Die drei Tage, die meine Karriere veränderten
Hallo zusammen,
willkommen zurück zu Teil 2 meiner Geschichte, wie ich in die Welt der Cybersicherheit eingetreten bin.
Wenn Teil 1 davon handelte, wie ich zuerst von der Informationssicherheit fasziniert wurde, handelt Teil 2 von dem Moment, als ich endlich entdeckte, was ich mit dieser Faszination anfangen wollte.
Und seltsamerweise beginnt dieser Teil der Geschichte mit der Fußball-Weltmeisterschaft 2002, einem hartnäckigen HP-Server, ein paar Tagen am Meer, Microsoft PowerPoint – und schließlich Ettercap.
Es war das Jahr der Fußball-Weltmeisterschaft 2002
Ich glaube, dieser Teil meiner Geschichte begann irgendwann um 2002.
Es war das Jahr der FIFA Fussball-Weltmeisterschaft in Japan und Südkorea.
Ich erinnere mich noch daran, wie ich diese wunderbare brasilianische Mannschaft sah. Ronaldinhos unvorhersehbare Bewegungen, Rivaldo, Ronaldo – es gab so viele unvergessliche Momente.
Manchmal sahen wir uns die Spiele gemeinsam in der Firma an.
Diese Erinnerungen helfen mir, mich daran zu erinnern, wie sich dieser Lebensabschnitt anfühlte.
Ich war jung.
Ich hatte die Universität abgeschlossen.
Ich hatte bereits als Programmierer gearbeitet.
Aber ich hatte immer noch absolut keine Ahnung, was ich wirklich mit meiner Karriere anfangen wollte.
Ein riesiger HP-Server lehrte mich etwas über mich selbst
Eines Nachmittags gingen ein Kollege und ich zu Metro Cash & Carry – meistens einfach nur Metro genannt –, um einen IT-Vorfall zu beheben.
Wie zu dieser Zeit sehr üblich, gab es Probleme mit Backups, Daten und Computerviren.
Aber diesmal gab es ein anderes Problem.
Es gab einen riesigen HP-Server, der nicht hochfahren wollte.
Und wenn ich sage riesig, erinnere ich mich, dass er sich fast so groß wie ein Schreibtisch anfühlte.
Wir standen davor und versuchten herauszufinden, was zu tun war.
Erschwerend kam hinzu, dass ich nicht einmal wusste, wie man das Gehäuse richtig öffnete.
Denkt daran, das war lange bevor wir einen KI-Assistenten fragen konnten:
„Wie öffne ich diesen HP-Server?“
Wir hatten Handbücher, Kollegen, Erfahrung und jegliches technische Wissen, das wir in unseren Köpfen trugen.
Dann trat mein Kollege vor.
Er hatte ein College statt einer Universität besucht.
Ich erwähne das nicht, um seine Ausbildung herabzusetzen – ganz im Gegenteil.
Denn während der Universitätsabsolvent dastand und sich fragte, wie man den Server öffnete, sah er ihn an, verstand, wo die Gelenke und Entriegelungspunkte waren, gab den richtigen Stellen ein paar selbstbewusste Schläge...
und öffnete das Gehäuse.
Ich war wirklich überrascht.
Er verstand die Hardware einfach besser als ich.
Es erinnerte mich an eine andere peinliche Erfahrung, die ich gemacht hatte, als ich versuchte, einen Dell-Desktop für einen Kunden zu öffnen. Ich benutzte den falschen Schraubenzieher, kämpfte mit den Schrauben und schaffte es, eine eigentlich sehr einfache Aufgabe unnötig schwierig zu machen.
Diese Erfahrungen ließen mich eine unangenehme Frage stellen:
War ich eigentlich für diese Art von Arbeit ausgebildet?
Und vielleicht noch wichtiger:
War es das wirklich, womit ich mein Leben verbringen wollte?
Die Antwort wurde immer klarer.
Wahrscheinlich nicht.
„Was ist Ihre Lebensphilosophie?“
Es gab ein weiteres kleines Ereignis, das mir in Erinnerung geblieben ist.
Bei einem Vorstellungsgespräch fragte mich einmal ein Manager:
„Was ist Ihre Lebensphilosophie?“
Ich lächelte nur.
Ich antwortete nicht.
Meine damalige Denkweise war, dass es besser war, keine Antwort zu geben, als ein tiefgründig klingendes Klischee zu erfinden, nur weil mir eine tiefgründig klingende Frage gestellt worden war.
Doch seltsamerweise blieb mir diese Frage im Gedächtnis.
Nach Programmierung, technischem Support, Virenvorfällen, Datenrettung, Serverwartung und Kundenfehlerbehebung war es vielleicht wirklich an der Zeit, mich zu fragen:
Was wollte ich eigentlich mit meinem Leben anfangen?
Viele meiner Universitätsfreunde wurden bereits etablierte Softwareentwickler.
Einige begannen, ins Projektmanagement zu wechseln.
Ihre Karrieren schienen eine Richtung zu haben.
Meine nicht.
Schließlich entschied ich:
Egal. Ich kündige zuerst und finde es danach heraus.
Heute bin ich nicht sicher, ob ich das als universelle Karrierestrategie empfehlen würde.
Aber genau das habe ich getan.
Drei Tage bei OCAP
Ich gab mir drei Tage zum Nachdenken.
Ich fuhr nach OCAP, dem alten Namen, den viele Leute für den Strandbereich in Vũng Tàu verwendeten.
Ich verbrachte Zeit am Meer.
Ich beobachtete die Wellen.
Ich trank guten Kaffee im warmen goldenen Nachmittagslicht.
In der Ferne, hoch über der Stadt, stand die große Statue von Christus dem König, die Arme weit über dem Berg ausgestreckt.
Alles fühlte sich friedlich an.
Und mein Geist wurde langsam ruhiger.
Manchmal dachte ich:
Vielleicht sollte ich einfach wieder programmieren.
Dann folgte sofort ein anderer Gedanke:
Aber ich bin auch nicht besonders brillant im Programmieren.
Also trank ich weiter Kaffee.
Schaute weiter aufs Meer.
Und hatte immer noch keine Antwort.
Bis zum dritten Morgen.
Dann sah ich eine Stellenanzeige
An meinem dritten Morgen am Strand stieß ich auf eine Stellenausschreibung von New Horizons.
Sie suchten Ausbilder.
New Horizons war eine große internationale IT-Schulungsorganisation, und etwas an dieser Anzeige zog mich sofort an.
Vielleicht, dachte ich:
Würde ich gerne unterrichten.
Es gab noch etwas, das mich faszinierte.
New Horizons hatte ein Online-Lernsystem.
Heute klingt Online-Lernen völlig gewöhnlich.
Aber das war um 2003 herum.
Die Vorstellung, dass jemand online lernen konnte, zu verschiedenen Zeiten und von verschiedenen Orten aus, fühlte sich für mich unglaublich modern an.
Ich erinnere mich noch an einen Slogan, der ungefähr so lautete:
Online. Jederzeit. Überall.
Vielleicht erinnere ich mich nach all den Jahren nicht mehr an die genaue Wortreihenfolge, aber die Idee ist mir auf jeden Fall im Gedächtnis geblieben.
Es beeindruckte mich so sehr, dass es später eine der Inspirationen für mein eigenes Online-Schulungssystem wurde, das ich Anfang 2004 zu entwickeln begann.
Aber in diesem Moment dachte ich nicht daran, meine eigene Schulungsplattform aufzubauen.
Ich wollte dort einfach nur arbeiten.
Meine dreimonatige Probezeit begann
Mit meinem technischen Hintergrund bestand ich das erste Vorstellungsgespräch ohne allzu große Schwierigkeiten und begann eine dreimonatige Probezeit.
Im ersten Monat wurde ich in Lehr- und Präsentationstechniken geschult.
Eines der Themen, die ich vorbereiten und präsentieren musste, war:
Microsoft PowerPoint.
Es gab nur ein Problem.
Während ich mich auf PowerPoint konzentrieren sollte...
verbrachte ich die meiste meiner Freizeit damit, Informationssicherheit zu studieren.
Ich erforschte Windows-Domänen, Active Directory, Gruppenrichtlinien, Berechtigungen, Authentifizierung, Systemwiederherstellung, Remote-Administration und die Sicherheitsschwachstellen, die in Unternehmenssystemen dieser Ära existierten.
Ich war fasziniert davon, wie Zugriffssteuerungen funktionierten.
Und, wie viele junge Leute, die zum ersten Mal Sicherheit entdecken, war ich gleichermaßen fasziniert davon, was passierte, wenn diese Kontrollen nicht wie erwartet funktionierten.
Ich experimentierte mit damals bekannten Sicherheits- und Verwaltungstools.
Darunter waren Ettercap und AWRC Web Remote Control.
Und das öffnete mir eine weitere Tür.
Ettercap veränderte meine Sicht auf Netzwerke
Früher in meiner Karriere hatte ich bereits Tools wie dsniff gesehen.
Aber Ettercap zeigte mir, wie viele Risiken innerhalb eines lokalen Netzwerks existieren konnten.
Erinnert euch an das Umfeld der frühen 2000er Jahre.
Verschlüsselte Kommunikation war bei weitem nicht so universell wie heute.
Viele Netzwerkdienste konnten immer noch Zugangsdaten über unsichere Protokolle preisgeben.
Einen Benutzernamen oder ein Passwort in lesbarer Form im Netzwerkverkehr erscheinen zu sehen, war damals nicht so ungewöhnlich wie heute.
Und die Leute verwendeten Passwörter wieder.
Sehr oft.
Tatsächlich verwenden die Leute auch heute noch Passwörter wieder.
Diese Kombination lehrte mich sehr früh eine wichtige Sicherheitslektion:
Ein einzelnes kompromittiertes Passwort gefährdet möglicherweise nicht nur ein Konto.
Wenn jemand dasselbe Passwort für E-Mails, Fernzugriff, interne Systeme und andere Dienste verwendet, kann eine kompromittierte Anmeldeinformation ein Risiko für mehrere Systeme darstellen.
Ein weiteres Tool, das mich damals faszinierte, war AWRC – Web Remote Control.
Die Remote-Administration war unglaublich leistungsfähig, besonders in einer Zeit, in der die zentralisierte Endpunktverwaltung weit weniger ausgereift war als heute.
Zusammen lehrten mich diese Technologien Lektionen, die auch mehr als 20 Jahre später noch absolut relevant sind:
Passwörter nicht wiederverwenden.
Zugangsdaten nicht über unsichere Protokolle senden.
Das Prinzip der geringsten Rechte anwenden.
Administratorzugriff schützen.
Und niemals davon ausgehen, dass ein internes Netzwerk automatisch vertrauenswürdig ist.
Diese klingen heute wie grundlegende Prinzipien der Cybersicherheit.
Aber damals entdeckte ich sie, indem ich sah, was passierte, wenn diese Prinzipien ignoriert wurden.
Währenddessen ging meine PowerPoint-Präsentation schlecht
Es gab ein offensichtliches Problem.
Ich sollte PowerPoint studieren.
Stattdessen studierte ich Netzwerksicherheit.
Schließlich kam der Präsentationstag.
Ich stand vor meinem Teamleiter und Direktor und präsentierte Microsoft PowerPoint.
Sie sahen zu.
Ich präsentierte.
Sie sahen weiter zu.
Und den Gesichtern nach zu urteilen...
lief es nicht besonders gut.
Es gab deutlich mehr Stirnrunzeln als Lächeln.
Ich hatte eindeutig zu viel Zeit mit Sicherheit verbracht und zu wenig Zeit mit der Vorbereitung des Themas, das ich eigentlich unterrichten sollte.
Glücklicherweise gaben sie mir eine weitere Gelegenheit.
Sie sagten:
„Wählen Sie ein Thema, das Sie wirklich präsentieren möchten.“
Das war einfach.
Ich wählte sofort:
Informationssicherheit.
Alles änderte sich, als ich über Sicherheit sprach
Ich erinnere mich nicht genau, welches Sicherheitsthema ich an diesem Tag präsentierte.
Mehr als zwanzig Jahre sind vergangen.
Aber ich erinnere mich an etwas viel Wichtigeres.
Ihre Reaktion.
Diesmal lächelten die Manager.
Der Unterschied war offensichtlich.
Als ich über PowerPoint sprach, hielt ich eine Präsentation, weil jemand mich darum gebeten hatte.
Als ich über Informationssicherheit sprach, sprach ich über etwas, das ich aufrichtig liebte.
Anscheinend konnte jeder im Raum den Unterschied sehen.
Einschließlich meiner Manager.
Jetzt muss ich etwas gestehen
Es gibt einen weiteren Teil dieser Geschichte, den ich in Erwägung gezogen habe, wegzulassen.
Er lässt mich nicht besonders gut dastehen.
Aber wenn ich die wahre Geschichte erzählen soll, wie ich in die Cybersicherheit gekommen bin, denke ich, sollte ich auch diesen Teil erzählen.
Ich wollte unbedingt bei New Horizons bleiben.
Wahrscheinlich zu sehr.
Ich war jung, technisch neugierig und noch lange nicht so reif, was berufliche Grenzen und Cybersicherheitsethik angeht, wie ich es heute bin.
Und weil ich mit Tools wie Ettercap experimentiert hatte, entdeckte ich, dass unsichere Netzwerkkommunikationen Informationen enthüllen konnten, die nicht für mich bestimmt waren.
An einem Punkt überschritt meine Neugier eine Grenze.
Ich griff auf Kommunikationen zu, die ich nicht lesen durfte, weil ich unbedingt wissen wollte, was die Manager über mich dachten und ob sie beabsichtigten, mich zu behalten.
Das war falsch.
Es gibt keine cleveren technischen Rechtfertigungen dafür.
Zu wissen, wie man auf etwas zugreift, bedeutet nicht, dass man die Erlaubnis hat, darauf zuzugreifen.
Diese Lektion wurde mir mit zunehmender beruflicher Reife viel klarer.
Und es ist etwas, das ich jetzt sehr ernsthaft lehre:
Technische Fähigkeiten sind keine Autorisierung.
Dies ist eines der grundlegendsten Prinzipien im ethischen Hacking und in der Cybersicherheit.
Man kann eine Schwachstelle entdecken.
Man kann wissen, wie sie ausgenutzt werden könnte.
Man kann sogar die technischen Fähigkeiten dazu haben.
Aber ohne Autorisierung tut man es nicht.
Dieses Verhalten habe ich nie wiederholt.
Aber was ich entdeckte, überraschte mich
Was ich fand, war etwas, das ich verzweifelt wissen wollte.
Die Manager und der Direktor besprachen meine Leistung.
Und im Wesentlichen sagten sie:
Dieser Kerl ist ziemlich gut in Informationssicherheit.
Sie überlegten, mich zu behalten, weiterzuentwickeln und mich Cybersicherheit lehren zu lassen.
Ich hatte nach dieser Antwort auf eine Weise gesucht, die ich heute absolut nicht empfehlen würde.
Aber die Antwort selbst war bemerkenswert.
Denn plötzlich schien alles zusammenzuhängen.
Programmierung.
Netzwerktechnik.
Virenvorfälle.
Datenrettung.
Remote-Administration.
Active Directory.
Sicherheitstools.
Und jetzt Lehren.
Zum ersten Mal sah ich eine Karriere, die die Dinge kombinierte, die ich tatsächlich genoss.
Cybersicherheit und Schulung.
Ich wurde zwei Monate früher eingestellt
Meine Probezeit sollte drei Monate dauern.
Stattdessen wurde ich zwei Monate früher offiziell eingestellt.
Und zum ersten Mal seit meinem Universitätsabschluss hatte ich das Gefühl, endlich die Richtung meiner Karriere gefunden zu haben.
Cybersicherheit.
Schulungen.
Forschung.
Praktische Experimente.
Lernen.
Anderen beibringen, was ich gelernt hatte.
Mehr als zwei Jahrzehnte später folge ich immer noch im Wesentlichen demselben Weg.
Rückblickend ist es lustig, wie sich Karrieren entwickeln.
Ich ging zur Universität und studierte Algorithmen und Programmierung.
Ich wurde Programmierer.
Dann reparierte ich Computer.
Entfernte Viren.
Stellte Daten wieder her.
Arbeitete mit Servern.
Entdeckte Netzwerk-Sniffing.
War fasziniert von Informationssicherheit.
Versuchte, PowerPoint zu unterrichten.
Schaffte es nicht, meine Manager zu beeindrucken.
Bat stattdessen, Cybersicherheit zu unterrichten.
Und irgendwie...
wurde das meine Karriere.
Es gab eine letzte Herausforderung
Bevor ich jedoch offiziell mit dem Unterrichten von Sicherheit begann, stellte mir mein Direktor eine weitere Herausforderung.
Er wollte, dass ich eine professionelle Cybersicherheitszertifizierung erwarb.
Und die Zertifizierung, die er wählte, war:
CompTIA Security+.
Für mich fühlte es sich nicht wie eine Bestrafung oder gar eine große Herausforderung an.
Es fühlte sich wie ein Geschenk an.
Jemand sagte mir im Grunde:
Studiere Cybersicherheit ernsthaft.
Genau das wollte ich tun.
Also begann ich mit der Vorbereitung auf CompTIA Security+.
Und das führt direkt zu Teil 3.
Als Nächstes: Wie ich meine erste CompTIA Security+-Prüfung abgelegt habe
In Teil 3 erzähle ich Ihnen von der Vorbereitung auf und der Ablegung meiner ersten CompTIA Security+-Prüfung im Jahr 2003.
Diese Prüfung wurde für mich besonders bedeutsam, weil ich mehr als zwanzig Jahre später die Security+ erneut ablegen würde.
Zwei Security+-Prüfungen.
Mehr als zwanzig Jahre auseinander.
Und ja...
Ich erinnere mich immer noch an die Punktzahl meines ersten Versuchs:
896.
Diese Geschichte verdient einen eigenen Artikel.
Vielen Dank fürs Lesen.
Wir sehen uns in Teil 3.
0 Kommentare