بدأت مسيرتي المهنية بجهاز اختبار كابلات وسلم. كمهندس خدمات شبكات ميداني في Solutions by stc، قمت بتركيب بنية FTTx التحتية وإعداد أجهزة التوجيه المُدارة في مواقع العملاء واستكشاف مشاكل الاتصال لعملاء المؤسسات. كان العمل بدنياً وتقنياً وفورياً.
داخل نفس المنظمة، تدرجت من الهندسة الميدانية عبر خدمات إنترنت الأشياء وإدارة المنتجات إلى قيادة وظيفة الحوكمة والمخاطر والامتثال. كنت نقطة الاتصال الرسمية لوحدة الأعمال مع الأمن السيبراني والحوكمة والتدقيق الداخلي وجهات التدقيق الخارجية. بنيت فريقاً من 10 إلى 12 محترفاً أول من الصفر وأدرت الامتثال المستمر عبر شهادات ISO 27001 و PCI-DSS و COPC والامتثال لـ HIPAA.
ماذا تعلم الهندسة الميدانية عن الأمن
مهندسو الشبكات يفهمون البنية التحتية على المستوى المادي. تتعلم أين تمر الكابلات وكيف تُهيأ المحولات وماذا يحدث عندما تُهيأ قاعدة حماية جدار بشكل خاطئ.
معظم محترفي الحوكمة يُقيّمون الضوابط من التوثيق. يراجعون السياسات ويتحققون من الإعدادات في لقطات شاشة. هذا النهج يعمل للتقييمات المنظمة. لكنه يُغفل الواقع التشغيلي.
عندما أجري تقييم مخاطر، أفكر في المهندس الميداني الذي سينفذ الضابط. هل قاعدة الحماية قابلة للتنفيذ بالنظر لطوبولوجيا الشبكة؟ هل سياسة التحكم بالوصول تراعي فني المورد الذي يحتاج وصولاً مؤقتاً الساعة 2 صباحاً؟
هذا المنظور التشغيلي يلتقط مخاطر تغفلها التقييمات المبنية على التوثيق. كما يبني مصداقية مع الفرق التقنية التي تنفذ الضوابط.
ماذا تعلم إدارة المنتجات عن الحوكمة
بين الهندسة الميدانية والحوكمة، أمضيت نحو عام في إدارة المنتجات في Solutions by stc. أدرت منتجات سحابية وإنترنت الأشياء وبنيت حالات عمل وأهّلت مزودي خدمات سحابية على أسواق STC و Bluvalt السحابية.
إدارة المنتجات تدور حول المقايضات. كل قرار ميزة يوازن بين قيمة العميل والجدوى التقنية والصلاحية التجارية. هذا الإطار ينتقل مباشرة للحوكمة.
الضوابط الأمنية تتضمن نفس المقايضات. كل ضابط له تكلفة: جهد التنفيذ والعبء التشغيلي والاحتكاك مع المستخدم. قائد الحوكمة الذي يفهم العمليات التجارية يمكنه تصميم ضوابط تعظم التأثير الأمني مع تقليل الاضطراب.
التعلم من المدققين: الجيد والصعب
أربع سنوات من إدارة التدقيق المستمر علمتني شيئاً عن ديناميكيات المدققين لا تغطيه أي دورة شهادات.
المدققون المبتدئون أحياناً يركزون على رفع ملاحظات لإثبات أنهم قاموا بعملهم. عندما يحدث هذا، الصبر هو أفضل أداة. تبني حجتك منطقياً وتمشي المدقق خطوة بخطوة عبر الأدلة حتى يصل للاستنتاج.
المدققون ذوو الخبرة يعملون بشكل مختلف. يركزون على القضايا الجوهرية في البيئة التي تحدث فرقاً فعلياً. كان لدي مدققون ذوو خبرة راجعوا بعض خدمات إنترنت الأشياء لدينا، والملاحظات التي رفعوها أدت إلى تحسينات جوهرية في الخدمة. التدقيق لم يكن عائقاً. كان تمريناً يضيف قيمة.
أعود لهذه القصة كثيراً لأنها توضح ما يجب أن تكون عليه عمليات التدقيق.
الأثر التراكمي
كل مرحلة مهنية بُنيت على سابقتها. الهندسة الميدانية أعطتني معرفة البنية التحتية. تسليم مشاريع إنترنت الأشياء علمني قيادة الفرق وإدارة اتفاقيات مستوى الخدمة. إدارة المنتجات أعطتني الفطنة التجارية ومهارات التواصل مع أصحاب المصلحة.
النتيجة: صفر ملاحظات تدقيق حرجة عبر شهادات ISO 27001 و PCI-DSS و COPC والامتثال لـ HIPAA لأكثر من أربع سنوات متتالية، تغطي محفظة تشمل السحابة والاتصال وإنترنت الأشياء وكاميرات المراقبة وحلول تقنية المعلومات للمؤسسات لأكثر من 500 موظف.
الحجة للمسارات المهنية غير الخطية
صناعة الأمن السيبراني تقدر الشهادات والخبرة المتخصصة. لكن الخبرة المتعددة المجالات تخلق نوعاً مختلفاً من القيمة. تنتج قادة يمكنهم ربط استراتيجية الأمان بالعمليات التجارية وتصميم برامج حوكمة يتبعها الناس فعلاً.
إذا كنت في بداية مسيرتك ومسارك لا يبدو كخط مستقيم نحو منصب CISO، لا بأس. كل مجال تعمل فيه يضيف عدسة تُقيّم من خلالها المخاطر.