PM'den Güvenliğe: Gerçekte Ne Transfer Olur
Proje yöneticilerinin siber güvenlik rollerine nasıl geçebileceğine, hangi becerilerinin aktarılabileceğine ve hangi açıkların kapatılması gerektiğine ilişkin pratik bir bakış.
Siber güvenliğe geçmeyi düşünen proje yöneticileri sıklıkla sıfırdan başladıklarını varsayarlar. Yanılırlar. Projeleri yönetmekte iyi olmayı sağlayan yumuşak beceriler — paydaş yönetimi, risk izleme, olay koordinasyonu — doğrudan güvenlik işine denk gelir. Eksik olan şey teknik temeldir ve eğer buna kasıtlı olarak yaklaşırsanız bu açık 12-18 ayda kapatılabilir.
Gerçekte aktarılan şeyler
Risk kaydı ile bir proje yönetip de geldiyseniz, güvenlik risk değerlendirmesinin temel mantığını zaten anlıyorsunuz: varlığı tanımla, olasılık ve etki tahmin et, bir tedavi kararı ver (kabul et, azalt, aktar, kaçın). Güvenlik ekipleri aynı çerçeveyi kullanır, sadece teslimatlar yerine sistemlere uygulanır. NIST'in Risk Management Framework'ü ve ISO 27005 bir PMP-sertifikalı proje yöneticisinin sezgisel olarak yaptığı şeyin biçimselleştirilmiş versiyonlarıdır.
Olay yönetimi başka bir çakışma noktasıdır. Bir üretim kesintisi sırasında savaş odasını yönetmek, bir fidye yazılımı olayı sırasında bir tane yönetmeye yapısal olarak benzerdir: birinin iletişim sahibi olması gerekir, birinin zaman çizelgesini izlemesi gerekir, birinin eksik bilgi ile baskı altında karar alması gerekir. Güvenlik ekipleri buna olay komutası derler; siz bunu farklı bir sözcükle kriz yönetimi olarak tanıyabilirsiniz.
Vendör ve sözleşme gözetimi de iyi şekilde aktarılır. Üçüncü taraf risk yönetimi — SaaS satıcıları kontrol et, SOC 2 raporlarını incele, güvenlik maddeleri hakkında pazarlık yap — GRC (yönetişim, risk ve uyum) rollerinin içinde büyüyen bir niştir ve zaten sözleşmeyi nasıl okuyacağını ve satıcı ilişkisini nasıl yöneteceğini bilenini ödüllendirir.
Atlayamayacağınız teknik açık
İşte çoğu PM'den-güvenliğe geçişin durduğu yer: altındaki şeyi anlamadan bir SOC yönetemez, bir pen test raporunu inceleyemez veya bir zafiyet düzeltme planını kapatamazsınız. Ağ iletişimi (TCP/IP, DNS, bir firewall'un gerçekte trafiği nasıl filtrelediği), temel Linux komut satırı ve OWASP Top 10 açıklarının pratikteki işleyişini anlamanız gerekir, sadece slayt üzerindeki madde işaretleri olarak değil.
Bu, bir penetrasyon test uzmanı olmak anlamına gelmez. Bu, bir Nessus veya Qualys tarama çıktısını okuyabilmek ve 445 portundaki eksik yamanın neden önemli olduğunu anlayabilmek, ya da internete açık bir kimliğinin doğrulanmamış Redis örneğinin neden beş alarm seviyesinde bir sorun olduğunu anlayabilmek anlamına gelir. Ev laboratuvarı ile zaman geçirin: VirtualBox'ta birkaç VM çalıştırın, pfSense'i firewall olarak kurun, Wireshark'ı kendi trafiğinize karşı çalıştırın. Kavramlar kendileri bozduğunuzda daha hızlı yapışır.
Bu yol için anlamlı olan sertifikalar
Doğrudan OSCP'ye veya başka herhangi bir saldırgan-güvenlik ağırlıklı şeye atlamayı atlayın — bu başka bir yoldur. PM geçmişi için çalışma eğiliminde olan dizi şudur:
- CompTIA Security+ — ağ iletişimi, tehditler ve kontroller genelinde sözcük dağarcığını ve temel kavramları sağlar.
- CISM veya CRISC (ISACA) — bunlar yönetişim ve riske eğilimlidir, bu da mevcut güçlerinize uyar ve sıklıkla teknik sertifikalardan daha çok GRC veya güvenlik program yöneticisi rollerine alakalıdır.
- CISSP — sonunda, bir miktar uygulamaya yakın maruz kaldıktan sonra; tam sertifikasyon için zaten beş yıllık ilgili deneyim gerektirir, bu nedenle orta yol hedefidir, başlangıç noktası değil.
Deneyime ikame olarak sertifikaları biriktirilmekten kaçının. Bir Security Program Manager rolü için işe alan bir müdür, dört kısaltmanız olduğunu değil, bir SIEM uyarı sınıflandırması süreci hakkında zeka ile konuşabileceğinizi görmek istiyor.
İlk olarak nereye iniş yapacaksınız
Gerçekçi giriş noktası genellikle şu değildir:
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward