هیچ سقفی برای امنیت شبکهی کامپیوتری یک سازمان وجود ندارد و هرچه سطح امنیت بالاتر باشد بهتر است. تمرکز مهندسی امنیت (security engineering) بر طراحی سیستمهای کامپیوتری است که بتوانند با موفقیت اختلالهایی مانند بلایای طبیعی یا حملات سایبری را پشت سر بگذارند.
نرمافزارهای امنیتی ناقص یا معیوب ممکن است شبکههای کامپیوتری را نسبت به بدافزارها، جاسوسافزارها، تبلیغافزارها، حملات فیشینگ و بسیاری خطرات و تهدیدات دیگر آسیبپذیر کنند. مهندس امنیت (security engineer) به کسی گفته میشود که شبکهها و سیستمهای کامپیوتری را تحلیل کرده و اطمینان حاصل میکند از امنیت کافی برخوردار باشند. مهندس امنیت همچنین سعی میکند مشکلات امنیتی احتمالی را که ممکن است در آینده به وجود بیایند پیشبینی کند.
مهندسان امنیت، یا مهندسان امنیت اطلاعات، در شرکتها و سازمانها یک نیروی فنی محسوب میشوند. وظیفهی اصلی آنها پیادهسازی و مانیتورکردن پروتکلهای امنیتی روی کامپیوترها و شبکه برای حفاظت از اطلاعات حساس در برابر هکشدن یا سرقت است. این مهندسان سیستمهای تامینکنندهی امنیت دادهها و فناوریهای مختلف را توسعه داده و بر آنها نظارت میکنند؛ آنها با این کار به جلوگیری از نفوذهای امنیتی، حملات هدفمند و نشت داده و دیگر جرایم سایبری کمک میکنند. برای این موقعیت شغلی عناوین دیگری مانند مهندس حفاظت از اطلاعات، مهندس امنیت سیستمهای اطلاعاتی و مهندس امنیت اطلاعات نیز استفاده میشود.
مانند دیگر حرفههای صنعت امنیت، مهندسان امنیت معمولا بسته به اندازهی شرکت یا سازمان، حوزهی فعالیت شرکت یا سازمان و تعداد افراد فعال در تیم امنیت IT، وظایف متنوعی برعهده دارند.
در بعضی شرکتها ممکن است وظایف مهندس امنیت با وظایف تحلیلگران امنیتی ترکیب شده باشد، ولی معمولا افراد شاغل در این دو حوزه، روی مسائل متفاوتی تمرکز دارند. تحلیلگران امنیتی نقاط ضعف موجود در استراتژی امنیت سایبری را شناسایی میکنند، در حالی که مهندسان امنیت، سیستمهای مختلف مانند فایروالها و سیستمهای تشخیص نفوذ (IDS) را میسازند و با این کار در مقابل حملات سایبری یا نشت اطلاعات از سازمان خود دفاع میکنند.
با مهاجرت فزایندهی کسبوکارها و سرویسهای ذخیرهسازی داده به فضای ابری، سازمانها بیش از هر زمان دیگری به سیستمهایی قابل اطمینان برای تامین امنیت اطلاعات نیاز دارند. به همین خاطر حوزهی فعالیت متخصصان امنیت اطلاعات بسیار گسترده شده و این افراد میتوانند در صنایع مختلفی مانند طراحی سیستمهای کامپیوتری، شرکتهای تولیدی، شرکتهای بیمه، سازمانهای خدمات مالی و موسسات و بنیادهای آموزشی مشغول به کار شوند.
در راهنمای زیر توضیحات مفصلی راجع به مدرک تحصیلی مورد نیاز مهندس امنیت، سابقه کاری لازم برای ورود به بازار کار، مسئولیتهای شغلی و مجموعه مهارتهای شغلی مورد نیاز برای اشتغال در این حوزه ارائه شده است. این راهنما میتواند به عنوان یک نقشه راه کامل برای مسیر شغلی مهندسان امنیت استفاده شود.
مهندس امنیت کیست؟
مانند دیگر مهندسان، کار مهندسان امنیت نیز ساخت فناوریهای مختلف است. این فناوریها به ایمن نگهداشتن معماریهای کامپیوتری کمک میکنند.
عملکرد اصلی یک مهندس امنیت در یک شرکت یا سازمان، توسعه و پیادهسازی استراتژیها و استانداردهای امنیتی است. بخش اعظم این کار به صورت فعال (proactive) انجام میشود؛ یعنی یک مهندس امنیت سایبری زمان خود را صرف پیشبینی آسیبپذیریهای کامپیوترها یا شبکه کرده و راههایی برای حل آنها پیدا میکند.
مهندسی امنیت فعال معمولا وظایفی مانند بهروزرسانی نرمافزارها، ایجاد فایروالها و اجرای برنامههای رمزگذاری را شامل میشود.
یک راه دیگر برای یافتن حفرهها یا نقاط ضعف امنیتی، تست فعال برای یافتن نقاط ضعف با استفاده از روشهای تست نفوذ است؛ یعنی تلاش برای حمله به یک سیستم، دقیقا به همان روشی که یک هکر برای این کار اقدام میکند.
گاهی اوقات ممکن است شغل یک مهندس امنیت حالت منفعل (reactive) به خود بگیرد. برای مثال وقتی مهندس امنیت یک مشکل امنیتی را تشخیص میدهد، ممکن است لازم باشد بهترین روش برای برطرفکردن آن را پیدا کند. این کار ممکن است با جابهجاکردن دادهها یا اطلاعات، توسعهی ابزارها و استراتژیهای جدید، یا همکاری با مدیران و یا تیمهای خارجی برای کمک به شرکت یا سازمان در بازیابی از یک نفوذ اطلاعاتی انجام شود.
مهندس امنیت چه وظایفی دارد؟
مهندسان امنیت، دادههای حساس را نسبت به نفوذهای امنیتی، حملات هدفمند و نشت اطلاعات ایمن میکنند. این متخصصین با ایمنسازی اطلاعات مشتریان، سوابق مالی و دیگر اطلاعات محرمانه، از دادهها، منابع مالی و همچنین وجههی یک شرکت محافظت میکنند. مهندسان امنیت معمولا برای دستیابی به این هدف، با تیمی متشکل از دیگر متخصصان امنیت سایبری همکاری میکنند. در این تیم افرادی مانند متخصصان تست نفوذ، تحلیلگران امنیتی و مدیران فناوری حضور دارند.
مهندسان امنیت سایبری حملات را شناسایی کرده، روی آنها تحقیقات انجام داده و از آنها جلوگیری میکنند. این متخصصان مشکلات موجود در حوزهی امنیت سایبری را با راهکارهای تکنولوژیک مانند نرمافزارها و تجهیزات IT برطرف میکنند. به طور دقیقتر، مهندسان امنیت فایروالها را نصب کرده، سیستمهای تشخیص نفوذ (IDS) را پیادهسازی کرده و برای حل مشکلات مربوط به حوزه امنیت با دیگر متخصصان همکاری میکنند. علاوه بر این مهندسان امنیت وضعیت کلی امنیت سایبری سازمان را از جنبههای مختلف ارزیابی کرده، سیستمهای امنیتی را تست کرده و خطرات را تحلیل میکنند. آنها یافتههای خود را به مدیران ارشد شرکت گزارش داده و توصیههای لازم را نیز به آنها ارائه میدهند.
مهندسان امنیت در کار خود همواره با چالشهایی جدی روبهرو هستند. ابزارها و تاکتیکهایی که این متخصصان برای انجام وظایف خود استفاده میکنند دائماً در حال تغییر هستند. مجرمان سایبری هر روز باتجربهتر و ماهرتر میشوند و علاوه بر این، با پیچیدهترشدن سیستمهای امنیتی و استفادهی روزافزون کارکنان سازمانها از این سیستمهای پیچیده، تهدیدات داخلی نیز چندین برابر شدهاند. همهی این عوامل باعث شده مهندسان امنیت دائما در تلاش باشند که بدون ایجاد تنش برای کارکنان و سیستمهای مربوط به بخشهای غیرفنی، داده را ایمن نگه دارند.
مهندسان امنیت در شروع مسیر شغلی خود ممکن است برای عملیاتهای سازمانی یا شرکتهای کوچک سیستمهایی ایجاد کنند، اما با کسب تجربهی کاری بیشتر ممکن است وظیفهی حفظ پروتکلهای امنیتی برعهدهی آنها قرار بگیرد. حتی ممکن است این وظیفه به آنها محول شود که سعی کنند در ساختههای دیگر مهندسان نفوذ کرده یا اختلال ایجاد کنند و با این کار قدرت دفاعی و دوام آنها را ارزیابی کنند. مهندسانی که مهارت قابل توجهی در رهبری و مدیریت داشته باشند نیز ممکن است موقعیتهایی مانند مدیر امنیت یا مدیر ارشد امنیت اطلاعات را کسب کنند.
به طور کلی میتوان گفت هر مهندس امنیت چند وظیفه و مسئولیت کلیدی دارد:
- ایجاد برنامهها و روندهای امنیتی در سطح شرکت و اطلاعرسانی نسبت به آنها: یک مهندس امنیت باید همواره نسبت به آخرین روشهای امنیتی آگاهی داشته، آنها را پیادهسازی کرده و پس از این کار بهترین روشهای پیادهسازی آخرین پروتکلهای امنیتی را به مدیران شرکت و همکاران خود آموزش دهد.
- توسعهی راهکارهای حفاظتی: مهندس امنیت باید بتواند فناوریها و نرمافزارهایی مانند الگوریتمهای رمزگذاری و فایروالهای ساختمانهای داده را برای حفاظت از اطلاعات شرکت توسعه داده و پیادهسازی کند. مهندسان امنیت همچنین با همکاری تیمی متشکل از متخصصان امنیت سایبری، پروتکلهایی را توسعه میدهند که به سازمانها در برآوردهکردن نیازهای امنیتی خود کمک میکنند. مهندسان به برنامهریزیها و ایجاد سیاستهای امنیت سایبری کمک میکنند که از نفوذها و اختلالات امنیتی جلوگیری میکند.
- تستکردن زیرساخت دیجیتال برای یافتن آسیبپذیریها: اکثر اوقات وظیفهی نظارت بر برنامهی کلی امنیت سایبری سازمان و یا انجام تست نفوذ به صورت دورهای و یافتن هر گونه نقطهضعف در برنامهی امنیت سایبری، به مهندسان امنیت محول میشود. آنها تستها و شبیهسازیهایی اجرا میکنند تا بتوانند آسیبپذیریهای یک شرکت را بیابند. بررسی و تست منظم فایروالها و فناوریهای رمزگذاری داده، به مهندسان کمک میکند که وقتی بخشی از یک سیستم امنیتی نیاز به تعمیر یا جایگزینی داشت، به موقع از این مساله اطلاع پیدا کنند. در انجام تست نفوذ، هدف هککردن دادهها و دیگر اطلاعات دیجیتال شرکت پیش از هکرهاست. با وجود این که تست نفوذ بخشی از وظایف مهندس امنیت نیز به شمار میرود، در صنعت امنیت سایبری، تست نفوذ یک تخصص و شغل جداگانه و مستقل نیز هست.
- مانیتورینگ امنیت: مهندسان امنیت سایبری علاوه بر ایجاد و تستکردن زیرساخت امنیت و روندهای امنیتی برای زیرساخت سازمان، وظیفهی مانیتورینگ مداوم نرمافزارها وسیستمها برای یافتن نفوذهای احتمالی یا رفتارهای نامعمول را نیز برعهده دارند.
- تحقیقات روی مشکلات امنیتی پس از رخداد آنها: مهندسان امنیت سایبری باید بخشی از وقت خود را نیز به تحقیقات اختصاص داده و از روشهای فارنزیک دیجیتال برای ردیابی مهاجمان و یافتن منشأ حملات استفاده کنند. آنها دلایل اصلی نفوذهای امنیتی را یافته و گزارشاتی از یافتههای خود تهیه میکنند. آنها همچنین پس از هر نفوذ امنیتی، با برگزاری جلسات ارائه برای مدیران سازمان، نحوهی ارتقای راهکارها و استراتژی امنیت برای جلوگیری از نفوذهای مشابه در آینده را به آنها توضیح میدهند. بعضی اوقات اگر مقیاس و گستردگی حمله زیاد باشد، ممکن است لازم شود مهندسان امنیت با مجریان قانون نیز همکاری کنند.
چگونه مهندس امنیت شویم؟
چهار گام برای تبدیلشدن به مهندس امنیت
- تحقیقات: اولین گام در تبدیل شدن به یک مهندس امنیت انجام تحقیقات است تا بتوانید اطلاع پیدا کنید که چه فرصتهای شغلی در این زمینه وجود داشته و چه دورههای آموزشی، تحصیلات و گواهینامههایی ممکن است برای اشتغال در این موقعیتها لازم باشد.
- تحصیلات: گام بعدی همسوکردن مسیر تحصیلی با علایق و انتظارات شغلی است. مشاغل کاملا فنی مانند مهندسی امنیت، معمولا در کمترین حالت به مدرک کارشناسی در زمینهی امنیت سایبری یا یک حوزهی کاملا مرتبط مانند ریاضی، علوم کامپیوتر یا مدیریت فناوری اطلاعات نیاز دارند. شغلهای ردهبالاتر یا مدیریتی معمولا به مدرک کارشناسی ارشد یا دکترای مهندسی امنیت و یا سابقه کاری معتبر و طولانی نیاز دارند. معدل بالا و ایجاد روابط قوی در محل تحصیل، ارزش شغلی و عملی مدرک شما را افزایش میدهد.
- گواهینامه: صنعت امنیت سایبری بسیار گسترده بوده و حوزهها و زمینههای فعالیت فراوان و متنوعی دارد. برای اشتغال به عنوان مهندس امنیت، معمولا لازم است که متقاضیان و کارکنان یک گواهینامهی حرفهای در یکی از حوزههای تخصصی از این صنعت گسترده کسب کنند.
- ایجاد شبکه شغلی: ایجاد یک شبکهی شغلی و ارتباطگیری با افراد فعال در صنعت امنیت و IT به شما کمک میکند در مسیر شغلی خود، فرصتهای شغلی برای شروع به کار به عنوان مهندس امنیت در سطح ورودی (entry-level) را کشف کنید. این امر همچنین به شما کمک میکند به مرور فرصتهای شغلی سطح بالاتر را نیز پیدا کنید.
پیشنیازهای تحصیلی
افراد علاقهمند به مهندسی امنیت معمولا مسیر تحصیلی خود را با اخذ مدرک کارشناسی در رشتهی امنیت سایبری آغاز میکنند. کسب یک مدرک چهارساله امکان استخدام در اکثر مشاغل سطح ورودی در این حوزه را فراهم میکند. البته بسیاری از افراد شاغل در این حوزه، یک مسیر شغلی مستقیم را طی نمیکنند. برخی از متخصصان ممکن است ابتدا یک گواهینامهی مرتبط با امنیت سایبری یا مدرک کاردانی در زمینهی فناوری اطلاعات یا امنیت سایبری را اخذ کرده و سپس پیش از اقدام برای گذراندن دورهی کارشناسی، وارد بازار کار شوند. این متخصصان معمولا در مشاغل سطح پایین باقی میمانند و بدون یک مدرک چهارساله نمیتوانند از لحاظ شغلی پیشرفت کنند.
یک مهندس امنیت برای کار در این حوزه معمولا به یک مدرک کارشناسی در زمینهی امنیت سایبری یا مهندسی امنیت نیاز دارند، و افرادی که مدارک پایینتری دارند برای پیشرفت شغلی یا باید در زمینههای مرتبط سابقه کار زیادی به دست آورند، یا یک مدرک چهارساله کسب کنند. متخصصانی که مدرکی پایینتر از کارشناسی دارند ممکن است حقوق کمتری نسبت به همکاران تحصیلکردهی خود دریافت کنند.
افرادی که در یک رشتهی غیرمرتبط دارای مدرک کارشناسی بوده و علاقهمند به کار به عنوان مهندس امنیت هستند میتوانند برای رسیدن به این هدف، اقدام به کسب مدرک کارشناسی ارشد کنند. با وجود این که تحصیلات عالی میتواند در ورود به بازار کار به متخصصان تازهکار کمک کند، نداشتن سابقه کاری ممکن است باعث محدودترشدن انتخابهای آنها هنگام ورود به بازار کار شود. با این حال به طور کلی متخصصانی که دارای مدرک کارشناسی ارشد هستند میتوانند برای به دست آوردن مشاغل سطح بالا در زمینهی مهندسی امنیت با دیگر متخصصان رقابت کنند. این مشاغل معمولا نسبت به مهندسی امنیت معمولی حقوق بسیار بیشتری دریافت کرده، و ممکن است در کنار وظایف فنی، وظایف مدیریتی را نیز شامل شوند.
مهارت و تجربهی مورد نیاز
مهندسان امنیت سایبری پیش از ورود به بازار کار معمولا یک مدرک کارشناسی یا مدرکی بالاتر در رشتهی مهندسی کامپیوتر، امنیت سایبری، امنیت اطلاعات یا یک حوزهی مرتبط اخذ میکنند.
یکی از بخشهای کلیدی که باید در دورهی تحصیلات مهندسی امنیت سایبری پوشش داده شود، ابزارها و روشهای ارزیابی خطر (risk assessment) است. علاوه بر این یک مهندس امنیت سایبری در حوزهی فارنزیک، طراحی شبکه و معماری کامپیوتر آموزشهای لازم را میبیند.
از آنجایی که مهندسان امنیت همواره با آخرین فناوریهای کامپیوتر و تلفن همراه سر و کار دارند، باید با آخرین پیشرفتها در حوزهی ویروسها و نرمافزارهای تشخیص ویروس، معماری فایروالها و فیلترینگ محتوا آشنا باشند.
مهندسان امنیت باید بتوانند به راحتی کدهای کامپیوتری را خوانده و موارد غیرعادی و خطهای مخرب در کد را که ممکن است باعث ایجاد آسیبپذیریهای امنیتی شوند تشخیص دهند.
علاوه بر اشراف بر جزییات فنی مرتبط با حوزهی امنیت در سطح بالا، مهندسان امنیت سایبری مسئولیت اطلاعرسانی به همکاران خود را نیز برعهده دارند. آنها همچنین باید بتوانند مسائل پیچیده در حوزه کامپیوتر و داده را به مدیران ردهبالا و افراد تصمیمگیرنده توضیح دهند.
مهندسان امنیت سایبری همچنین ممکن است در محیطهایی کار کنند که مستلزم اخذ گواهینامههای بیشتری در حوزه امنیت بوده یا به مجوزهای دولتی نیاز داشته باشد.
بنا بر مطالعاتی که روی مهندسان امنیت سایبری که در حال حاضر فعال هستند صورت گرفته، برخی مهارتهای اصلی هستند که یک مهندس امنیت سایبری باید از آنها برخودار باشد. چند نمونه از آنها عبارتند از:
- شناخت نسبت به کدهای کامپیوتری، و به خصوص آشنایی با کدهای خطرناک مانند ویروسها و بدافزارها و نحوهی مقابله با آنها.
- داشتن پیشزمینه و دانش کافی از فناوریها و روشهای ارزیابی خطر.
- داشتن شناخت کافی نسبت به جرمشناسی رایانهای و پروتکلهای مربوط به نفوذهای امنیتی.
- توانایی اجرای فرایند ارزیابی و سنجش خطرات سایبری.
- دانش کافی و آگاهی نسبت به بهروشها (best practices) در حوزهی امنیت سایبری (و ثبت سوابق برای اثبات همگامبودن استراتژی امنیت با تغییرات صنعت امنیت سایبری)
- تجربه در توسعه و پیادهسازی روندها و سیاستهای امنیتی.
- داشتن شناخت کافی نسبت به نرمافزارهای آنتیویروس، حفظ و نگهداری از فایروال و تشخیص هکرها.
با توجه به مواردی که ذکر شد، به طور کلی میتوان مهارتهای مورد نیاز مهندس امنیت را به صورت زیر دستهبندی کرد:
مهارتهای نرم
- رهبری: مهندسان امنیت در یک سازمان هم رهبری فکری را برعهده داشته و هم مرجع پاسخگویی سوالات دیگر کارکنان به شمار میروند. آنها باید همواره نسبت به آخرین اطلاعات حوزهی امنیت آگاه بوده و فعالیتهای دیگر متخصصان امنیت سایبری را مدیریت کنند.
- مدیریت پروژه: مهندسان امنیت معمولا رهبری تیمهای مختلف برای تحویل پروژههای تعریفشده در یک بازهی زمانی فشرده را بر عهده دارند. این متخصصان به عنوان مدیر پروژه عمل کرده و علاوه بر نظارت بر کارکنان، پروژهها را به تسکهای مشخص و جداگانه تقسیم کرده و بودجه و برنامهی زمانی را مدیریت میکنند.
- حل مساله: توانایی حل مساله اهمیتی تعیینکننده در مسیر شغلی یک مهندس امنیت دارد. این متخصصان از طریق چارچوبها، ابزارها و فرایندهای مختلف موجود برای حل مساله، مشکلات امنیتی را برطرف میکنند.
- ارتباطات: مهندسان امنیت همواره با دیگر متخصصان امنیت سایبری، مدیران سازمانی و متخصصان فروش IT در ارتباط هستند. علاوه بر این وظیفهی آموزش سیاستهای امنیت سایبری به کارکنان نیز بر عهدهی آنهاست.
مهارتهای سخت
- هک اخلاقی: هکرهای اخلاقمدار حملات سایبری صورتگرفته توسط مجرمان را شبیهسازی میکنند. با وجود این که مسئولیت معمولا بر عهدهی دیگر متخصصان قرار دارد، مهندسان امنیت نیز باید درکی عمیق نسبت به هک اخلاقی داشته باشند تا بتوانند سیستمهایی را ساخته و نگهداری کنند که از هک اخلاقی پشتیبانی کنند.
- سیستمعاملهای کامپیوتری: مهندسان امنیت باید آشنایی عملی نسبت به سیستمعاملهای پراستفاده از جمله لینوکس، یونیکس و ویندوز داشته باشند. به علاوه این متخصصان باید نسبت به بسترهای اصلی دیتابیس مانند MySQL و MSSQL نیز دانش کافی داشته باشند.
- معماری شبکه: شبکههای کامپیوتری موجود در سازمانها انواع مختلفی دارند و شبکههای محلی (LAN)، شبکههای گسترده (WAN) و اینترانت را شامل میشوند. مهندسان امنیت به طراحی و ساخت بخشهای مختلف این شبکهها کمک کرده و از آنها در برابر آسیب محافظت میکنند.
- فارنزیک کامپیوتر: فارنزیک کامپیوتر به معنی انجام تحقیقات روی جرائم سایبری است. از جمله مهارتهای مهندس امنیت، داشتن شناخت کافی نسبت به جنبههای حقوقی دادههای دیجیتال و توانایی کارکردن در این فضاست.
به جرمشناسی رایانه علاقهمندید؟ از دورههای فارنزیک لیان دیدن کنید:
دورهها و گواهینامههای مورد نیاز
اخذ یک مدرک دانشگاهی در رشتهی امنیت سایبری یا یک رشتهی مرتبط مهارتهای لازم برای شروع به کار به عنوان مهندس امنیت را در اختیار شما قرار میدهد. با این حال اشتغال در بسیاری از موقعیتهای شغلی حوزهی مهندسی امنیت نیاز به اخذ مدرکهای تخصصی دارد. دانشجویان علاقهمند به این حوزه میتوانند با شرکت در دورههای شرکت لیان و با استفاده از خدمات آکادمی لیان اقدام به کسب مدارک بینالمللی تخصصی در این حوزه کنند. گواهینامههای پرطرفدار مهندسی امنیت عبارتند از:
- CISA: مدرک ممیزی سیستمهای اطلاعاتی. این گواهینامه شامل مهارتهایی میشود که متخصصان برای کنترل، مانیتورکردن، ممیزی و ارزیابی سیستمهای سازمانی و IT نیاز دارند.
- CISSP: مدرک متخصص امنیت سیستمهای اطلاعاتی. این گواهینامهی سطح بالا، بر مدیریت امنیت و سیاستهای امنیتی تمرکز دارد. علاوه بر این که این گواهینامه یکی از معروفترین و پرتقاضاترین گواهینامههای صنعت امنیت سایبری است، دارندگان آن نیز از پردرآمدترین متخصصان حوزه امنیت IT به شمار میروند.
- CISM: مدرک مدیریت امنیت اطلاعات: متخصصانی که به دنبال شغلهای مدیریتی سطح بالا مانند مدیر ارشد امنیت اطلاعات هستند، معمولا برای اخذ این گواهینامه اقدام میکنند.
سابقه کاری مورد نیاز
مسیر شغلی یک مهندس امنیت معمولا با اخذ یک مدرک کارشناسی در رشتهی امنیت سایبری یا یک رشتهی مرتبط آغاز میشود، ولی تحصیلات به تنهایی برای شروع مسیر شغلی کافی نیست. متخصصان علاوه بر تحصیلات به تجربهی عملی در این زمینه نیز نیاز دارند. به همین خاطر است که بسیاری از دورههای دانشگاهی در سرفصل خود کارآموزی یا پروژههای عملی و صنعتی را نیز گنجاندهاند. این برنامهها تجربهی عملی در این حوزه را برای دانشجویان فراهم میکنند. کارآموزیهای مرتبط یا مشاغل سطح ورودی در زمینهی سیستمهای اطلاعاتی، افرادی را که به تازگی فارغالتحصیل شدهاند قادر میسازد از دانش متخصصان حرفهای و باتجربه در زمینهی امنیت IT استفاده کرده و از این طریق دانش خود را ارتقا دهند. با تمام این اوصاف، معمولا استخدام به عنوان مهندس امنیت به تجربهی عملی بسیار بیشتری نیاز داشته و تجربهای که دانشجویان در کارآموزی به دست میآورند معمولا کافی نیست.
مهندسان امنیت معمولا به 1 تا 5 سال سابقه کار عملی در زمینهی فناوری اطلاعات نیاز دارند. افرادی که به تازگی فارغالتحصیل شدهاند گاهی اوقات برای تسهیل مسیر استخدام خود به عنوان مهندس امنیت، مدتی در مشاغلی مانند تست نفوذ، تحلیلگر امنیتی مبتدی یا ادمین شبکه فعالیت میکنند.
فضا و شرایط کاری
کار مهندسان امنیت چیست؟
وظیفهی مهندسان امنیت توسعهی ابزارها و سیستمهای تکنولوژیک برای تضمین محرمانگی، یکپارچگی و دسترسپذیری اطلاعات (مثلث CIA) است.
وظایف مهندس امنیت اطلاعات ممکن است با توجه به شرایط بسیار متفاوت باشد. برخی اوقات بسته به اندازهی شرکت و عملیاتهای سازمانی آن، ممکن است وظیفهی ساخت سیستمهای امنیتی و سپس توسعهی بهروشهای امنیتی (security best practices) برای بخشهای دیگر شرکت بر عهدهی مهندس امنیت قرار داده شود.
در باقی موارد وظیفهی حفظ و نگهداری پروتکلها و سیستمهای امنیتی بر عهدهی مهندسان امنیت گذاشته میشود. در چنین شرایطی مهندس امنیت باید تلاش کند دادههای کارکنان را هک کرده و یا به سیستمهای اطلاعاتی نفوذ کند.
یکی از ویژگیهای کلیدی حوزهی کاری مهندسی امنیت، این است که متخصصان این حوزه نیاز دارند همواره بهروز بوده و نسبت به آخرین تهدیدات امنیتی و فناوریهای در حال توسعه آگاهی داشته باشند تا بتوانند بهموقع اقدامات لازم را انجام دهند. همانطور که پیش از این اشاره شد، این به آن معناست که همواره باید متناسب با تغییرات بهوجود آمده با اخذ آخرین مدرکهای حرفهای امنیت سایبری، دانش خود را بهروز کنید.
یک روز کاری یک مهندس امنیت
یک مهندس امنیت سایبری یک روز کاری معمولی را صرف طراحی ابزارها و ساختارهای امنیتی میکند که شرکتها را از نفوذهای امنیتی و نشتهای اطلاعاتی ایمن نگه میدارند. مهندسان برای این که بتوانند این ابزارها و ساختارها را طراحی کنند، بخشی از وقت خود را صرف یادگیری دربارهی فناوریهای موجود و فناوریهای در حال توسعهی مرتبط با حوزهی کاری تخصصی خود و به طور کلی مرتبط با حوزهی امنیت سایبری میکنند.
با وجود این که ماهیت اصلی فعالیتهای روزمرهی اصلی مهندسان امنیت طراحی است، حل مساله نیز بخش مهمی از شغل آنها را تشکیل میدهد. مهندسان باید مشکلات سازمانی خاصی را که برای شرکتها یا مشتریان آنها به وجود میآید حل کنند. علاوه بر این، مهندسان امنیت در امر آموزش سایر کارکنان دربارهی جرائم سایبری و امنیت داده نیز به سازمان کمک میکنند. به همین خاطر مهندسان امنیت باید مهارتهای ارتباطی فوقالعادهای داشته باشند تا بتوانند مسائل پیچیده را توضیح داده و همچنین اعتماد دیگر کارکنان را نسبت به تواناییهای خود در زمینهی رهبری جلب کنند.
مهندسان امنیت سایبری با دیگر متخصصان این حوزه مانند وکلای امنیتی، متخصصان تست نفوذ و تحلیلگران امنیتی همکاری میکنند. آنها همچنین با مسئولین عالیرتبه، مدیران و متخصصان فروش حوزهی امنیت سایبری جلساتی را برگزار میکنند تا به تعیین یک رویکرد مناسب در سرمایهگذاری روی ابزارها و استراتژیهای امنیتی به آنها کمک کنند.
سلسله مراتب شغلی
مهندسان امنیت معمولا مسیر شغلی خود را با مشاغل عمومی در زمینهی فناوری اطلاعات یا امنیت سایبری شروع کرده و بعد از کسب تجربهی کافی به سراغ مهندسی میروند. این متخصصان با کسب تجربه و تحصیلات بیشتر در زمینهی مهندسی امنیت، میتوانند شغلهای ردهبالاتری را به دست آورند، مانند:معماری امنیت
متخصص معماری امنیت یکی از کارکنان ارشد بخش فناوری اطلاعات است. این فرد باید مهارتهای لازم در زمینهی فناوری، تحقیقات، برنامهنویسی و توسعهی سیاستهای امنیتی را داشته باشد تا بتواند تیمهایی که سیستمهای امنیت شبکه را مدیریت میکنند رهبری کند. مهندسان امنیت برای به دست آوردن این موقعیت باید بین 1 تا 5 سال سابقه کار و مدارک و گواهینامههای لازم را داشته باشند.مدیر امنیت اطلاعات
مدیر امنیت اطلاعات کل سیستم امنیت اطلاعات (سیستم infosec) یک شرکت را رهبری میکند. این متخصصان بر کار تحلیلگران امنیتی و ادمینهای شبکه نظارت کرده، مشکلات سطح بالا را حل کرده، برنامه بودجه را تعیین کرده و برای اضافهشدن فناوریهای جدید تصمیمگیری میکنند. یک مهندس امنیت برای رسیدن به این جایگاه به مدرک کارشناسی ارشد و حدود 5 سال سابقه کار نیاز دارد.مدیر ارشد امنیت اطلاعات
ردهبالاترین تصمیمگیرنده در زمینهی امنیت اطلاعات در هر سازمان. مدیریت دادهها، امنیت و داراییهای معنوی شرکت بر عهدهی این متخصص است. این جایگاه شغلی ماهیتی نظارتی داشته و معمولا به 10 سال سابقه کار، مدرک کارشناسی ارشد، و چندین مدرک و گواهینامهی تخصصی در زمینهی امنیت سایبری و مهندسی امنیت نیاز دارد.صنایع و شرکتهای استخدامکننده
با وجود این که مهندسی امنیت یک شغل فنی است، همهی متخصصان مهندسی امنیت در شرکتهای تخصصی امنیت سایبری کار نمیکنند. بسیاری از این متخصصین در جاهایی مثل سازمانهای دولتی، شرکتهای تولیدی و شرکتهای خدمات مالی کار میکنند.
سازمانهای دولتی یکی از جذابترین مراجع استخدام در حوزهی امنیت سایبری به شمار میرود چرا که بنیادهای دولتی در زمینهی تامین و حفظ امنیت سایبری به شدت عقب هستند و برای جبران این مساله به متخصصین فناوری اطلاعات و امنیت سایبری، و به خصوص به مهندسین امنیت نیاز فراوانی دارند. متخصصان امنیت سایبری که برای دولت کار میکنند، میتوانند تاثیر مثبت بسیار زیادی روی زندگی عموم مردم داشته باشند؛ اگرچه بنا بر تجربه، مهندسانی که برای بخشهای دولتی کار میکنند معمولا درآمد کمتری از شاغلان بخش خصوصی دارند.
شرکتهای تولیدی یکی از بخشهای بهشدت آسیبپذیر صنعت به شمار میروند که در حال حاضر با تعداد بالایی از حملات سایبری روبهرو هستند. این افزایش چشمگیر حملات سایبری به این خاطر است که این شرکتها با استفاده از همان سیستمهای امنیتی قدیمی خود، شروع به پیادهسازی اینترنت اشیا (IoT) کردهاند. مهندسان امنیت میتوانند ابزارهای امنیتی جدیدی ساخته و راهاندازی کنند که از دستگاههای متصل به شبکه محافظت کرده و از این راه به اینگونه شرکتها در حفظ امنیت خود کمک کنند.
بعضی از پردرآمدترین متخصصان امنیت اطلاعات در حوزهی خدمات مالی فعالیت میکنند. از آنجایی که داراییهای شرکتهای فعال در این حوزه ارزش بسیار بالایی دارد، این صنعت هدف اصلی بسیاری از مجرمان سایبری به شمار میرود. آن دسته از مهندسان امنیت که در شرکتهای مالی کار میکنند باید بتوانند سیستمهای امنیتی پیشرفته و جامعی بسازند.
چشمانداز شغلی
مانند دیگر مشاغل حوزهی امنیت سایبری، برای مهندسان امنیت سایبری نیز تقاضای بسیار بالایی در بازار وجود دارد. بر اساس اعلام دفتر آمارهای شغلی آمریکا (BLS)، تقاضا برای مهندسان امنیت سایبری تا سال 2024 به میزان 18 درصد افزایش خواهد یافت.
در صنعت امنیت سایبری رابطهای قوی میان سابقه کار و میزان حقوق دریافتی وجود دارد، و بسیاری از افرادی که بیشترین حقوق را در این حوزه کسب میکنند، گزارش کردهاند که 20 سال یا بیشتر در حوزههای مرتبط با امنیت سایبری فعالیت داشتهاند.
حقوق مهندس امنیت سایبری به اندازهی شرکت یا سازمان استخدامکننده یا محل جغرافیایی آن نیز بستگی دارد.
سازمانهای مرجع برای مهندسان امنیت
- SANS: این سازمان بزرگترین مرجع جهان در زمینهی دورههای امنیت اطلاعات است. SANS بیش از 60 دورهی مختلف را هم به صورت آنلاین و هم به صورت حضوری ارائه میکند که برای همهی آنها تقاضای زیادی در بازار کار وجود دارد. متخصصان امنیت سایبری میتوانند دورههای این سازمان را بگذرانند، گواهینامههای آن را اخذ کنند، یک مدرک تحصیلی از آن دریافت کرده یا از منابع آموزشی رایگان آن بهرهمند شوند.
- مرکز امنیت اینترنت (CIS): این سازمان یک موسسهی غیرانتفاعی است که از جامعهای از متخصصان IT از سراسر دنیا تشکیل شده است. CIS از طریق مرکز اشتراکگذاری و تحلیل اطلاعات خود، اطلاعات مربوط به تهدیدات سایبری را در اختیار متخصصان قرار میدهد. اعضای این سازمان به ابزارها، منابع و سرویسهای متنوعی دسترسی دارند.
- CompTIA: یکی از قدیمیترین سازمانهای مرجع برای متخصصان امنیت اطلاعات که چندین گواهینامهی معتبر و پیشرو را ارائه کرده و در کنار آن یک مرکز کاریابی را نیز در اختیار اعضا قرار میدهد. به علاوه، این سازمان امکاناتی برای ایجاد شبکهی شغلی فراهم ساخته و جوایزی را نیز به اعضای برتر خود اهدا میکند. همچنین این انجمن به شکلدهی سیاستهای عمومی در زمینهی امنیت سایبری و فناوری اطلاعات نیز کمک میکند.
- ISACA: یک سازمان بینالمللی برای متخصصان امنیت که استانداردهای صنعتی را در زمینهی امنیت اطلاعات ارائه میکند. از دیگر فعالیتهای این سازمان صدور گواهینامه، برگزاری دورههای آموزشی، رویدادهای امنیت و برقراری ارتباطات شغلی است. دانشجویان و افرادی که به تازگی فارغالتحصیل شدهاند میتوانند از امکانات عضویت پیشرفته استفاده کرده و با بهرهگیری از این امکانات، مسیر شغلی خود را هموارتر کنند.
سلام
از اشتراک گذاری اطلاعات ارزشمند صمیمانه سپاسگزارم.
با سپاس
سلام
از این که مطالب ما رو دنبال میکنید بسیار از شما ممنونیم.