Chủ Nhật, 3 tháng 7, 2022

Ba năm làm việc trong ngành An toàn thông tin, tôi nhìn thấy gì?

Những ngày này, vào cái tiết trời hè “mát dịu”, những tia nắng khẽ nhảy nhót qua những tán lá xanh rì, báo hiệu cho một mùa tuyển sinh đầy những sai lầm sắp diễn ra. Nhân dịp các cháu thí sinh sắp phải lựa chọn quyết định sáng suốt cho cả cuộc đời của mình, bản thân nhận thấy là một người chú dễ thương và hơi lắm mồm, sẽ chia sẻ lại một chút trải nghiệm làm việc trong ngành An toàn thông tin. Mục đích của việc chia sẻ thật ra là để bạn đọc hiểu làm An toàn thông tin lợi hại ra sao, thú vị thế nào.
Về bản thân tôi
Về bản thân tôi - kỹ sư An toàn thông tin - từng có gần 3 năm làm việc trong ngành An toàn thông tin tại một công ty nhỏ nhưng xuất hiện khá sớm trong ngành này tại Việt Nam. Tại đây tôi may mắn được tham gia vào khá nhiều hoạt động, từ việc tư vấn, triển khai tới nghiên cứu và định hướng phát triển một số sản phẩm An ninh thông tin phục vụ nhu cầu nội địa. Có lẽ cũng chính nhờ sự may mắn đó, tôi được va chạm rất nhiều, gặp nhiều người anh em rất giỏi, hoặc những người có đôi chút tầm ảnh hưởng. Bên cạnh đó, vào thời gian trên giảng đường tôi có tham gia một số hoạt động liên quan đến nghiên cứu, do dó được tiếp xúc với một số thạc sĩ, tiến sĩ và giáo sư trong ngành (tuy nhiên chưa phải là đầu ngành). Nhìn chung, trong ngành này tôi có thể tự tin nhận định rằng tôi có hiểu đôi chút.
An toàn thông tin là một ngành nghề thử thách
Trên màn ảnh, hình ảnh của các hacker như Mr.Robot, Cao Thanh Lâm hay Edward Snowden có lẽ được xây dựng một cách quá tuyệt vời. Họ sống hai cuộc sống, một cuộc sống nhẹ nhàng vào buổi sáng, chẳng hạn như làm nhân viên văn phòng - sáng đến bật máy tính, trưa đi hút thuốc lào, ngày code nhẹ nhàng 300 dòng. Màn đêm buông xuống, họ có một cuộc sống khác, dùng kỹ năng siêu phàm của mình để cứu thế giới. Bằng một cách nào đó, hình ảnh anh coder nặng 40kg, mắt thâm quầng vì hay thức đêm, môi thâm vì suốt ngày hút thuốc hay mặt áo T-shirt 3 ngày chưa giặt được tái hiện ngầu lòi, đậm chất “thơ”.
Nhiều anh em khi tôi được dịp tiếp xúc cũng có chia sẻ rằng vì ấn tượng với hình ảnh đó mà chọn nghề này. Thực tế có lẽ hơi khác... Để bạn đọc có cái nhìn rõ hơn thì tôi xin phép tổng hợp một chút. Nghề An toàn thông tin ở Việt Nam được chia thành một số ngạch như sau:
- Làm dịch vụ tư vấn, đánh giá: Thường sẽ phải di chuyển để gặp khách hàng. Sau đó lắng nghe vấn đề của khách hàng, tìm hiểu và tư vấn cho khách hàng phương án để cải thiện những vấn đề, nhu cầu,… của họ. Loại này ở Việt Nam thường sẽ chuyển hoá thành tư vấn, đánh giá để bán giải pháp (hay còn gọi là “Cò”).
- Làm sản phẩm liên quan đến ATTT: Thường phụ trách một vài dòng sản phẩm, có thể là từ nước ngoài hoặc tự phát triển. Công việc chính là thiết kế, triển khai hoặc có thể nghiên cứu thêm tính năng để đưa vào sản phẩm tự phát triển. Loại này ở Việt Nam tương đối phát triển.
Đối với các công ty phân phối sản phẩm của nước ngoài thường các dự án dễ lặp đi lặp lại gây ra sự nhàm chán, hoặc gặp khách hàng dở hơi sẽ gây ra nhiều áp lực. Mặt khác, đối với việc tự phát triển sản phẩm, hầu hết sẽ dựa trên các mã nguồn mở, công việc sẽ liên quan đến coding nhiều hơn.
- Làm nhân viên kiểm thử (Pentester): Loại này có lẽ là nghe thú vị nhất. Bạn sẽ đóng vai một anh hacker thật sự để đi tìm lỗ hổng trong hệ thống của khách hàng, sau đó viết báo cáo và gửi lại cho họ. Ở lĩnh vực này bạn sẽ dễ bắt gặp các “pro” trong ngành, tuy nhiên họ chiếm tỉ lệ rất ít. Nhìn chung nếu chỉ làm ở tầm trung bình trở xuống, công việc này sẽ chú trọng đến quy trình và báo cáo hơn là “hack”.
- Làm giám sát, vận hành hệ thống (SysOps, NOC/SOC, SysAdmin, …): Nhìn màn hình 24/7 để phát hiện sự cố hoặc thiết kế, triển khai, tích hợp các giải pháp. Giám sát thi thoảng gặp sự cố thì vui còn không thì nhìn chung hơi buồn ngủ. Nhìn chung cần hiểu biết về hạ tầng và đôi khi công việc hơi “low level”.
- Chuyên viên điều tra/khắc phục sự cố: Ít khi cần. Trừ những vụ lớn và mới như VNA, sau này các vụ tấn công nghiêm trọng đã có đơn vị công phụ trách quản lý và hỗ trợ. Các vụ tấn công nhỏ thì … “để em điều tra thêm rồi báo lại bên anh nhé” =))
Để làm việc trong ngành này, cần nhiều nỗ lực hơn, sở thích thôi thì chưa đủ. Tất cả những công việc tôi liệt kê ở trên, đều đòi hỏi một lượng kiến thức khổng lồ liên quan đến máy tính, mạng máy tính, phần mềm,… bên cạnh đó không thể thiếu được kiến thức thực tế. Hầu hết sinh viên ngành An toàn thông tin ra trường đều phải tiếp tục học tập ở một doanh nghiệp trước khi đạt độ chín trong nghề.
Nhìn sang ngành công nghiệp phần mềm, sự chủ động và chuyên sâu trong kiến thức là rõ rệt hơn cả. Kỹ sư công nghệ thông tin có thể sẽ chuyên sâu về một mảng, một công nghệ mà vẫn đáp ứng tốt yêu cầu công việc.
Tuy nhiên, thử thách cũng đi kèm sự thú vị..
An toàn thông tin luôn luôn là good to have
Sử dụng dịch vụ, sản phẩm an toàn thông tin giống như việc thuê vệ sĩ. Khi nào thì cần thuê vệ sĩ? Khi bạn giàu vãi, hoặc khi bạn lo sợ. Đôi khi đi “cò” sản phẩm an toàn thông tin cũng giống như đi gieo rắc nỗi sợ hãi cho khách hàng. Còn đi tìm khách hàng thì cứ thấy ông nào giàu thì tiếp cận (đôi khi là tìm ông nào cần “giải ngân”, ahihi)
Nhưng trên tất cả, An toàn thông tin luôn luôn đi sau ngành khác. Điều này dễ hiểu thôi vì phải có đối tượng, có tài sản thì mới nghĩ đến chuyện bảo vệ chúng. Do đó, dẫu vào năm gần đây ngành An toàn thông tin cực kỳ khởi sắc, những xét trên phương diện chung vẫn chưa thể bứt phá và đạt được vị thế xứng đáng.
Hãy đề phòng, vì bạn rất dễ trở nên bảo thủ
Làm ngành này đôi khi bạn cần phải nguyên tắc. Một phát biểu phổ biến trong ngành này đại loại là “Con người là mắt xích yếu nhất trong việc đảm bảo an toàn thông tin của hệ thống”. Để giảm thiểu rủi ro, người ta cố gắng áp đặt thật nhiều chính sách để hạn chế tối đa nguy cơ.
Ví dụ đơn giản như T**, ngân hàng với chủ trương đi đầu về công nghệ. Mật khẩu hết hạn sau 3 tháng sử dụng, chỉ được đặt mật khẩu từ 6-8 kí tự, phải bao gồm chữ thường, chữ hoa và chữ số. An toàn, nhưng hơi phiền…
Bên cạnh đó, việc thay đổi thành phần trong hệ thống cũng ít khi xảy ra hơn so với môi trường công nghệ thông tin. Giả sử như khi đáp ứng lượng người dùng lớn, bạn cần nâng cấp, thay thế giải pháp công nghệ thông tin, nhưng chưa chắc đã nâng cấp giải pháp đảm bảo an toàn. Dù security news rất nhiều, thậm chí là từng giờ, từng ngày, nhưng nhìn chung về mặt phương pháp mà nói thì không có cải tiến thường xuyên.
Một số anh em khi làm an toàn thông tin lâu có biểu hiện bảo thủ, không chấp nhận cái mới, nhìn đâu cũng thấy rủi ro và chỉ ưa dùng những công nghệ cũ… rất khó để làm việc cùng nhau.
Và lời kết
Liệt kê hơi dài nhưng nói chung là làm An toàn thông tin thì vui nhưng cày cuốc hơi nhiều. Tương lai của ngành này đối với tôi - một anh cựu coder phụ trách phát triển sản phẩm nội địa - luôn luôn là dấu hỏi. Nhận thấy bản thân đã có tuổi, thời gian làm nghề không còn nhiều, ghế ngồi cũng đã lâu nên quyết định dứt áo ra đi tìm miền đất mới (sau này mới biết là lên mây).
Nếu bạn muốn tham gia vào ngành này, hãy chuẩn bị cho mình:
- Tư duy out-of-the-box
- Sẵn sàng học hỏi mọi thứ
- Kỹ năng trình bày vấn đề
- Một chiếc bụng thật khoẻ để uống được nhiều bia :D
- Quen với việc làm dự án nhà nước (nếu ở công ty Việt Nam, ahihi)