Wie ich in die Welt der Cybersicherheit eintrat

How I Entered the World of Cybersecurity

Ich kam fast zufällig zur Cybersicherheit.

Rückblickend denke ich, es war eine Kombination aus Glück, Timing, Neugier und einigen unerwarteten Ereignissen, die mich langsam von der Softwareentwicklung wegbewegten und in die Informationssicherheit führten.

Bitte erlauben Sie mir, die Geschichte etwas ausschweifend zu erzählen.

Ich begann als Programmierer

Nach meinem Abschluss war mein erster Job in der Softwareentwicklung bei einer Firma namens Ulysses.

Ich erinnere mich noch daran, wie ich an Fehlerbehebungen für Quellcode gearbeitet habe, der mit einem Projekt namens KaZa oder so ähnlich zusammenhing. Den genauen Produktnamen erinnere ich mich vielleicht nicht mehr, aber wenn meine Erinnerung richtig ist, war es mit einem chinesischen Computerhersteller verbunden, der später mit der Marke ThinkPad assoziiert wurde.

Damals dachte ich nicht, dass Fehlerbehebung etwas mit Cybersicherheit zu tun hätte.

Heute wissen wir natürlich, dass Bugs und Sicherheitslücken oft eng miteinander verbunden sind.

Aber das war um 2001.

Damals waren Begriffe wie „Cybersicherheit“ oder sogar „Informationssicherheit“ bei weitem nicht so verbreitet wie heute.

Google fühlte sich für viele Menschen noch relativ neu an. Wir suchten im Web mit Diensten wie AltaVista und Yahoo. Yahoo Messenger war eine der Hauptkommunikationswege der Menschen online.

Selbst im Büro waren die Dinge sehr anders.

Manchmal, wenn Mitarbeiter alle zum Mittagessen einladen wollten, schickte jemand einfach eine Broadcast-Nachricht von der Windows-Befehlszeile.

Andere Zeiten.

Es war tatsächlich ein großartiger Job

Der Job selbst war spannend.

Das Gehalt war gut, die Arbeit interessant und unser Büro hatte einen Blick auf den Hafen.

Draussen waren große Schiffe, und manchmal saß ich da, sah sie an und ließ meine Gedanken ein wenig schweifen.

Es gab noch ein lustiges Detail über die Firma.

Einige der Manager waren sehr an Xiangqi – Chinesischem Schach interessiert.

An Wochenenden kamen sie manchmal an meinen Arbeitsplatz, um zu spielen.

Und ich war ziemlich gut darin.

Während meiner Studienzeit hatte ich tatsächlich die Studenten-Xiangqi-Meisterschaft in der Stadt, in der ich studierte, beim ersten studentischen Sportfest der Stadt gewonnen.

Einige meiner Kollegen scherzten, dass die Manager mich vielleicht nicht wegen meiner Programmierkenntnisse eingestellt hatten, sondern weil sie jemanden zum Xiangqi-Spielen wollten.

Ich bin mir immer noch nicht ganz sicher, ob sie gescherzt haben.

Dann geschah der 11. September

Dann geschah etwas Schreckliches.

Die Anschläge vom 11. September hatten enorme globale Auswirkungen, und die Folgen erreichten schließlich die Muttergesellschaft, mit der ich arbeitete.

Unser lokales Unternehmen wurde schwer getroffen.

Irgendwann konnte das Unternehmen die Mitarbeiter nicht mehr zuverlässig bezahlen.

Niemand wusste wirklich, was passieren würde.

Dann tat einer meiner Kollegen etwas, das die Richtung meiner Karriere ändern sollte.

Er benutzte ein Netzwerk-Sniffing-Tool namens dsniff, um den E-Mail-Verkehr abzufangen.

Dadurch entdeckte er interne Mitteilungen, die darauf hindeuteten, dass das Unternehmen bald aufgelöst werden könnte.

Für mich war dieser Moment faszinierend.

Natürlich nicht, weil das Unternehmen in Schwierigkeiten war.

Was mich faszinierte, war die Technologie.

Mir wurde plötzlich klar, dass Informationen, die sich über ein Netzwerk bewegen, abgefangen, analysiert und verwendet werden konnten, um Dinge aufzudecken, die die Leute für privat hielten.

Das war wahrscheinlich das erste Mal, dass Cybersicherheit wirklich meine Aufmerksamkeit erregte.

Von der Programmierung zur Sicherheits-Neugier

Nach dieser Firma wechselte ich zu einem Telekommunikationsunternehmen.

Zu diesem Zeitpunkt hatte mein Interesse an diesem neuen Gebiet erheblich zugenommen.

Ich begann, selbstständig Sicherheitsthemen zu recherchieren und verfasste schließlich technische Artikel für PC World.

Einer meiner frühen Artikel handelte von TCP Wrappers und den Sicherheitsrisiken im Zusammenhang mit der Systemzugriffskontrolle.

Die Linux-Sicherheit war zu dieser Zeit erstaunlich fragil.

Es gab Situationen, in denen eine bestimmte Boot- oder Tastatursequenz jemandem mit physischem Zugriff erlauben konnte, den normalen Anmeldeprozess auf älteren Linux-Systemen zu umgehen.

Verglichen mit modernen Systemen erscheinen einige der Sicherheitskontrollen aus dieser Ära heute fast unglaublich.

Je mehr ich über Sicherheit lernte, desto interessierter wurde ich.

Und gleichzeitig geschah noch etwas anderes.

Meine Begeisterung für die Anwendungsprogrammierung schwand langsam.

Ich respektierte die Programmierung immer noch.

Ich hatte Jahre damit verbracht, Algorithmen, Datenstrukturen und Programmiersprachen zu studieren.

Aber ich begann zu erkennen, dass mich eine andere Frage viel mehr begeisterte:

Was passiert, wenn Systeme ausfallen, angegriffen werden, Daten verlieren oder sich auf Weisen verhalten, die sie nie sollten?

Diese Frage zog mich zur Cybersicherheit.

Mein zweiter Karriereschritt brachte mich noch näher

Als ich erneut die Arbeitsstelle wechselte, arbeitete ich nicht mehr als Programmierer.

Stattdessen wechselte ich in die Systemwartung und den technischen Support.

Meine Aufgabe war es, Probleme für Kunden zu beheben.

Und in jenen Tagen schienen vielleicht 90 % der schwerwiegenden Kundenprobleme Computer-Viren zu betreffen.

Malware-Infektionen konnten Buchhaltungsdaten zerstören, Windows-Installationen beschädigen oder ein System fast unbrauchbar machen.

Die Incident Response war viel manueller als heute.

Manchmal bestand die beste Methode, eine infizierte Maschine zu bereinigen, buchstäblich darin, die Festplatte zu entfernen, sie an einen bekanntermaßen sauberen Computer anzuschließen und sie von dort aus zu scannen.

Ich war auch viel stärker an der Datenwiederherstellung beteiligt.

Eines der wichtigsten Tools zu dieser Zeit war GetDataBack.

Für viele Techniker war es eines der bevorzugten Tools zur Wiederherstellung versehentlich gelöschter oder beschädigter Dateien.

Dann gab es PCAnywhere, das wir für den Remote-Support verwendeten.

Heute ist die Fernwartung völlig normal.

Damals jedoch war es unglaublich mächtig, sich aus der Ferne mit einem Kundensystem verbinden und ein technisches Problem lösen zu können.

Jede dieser Erfahrungen drängte mich ein wenig tiefer in die Welt, die wir heute Cybersicherheit nennen.

Und allmählich vergaß ich fast, dass ich ursprünglich so intensiv in Algorithmen und Softwareentwicklung ausgebildet worden war.

Ein verlorener Laptop lehrte mich eine weitere Sicherheitslektion

Es gab einen weiteren Vorfall in diesem Unternehmen, an den ich mich noch erinnere.

Ein wichtiger Mitarbeiter erhielt einen Laptop.

Damals waren Laptops teure Assets und bei weitem nicht so verbreitet wie heute.

Leider wurde der Laptop gestohlen.

Die Reaktion des Unternehmens war interessant.

Anstatt sich zuerst auf Fragen zu konzentrieren wie:

  • Welche Daten befanden sich auf dem Laptop?

  • Wurden die Daten verschlüsselt?

  • Gab es sensible Firmendokumente?

  • Könnten Anmeldeinformationen preisgegeben werden?

  • Hatten wir ein Backup?

  • Wie lautete das Verfahren zur Reaktion auf Vorfälle?

war die Hauptreaktion im Wesentlichen:

Wer bezahlt den Laptop?

Das Unternehmen versuchte, den Mitarbeiter finanziell zur Verantwortung zu ziehen.

Doch da die Richtlinie nie klar definiert worden war, kündigte der Mitarbeiter einfach.

Am Ende verlor das Unternehmen also beides:

den Laptop und den Mitarbeiter.

Wenn ich heute an diesen Vorfall denke, ist er fast ein perfektes Security+ oder SecurityX-Szenario.

Es berührt Asset Management, Richtlinien, Risiko, Datenschutz, Incident Response und sogar Personalwesen.

Damals nannte es jedoch niemand einen Cybersicherheitsfall.

Es war einfach ein Unternehmensproblem.

Ich wusste, dass ich Sicherheit wollte – ich wusste nur nicht, welche Art

Zu diesem Zeitpunkt war mir eines sehr klar geworden.

Ich war nicht mehr glücklich mit traditionellem technischen Support.

Aber ich wusste auch noch etwas anderes:

Mir gefiel Informationssicherheit wirklich.

Das Problem war, dass ich immer noch nicht genau wusste, was ich in diesem Bereich tun wollte.

Sicherheitsberatung?

Penetrationstests?

Incident Response?

Schulungen?

Netzwerksicherheit?

Digitale Forensik?

Zu dieser Zeit war der Beruf der Cybersicherheit noch nicht annähernd so klar in Rollen unterteilt wie heute.

Ich wusste nur, dass dies die Richtung war, die ich einschlagen wollte.

Und das war der Anfang.

Der Rest der Reise würde mich viel tiefer in Sicherheitstraining, Zertifizierungen, Incident Response, Penetrationstests und schließlich über zwei Jahrzehnte Arbeit in diesem Bereich führen.

Aber dieser Beitrag wird schon zu lang.

Also werde ich hier aufhören.

Teil 2 folgt in Kürze.

Ich muss mir erst mal einen Film ansehen.

Vielen Dank fürs Lesen.

0 Kommentare

Hinterlasse einen Kommentar

Bitte beachte, dass Kommentare vor der Veröffentlichung freigegeben werden müssen.