Los tres días que cambiaron mi carrera
Hola de nuevo a todos.
Bienvenidos de nuevo a la Parte 2 de mi historia sobre cómo entré en el mundo de la ciberseguridad.
Si la Parte 1 trataba de cómo me fascinó por primera vez la seguridad de la información, la Parte 2 trata del momento en que finalmente descubrí qué quería hacer con esa fascinación.
Y, por extraño que parezca, esta parte de la historia comienza con la Copa del Mundo de 2002, un terco servidor HP, unos días junto al mar, Microsoft PowerPoint y, finalmente, Ettercap.
Era el año de la Copa del Mundo de 2002
Creo que esta parte de mi historia comenzó alrededor de 2002.
Fue el año de la Copa Mundial de la FIFA en Japón y Corea del Sur.
Todavía recuerdo haber visto a ese maravilloso equipo brasileño. Los movimientos impredecibles de Ronaldinho, Rivaldo, Ronaldo, hubo tantos momentos memorables.
A veces veíamos los partidos juntos en la empresa.
Esos recuerdos me ayudan a recordar cómo me sentía en ese período de mi vida.
Era joven.
Me había graduado de la universidad.
Ya había trabajado como programador.
Pero todavía no tenía ni idea de lo que realmente quería hacer con mi carrera.
Un enorme servidor HP me enseñó algo sobre mí mismo
Una tarde, un colega y yo fuimos a Metro Cash & Carry, normalmente llamado simplemente Metro, para solucionar un incidente informático.
Como era muy común en ese momento, había problemas relacionados con copias de seguridad, datos y virus informáticos.
Pero esta vez había otro problema.
Había un enorme servidor HP que no arrancaba.
Y cuando digo enorme, recuerdo que parecía casi tan grande como un escritorio.
Nos quedamos delante de él tratando de averiguar qué hacer.
Para empeorar las cosas, ni siquiera sabía cómo abrir correctamente el chasis.
Recuerden, esto fue mucho antes de que pudiéramos preguntarle a un asistente de IA:
"¿Cómo abro este servidor HP?"
Teníamos manuales, colegas, experiencia y cualquier conocimiento técnico que lleváramos en nuestras propias cabezas.
Entonces mi colega dio un paso al frente.
Él se había graduado de un instituto, no de la universidad.
Lo menciono no para menospreciar su educación, sino todo lo contrario.
Porque mientras el universitario estaba allí preguntándose cómo abrir el servidor, él lo miró, entendió dónde estaban las uniones y los puntos de liberación, dio unos golpes seguros en los lugares correctos...
y abrió el chasis.
Me quedé realmente sorprendido.
Simplemente entendía el hardware mejor que yo.
Me recordó otra experiencia embarazosa que tuve al intentar abrir una computadora de escritorio Dell para un cliente. Usé el destornillador equivocado, luché con los tornillos y logré convertir lo que debería haber sido un trabajo muy simple en algo innecesariamente difícil.
Esas experiencias me hicieron hacerme una pregunta incómoda:
¿Estaba realmente capacitado para hacer este tipo de trabajo?
Y quizás lo más importante:
¿Era esto realmente a lo que quería dedicar mi vida?
La respuesta era cada vez más clara.
Probablemente no.
“¿Cuál es tu filosofía de vida?”
Hubo otro pequeño acontecimiento que se me quedó grabado.
Durante una entrevista, un gerente me preguntó una vez:
“¿Cuál es tu filosofía de vida?”
Simplemente sonreí.
No respondí.
Mi pensamiento en ese momento era que era mejor no dar ninguna respuesta que inventar algún cliché de sonido profundo solo porque me habían hecho una pregunta de sonido profundo.
Pero, por extraño que parezca, esa pregunta se me quedó grabada.
Después de la programación, el soporte técnico, los incidentes de virus, la recuperación de datos, el mantenimiento de servidores y la resolución de problemas de los clientes, quizás realmente era hora de preguntarme:
¿Qué quería hacer realmente con mi vida?
Muchos de mis amigos de la universidad ya se estaban consolidando como desarrolladores de software.
Algunos empezaban a pasar a la gestión de proyectos.
Sus carreras parecían tener una dirección.
La mía no.
Finalmente decidí:
No importa. Primero renuncio y luego lo averiguo.
Hoy, no estoy seguro de que recomendaría eso como una estrategia de carrera universal.
Pero eso es exactamente lo que hice.
Tres días en OCAP
Me di tres días para pensar.
Fui a OCAP, el antiguo nombre que mucha gente usaba para la zona de playa en Vũng Tàu.
Pasé tiempo junto al mar.
Observé las olas.
Bebí un buen café bajo la cálida luz dorada de la tarde.
A lo lejos, en lo alto de la ciudad, se alzaba la gran estatua de Cristo Rey, con los brazos extendidos sobre la montaña.
Todo se sentía en paz.
Y mi mente poco a poco se fue aquietando.
A veces pensaba:
Quizás debería volver a programar.
Luego, otro pensamiento seguiría inmediatamente:
Pero tampoco soy particularmente brillante en programación.
Así que seguí bebiendo café.
Seguí mirando el mar.
Y todavía no tenía una respuesta.
Hasta la tercera mañana.
Entonces vi un anuncio de trabajo
En mi tercera mañana en la playa, me encontré con un anuncio de reclutamiento de New Horizons.
Buscaban instructores.
New Horizons era una importante organización internacional de formación en TI, y algo en ese anuncio me atrajo inmediatamente.
Quizás, pensé:
Disfrutaría enseñando.
Había otra cosa que me fascinaba.
New Horizons tenía un sistema de aprendizaje en línea.
Hoy en día, el aprendizaje en línea suena completamente normal.
Pero esto fue alrededor de 2003.
La idea de que alguien pudiera aprender en línea, en diferentes momentos y desde diferentes lugares, me parecía increíblemente moderna.
Todavía recuerdo un eslogan que decía algo así como:
En línea. En cualquier momento. En cualquier lugar.
Quizás no recuerde el orden exacto de las palabras después de tantos años, pero sí recuerdo la idea.
Me impresionó tanto que luego se convirtió en una de las inspiraciones detrás de mi propio sistema de capacitación en línea, que comencé a desarrollar a principios de 2004.
Pero en ese momento, no estaba pensando en construir mi propia plataforma de capacitación.
Solo quería trabajar allí.
Comenzó mi período de prueba de tres meses
Con mi experiencia técnica, superé el proceso de entrevista inicial sin demasiada dificultad y comencé un período de prueba de tres meses.
Durante el primer mes, recibí capacitación en habilidades de enseñanza y presentación.
Uno de los temas que tuve que preparar y presentar fue:
Microsoft PowerPoint.
Solo había un problema.
Mientras se suponía que debía concentrarme en PowerPoint...
Pasaba la mayor parte de mi tiempo libre estudiando seguridad de la información.
Exploré dominios de Windows, Active Directory, Política de grupo, permisos, autenticación, recuperación de sistemas, administración remota y las debilidades de seguridad que existían en los sistemas empresariales de esa época.
Me fascinó cómo funcionaban los controles de acceso.
Y, como muchos jóvenes que descubren la seguridad por primera vez, me fascinó igualmente lo que sucedía cuando esos controles no funcionaban como se esperaba.
Experimenté con herramientas de seguridad y administración que eran bien conocidas en ese momento.
Entre ellas estaban Ettercap y AWRC Web Remote Control.
Y eso me abrió otra puerta.
Ettercap cambió la forma en que veía las redes
Anteriormente en mi carrera, ya había visto herramientas como dsniff.
Pero Ettercap me mostró cuánto riesgo podía existir dentro de una red local.
Recuerde el entorno de principios de la década de 2000.
Las comunicaciones cifradas no eran tan universales como lo son hoy.
Muchos servicios de red aún podían exponer credenciales a través de protocolos inseguros.
Ver un nombre de usuario o contraseña aparecer en formato legible en el tráfico de red no era tan inusual entonces como lo sería hoy.
Y la gente reutilizaba contraseñas.
Mucho.
En realidad, la gente todavía reutiliza contraseñas hoy.
Esa combinación me enseñó una importante lección de seguridad muy temprano:
Una sola contraseña expuesta puede no comprometer solo una cuenta.
Si alguien usa la misma contraseña para correo electrónico, acceso remoto, sistemas internos y otros servicios, una credencial comprometida puede crear riesgos en múltiples sistemas.
Otra herramienta que me fascinaba en ese momento era AWRC — Web Remote Control.
La administración remota era increíblemente poderosa, especialmente en una época en la que la gestión centralizada de puntos finales era mucho menos madura de lo que es hoy.
Juntas, estas tecnologías me enseñaron lecciones que siguen siendo completamente relevantes más de 20 años después:
No reutilices contraseñas.
No envíes credenciales a través de protocolos inseguros.
Aplica el principio de privilegio mínimo.
Protege el acceso administrativo.
Y nunca asumas que una red interna es automáticamente confiable.
Estos suenan como principios básicos de ciberseguridad hoy en día.
Pero en aquel entonces, los estaba descubriendo al ver lo que sucedía cuando se ignoraban esos principios.
Mientras tanto, mi presentación de PowerPoint iba mal
Había un problema obvio.
Se suponía que debía estudiar PowerPoint.
En cambio, estaba estudiando seguridad de redes.
Finalmente, llegó el día de la presentación.
Me paré frente a mi líder de equipo y director y presenté Microsoft PowerPoint.
Ellos observaron.
Yo presenté.
Ellos siguieron observando.
Y a juzgar por sus caras...
las cosas no iban particularmente bien.
Había considerablemente más ceños fruncidos que sonrisas.
Claramente había pasado demasiado tiempo en seguridad y no el suficiente preparando el tema que realmente se suponía que debía enseñar.
Afortunadamente, me dieron otra oportunidad.
Ellos dijeron:
“Elige un tema que realmente quieras presentar.”
Eso fue fácil.
Inmediatamente elegí:
Seguridad de la Información.
Todo cambió cuando hablé de seguridad
No recuerdo exactamente qué tema de seguridad presenté ese día.
Han pasado más de veinte años.
Pero recuerdo algo mucho más importante.
Su reacción.
Esta vez, los gerentes sonrieron.
La diferencia era obvia.
Cuando hablaba de PowerPoint, estaba dando una presentación porque alguien me lo había pedido.
Cuando hablaba de seguridad de la información, hablaba de algo que realmente amaba.
Aparentemente, todos en la sala podían ver la diferencia.
Incluidos mis gerentes.
Ahora tengo que confesar algo
Hay otra parte de esta historia que consideré omitir.
No me deja muy bien parado.
Pero si voy a contar la historia real de cómo entré en la ciberseguridad, creo que también debería contar esta parte.
Realmente quería quedarme en New Horizons.
Probablemente demasiado.
Era joven, técnicamente curioso y no tan maduro en cuanto a límites profesionales y ética de ciberseguridad como lo soy hoy.
Y como había estado experimentando con herramientas como Ettercap, descubrí que las comunicaciones de red inseguras podían revelar información que nunca estuvo destinada a mí.
En un momento, mi curiosidad cruzó una línea.
Accedí a comunicaciones que no estaba autorizado a leer porque quería desesperadamente saber qué pensaban los gerentes de mí y si tenían la intención de mantenerme.
Eso estuvo mal.
No hay una justificación técnica ingeniosa para ello.
Saber cómo acceder a algo no significa que tengas permiso para acceder a ello.
Esa lección se me hizo mucho más clara a medida que maduraba profesionalmente.
Y es algo que ahora enseño muy seriamente:
La capacidad técnica no es autorización.
Este es uno de los principios más fundamentales en el hacking ético y la ciberseguridad.
Puedes descubrir una debilidad.
Puedes saber cómo podría ser explotada.
Incluso puedes tener la habilidad técnica para hacerlo.
Pero sin autorización, no lo haces.
Nunca repetí ese comportamiento.
Pero lo que descubrí me sorprendió
Lo que encontré fue algo que había deseado desesperadamente saber.
Los gerentes y el director estaban discutiendo mi desempeño.
Y esencialmente estaban diciendo:
Este tipo es bastante bueno en seguridad de la información.
Estaban considerando mantenerme, desarrollarme más y que yo enseñara ciberseguridad.
Había buscado esa respuesta de una manera que hoy no recomendaría en absoluto.
Pero la respuesta en sí misma fue notable.
Porque de repente todo pareció conectarse.
Programación.
Redes.
Incidentes de virus.
Recuperación de datos.
Administración remota.
Active Directory.
Herramientas de seguridad.
Y ahora la enseñanza.
Por primera vez, vi una carrera que combinaba las cosas que realmente disfrutaba.
Ciberseguridad y formación.
Fui contratado dos meses antes
Mi período de prueba se suponía que duraría tres meses.
En cambio, fui contratado oficialmente dos meses antes.
Y por primera vez desde que dejé la universidad, sentí que finalmente había encontrado la dirección de mi carrera.
Ciberseguridad.
Capacitación.
Investigación.
Experimentación práctica.
Aprendizaje.
Enseñar a otros lo que había aprendido.
Más de dos décadas después, sigo esencialmente el mismo camino.
Mirando hacia atrás, es curioso cómo se desarrollan las carreras.
Fui a la universidad y estudié algoritmos y programación.
Me convertí en programador.
Luego arreglé computadoras.
Eliminé virus.
Recuperé datos.
Trabajé con servidores.
Descubrí la escucha de redes.
Me fascinó la seguridad de la información.
Intenté enseñar PowerPoint.
No logré impresionar a mis gerentes.
Pedí enseñar ciberseguridad en su lugar.
Y de alguna manera...
esa se convirtió en mi carrera.
Había un último desafío
Sin embargo, antes de que empezara a enseñar seguridad oficialmente, mi director me planteó otro reto.
Quería que obtuviera una certificación profesional en ciberseguridad.
Y la certificación que eligió fue:
CompTIA Security+.
Para mí, no se sintió como un castigo ni como un gran desafío.
Se sintió como un regalo.
Alguien me estaba diciendo efectivamente:
Estudia ciberseguridad en serio.
Eso era exactamente lo que quería hacer.
Así que comencé a prepararme para CompTIA Security+.
Y eso nos lleva directamente a la Parte 3.
Próximamente: Cómo realicé mi primer examen CompTIA Security+
En la Parte 3, te contaré sobre la preparación y la realización de mi primer examen CompTIA Security+ en 2003.
Ese examen se volvió especialmente significativo para mí porque más de veinte años después, volvería a realizar Security+.
Dos exámenes Security+.
Con más de veinte años de diferencia.
Y sí...
Todavía recuerdo la puntuación de mi primer intento:
896.
Esa historia merece su propio artículo.
Gracias por leer.
Nos vemos en la Parte 3.
0 comentarios