Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1430 connectés 

  FORUM HardWare.fr
  Emploi & Etudes
  Aide aux devoirs

  Quelqu'un travaille en tant que consultant/employé en cybersécurité ?

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Quelqu'un travaille en tant que consultant/employé en cybersécurité ?

n°5144528
takumieee
Posté le 05-11-2020 à 09:11:45  profilanswer
 

Salut à tous,
 
Je vous écris car j'aimerais savoir si l'un d'entre vous travaille en tant que consultant en cybersécurité ou dans le domaine de la sécurité des données(pas forcément en tant que consultant) . Je suis encore étudiant, j'ai de nombreuses questions et j'aimerais obtenir de plus amples informations à ce sujet.
 
Merci d'avance :)

mood
Publicité
Posté le 05-11-2020 à 09:11:45  profilanswer
 

n°5144530
wainwain
wain⊕wain = wain²
Posté le 05-11-2020 à 09:38:19  profilanswer
 

Pourquoi ne pas poser tes questions directement dans ce topic ? Tes questions peuvent intéresser pas mal de monde et tu auras plus de chances que quelqu'un te réponde.

Message cité 1 fois
Message édité par wainwain le 05-11-2020 à 09:39:00

---------------
La chute n’est pas un échec. L’échec c’est de rester là où on est tombé. (Socrate)
n°5144531
takumieee
Posté le 05-11-2020 à 09:45:08  profilanswer
 

wainwain a écrit :

Pourquoi ne pas poser tes questions directement dans ce topic ? Tes questions peuvent intéresser pas mal de monde et tu auras plus de chances que quelqu'un te réponde.


Oui, c'est vrai ^^

n°5144532
takumieee
Posté le 05-11-2020 à 09:48:00  profilanswer
 

Salut,
 
Voilà les questions que je me pose actuellement :
 
1. Une journée typique lorsque vous arrivez au boulot ?  
 
2. Quelles sont les normes de sécurité que vous utilisez pour réaliser les audits de sécurité ?  
 
3. Avez-vous des difficultés dans la réalisation de certaines tâches ? Si oui, lesquelles ?  
 
4. Utilisez-vous des logiciels pour réaliser vos audits de sécurité ou pas du tout ? Si oui, quels sont les logiciels que vous utilisez ?  
 
5. Quelle est la meilleure façon de s'améliorer dans le domaine de la cybersécurité ?  
 
Merci :)

n°5145941
theperco
Professional Topic Breaker
Posté le 23-11-2020 à 17:29:35  profilanswer
 

takumieee a écrit :

Salut,

 

Voilà les questions que je me pose actuellement :

 

1. Une journée typique lorsque vous arrivez au boulot ?

 

2. Quelles sont les normes de sécurité que vous utilisez pour réaliser les audits de sécurité ?

 

3. Avez-vous des difficultés dans la réalisation de certaines tâches ? Si oui, lesquelles ?

 

4. Utilisez-vous des logiciels pour réaliser vos audits de sécurité ou pas du tout ? Si oui, quels sont les logiciels que vous utilisez ?

 

5. Quelle est la meilleure façon de s'améliorer dans le domaine de la cybersécurité ?

 

Merci :)

 

Salut,

 

je viens de voir ton sujet au hasard d'une recherche alors je te répond, n'hésites pas si tu souhaite approfondir (j'ai une expérience en tant que Responsable SSI & en tant que consultant) :

 

1) Assez décontracté pour ma part, plutôt 09h -12h30 & 14h - 17h30 mais ça dépend de la capacité de chacun aussi. En tant que RSSI tu as plus de responsabilités et donc potentiellement incidents/urgences qui m'ont parfois conduit à faire des journées de 12/14h (crise / déclenchement d'un PRA) mais c'est l'exception par la règle.
En terme d'activités :
Veille le matin en arrivant : je regarde les dernières attaques, vulnérabilités, recherche sur le sujet (30min env), après c'est souvent des échanges soit :
Avec les chefs de projets sur leurs applications : analyse de risque, conformité, remédiation.
Avec des métiers : analyse d'impact métier, ROI des mesures à implémenter, feedback, etc.
Avec les partenaires, sous-traitants et clients : on demande des garanties en termes de cybersécurité à nos sous-traitants et nos clients nous demandent la même chose. Du coup échange de documents sur les politiques et standards mis en œuvre.
+ plein d'autres activités transverses : Reporting à la direction sur la cartographie des risques, suivi des projets cyber, formation et sensibilisation, mis à jour de nos politiques,etc. bref dans mon cas le travail est très varié (la cybersécurité peut aller de la badgeuse, aux requêtes SQL, en passant par la gestion incendie du Datacenter ou la sauvegarde des fichiers...)

 

2) Ca dépend du secteur dans lequel tu travailles et de ce que tu appelles audit de sécurité (pentest ? Audit de configuration ? Audit des pratiques/standards ? Audit physique ? De site ?) Généralement ISO 27001 pour le SMSI et 27005 pour l'analyse de risque dans mon cas. PCI-DSS pour les moyens de paiement. Sinon tu as OWASP (https://owasp.org/) mais ce n'est pas un standard, c'est un référentiel de vulnérabilités les plus courantes/impactantes, idem avec mitre att&ck ( https://attack.mitre.org/ )

 

3) La sensibilisation des utilisateurs, point faible de la sécurité des systèmes d'information il n'est pas évident de sensibiliser les utilisateurs mais aussi les chefs de projet, les managers, directeurs, etc. Ça dépend de la culture de l'entreprise et surtout du support de la direction à promouvoir la sécurité. Beaucoup pensent encore que la cybersécurité se joue sur les serveurs/application/technique alors qu'une bonne partie passe par la gouvernance, formation, analyse (bon après je prêche ma paroisse puisque c'est les sujets que j'aborde).

 

4) Si c'est du pentest dont tu parles je n'en fais pas, je me limite à des scans de vulnérabilité (OpenVAS) ou à de la reconnaissance réseau (Nmap). Metasploit est très largement utilisé aussi mais je l'ai pratiqué en formation seulement, tu as la distribution Kali qui regroupe l'ensemble des outils couramment utilisés. Généralement ce sont des équipes/entreprises spécialisées qui les réalisent car il faut des personnes à temps plein qui sont régulièrement formées pour rester à jour.

 

5) Cela dépend de ta spécialité mais de manière générale : l'expérience + la formation et les labos. Tu as pas mal de contenu gratuit pour débuter mais si tu veux t'améliorer à un niveau avancé il ne faudra pas hésiter à investir dans des programmes en ligne qui te proposent également des labos virtuels (surtout si tu veux pentester). Encore une fois ça dépend de ce que tu veux faire : en ce moment je bosse sur la CISSP qui est plutôt gouvernance et risques. C'est pas mal de viser une certification : ça te donne un cadre et c'est reconnu sur le marché de l'emploi.
Il y a également un gros travail de veille d'information / technologique qui te permet de rester en phase avec les vulnérabilités et concepts à connaitre pour être pertinent dans ton travail.

 

Au plaisir


Message édité par theperco le 23-11-2020 à 19:43:10
n°5146104
p0intzer0
L3 droit
Posté le 24-11-2020 à 16:30:17  profilanswer
 

takumieee a écrit :

Salut,
 
Voilà les questions que je me pose actuellement :
 
1. Une journée typique lorsque vous arrivez au boulot ?  
 
2. Quelles sont les normes de sécurité que vous utilisez pour réaliser les audits de sécurité ?  
 
3. Avez-vous des difficultés dans la réalisation de certaines tâches ? Si oui, lesquelles ?  
 
4. Utilisez-vous des logiciels pour réaliser vos audits de sécurité ou pas du tout ? Si oui, quels sont les logiciels que vous utilisez ?  
 
5. Quelle est la meilleure façon de s'améliorer dans le domaine de la cybersécurité ?  
 
Merci :)


 
/ Contexte : ça fait trois ans que je bosse là dedans, dont deux comme consultant dans une demi douzaines d'organisations. Déjà, la réponse à tes questions dépend beaucoup des missions effectuées, mais je vais essayer de répondre en prenant des missions de sécu opérationnelle que j'ai faites.
 
1/ Arrivée 9h30/10h, je dépile les mails, Si il y a eu un incident ou quelque chose de grave, j'ai déjà été prévenu. Sinon, je mate quels sujets tournent / me sont affectés,sinon je déroule ma journée. Je passe donc la journée avec des CDPT, de la MOA ou MOE sur des sujets de transformation / mise à jour du SI, correction de vulnérabilités, décomissionnements, mises en conformité, maintien en conditions opérationnelles,etc.. On essaie de faire avancer les sujets, avec souvent un rôle de conseil / explication (pourquoi j'ai pas droit à du SSH sur internet ? Pourquoi je peux pas monter vite aif une VM Server 2003 pour tester ? etc..). En cas d'incident, la journée est beaucoup plus anarchique.  
 
2/ Je suis pas RSSI ni responsable conformité, donc c'est pas moi qui décide. Ça varie selon l'entreprise et le secteur, plus les régulations spécifiques, de ISO 27k5 à NIST-800 en passant par des règles maisons ou SOX.
 
3/ Là aussi, ça dépend. Globalement, c'est très dur d'instaurer une culture de la sécurité, et encore plus de rencontrer des gens qualifiés s/ le sujet.  
 
4/ Les audits sont souvent sous-traités à des cabinets. Je n'ai jamais vu d'audit automatique, ne serait-ce que pour des questions de responsabilité. La détection de vulnérabilité et le scoring peuvent être réalisés avec des outils types Nessus / Bitsight, qui sont souvent fournis pour permettre une première évaluation de la sécurité d'un projet.
 
5/ Lire, toujours, tout le temps. Coder, monter des trucs, essayer, recommencer. Rester humble et écouter ce que disent les autres. Comprendre que la sécurité technique ce n'est pas la gouvernance / gestion de risques.
 


---------------
"C'est pas p0intzer0 qui va vers la réussite, c'est la réussite qui vient à lui"
n°5163827
Profil sup​primé
Posté le 11-07-2021 à 13:58:33  answer
 

Le besoin en sécurité est de l'empleur de l'injustice infligè à celui duquel le nécéssiteux souhaite se protégé.
Ce qui est vain puisque justice est rendu à chaque instant.
Le nécéssiteux à juste une longueur d'avance lui permettant de se repentir avant que justice soit rendu.


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Emploi & Etudes
  Aide aux devoirs

  Quelqu'un travaille en tant que consultant/employé en cybersécurité ?

 

Sujets relatifs
Conseils sur mon CV - Poste Consultant Affaires européennesPoste de consultant
Consultant(e)s salarié(e)s - Convention SYNTEC - Modalités 1, 2, 3Demande d'avis sur le métier de consultant SAP
Télétravail pour un employé: quels conseils/...[Topic Unique] l’Éducation, smartphone et iphone pour cybersécurité
entretien d'embauche dans une entreprise ou j'ai déjà travailléInfo travaille dans l'image/son
Trouver une alternance en cybersécurité 
Plus de sujets relatifs à : Quelqu'un travaille en tant que consultant/employé en cybersécurité ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR