¿Por qué no hay más demanda de ingenieros de CS Security como lo es para los desarrolladores web y de aplicaciones?

De los detalles:

Es porque asegurar aplicaciones es fácil al incorporar cifrado de 256 bits o https, mientras que para crackear hay muy pocos crackers, y muy raramente una empresa es pirateada y, por lo tanto, solo necesita pocos expertos en Seguridad para protegerla. ¿Es esto cierto?

No.

Desde el punto de vista del cifrado, el simple hecho de que exista un mensaje cifrado para ser introducido en un algoritmo de descifrado antes de que su mensaje sea significativo asegura que siempre será un vector de ataque. Solo podemos aumentar la carga para el atacante , pero incluso eso es solo una carrera armamentista computacional.

Desde el punto de vista de varios atacantes, el solo hecho de que solo se necesita una sola violación para producir consecuencias de relaciones públicas asegura que tener que preocuparse por un solo hacker es suficiente para requerir un sistema seguro. Además, con la excepción de los intentos de agotar los recursos (es decir, ataques distribuidos de denegación de servicio), los números rara vez son una ventaja para los piratas informáticos.

La falta de demanda de ingenieros de seguridad dedicados es realmente múltiple.

La mayoría de los lugares simplemente no se preocupan por la seguridad, para ser honesto. Siendo completamente honesto, la mayor parte de la web no está compuesta por sitios que generen un valor significativo para sus propietarios. A nadie le importa tu sitio web personal, tu blog de WordPress, tu ejemplo de todo. Demonios, incluso si lo hicieran …

La mayoría de las herramientas son “suficientemente buenas” desde el primer momento. La mayoría de los proveedores de la nube tendrán valores predeterminados razonables para proteger su servidor, su instalación básica de WordPress garantizará que su contraseña sea salada. Claro, podrían esforzarse y eliminar su caja o escribir cosas despectivas en su blog, pero una restauración rápida deshace su esfuerzo. La verdadera joya sería su contraseña, pero forzar el hash con fuerza bruta podría llevar días y solo es valioso si lo ha reutilizado en otras aplicaciones. Pero seamos realistas, si estuvieras un poco preocupado …

Hay soluciones administradas que, además de compensar gran parte del esfuerzo de configurar y utilizar manualmente una variedad de servicios, están intrínsecamente motivadas para asegurarse de que no se violen sus datos. ¿Por qué contratar expertos en seguridad cuando puede alquilarlos como parte de un servicio más amplio … especialmente si ese servicio más amplio, que, seamos realistas, probablemente tenga una reputación significativamente más fuerte que mantener, es el que debe estar bajo control si experimenta un ¿incumplimiento? Además…

Se espera (algo) seguridad de los desarrolladores en la medida en que se aplica a lo que están desarrollando. Si se sabe que almacenará las contraseñas, se espera que el desarrollador aplique un hash. Si se sabe que enviará comunicaciones confidenciales, se espera que el desarrollador aplique el cifrado. Ellos usarán el tipo correcto, pero están incentivados a saber lo suficiente para asegurarse de que no los despidan.

En última instancia, necesita una empresa que tenga datos significativos , cuya escala y / o márgenes no toleren las soluciones administradas , y cuyos desarrolladores no deberían tener que preocuparse por aplicar la seguridad antes de llegar a un punto en el que los ingenieros específicamente dedicados a la seguridad se vuelvan más atractivos que no, que es exactamente la razón por la cual verá principalmente tales puestos con empresas tecnológicas a gran escala (que a menudo también ofrecen soluciones administradas).

En parte porque las empresas se centran en crear nuevas aplicaciones y agregar nuevas características y no se centran en la seguridad de estas aplicaciones. El caso en cuestión fue Yik Yak: Find Your Herd, que voló alto, tenía una gran base de usuarios y no tenía idea de la seguridad. Cierran esta semana.

More Interesting

¿Cómo se comunican de forma segura las aplicaciones móviles y los servicios web?

¿Hay sitios web con tutoriales para crear animaciones de interfaz de usuario en After Effects?

¿Qué herramientas de productividad utilizas como una pequeña empresa de desarrollo de aplicaciones web y móviles?

¿Qué necesito aprender para hacer la transición del desarrollo web al desarrollo móvil?

¿Sería posible contratar a un programador que pueda crear una aplicación móvil de búsqueda de empleo como Job Today por $ 3,000?

¿Por qué no se recomienda Adobe Dreamweaver? ¿Puedes usar otra aplicación para hacer las cosas más fáciles que no traigan problemas?

¿Dónde puedo encontrar desarrolladores profesionales en Sydney para un proyecto privado como aplicación móvil / desarrollo web?

¿Qué tan difícil es el desarrollo móvil en comparación con la web?

¿Debo seguir con el marco Ionic 1, que conozco muy bien, o aprender React-Native o Ionic 2 para un nuevo proyecto para un cliente en este momento?

¿Cómo crear un sitio web gratuito o barato para mi aplicación de Android? ¿Qué será más preferido teniendo en cuenta el costo y la usabilidad?

Moveelo: ¿Cuál es el mejor marco web móvil HTML5?

¿Qué marco es mejor para un desarrollador principiante de aplicaciones web móviles?

Cómo probar si un sitio es apto para dispositivos móviles o no

¿Qué marco es mejor para crear aplicaciones móviles complejas? ¿Iónico o meteorito?

¿Puede un backend escrito en PHP con MySQL soportar una gran aplicación móvil con millones de usuarios?