Fuente
ПТСР && Айті | Чому я більше не хочу бути просто хорошим кібербезпекарем?Колись я х...
225 Vistas/Alcance
2026-09-30 08:06
Mensaje №1295
Чому я більше не хочу бути просто хорошим кібербезпекарем?
Колись я хотів бути просто хорошим пентестером.
Знайти вразливість, отримати доменні адмінські права, довести impact і здати замовнику красивий звіт на 50 сторінок. Це круто, але з часом я зрозумів одну річ.
Знайти проблему - ще не означає зробити організацію безпечнішою. Можна знайти RCE. Можна отримати доменні адмінські права. Можна показати, що через одну помилку атакуючий може забрати собі півінфраструктури.
Можна написати красивий звіт на 50 сторінок.
А потім співробітник відкриє фішинговий лист.
Або колишній працівник залишиться з доступом до внутрішніх документів. Або критичні дані лежатимуть без нормального контролю доступу.
Або backup існуватиме тільки на папері. Або ніхто не знатиме, що робити, коли атака вже почалася. І вся ця технічна краса дуже швидко втрачає сенс.
Тому моє ставлення до кібербезпеки за останній рік сильно змінилося. Раніше я більше думав категорією: "Як знайти проблему?
"
Зараз дедалі частіше думаю:
"Чому ця проблема взагалі стала можливою?
"
І ще важливіше:
"Що потрібно змінити, щоб вона не повторилася?
"
Це вже зовсім інший рівень мислення.
Тут недостатньо знати Burp, Metasploit, Active Directory чи Linux. Треба розуміти бізнес, говорити з людьми, прораховувати ризики й бачити всю картину від конкретного кейсу до стратегії.
І найголовніше - треба розуміти, що саме ти захищаєш і навіщо. Безпека заради безпеки нікому не потрібна. Бізнесу треба працювати, медичному центру - лікувати людей.
Тепер мені цікаво будувати. Побудувати систему, де помилка користувача не стає катастрофою. Побудувати процес, де вразливості не просто знаходять, а закривають. Побудувати культуру, де безпека - це не "відділ ІБ знову щось забороняє", а частина нормальної роботи організації.
Мабуть, саме тому я більше не хочу бути просто хорошим кібербезпекарем. Я хочу розуміти всю картину. Від конкретної вразливості до ризику для бізнесу. Від технічного контролю до стратегії. Від "ми знайшли проблему" до "ми побудували систему, в якій ця проблема більше не є системною".
І, схоже, саме туди я зараз і рухаюся. 🫡
Колись я хотів бути просто хорошим пентестером.
Знайти вразливість, отримати доменні адмінські права, довести impact і здати замовнику красивий звіт на 50 сторінок. Це круто, але з часом я зрозумів одну річ.
Знайти проблему - ще не означає зробити організацію безпечнішою. Можна знайти RCE. Можна отримати доменні адмінські права. Можна показати, що через одну помилку атакуючий може забрати собі півінфраструктури.
Можна написати красивий звіт на 50 сторінок.
А потім співробітник відкриє фішинговий лист.
Або колишній працівник залишиться з доступом до внутрішніх документів. Або критичні дані лежатимуть без нормального контролю доступу.
Або backup існуватиме тільки на папері. Або ніхто не знатиме, що робити, коли атака вже почалася. І вся ця технічна краса дуже швидко втрачає сенс.
Тому моє ставлення до кібербезпеки за останній рік сильно змінилося. Раніше я більше думав категорією: "Як знайти проблему?
"
Зараз дедалі частіше думаю:
"Чому ця проблема взагалі стала можливою?
"
І ще важливіше:
"Що потрібно змінити, щоб вона не повторилася?
"
Це вже зовсім інший рівень мислення.
Тут недостатньо знати Burp, Metasploit, Active Directory чи Linux. Треба розуміти бізнес, говорити з людьми, прораховувати ризики й бачити всю картину від конкретного кейсу до стратегії.
І найголовніше - треба розуміти, що саме ти захищаєш і навіщо. Безпека заради безпеки нікому не потрібна. Бізнесу треба працювати, медичному центру - лікувати людей.
Тепер мені цікаво будувати. Побудувати систему, де помилка користувача не стає катастрофою. Побудувати процес, де вразливості не просто знаходять, а закривають. Побудувати культуру, де безпека - це не "відділ ІБ знову щось забороняє", а частина нормальної роботи організації.
Мабуть, саме тому я більше не хочу бути просто хорошим кібербезпекарем. Я хочу розуміти всю картину. Від конкретної вразливості до ризику для бізнесу. Від технічного контролю до стратегії. Від "ми знайшли проблему" до "ми побудували систему, в якій ця проблема більше не є системною".
І, схоже, саме туди я зараз і рухаюся. 🫡