El ingeniero de seguridad de infraestructuras es un unicornio entre los pura sangre
Un equipo en un evento reciente de la industria nativa de la nube se rió a carcajadas cuando nos dijo: «Acabamos de salir de una conversación y aparentemente ahora somos ingenieros de seguridad de infraestructura». hay una incertidumbre real subyacente sobre lo que uno espera para tener éxito en este nuevo rol y el ecosistema que lo acompaña.
En la era de Kubernetes y la implementación de aplicaciones nativas en la nube, el ingeniero de seguridad de la infraestructura es un trabajo valioso. Pero en docenas de descripciones de puestos y entrevistas con profesionales, hemos encontrado que este rol presenta un desafío extremadamente difícil: ser el mejor tanto en influencia indirecta como en habilidades técnicas duras.
¿Qué es la tecnología de seguridad de infraestructura de todos modos? El equipo de infraestructura o seguridad en la nube se sienta (sin sorpresa) en la capa de infraestructura, no en la capa de aplicación. Se preocupan principalmente por la provisión y el entorno de nube en ejecución.
Lo primero que hay que entender sobre este rol es cuánto Modelo de responsabilidad compartida para la seguridad en la nube demandas de ellos. En el caso de plataformas Kubernetes administradaspodemos asumir un modelo PaaS general. Esto implica un modelo de responsabilidad compartida, lo que significa casi que toda la configuración de la nube en manos del rol de seguridad de la infraestructura. En las propias palabras de Google: «Con GKE, usted es responsable de proteger sus nodos de trabajo, incluido parchear el sistema operativo, el tiempo de ejecución y los componentes de Kubernetes y, por supuesto, proteger su propia carga de trabajo».
Pero el modelo de responsabilidad compartida es solo el comienzo. Ningún rol existe en el vacío, y el tercer requisito más común en este rol, junto con la gestión de vulnerabilidades y mantenerse al tanto de las tendencias en el área, es la difusión de las mejores prácticas a otros equipos de la organización. Como dijo un gerente de recursos humanos: «Su responsabilidad principal será garantizar que nuestros equipos de ingeniería incorporen las mejores prácticas de seguridad en sus flujos de trabajo y entreguen productos y servicios seguros».
Existe una fricción inherente al pedirle a un equipo de desarrollo que haga algo que podría ralentizar el flujo de nuevas funciones hacia la producción, incluso cuando los equipos han demostrado que Integre la seguridad en sus procesos DevOps realmente entregar más rápido.
Qué necesitan los ingenieros de seguridad de infraestructura para tener éxito
¿Qué piensan los gerentes de contratación que los candidatos tendrán éxito en el rol que se acaba de describir? No es sorprendente que el tercer requisito más común para este rol, después de la experiencia práctica con plataformas y redes en la nube, sea la competencia en lenguajes de secuencias de comandos combinada con experiencia práctica en cualquier combinación de los mismos. IaC, Terraform y la canalización de CI/CD. ¿Por qué? Porque si nunca ha automatizado implementaciones con código, es imposible comunicar las mejores prácticas de seguridad a los desarrolladores que trabajan en ello todos los días.
El último requisito común en un rol de seguridad de infraestructura es una comprensión profunda de la canalización de desarrollo de extremo a extremo. Si un ingeniero de seguridad quiere estar al día con los últimos desarrollos en la nube, influir en el desarrollo y administrar las vulnerabilidades de la nube a diario, debe comprender la eficiencia, la interacción de todas las conexiones y la priorización.
Aquí hay algunos consejos más de nuestros entrevistados:
- “Si solo está mirando la nube, no se olvide de Kubernetes. Si bien en la mayoría de los casos hoy en día se entrega a través de servicios en la nube administrados, no se puede abordar de la misma manera que se solucionarían los problemas de los entornos en la nube.” — Director de Seguridad en la Nube
- “El triaje es fundamental. En el pasado, cuando mis equipos fallaban, era principalmente porque seguíamos persiguiendo cosas brillantes. Al ser disciplinados y metódicos en nuestra priorización, mantenemos la confianza de que estamos trabajando en los problemas correctos (casi) siempre». — Gerente, Infraestructura y Seguridad de TI
- “No subestimes el interés que tienen los equipos de ingeniería en resolver problemas de seguridad. Bríndeles datos y contexto y vea cuán hambrientos están de usarlos.” — Gerente, Infraestructura y Seguridad de TI
Por qué este podría ser el trabajo más difícil
Curiosamente, en nuestra investigación, solo una descripción de trabajo incluía un puesto de «revisión de seguridad», donde el rol permitía al equipo de seguridad decir sí o no a los cambios de desarrollo. Esto es instructivo en el contexto de otras observaciones sobre el papel de la influencia directa e indirecta en la tecnología y el desarrollo; Por ejemplo, el conocimiento de IaC no se requiere para un uso directo, sino para poder explicar a otros cómo usarlo.
La comunicación y la tutoría tampoco se encontraban entre los requisitos laborales más comunes, pero la mitad de los trabajos aún tenían altas expectativas para estas habilidades blandas. Esto fue especialmente cierto para los puestos más altos.
Entre la necesidad de influir en los equipos de desarrollo, el conocimiento requerido de las herramientas y la automatización de IaC, la necesidad de comunicación y tutoría, y la falta casi total de revisiones formales de seguridad, está comenzando a surgir una visión del profesional de seguridad de infraestructura más exitoso. Esta persona tiene una amplia experiencia práctica en el ecosistema de la nube, así como la capacidad de influir y generar credibilidad en equipos capacitados que administran herramientas GitOps de vanguardia a diario. ¡Eso sí que es un listón alto!
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/edge/the-infrastructure-security-engineer-is-a-unicorn-among-thoroughbreds
