Em 2010, o Centro de Estudos Estratégicos e Internacionais (CSIS) publicou o relatório ” A Human Capital Crisis in Cybersecurity “, que observou que “existem cerca de 1.000 pessoas de segurança nos EUA que possuem as habilidades de segurança especializadas para operar efetivamente no ciberespaço. precisa de 10.000 a 30.000.”
Doze anos depois, a Agenda de Desenvolvimento da Força de Trabalho da Cyberspace Solarium Commission 2.0 for the National Cyber Director observou que “nos Estados Unidos, existem quase 600.000 empregos abertos em segurança cibernética no setor privado e nos governos federal, estadual e local – uma lacuna notável, considerando que o campo atualmente emprega pouco mais de um milhão de profissionais.” Esta não é uma tendência animadora.
Partes interessadas que têm o poder
Para efetuar a mudança multigeracional, existem quatro grupos distintos de partes interessadas que têm o poder de resolver melhor um problema que existe há mais de uma década.
Os compradores de segurança cibernética geralmente devem parar de comprar soluções pontuais e se concentrar em uma estratégia de consolidação de longo prazo dos recursos técnicos de segurança cibernética. Embora a “solução” de aprendizado de máquina XDR mais recente shift-left-zero-trust-artificial-intelligence-XDR-machine-learning possa fornecer uma cobertura abrangente contra as técnicas mais recentes de uma ameaça persistente avançada, não faz sentido a menos que sua organização tenha uma prova real de envolvimento de um ameaça persistente (APT) que usa essas técnicas. Cada nova solução pontual tem uma carga de treinamento e operações, normalmente um mínimo de duas pessoas que devem aprender a projetar e operar a solução.
Infelizmente, cada nova solução também precisa ser integrada à pilha de segurança existente da organização, o que consome tempo e recursos preciosos, e onde falhas de visibilidade podem fornecer cobertura para os agentes de ameaças se esconderem. Em comparação, uma pilha de segurança integrada pode não cobrir imediatamente todas as permutações concebíveis de ameaças tecnológicas, mas exigirá menos recursos humanos para possuir e operar, e a equipe encarregada das operações terá um conhecimento profundo como resultado.
Os profissionais de RH devem enfatizar a importância das certificações para estagiários e profissionais juniores e em meio de carreira e, em vez disso, se concentrar no treinamento no trabalho e em planos de carreira claramente definidos para profissionais de segurança cibernética. O problema com as certificações existe desde antes do CSIS em 2010, observou: “É consenso da Comissão que o atual regime de certificação profissional não é apenas inadequado; cria uma sensação perigosamente falsa de segurança”. Parte do motivo da lacuna na força de trabalho é o grande número de vagas de emprego de nível básico que exigem certificações; a especificidade das descrições de cargos também tem sido repetidamente mostrada para desencorajar mulheres e minorias qualificadas a se candidatarem.
A retenção de profissionais de segurança cibernética é igualmente difícil, pois muitos profissionais juniores e em meio de carreira mudam de emprego a cada dois a cinco anos para ganhar experiência com novas tecnologias e domínios de segurança adicionais. Tanto a contratação quanto a retenção podem ser gerenciadas de forma eficaz com planos de carreira bem definidos para profissionais de segurança cibernética, como aqueles definidos pelo programa National Initiative for Cybersecurity Education (NICE) do Instituto Nacional de Padrões e Tecnologia (NIST). Quando complementado por treinamento pago de empregadores, é mais provável que os funcionários permaneçam, o que reduz ainda mais a lacuna de habilidades de segurança cibernética.
Os profissionais de conformidade devem estar cientes de que suas contrapartes de segurança são continuamente sobrecarregadas e procuram automatizar o maior número possível de operações de conformidade . Ao responder a uma avaliação interna ou auditoria externa, os profissionais de compliance confiam regularmente na equipe de segurança para coletar evidências da operação e eficácia do controle interno. Realisticamente, trata-se de uma tarefa “extra” por parte dos profissionais de segurança, e como tal, estas tarefas podem ser feitas às pressas ou adiadas para a última hora, devido às tarefas mais prementes do seu tempo limitado. Essas atividades incluem tarefas manuais, como fazer uma captura de tela da política de senhae salvá-lo em um local definido ou criar um relatório em PDF mostrando que todos os discos rígidos estão criptografados. Como essas atividades de conformidade não exigem criatividade ou intuição, elas são as principais oportunidades de automação, o que diminuirá a carga de tempo dos profissionais de segurança. Isso também pode resultar em uma mudança positiva nas prioridades orçamentárias, pois uma organização que automatizou muitas operações de conformidade pode contratar pessoal de segurança adicional em vez de pessoal de conformidade adicional.
Profissionais de segurança cibernética individuais devem entrar em contato com escolas de ensino fundamental e médio para encontrar oportunidades de falar com os jovens sobre seus empregos. Um equívoco persistente no ensino médio é que os trabalhos de segurança cibernética exigem experiência em programação, mas a maioria dos trabalhos de segurança cibernética não exige experiência em programação. Colaboradores individuais em todas as disciplinas – incluindo vendas, marketing, design de experiência do usuário, sucesso do cliente, DFIR e red teamers – devem tentar falar com um público do ensino médio sobre o que fazem, por que amam seu trabalho e como seu trabalho tem um nível médio. salarial que provavelmente exigia apenas um diploma de dois anos. Essa última parte ressoará com muitos alunos do ensino médio e seus pais que estão considerando quanto tempo pode levar para pagar um diploma universitário de quatro anos.
Apesar de não haver uma solução única para resolver a lacuna da força de trabalho de segurança cibernética, há motivos para ter esperança. A comunidade de segurança cibernética atrai pessoas que gostam de trabalhar em equipe e compartilhar seus conhecimentos e experiências. Um esforço interdisciplinar de mudanças comportamentais entre as partes interessadas com base em valores compartilhados pode ser nossa melhor solução para a próxima década.
FONTE: DARK READING