systemy operacyjne, to też rozumienie, jak wygląda funkcjonowanie właśnie systemów operacyjnych środowisk wirtualnych, no takie podstawy, ja bym to nazwał podstawy IT, tak, podstawy podstawy technologii, które powinny być funkcjonalne, czyli jednak pewne podstawy, ci ludzie na różnych nawet stanowiskach cyberbezpieczeństwa powinni posiadać. To jest jedna warstwa. To jest podstawa technologiczna. Druga warstwa to jest, ja to nazywam rozumienie biznesu. Bo co inne, możemy być naprawdę super klasy ekspertem technologicznym, jeżeli nie będziemy tej wiedzy umieli a dobrze sprzedać, B przełożyć na to, jak jest skonstruowana firma, gdzie biznes chce kreować wartość, no to znowu ta wiedza techniczna oczywiście się przyda, ale te zabezpieczenia będą niedoskalowane i najczęściej będą występowały konflikty między Security a biznesem. Więc dla mnie to drugi element to jest bardzo dobre zrozumienie biznesu, jakie biznes ma oczekiwania. Oczywiście też mówił o pewnym poziomie ryzyka, które w pewnym momencie przestaje być akceptowalne też na poziomie bezpieczeństwa, ale rozumienie biznesu, gdzie biznes chce chce iść, gdzie są największe ryzyka dla biznesu, to jest drugi ten poziom dla mnie krytyczny. I trzeci poziom jest, w zależności od stanowiska, które będziemy zajmować, jest albo mniej ważny, albo powiedzmy, bardziej trzeba na niego położyć wagę. Nazwijmy to kompetencje miękkie czy interpersonalne. Bo jakoś musimy się komunikować z naszymi kolegami, czy z tego samego działu, czy z innych działów. Tak jak wychodzimy poza Tos Security, najczęściej będziemy chodzić albo do IT, albo do bezpieczeństwa i będziemy próbować w jakiś sposób przekonywać do naszych racji, bo na końcu to biznes podejmuje gdzieś tam decyzję o akceptacji czy poziomie ryzyka. Będziemy musieli w jakiś sposób, po pierwsze mówić się językiem zrozumiałym, a po drugie umieć przekonać ludzi do naszych racji, być też jakimś takim sensowną osobą w ogóle do współpracy. Tak, więc te umiejętność ci na pewno miękkie są tutaj ważne. Chyba, że mówimy o sobie, która rzeczywiście siedzi przy konsoli, to jest jej główna praca, to wiadomo, że najważniejsze, żeby też w jakiś sposób nie psuła pracy zespołu, ale to będzie gdzieś tam mniej potrzebne. No i tak jak mówiłem, ten taki techniczny rozumienie języka, języka angielskiego jest, wydaje mi się, w dzisiejszych czasach minimorum, żeby pracować w technologiach, bo bez tego naprawdę widzę bardzo dużą trudność z komunikacją po prostu z czytaniem nowych wytycznych. Tak więc ja bym to w ten sposób podzielił. Mówiłem trochę o tej ciekawości, bo tutaj stałe uczenie jest też tą kompetencją czy tą umiejętnością, która ja zatrudniałbym zwracał uwagę, bo bez tego tutaj brak rozwoju tej osoby w jakiś sposób będzie ograniczał potencjał zespołu i też będzie ograniczał tak naprawdę zwiększał ryzyko. No bo jeżeli nie śledzimy i chcemy zastosować rozwiązania, które nie są adekwatne, bo były skuteczne 5 lat temu, a nie dzisiaj, no to wiadomo, że to będzie już generowało konkretne ryzyka dla organizacji.
SPEAKER_01No to podałeś taką dobrą wskazówkę, jeśli chodzi właśnie o udział w rekrutacjach. Także nie tylko te kompetencje techniczne są oceniane przez firmy czy też przez rekruterów, cały ten stos, które przed firmą wymieniłaś znajomość biznesu, jak i również te kompetencje mąki interpersonalne, to wszystko ma znaczenie w codziennej pracy. A jak już idziemy tym tropem, to chciałbym cię też zapytać o certyfikaty, które różnie w różnych obszarach IT funkcjonują, ich znaczenie jest mniejsze lub większe, jaką rolę odgrywają certyfikaty właśnie w Cyber Security, czy warto je robić, a jeśli tak, to ewentualnie które?
SPEAKER_00Znowu tu mamy bardzo duży temat, bo znowu certyfikaty, ja bym je podzielił na certyfikaty ogólne, jeśli chodzi o bezpieczeństwo i certyfikaty bardziej specjalistyczne, czy warto, a czy może tak, czy są niezbędne, nie nie są. To od razu odpowiem pierwszy taką prostą odpowiedzią, czy są niezbędne, nie nie są. Czy pomagają w zatrudnieniu, tak pomagają i to nawet bardzo. Aczkolwiek, jeżeli mamy osobę, która ma pięć certyfikatów, ale nie ma kompetencji, to wiadomo, że za bardzo jej nie pomogą na rozmowie rekrutacyjnej, ewentualnie szybko pracodawca po okresie próbnym podziękuje takiej osobie. Więc jakby certyfikat musi iść za tą częścią mocnych kompetencji. I teraz tak, jeżeli mówimy o ogólnych certyfikatach takich przekrojowych przez różne obszary, no to takim najbardziej rozpoznawalnym certyfikatem w zakresie bezpieczeństwa jest CISP. To jest taki certyfikat dla specjalistów do spraw cyberbezpieczeństwa, gdzie mamy zarówno część techniczną, jak i część tproceduralną, ale jednak ta część techniczna jest tutaj trochę bardziej rozbudowana. Więc mamy ten pierwszy certyfikat. Jeżeli mówimy o trochę wyższym poziomie, czyli takich menadżerów, menadżerów bezpieczeństwa, ludzi od ryzyka technologicznego, to są już certyfikaty ACAC-owe, też gdzieś tam podzielone na pewne, jak bym to nazwał grupy. Jedno związane na przykład z ryzykiem, to jest CIRISK, drugie związane na przykład z zarządzaniem obszarem bezpieczeństwa, to jest SISM, czy z audytem IT, czy tam audytem Cyber to jest CISA. Tak więc mamy ten przekrojowy obszar, mamy certyfikat, nazwy też ogólne bezpieczeństwa chmurowego. I tutaj mamy aytora, to jest chyba Cec, Asac i Cloud Security Alliance i mamy jeszcze jeden certyfikat chyba Cloud Security Body of Knowledge, nie pamiętam dokładnie skrótu, ale też Cloud Security Alliance i to są te takie ogólne certyfikaty, tak? Czyli tamten poziom wiedzy technologicznej jest, nie chcę powiedzieć bardzo ograniczony, ale jest w jakiś sposób ograniczony. I później mamy tą część specjalistyczną czy opartą związaną z konkretnymi działaniami, bo możemy mieć specjalistów od systemów technologii przemysłowej i to mamy wtedy certyfikację AX62333 chyba, gdzie mamy różnych specjalistów do spraw do bezpieczeństwa OT mamy certyfikaty też związane z bezpieczeństwem przemysłowym, mamy bezpieczeństwo tworzenia oprogramowania, mamy bezpieczeństwo kloudowe już takie, na przykład związane z poszczególnymi wendorami, mamy certyfikat, które są dotyczą Pentesterów, czyli mamy klasyczne certyfikaty, nie wiem, cech czy ofensywny hacker, więc znowu branża jest dość mocno tutaj poszatkowana, powoli wchodzą certyfikaty związane z bezpieczeństwem czy autytem AI, ale też na razie ten poziom jest pewien, dochodzimy do pewnego poziomu technologicznego i nie schodzimy głębiej, więc tam jest dużo takich rzeczy governansowo-compliansowych i związanych z ryzykiem. A te rzeczy bezpośrednio technologiczne zatrzymują się na takich podstawach, rozumienia technologii, tak bym to nazwał. I mamy jeszcze, jeżeli ktoś by chciał tak iść w kierunku klasycznego compliance, to też są certyfikacje związane z szeroko rozmianem, tak zwanym privacy, czyli tą ochroną danych osobowych. I tutaj mamy certyfikacje takiej organizacji, jak IP, gdzie znowu mamy różne certyfikaty w zależności od reżimu prawnego, czyli możemy mieć Europę, Stany Zjednoczone, Kanadę, obszar na przykład, Chin i tak dalej. Więc mamy różne w zależności od specjacji i też, co mówią badania, aczkolwiek wiadomo, że te badania tak do końca trzeba też patrzeć przez jakby pryzmat rzeczywistości, teoretycznie osoby z certyfikatami zarabiają więcej niż osoby bez certyfikatów. Natomiast ja bym patrzył na te badania w ten sposób, że jeżeli ktoś, w większości wypadków jednak pracodawcy płacą za certyfikaty. Czyli ktoś już jest, jeżeli ktoś jest już na konkretnym poziomie eksperta, dodatkowo pracodawca mu płaci za certyfikat, i on znowu wchodzi na jakiś tam wyższy poziom i znowu jestem z średniego poziomu awansuje na seniora, to wiadomo, że będzie więcej zarabiał. Więc tak, znowu dane mówią, że osoby z certyfikatami zarabiają więcej. Jest pytanie, czy to przez to, że mają certyfikat, czy przez to, że akurat już są w na jakiejś częsty rozwoju i zrobiły certyfikat, i w ramach tego rozwoju zarabiają więcej, bo są na wyższym stanowisku?
SPEAKER_01Tak czy siak warto, może się to przydać, nie jest to niezbędne, jak zaznaczyłeś, ale może faktycznie nam posłużyć. Na rozmowach kwalifikacyjnych często pada takie pytanie, jak pan pani widzi siebie za 5-10 lat. Ja tutaj na koniec naszej rozmowy zapytam cię, jak ty widzisz tą branżę za 5-10 lat i komu dziś najbardziej opłaca się w nią inwestować?
SPEAKER_00O Boże, to powiem tak, myślę, że w technologia.
SPEAKER_01Ma szklane.
SPEAKER_00To myślę, że w technologii pytanie, co będzie za 5-10 lat, to jest szczególnie dzisiaj. Możemy się cofnąć te ile? 6 lat, tak? 6 lat przed COVID-em, mówiło się o machine learingu, czy na monityce danych, ale nie mieliśmy takiego boomu na narzędzia AI-owe, tak? Jesteśmy 6 lat i wtedy nikt nie był w stanie tego przewidzieć, tego boomu. Więc patrzę za 10 lat w branży, która tak się szybko zmienia i może coś wyskoczyć z kapelusza, jest myślę, bardzo trudne. Ja jedną rzecz na pewno powiem, że na pewno nie uciekniemy od automatyzacji. To jest. I nawet nie chodzi o same te narzędzia AJowe, aczkolwiek one będą na pewno coraz lepsze. Natomiast to jest coś, co, co na pewno widzimy, coraz większą automatyzację w różnych obszarach. Nawet możemy popatrzeć na rozwój motoryzacji. Tak jak kiedyś 20 lat temu każdy mógł sobie rozebrać samochód i spróbować go naprawić. To teraz przy nowoczesnych samochodach z pełną ilością elektroniki, bez wizyty w salonie, to już jest dużo trudniej, chyba, że osoba pracowała ekspert i po prostu założyła własny obszar, więc na pewna automatyzacja, no i to zwiększy też presję na cyberbezpieczeństwo, więc ja myślę, że ta branża nadal będzie się rozwijać. No bo tak jak mówiłem, to jest bezpośrednio powiązane z rozwojem technologii, chyba, że będzie mieli krach jakiś gigantyczny, technologiczny, to może i się wtedy cofniemy jako nie tylko branża, jako społeczeństwa tam ileś 10 lat wstecz. Natomiast jeżeli to będzie na tej trajektorii znoszącej się, to automatyzacja jestem w święcie przekonany, że wyprze, tak jak mówiłem, wiele zawodów albo ograniczy zatrudnienie w wielu zawodach. Ja też może to nie jest taki klasyczny cyber, ale to pewnie ty krzyżek, bardziej siedzisz, rozmawiam z kolegami, którzy są programistami, i zaczynają i mówić, że oni coraz nie programują to prawie. Że oni teraz nadzorują, nadzorują narzędzia, którymi wytwarzają koti i sprawdzają, czy tam nie ma jakiś wzór, ewentualnie dopisują rzeczy, których tam brak. Więc to może być, nie wiem, niestety, czy niestety przyszłość rozwoju też cyberbezpieczeństwa, no bo ile rzeczy będzie można automatyzować. Co do reszty, nie mam zielonego pojęcia. Poza tym, że na pewno nie wiem, nawet z punktu widzenia, tak jak myślimy o tych smart, rozwiązaniach smart, tak? I rozwiązania smart, poza tym, że potrzebują komunikacji, nie wiem, 5G czy tam 6G, czyli wysokiej sprawności sieci, to mamy też tę komunikację między sobą, tak? Czyli mamy urządzenia, tak zwane IoT, natomiast pod spodem, co jest pod spodem? Najważniejsze dla ludzi, co jest pod spodem. Nie tam góra jest ważna, ale pod spodem mamy w wielu wypadkach cloud, wirtualizacja, infrastruktura sieci. Czyli klasyka pozostaje. Gdzieś tam ta sama. Góra będzie ta górne warstwy będą zmienione. No i znowu, jeżeli atakucy, to możemy sobie wyobrazić, będzie mieli inteligentne miasta, będzie chciał sparaliżować miastą, to będzie próbował zaatakować taki system, no i znowu bez odpowiedniego cyberbezpieczeństwa tego, no to będą potencjalnie mieli wielkie katastrofy, tak więc zobaczymy. Na pewno będzie ciekawie. Ja czym zachęcam wszystkich. Jeżeli ktoś chciałby pracować, to jest na pewno branża, w której się nie będzie nudził. Nie wiem, czy to dobrze. Podobno w Chinach to przekleństwo, żeby żyć w ciekawych czasach, ale jak lubi się rozwijać, kto lubi trochę adrenaliny, no to na pewno w cyber nie będzie mu źle.
SPEAKER_01Chyba w szeroko rozumianym IT jesteśmy właśnie na tą zmianę skazani. Myślę sobie, że niezależnie od tego, czy ktoś z tutaj ze słuchaczy chce pracować w cyber security, czy też nie, warto tą branżę obserwować, ponieważ poniekąd dotyka ona każdego z nas, więc przynajmniej jakaś tam świadomość tych rzeczy, które się w tej branży dzieją, jest, myślę, istotna. Moim waszym gościem dzisiaj był Sebastian Burkema. Rozmawialiśmy szeroko o branży Cyber Security, o tym, jakie wygląda, jakie spektrum zagrożeń obecnie grozi nam właśnie ze strony atakujących, jak również jak wygląda praca osoby od cyberbezpieczeństwa na co dzień. Sebastian, bardzo Ci dziękuję za spotkanie i za tę rozmowę.
SPEAKER_00Dzięki bardzo, Krzyśku, i dziękuję Państwu za słuchanie.
SPEAKER_01Powiedz proszę jeszcze na końcu, gdzie cię możemy znaleźć w internecie.
SPEAKER_00Myślę, że najłatwiej znaleźć mnie na LinkedIn. Staram się co jakiś czas publikować różne fajne rzeczy z obszaru cyberbezpieczeństwa. No i to jest główny obszar, gdzie tak naprawdę można mnie znaleźć. Plus oczywiście jakieś tam konferencje, gdzie zwykle jestem prelegentem.
SPEAKER_01To link do Twojego profilu na LinkedInie będzie w notatce tego odcinka. Jeszcze raz dzięki za to spotkanie. Do usłyszenia i cześć.
SPEAKER_00Dzięki, cześć.
SPEAKER_01To już wszystko na dzisiaj. Jeśli chcesz więcej takich rozmów, archiwum czeka. Tam też dzieją się ciekawe rzeczy. Masz pytania, przemyślenia? Możesz się ze mną skontaktować na social mediach lub mailowo na krzyżowmałpa.porozmawiajmat.pl. Nazywam się Krzysztof Kępiński, a to był odcinek porozmawiajmy o zagrożeniach i pracy Cyber Security. Dzięki za wspólnie spędzony czas. Do usłyszenia w kolejnym odcinku. Cześć.