Istnieje kilka naprawdę dobrych odpowiedzi wyjaśniających, dlaczego było to niewłaściwe z punktu widzenia Infosec, i nieco bardziej uogólnionych na temat etyki wykonywania skanowania bez autoryzacji, ale spróbuję rozwiązać problem „dobrze sposób "podejścia do takich sytuacji, na podstawie tego, jak bym rozważał zajęcie się tym w wywiadzie, gdybym znalazł się w podobnej sytuacji.
Czy miałem rację, mówiąc im, że to zrobiłem? Czy zabiłem z nimi swoje szanse? Czy powinienem zrobić to ponownie z innymi ofertami pracy (jeśli coś zostało odkryte przez przypadek)? Jak mogę uzyskać przewagę w wywiadzie dzięki tego rodzaju informacjom?
Dzieje się tu kilka rzeczy, szczególnie jeśli chodzi o uzyskanie przewagi.
Po pierwsze, czy masz etyczny imperatyw, aby omówić kwestie bezpieczeństwa, które zauważyłeś (i myślę, że etyka została już ogólnie omówiona przez innych).
Po drugie, czy stawiasz czoła wskazując coś nie tak.
Po trzecie, czy prawdopodobnie wystraszasz ludzi.
Wreszcie, czy to zrobi negatywne wrażenie o Tobie jako kandydacie z powodu powiązanej interakcji, nawet jeśli masz rację.
Zmiana powinna zawsze pochodzić z wiedzy, a Ty nie wiesz wszystkiego o otaczającym kontekście w wywiad
Jako przykład, podczas wywiadów z programistami, argumentowałem, że powinniśmy używać języka xyz.
Z technicznego punktu widzenia jest oczywiście miejsce na ulepszenia, a jednym z tych ulepszeń może być zmiana języka. Mógłbym argumentować na temat wartości przeprowadzania się przez cały dzień do niektórych języków. Ale argumentowanie go jako kandydata do pracy sprawia, że kandydat wygląda bardzo naiwnie, jeśli chodzi o otaczające obawy, które mogły doprowadzić do języka, którego używamy, nie wspominając o technicznych przeszkodach w przejściu na inny język teraz, a także pojawia się jako zarozumiały i prawdopodobnie wskazujący na płytkie myślenie .
Nie wiesz, dlaczego sieć WIFI została skonfigurowana w ten sposób, więc nie zakładaj , że jest to bez zamiaru.
Zadawanie pytań jest w porządku. Bardzo cenię pytania podczas wywiadów. Zauważanie rzeczy jest świetne . Możesz użyć tego , jeśli pojawi się powiązane otwarcie:
„Zauważyłem, że masz otwarty identyfikator SSID WIFI, więc pomyślałem, że może to być sieć dla gości i mogłem sprawdzić pocztę na nim i połączyłem się na chwilę. Gdy tylko zobaczyłem stronę z hasłem i zdałem sobie sprawę, że musi to być sieć wewnętrzna, rozłączyłem się, ale nie mogłem nic poradzić, ale zauważyłem, że nie wydaje się to bezpieczne. dużo o bezpieczeństwie informacji, byłem ciekawy, czy wiesz, dlaczego jest skonfigurowany w ten sposób? ”
Poszukiwanie głębszych informacji bez zaproszenia jest bardzo nie świetne. Myślę, że zostało to dostatecznie omówione w innych odpowiedziach, ale aby powtórzyć odpowiedź Kate Gregory, będzie to w najlepszym przypadku uznane za „przerażające”. Ludzie mogą spierać się o jej analogię, ile tylko chcą (pomijając kwestie techniczne, myślę, że uchwyciło to jej sedno), ale jest to wystarczająco bliskie temu, jak większość laików będzie się czuła, zwłaszcza gdy zaczniesz grzechotać widziane maszyny. Ta pierwsza psychologiczna reakcja niechęci cię zatopi, bez względu na to, jak „masz rację”.
Co najwyżej jeśli powiązane otwarcie nastąpi w sposób naturalny (tj. tylko wtedy, gdy rozmowa faktycznie będzie kontynuowana po przywołaniu pierwszej części), możesz zapytać, czy rozważali wykonanie niektórych skanów, aby sprawdzić, czy ktoś jest zagrożony przez tę sieć WIFI i jakie są ich preferowane narzędzia do testowania podatności. Daje to przejrzyste okno (i możliwość zadawania powiązanych pytań na temat twoich własnych preferencji) do twoich powiązanych umiejętności… ale nie popychaj go. Nie jesteś szefem działu IT, jesteś tu na rozmowę kwalifikacyjną i chociaż możesz nie zgadzać się z tym, co robią, nie jest to również twoje miejsce, aby kłócić się o coś innego bez zaproszenia , ponieważ możesz po prostu równie łatwo robiąc z siebie głupka w ich konkretnym kontekście.
Zapytanie „Och, to ciekawe, co byś zrobił”, byłoby początkiem dyskusji na temat skanów, które możesz wykonać, aby pokazać luki w zabezpieczeniach i jak przedstawiłbyś propozycję zmiany WIFI, zakładając, że nie było efektów zewnętrznych, o których nie byłeś świadomy jako osoba spoza firmy związana z daną instalacją, która wymagała skonfigurowania jej w ten sposób: i jeśli więc, jak można je złagodzić za pomocą sieci VLAN, wewnętrznej zapory ogniowej itp., ale naprawdę wymagałoby to większej znajomości szczegółów . Otwartość na to, czego nie znasz w kontekście kontekstu, jest zachęcająca: dzięki szczegółowym informacjom o tym, czego powinieneś się dowiedzieć o środowisku, może pomóc pokazać stopnie Twoich umiejętności i wiedzy oraz dostrzegalną elastyczność w uwzględnianiu różnych sytuacji .
Nie obrażaj ludzi (nawet nieumyślnie lub nieumyślnie)
To idzie w parze z poprzednim, ale naprawdę chcę się na tym przez chwilę skupić: zacząć od założenia inteligencji u innych. To pochlebiające. Przeciwieństwo jest obraźliwe. Jeśli coś nie wydaje się „inteligentne” z zewnętrznej perspektywy, zacznij od założenia, że istnieją inne powody, które są podstawą inteligencji i umiejętności osób zaangażowanych . Nawet jeśli okropnie nie wkładasz stopy do ust, przeoczając coś jako możliwość, ostatecznie to, że masz rację, nie będzie miało znaczenia, gdy właśnie skończysz niszczyć kogoś, kogo prosisz o zatrudnienie.
Nie trać z oczu celu
Jeśli chcesz widzieć zmiany, bądź rzecznikiem siebie i swoich uogólnionych poglądów, poglądów i umiejętności (oraz tego, jak one dopasuj się do swoich ankieterów / firmy, co będzie wymagało od nich rozmowy o tym: więc pytaj!), nie w przypadku konkretnej zmiany, którą chcesz wprowadzić, kiedy to tylko jeden szczegół.
Jeśli widok prawdopodobnego wygaśnięcia zabezpieczeń cię załamuje, świetnie. Ale nie możesz być tak skoncentrowany na tej konkretnej kwestii, aby wykoleić rozmowę kwalifikacyjną w sposób, który sprawi, że będziesz wyglądać słabiej jako kandydat ogólny. To nie rozwiąże problemu. Zatrudnienie może mieć siłę. Skoncentruj więc swoją opiekę i intensywność na popieraniu samego siebie, a nie relatywnie mniej znaczących w przód iw tył na jednym szczególe bezpieczeństwa. Po zatrudnieniu będziesz mieć dużo czasu, aby bronić się w tej konkretnej sprawie.
Zapraszaj ludzi (i miejmy nadzieję, że stworzą naturalne otwarcia)
Nie tylko nie znasz kontekst techniczny i otaczające ograniczenia, które prowadzą do sytuacji takiej jak ta otwarta sieć WIFI, ale co ważniejsze, nie znasz osób , z którymi rozmawiasz, ich osobowości, ich zaangażowania i opinii na ten temat oraz podobne problemy.
Jedną rzeczą jest oferowanie swojej wiedzy i dawanie przykładów, a inna rzecz do popychania. Zaufanie do siebie i swoich umiejętności jest dobre (to świetne), ale z własnego doświadczenia nachalność rzadko jest czymś, czego szuka ankieter.
Więc pamiętaj tylko, że ci ludzie to obcy, z którymi miałeś mało czasu poznać w bardzo wąski, bardzo ograniczony sposób. Nie narzucaj się na nich: dowiedz się, co myślą.
Zamiast rozmyślać na ich temat, jakie są Twoje opinie na dany temat techniczny (który może łatwo wyglądać negatywny dla kogoś mniej technicznego i może łatwo wprowadzić cię do min przeciwpiechotnych z kimś bardziej technicznym), zapytaj go, co robią obecnie w związku z tym tematem, a jeśli to konieczne, zapytaj, jaka jest jego opinia. Pokazuje złożoność wiedzy, aby wiedzieć, o co pytać, bez wypychania swoich opinii i myśli na ich temat, i daje trochę przestrzeni, aby je odgadnąć.
Ostatecznie zapewnia to najlepsze możliwości, ponieważ możesz to zrobić coś na przykład wspomnieć o takich rzeczach, jak sieć WIFI, która jest trudna w środowiskach mieszanych (zakładając, że pojawia się temat), a następnie zapytać, co robią jako firma i jakie są osobiste preferencje ankietera w tym zakresie. To może zapewniać możliwe furtki dla wcześniejszego hipotetycznego stwierdzenia, które zaproponowałem, ale ostrzega cię również, jeśli być może najlepiej byłoby nic nie mówić.
To więcej niż tylko otwarcie, ale także pomaga ujawnić dynamikę między różnymi ankieterami. Kiedy rozmawiasz z wieloma osobami, jesteś w centrum uwagi i trudno jest ocenić, czy wszystko się dobrze dzieje. Zadawanie pytań, a następnie zadawanie opinii pozwala (dyskretnie, ponieważ należy skupić się na tym, kto mówi podczas rozmowy ) obserwowania tego, co się dzieje. Będziesz mieć możliwość przełączenia (lub nawet bezpośredniego) skupienia się na różnych ludziach lub przynajmniej rozejrzenia się, aby ocenić konsensus / itp. Na temat udzielonych Ci odpowiedzi. Stopniowo będzie to zależeć od tego, jak „na torach” będzie format rozmowy kwalifikacyjnej.
Zostaw miejsce na rozmowę.
Tak, jesteś tutaj, aby Cię wspierać, samo krzyczenie, jaki jesteś dobry, niekoniecznie robi to skutecznie . Twoje CV powinno już mówić samo za siebie w kategoriach technicznych i doświadczalnych. Naprawdę tutaj jesteś, aby mówić za siebie jako o kimś do pracy, jako współpracownik i kolega.
A oto klucz do tego : jak mówią na piśmie, „pokaż, nie tylko powiedz”.
Jeśli zapytają o twoją opinię lub stanowisko w jakiejś sprawie, z pewnością to daj. Ale kiedy nie jest o to pytany, ZAPYTAJ ich zamiast tego, jako swoje otwarcie. Niech to w naturalny sposób doprowadzi do tego, że proszą Cię o własną opinię (lub nie). Podczas zadawania pytań wykażesz tyle samo wiedzy pokrewnej, ile chciałbyś porozmawiać o sobie, ale co ważniejsze, podchodzi to mniej pretensjonalnie i daje ci przestrzeń, aby wyglądać bardziej jak ktoś, z kim dobrze byłoby pracować nad pokrewnymi kwestiami niż ktoś, kto po prostu spróbuje przepchnąć wszystkich innych, myśląc, że już wiedzą wszystko, co należy wiedzieć.
Większość wywiadów osobistych obejmuje kwestie techniczne, ale w idealnym przypadku jest to po prostu sprawdzenie, czy spełniasz swoje CV, a tak naprawdę ostatecznym celem rozmowy kwalifikacyjnej na tym etapie jest ustalenie, czy być kimś, z kim chcą pracować. Pominęliśmy osoby posiadające inne kompetencje techniczne ze względu na sposób, w jaki zachowywali się podczas rozmowy kwalifikacyjnej i jak podeszli (a nawet nie) do powiązanej interakcji. Ponieważ praca to coś więcej niż tylko wiedza papierowa i podstawowe kompetencje techniczne. Każdy może uruchomić skaner piórkowy. Nie każdy może określić, kiedy jest odpowiedni moment, aby to zrobić i jak skutecznie wykorzystać wyniki, jeśli to zrobią, i nie nadepnąć wszystkich na palcach w tym procesie tak okropnie, że nikogo to już nie obchodzi i wszyscy po prostu chce, aby projekt został odwołany i coś innego nad czym pracowano.
W niektórych środowiskach umiejętność skutecznego negocjowania poprzez wspieranie projektu i powiązane wewnętrzne cykle życia politycznego jest tak samo ważna, jak posiadanie odpowiedniej wiedzy technicznej. Dlatego pokaż swoje kompetencje w sposobie interakcji z ankieterami, bądź kimś łatwym we współpracy i komunikacji, który jest pewny siebie w najlepszy możliwy sposób , ten, w którym nie muszą tylko ciągle narzekać na siebie. I kogoś roztropnego, kto wie, kiedy coś naciskać, kiedy nie i ile.
Najtrudniejszą rzeczą do odzyskania jest zaufanie.
Masz sytuację podczas rozmowy kwalifikacyjnej: przyznano Ci podstawowy poziom zaufania w zaproszeniu na rozmowę kwalifikacyjną, ale nadal jesteś stosunkowo nieznaną liczbą, więc jest to bardzo prowizoryczne. Wszystko, co podważa już powierzone Ci zaufanie, jest absolutnie szkodliwe dla Twoich szans jako kandydata. Zawsze powinieneś zakładać, że są inni kandydaci (na przykład w moim przypadku robimy takie rzeczy, jak niepowodzenia i wyszukiwania poprawek, które nie dają wystarczającej liczby kandydatów na rozmowę kwalifikacyjną, aby utworzyć odpowiednią pulę porównawczą). Zawsze powinieneś zakładać, że są równie wykwalifikowani pod względem kwalifikacji technicznych.
Nie angażuj się podczas rozmowy kwalifikacyjnej, która mogłaby skłonić obecną osobę do zakwestionowania tego, czy jesteś godny zaufania. Akcje, które normalnie są kojarzone z wyższym poziomem zaufania niż masz wyraźnie - powiedziałbym nawet wprost - zostały przyznane (nie prosisz kogoś, komu nie ufasz, o przeprowadzenie skanowania bezpieczeństwa i domyślnie zaczynasz od nie ufając komuś, kto losowo przeprowadzi przeciwko tobie skanowanie penetracyjne bez twojego wyraźnego zaproszenia i pozwolenia). Nie chodzi o to, że jesteś nieufny , ale o to, że nie przyznano Ci jeszcze poziomu zaufania związanego z działaniami tego rodzaju. Musisz na to zarobić , a podejmowanie działań związanych z wyższym poziomem zaufania, zanim to zrobisz, jest często natychmiast postrzegane jako przekraczanie twoich granic, w sposób, który kwestionuje również twoje umiejętności podejmowania decyzji. sytuacja wrażeń nie możesz sobie na to pozwolić.
Nawet jeśli możesz odzyskać podstawowy poziom zaufania, z którym rozmawiasz, przesłuchanie go może szybko narazić Cię na niebezpieczeństwo w porównaniu z innymi kandydatami. Rzadko mówi się o tym bezpośrednio, ponieważ przeprowadzamy takie rzeczy, jak weryfikacja przeszłości, aby upewnić się, czy mamy rację w zaufaniu komuś, ale poczucie osobistego i bezpośredniego zaufania jest kluczowe, aby nie zdradzić proces rozmowy kwalifikacyjnej, ponieważ z łatwością przejdzie przez wszystkie inne wrażenia dotyczące osobowości i umiejętności, jeśli ktoś w jakimkolwiek momencie poczuje się „zaniepokojony” z powodu działania, które podejmiesz. Ostatecznie ustalenie, czy można Ci zaufać, jest naprawdę kluczowym elementem rozmowy kwalifikacyjnej, kiedy naprawdę o tym myślisz.