האם אפשר לעבוד בסייבר אחרי תואר במערכות מידע?
אפשר לעבוד בסייבר אחרי תואר במערכות מידע, אבל חשוב להבין שזה תלוי מאוד באיזה תפקיד בסייבר מדובר ומה הידע שמוסיפים מעבר לתואר. סייבר הוא תחום רחב מאוד. יש בו תפקידים טכניים מאוד, כמו חקירת תקיפות, בדיקות חדירה, אבטחת רשתות ופיתוח כלי הגנה, ויש בו גם תפקידים שקרובים יותר לניהול סיכונים, אבטחת מידע ארגונית, נהלים, מערכות, הרשאות, מודעות עובדים, ביקורת ועמידה בדרישות רגולציה.
תואר במערכות מידע יכול לתת בסיס טוב במיוחד לתפקידים שנמצאים בצד הארגוני והמערכתי של אבטחת מידע. מי שרוצה להגיע לתפקידי סייבר טכניים עמוקים יצטרך בדרך כלל להשלים ידע נוסף ברשתות, מערכות הפעלה, תכנות, ענן, תקשורת, כלי אבטחה ותקיפה והגנה. אבל מי שמתעניין באבטחת מידע מתוך זווית של ארגונים, מערכות, תהליכים ונתונים, בהחלט יכול למצוא נקודת כניסה דרך מערכות מידע.
איפה מערכות מידע פוגש את הסייבר?
כל מערכת מידע מחזיקה נתונים. חלק מהנתונים יכולים להיות רגישים: פרטים אישיים, מידע פיננסי, מידע רפואי, פרטי לקוחות, הרשאות עובדים, מסמכים עסקיים, נתוני שימוש ועוד. ברגע שארגון משתמש במערכות מידע, הוא חייב לחשוב גם על הגנה, הרשאות, גיבויים, בקרות, מעקב אחר פעולות, ניהול משתמשים וזיהוי סיכונים.
כאן הקשר בין מערכות מידע לסייבר הופך ברור מאוד. אבטחת מידע היא לא רק התקפות האקרים. היא גם השאלה מי רשאי לגשת לאיזה מידע, איך מונעים טעויות אנוש, איך מגדירים הרשאות נכון, איך בודקים פעילות חריגה, איך מנהלים ספקים, ואיך מוודאים שמערכת חדשה לא פותחת סיכון לארגון.
בוגר מערכות מידע שמבין תהליכים ארגוניים יכול להשתלב בעולמות האלה, במיוחד אם הוא מוסיף לעצמו התמחות וכלים בתחום אבטחת המידע.
אילו תפקידים יכולים להתאים?
כיוון אחד הוא תפקידי אבטחת מידע ארגונית. אלה תפקידים שבהם עוסקים במדיניות, נהלים, בקרות, הרשאות, סיכונים, תיעוד, בדיקות פנימיות ועבודה מול יחידות שונות בארגון. לא כל התפקידים האלה דורשים להיות מומחה תקיפה טכני, אבל הם כן דורשים הבנה של מערכות, נתונים ותהליכים.
כיוון נוסף הוא GRC, כלומר Governance, Risk and Compliance. זהו תחום שעוסק בממשל, ניהול סיכונים ועמידה בדרישות. מי שמתחבר לעבודה מסודרת, תהליכים, מסמכים, בקרות ורגולציה יכול למצוא בו מסלול רלוונטי.
יש גם תפקידים כמו SOC Analyst ברמות התחלתיות, שבהם מנטרים התראות אבטחה, בודקים אירועים חשודים ומעבירים טיפול לגורמים מתקדמים יותר. לתפקידים כאלה בדרך כלל נדרש ידע טכני נוסף, אבל מערכות מידע יכול להיות בסיס טוב להבנת הסביבה הארגונית והמערכתית.
בנוסף, יש תפקידים הקשורים לניהול הרשאות, אבטחת מערכות, הגנת נתונים, פרטיות מידע, ניהול ספקים טכנולוגיים, הטמעת כלים ותמיכה בצוותי אבטחת מידע.
מה צריך להשלים כדי להיכנס לסייבר?
מי שרוצה לעבוד בסייבר צריך להבין שהתואר לבדו לרוב לא מספיק. כדאי לבנות ידע משלים לפי הכיוון שאליו מכוונים. אם הכיוון הוא סייבר טכני, חשוב ללמוד רשתות תקשורת, מערכות הפעלה, Linux, Windows, ענן, פרוטוקולים, סקריפטים, אבטחת יישומים וכלי ניטור וחקירה.
אם הכיוון הוא אבטחת מידע ארגונית, חשוב להבין ניהול סיכונים, הרשאות, תהליכי בקרה, הגנה על מידע, המשכיות עסקית, ניהול ספקים, מדיניות אבטחה ותיעוד.
בשני המקרים, יתרון גדול הוא סקרנות. סייבר הוא תחום שמשתנה מהר. מי שרוצה להצליח בו צריך ללמוד כל הזמן, לקרוא, לתרגל, להבין איומים חדשים ולהישאר מעודכן.
דוגמה מהחיים
נניח שארגון מטמיע מערכת חדשה לניהול מידע על לקוחות. מיישם המערכת דואג שהמערכת תעבוד, מנתח המערכות מגדיר את הצרכים, ואיש אבטחת המידע צריך לוודא שהמערכת לא חושפת את הארגון לסיכונים מיותרים.
בוגר מערכות מידע עם התמחות באבטחת מידע יכול לשאול שאלות חשובות: מי רשאי לראות נתונים רגישים? האם יש הפרדה בין תפקידים? האם עובד שעזב עדיין יכול להתחבר? האם יש תיעוד של פעולות משתמשים? האם הנתונים מגובים? האם ספק חיצוני מקבל גישה? האם ההרשאות רחבות מדי?
אלה שאלות סייבר לכל דבר, גם אם הן לא נראות כמו סצנה מסרט על האקרים. בעולם האמיתי, הרבה מאוד מאבטחת המידע מתחיל בדיוק שם: במערכות, בהרשאות, בתהליכים ובניהול נכון.
שורה תחתונה
אפשר לעבוד בסייבר אחרי תואר במערכות מידע, בעיקר אם מכוונים נכון ובונים יכולות משלימות. התואר נותן בסיס טוב להבנת מערכות, נתונים, תהליכים וארגונים, שהם חלק חשוב מאוד מעולם אבטחת המידע.
מי שרוצה תפקידים טכניים עמוקים בסייבר יצטרך להשלים ידע טכנולוגי משמעותי. מי שמתחבר יותר לניהול סיכונים, אבטחת מידע ארגונית, הרשאות, בקרות, הגנת נתונים ו-GRC, יכול למצוא במערכות מידע בסיס מתאים מאוד. הבחירה הנכונה תלויה בשאלה איזה סוג של סייבר מעניין אתכם: הצד הטכני של התקפה והגנה, או הצד הארגוני של הגנה על מערכות, מידע ותהליכים. עוד על כיווני ההתפתחות אפשר לקרוא במדריך לתואר ראשון במערכות מידע.