Cómo ingresé al mundo de la ciberseguridad

How I Entered the World of Cybersecurity

Llegué a la ciberseguridad casi por accidente.

Mirando hacia atrás, creo que fue una combinación de suerte, oportunidad, curiosidad y algunos eventos inesperados que poco a poco me alejaron del desarrollo de software y me llevaron a la seguridad de la información.

Permítanme contar la historia de una manera un poco prolija.

Empecé como programador

Después de graduarme, mi primer trabajo fue en desarrollo de software en una empresa llamada Ulises.

Todavía recuerdo haber trabajado en la corrección de errores para el código fuente relacionado con un proyecto llamado algo así como KaZa. Puede que ya no recuerde el nombre exacto del producto, pero si mi memoria no me falla, estaba relacionado con un fabricante de ordenadores chino que más tarde se asoció con la marca ThinkPad.

En aquel momento, no consideraba la corrección de errores como algo relacionado con la ciberseguridad.

Hoy, por supuesto, sabemos que los errores y las vulnerabilidades de seguridad a menudo están estrechamente relacionados.

Pero esto fue alrededor de 2001.

En aquel entonces, términos como "ciberseguridad" o incluso "seguridad de la información" no eran tan comunes como lo son hoy en día.

Google todavía parecía relativamente nuevo para mucha gente. Buscábamos en la web con servicios como AltaVista y Yahoo. Yahoo Messenger era una de las principales formas en que la gente se comunicaba en línea.

Incluso dentro de la oficina, las cosas eran muy diferentes.

A veces, cuando los empleados querían invitar a todos a almorzar, alguien simplemente enviaba un mensaje de difusión desde la línea de comandos de Windows.

Tiempos diferentes.

En realidad, era un gran trabajo

El trabajo en sí era emocionante.

El salario era bueno, el trabajo interesante y nuestra oficina tenía vistas al puerto.

Había grandes barcos afuera, y a veces me sentaba a mirarlos y dejaba volar mi mente un poco.

Había otro detalle divertido sobre la empresa.

Varios de los gerentes estaban muy interesados en el Xiangqi — ajedrez chino.

Los fines de semana, a veces venían a mi puesto de trabajo para jugar.

Y yo era bastante bueno en ello.

Durante mis años de estudiante, de hecho gané el campeonato estudiantil de Xiangqi en la ciudad donde estudié, durante el primer festival deportivo estudiantil de la ciudad.

Algunos de mis colegas solían bromear diciendo que quizás los gerentes me habían contratado no por mis habilidades de programación, sino porque querían a alguien con quien jugar al Xiangqi.

Todavía no estoy completamente seguro de que estuvieran bromeando.

Entonces sucedió el 11 de septiembre

Entonces ocurrió algo terrible.

Los ataques del 11 de septiembre tuvieron enormes consecuencias globales, y los efectos finalmente llegaron a la empresa matriz a la que estaba vinculado mi lugar de trabajo.

Nuestra empresa local se vio gravemente afectada.

En un momento dado, la empresa ya no podía pagar de forma fiable a sus empleados.

Nadie sabía realmente qué iba a pasar.

Entonces, uno de mis colegas hizo algo que cambiaría la dirección de mi carrera.

Utilizó una herramienta de rastreo de red llamada dsniff para capturar el tráfico de correo electrónico.

A través de eso, descubrió comunicaciones internas que sugerían que la empresa podría disolverse pronto.

Para mí, ese momento fue fascinante.

No porque la empresa estuviera en problemas, por supuesto.

Lo que me fascinó fue la tecnología.

De repente me di cuenta de que la información que se movía a través de una red podía ser interceptada, analizada y utilizada para revelar cosas que la gente asumía que eran privadas.

Esa fue probablemente la primera vez que la ciberseguridad realmente captó mi atención.

De la programación a la curiosidad por la seguridad

Después de esa empresa, me trasladé a una compañía de telecomunicaciones.

Para entonces, mi interés en este nuevo campo había crecido considerablemente.

Empecé a investigar temas de seguridad por mi cuenta y, finalmente, comencé a escribir artículos técnicos para PC World.

Uno de mis primeros artículos fue sobre TCP Wrappers y los riesgos de seguridad en torno al control de acceso al sistema.

La seguridad de Linux en ese momento podía ser sorprendentemente frágil.

Había situaciones en las que una secuencia particular de arranque o de teclado podía permitir que alguien con acceso físico evitara el proceso normal de inicio de sesión en sistemas Linux antiguos.

En comparación con los sistemas modernos, algunos de los controles de seguridad de esa época ahora parecen casi increíbles.

Cuanto más aprendía sobre seguridad, más me interesaba.

Y otra cosa estaba ocurriendo al mismo tiempo.

Mi entusiasmo por la programación de aplicaciones estaba desapareciendo lentamente.

Todavía respetaba la programación.

Había pasado años estudiando algoritmos, estructuras de datos y lenguajes de programación.

Pero empecé a darme cuenta de que me entusiasmaba mucho más una pregunta diferente:

¿Qué sucede cuando los sistemas fallan, son atacados, pierden datos o se comportan de maneras para las que nunca fueron diseñados?

Esa pregunta me estaba llevando hacia la ciberseguridad.

Mi segundo cambio de carrera me acercó aún más

Cuando volví a cambiar de trabajo, ya no trabajaba como programador.

En su lugar, me dediqué al mantenimiento de sistemas y al soporte técnico.

Mi trabajo consistía en solucionar problemas para los clientes.

Y en aquellos días, quizás el 90% de los incidentes graves con clientes parecían implicar virus informáticos.

Las infecciones de malware podían destruir datos contables, dañar instalaciones de Windows o dejar un sistema casi inutilizable.

La respuesta a incidentes era mucho más manual que hoy en día.

A veces, la mejor manera de limpiar una máquina infectada era literalmente retirar el disco duro, conectarlo a un ordenador limpio y escanearlo desde allí.

También me involucré mucho más en la recuperación de datos.

Una de las principales herramientas de la época era GetDataBack.

Para muchos técnicos, era una de las herramientas de referencia para recuperar archivos borrados o dañados accidentalmente.

Luego estaba PCAnywhere, que usábamos para el soporte remoto.

Hoy en día, la administración remota es completamente normal.

En ese momento, sin embargo, poder conectarse de forma remota al sistema de un cliente y resolver un problema técnico se sentía increíblemente poderoso.

Cada una de estas experiencias me empujó un poco más hacia el mundo que ahora llamamos ciberseguridad.

Y poco a poco, casi olvidé que originalmente me había formado tan profundamente en algoritmos y desarrollo de software.

Un portátil perdido me enseñó otra lección de seguridad

Hubo otro incidente en esa empresa que todavía recuerdo.

A un empleado importante se le asignó un portátil.

En ese momento, los portátiles eran activos caros y no tan comunes como hoy.

Desafortunadamente, el portátil fue robado.

La respuesta de la empresa fue interesante.

En lugar de centrarse primero en preguntas como:

  • ¿Qué datos había en el portátil?

  • ¿Estaban los datos cifrados?

  • ¿Había documentos confidenciales de la empresa?

  • ¿Podrían estar expuestas las credenciales?

  • ¿Teníamos una copia de seguridad?

  • ¿Cuál era el procedimiento de respuesta a incidentes?

la reacción principal fue esencialmente:

¿Quién va a pagar el portátil?

La empresa intentó que el empleado fuera económicamente responsable.

Pero como la política nunca se había definido claramente, el empleado simplemente renunció.

Así que al final, la empresa perdió ambos:

el portátil y el empleado.

Cuando pienso en ese incidente hoy, es casi un escenario perfecto de Security+ o SecurityX.

Abarca la gestión de activos, la política, el riesgo, la protección de datos, la respuesta a incidentes e incluso los recursos humanos.

En ese momento, sin embargo, nadie lo llamó un caso de ciberseguridad.

Era simplemente un problema de la empresa.

Sabía que quería seguridad, simplemente no sabía qué tipo

Llegados a este punto, una cosa me había quedado muy clara.

Ya no me sentía a gusto realizando el soporte técnico tradicional.

Pero también sabía otra cosa:

Realmente me gustaba la seguridad de la información.

El problema era que aún no sabía exactamente qué quería hacer dentro del campo.

¿Consultoría de seguridad?

¿Pruebas de penetración?

¿Respuesta a incidentes?

¿Formación?

¿Seguridad de redes?

¿Informática forense digital?

En ese momento, la profesión de ciberseguridad no estaba tan claramente dividida en roles como lo está hoy.

Simplemente sabía que esta era la dirección que quería seguir.

Y ese fue el comienzo.

El resto del viaje me llevaría mucho más profundamente en la formación en seguridad, certificaciones, respuesta a incidentes, pruebas de penetración y, finalmente, más de dos décadas de trabajo en el campo.

Pero esta publicación ya se está haciendo demasiado larga.

Así que me detendré aquí.

Próximamente la parte 2.

Necesito ir a ver una película por un rato.

Gracias por leer.

0 comentarios

Dejar un comentario

Ten en cuenta que los comentarios deben aprobarse antes de que se publiquen.