Zum Inhalt springen
Karriere

Quereinstieg aus der Administration in die IT-Sicherheit

Wer Systeme betrieben hat, bringt mehr mit als jeder Kursabsolvent. Welche Tätigkeiten aus dem Betrieb direkt zählen, welche Lücken üblich sind und wie der Wechsel in zwölf Monaten vorbereitet wird.

7 Min. Lesezeit von Steven Schulz

Der häufigste Weg in eine Sicherheitsstelle beginnt nicht in einem Kurs, sondern in einem Serverraum. Wer Systeme betrieben hat, kennt die Dinge, die in Sicherheitsprojekten scheitern: Änderungen, die niemand angemeldet hat, Dienstkonten, die seit acht Jahren laufen, Sicherungen, die nie zurückgespielt wurden. Das ist Fachwissen, das sich nicht in einem Wochenendkurs erwerben lässt – und es ist der Grund, warum Administratoren in diesem Feld gern eingestellt werden.

Was aus dem Betrieb unmittelbar zählt

Machen Sie sich zuerst klar, was Sie schon mitbringen. In Bewerbungen wird das regelmäßig unterschätzt und deshalb nicht aufgeschrieben:

  • Verzeichnisdienst und Berechtigungen. Gruppenstrukturen, Vererbung, privilegierte Konten, Anmeldeverfahren. Ein großer Teil der Vorfälle, die ein Sicherheitsbetrieb bearbeitet, ist ein Berechtigungsproblem.
  • Änderungs- und Freigabeverfahren. Wer ein Änderungsverfahren betrieben hat, kann ein Sicherheitsverfahren aufbauen, denn es ist dieselbe Mechanik mit anderem Zweck.
  • Protokolle. Woher sie kommen, was sie nicht enthalten, wie lange sie liegen, wie man in ihnen sucht. Das ist die Grundlage jeder Auswertung.
  • Sicherung und Wiederherstellung. In der Vorfallbearbeitung entscheidet sie über den Ausgang. Wer je eine Wiederherstellung geübt hat, weiß etwas, das viele Sicherheitsleute nur aus Konzepten kennen.
  • Aktualisierungen und Wartungsfenster. Die Antwort auf die Frage, warum eine Schwachstelle nach acht Wochen noch offen ist, kennen Sie aus der Praxis – und nur wer sie kennt, kann einen Behebungsprozess bauen, der funktioniert.
  • Dokumentation und Übergaben. Unterschätzt und in Prüfsituationen das Erste, wonach gefragt wird.

Schreiben Sie diese Punkte mit Umfang und Verantwortung in den Lebenslauf, nicht als Werkzeugliste. Der Aufbau steht unter Lebenslauf.

Die drei Lücken, die üblich sind

Genauso ehrlich müssen die Lücken benannt werden, denn in Gesprächen kommen sie zur Sprache.

Die erste ist das Angreifermodell. Im Betrieb denkt man in Ausfällen und Fehlern, in der Sicherheit in Absichten. Der Unterschied ist nicht technisch, sondern eine andere Frage: nicht „was kann kaputtgehen", sondern „was würde jemand tun, der Zugang will". Diese Denkweise erwirbt man in einem Labor und beim Lesen von Vorfallberichten, nicht in einer Prüfung. Wie man ein solches Labor aufbaut und daraus einen Nachweis macht, steht unter Heimlabor als Nachweis.

Die zweite ist das Regelwerk. Normen, Nachweise, Risikobewertung, Berichte an die Leitung. Wer aus dem Betrieb kommt, hält das oft für Papierarbeit und merkt erst später, dass es der Teil ist, mit dem Maßnahmen durchgesetzt werden. Einen Einstieg geben ISO 27001 und, für Behörden und Betreiber, der IT-Grundschutz – siehe Informationssicherheitsbeauftragter werden.

Die dritte ist die Rollentrennung. Als Administrator setzen Sie um. In einer Sicherheitsrolle prüfen und fordern Sie, und oft dürfen Sie gerade nicht mehr selbst umsetzen. Das ist für viele die unangenehmste Umstellung: Man sieht das Problem, hat aber nur noch die Zuständigkeit, es aufzuschreiben. Wer damit nicht leben kann, ist im Sicherheitsbetrieb oder in einer Engineering-Rolle besser aufgestellt als in einer Stabsstelle.

Der Weg im eigenen Haus ist der kürzeste

Der billigste Wechsel ist der beim jetzigen Arbeitgeber, und er wird zu selten versucht. Sicherheitsaufgaben fallen in jedem IT-Bereich an und werden meist nebenbei erledigt. Übernehmen Sie eine davon ausdrücklich und schriftlich:

  • die Härtung einer Systemgruppe nach einem anerkannten Maßstab, mit Abweichungsliste,
  • das Schwachstellenmanagement für einen Bereich, einschließlich Nachverfolgung bis zur Behebung,
  • die Verwaltung privilegierter Konten,
  • die Aufbereitung der Protokolle für die zentrale Auswertung,
  • die Mitarbeit an der Wiederherstellungsübung,
  • die Zuarbeit zum nächsten Audit.

Nach zwölf Monaten haben Sie damit drei Dinge, die eine Bewerbung tragen: eine belegbare Tätigkeit, ein Arbeitsergebnis, über das Sie sprechen dürfen, und einen Vorgesetzten, der das bestätigt. Bitten Sie ausdrücklich darum, dass die Aufgabe in die Stellenbeschreibung oder in ein Zwischenzeugnis kommt.

Sprechen Sie außerdem früh über die Richtung. Ein IT-Leiter, der weiß, dass Sie in die Sicherheit wollen, setzt Sie anders ein – und in vielen Häusern entsteht die erste Sicherheitsstelle aus genau dieser Ansprache.

Welche Stellen realistisch sind

Für Administratoren mit einigen Jahren Betrieb sind drei Einstiege üblich:

Security Engineer. Die nächstliegende Stelle: Sie bauen und betreiben weiter, nur mit Sicherheitszweck. Ihre Betriebserfahrung ist hier unmittelbar der Grund für die Einstellung.

Sicherheitsbetrieb, zweite Stufe. Nicht die Erstauswertung, sondern die Ermittlung: Wer Systeme kennt, kann eine Meldung beurteilen. Der Preis sind Schicht oder Rufbereitschaft – siehe Laufbahn im Sicherheitsbetrieb und Schichtdienst.

Netzwerk- und Infrastruktursicherheit, wenn Ihr Schwerpunkt dort lag; der Nachbartext dazu ist Quereinstieg aus dem Netzwerkbetrieb.

Weniger realistisch sind zwei Ziele, die oft zuerst genannt werden: die Stabsstelle mit Berichtsweg zur Geschäftsführung, weil dort Erfahrung mit Gremien und Berichten verlangt wird, und die Teststelle, weil es davon wenige gibt – siehe Ethical Hacker als Suchwort.

Zertifikate: welche, und in welcher Reihenfolge

Für diesen Weg gilt eine einfache Reihenfolge. Zuerst der Beleg über Eigenarbeit, dann ein Zertifikat, das zur Zielstelle passt, und erst später ein Managementzertifikat, wenn Sie in die Führung wollen.

Für Betriebsstellen wirken Herstellerabschlüsse zu den im Haus eingesetzten Produkten am unmittelbarsten. Ein breites Einstiegszertifikat hilft bei der Vorauswahl, wenn im Lebenslauf noch keine Sicherheitsstation steht. CISSP und CISM setzen Berufserfahrung voraus, die bei Ihnen zum Teil schon vorliegt – die Voraussetzungen im Einzelnen stehen unter Zertifikate im Vergleich und CISSP. Geben Sie kein eigenes Geld für eine teure Schulungsschiene aus, bevor Sie mit einem Arbeitgeber über die Kostenübernahme gesprochen haben; was dabei zu beachten ist, steht unter Zertifikatskosten und Rückzahlungsklauseln.

Das Gespräch: wo Ihre Erfahrung zählt

Rechnen Sie mit einer technischen Runde, in der es nicht um Begriffe geht, sondern um Ihr Urteil. Typische Fragen sind: Wie würden Sie in einem gewachsenen Verzeichnisdienst die privilegierten Konten in den Griff bekommen? Woran erkennen Sie, dass eine Aktualisierung nicht durchgelaufen ist? Was tun Sie zuerst, wenn ein Server auffällig Daten nach außen sendet?

Auf solche Fragen antworten Administratoren meist besser als Kursabsolventen, und zwar weil sie die Nebenbedingungen mitnennen: Wartungsfenster, Abhängigkeiten, Fachbereiche, die nicht mitziehen. Genau das wird gesucht. Welche Fragen Sie selbst stellen sollten, um die Stelle zu verstehen, steht unter Vorstellungsgespräch.

Die erste Zeit in der neuen Rolle

Der Wechsel ist an einem Punkt unangenehmer, als er im Gespräch klingt: Sie können die Arbeit, die Sie sehen, nicht mehr selbst machen. Ein Administrator behebt; eine Sicherheitsrolle fordert, prüft und dokumentiert. Drei Dinge helfen über die ersten Monate.

Nehmen Sie Abschied von der Umsetzung, nicht von der Kenntnis. Ihr Vorteil bleibt, dass Sie beurteilen können, ob eine Anforderung erfüllbar ist. Wer sie so formuliert, dass der Betrieb sie umsetzen kann – mit Wartungsfenster, Rückfallebene und Reihenfolge –, wird gehört. Wer Anforderungen abgibt, die im Betrieb nicht durchführbar sind, wird höflich ignoriert.

Rechnen Sie mit Loyalitätsfragen. Sie prüfen künftig Kollegen, mit denen Sie gestern Schichten geteilt haben. Sprechen Sie das früh an, offen und ohne Pathos: Feststellungen sind nicht persönlich, und ein Befund, den Sie aus Rücksicht weglassen, kostet Sie Ihre Rolle.

Halten Sie eine technische Aufgabe. Etwas, das Sie selbst betreiben – eine Erkennung, ein Werkzeug, ein Labor. Es hält Ihre Kenntnis frisch und Ihre Glaubwürdigkeit oben; ohne sie sind Sie nach zwei Jahren jemand, der über Systeme spricht, die er nicht mehr kennt.

Der nüchterne Teil

Zwei Dinge, die man vorher wissen sollte. Erstens: Ein Wechsel in die Sicherheit ist nicht zwangsläufig ein Sprung beim Entgelt. Wer aus einer verantwortungsvollen Betriebsstelle in eine erste Sicherheitsstelle geht, wechselt manchmal seitwärts und gewinnt erst mit der zweiten Station. Was sich verhandeln lässt, steht unter Gehalt verhandeln.

Zweitens: Die Arbeit ist weniger abschließbar als der Betrieb. Ein Server läuft irgendwann; ein Risiko bleibt. Wer die Befriedigung braucht, am Abend etwas fertig gemacht zu haben, wird das in einer Sicherheitsrolle seltener finden. Wo gerade Stellen frei sind, zeigen die offenen Stellenangebote und gezielt die Stellen als Security Engineer.

Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.

Weiterlesen

Alle Artikel

Quereinstieg aus dem Netzwerkbetrieb in die Sicherheit

Netzwerksicherheit ist eine der größten Rollengruppen dieses Portals, und sie sucht Leute, die Netze wirklich betrieben haben. Was Sie mitbringen, was fehlt und welche Stellen erreichbar sind.

7 Min. Lesezeit

Diese Seite setzt nur die Cookies, die für den Betrieb nötig sind. Kein Tracking, keine Werbenetzwerke, keine Auswertung Ihres Verhaltens. Einzelheiten stehen in der Datenschutzerklärung.