Humildemente peço ao colega que explique porque há muito tempo devo ter um conceito errado sobre o que é ser profissional de cybersegurança. Pra mim sempre foi algo que abrange vários setores da TI(desde o atendimento telefônico da empresa até a finalização de um serviço ou produto, quer seja por cliente pj ou pf. Afinal de contas um analista de sistemas deve ter uma noção do que é cybersegurança empresarial pois todo o sistema da empresa no que diz respeito a TI, passa por suas mãos e deve ser elaborado de tal modo que não permita falhas óbvias de segurança. Sabe aquele software que detecta tentativas de invasão em tempo real? Achei que empresas de cyber segurança usassem ele justamente pra prevenir ataques via web em sites/servidores/redes intranet. E pentest é algo mais pontual(óbvio). Um hacker do bem tenta invadir com autorização um site/servidor ou rede com o objetivo de antecipar um ataque real e bloquear essa falha ou as falhas encontradas. Se eu estiver errado... Já sabe... compartilha seu conhecimento que eu amo aprender!
Segurança da informação é uma área por si só e abrange mais do que T.I., abrange também segurança física (de prédios como datacenters, por exemplo), direito, psicologia e até o lado mais "comercial".
Cibersegurança é a parte da segurança da informação que está dentro de T.I., e não é uma coisa só. Ela é dividida em várias subáreas e várias profissões diferentes. Para citar algumas:
- CSIRT
- DFIR
- SOC
- Análise de malware
- Pesquisa de segurança
- Pentest
- AppSec
- DevSecOps
- Cloud security
- Red team
- Blue team
- Purple team
- Cyber Threat Intelligence
- etc.
É uma área séria, bem organizada, com várias profissões diferentes. E ninguém paga freelancer para fazer esse tipo de atividade. Ninguém quer qualquer um fazendo um trabalho de alto nível de importância como esse. Segurança é coisa séria.
É o mesmo que tu contratar um guarda-costas freelancer. Você confiaria sua vida à um estranho aleatório qualquer que você achou em um anúncio na internet?
A área de segurança é muito baseada na confiança, isso é muito importante. Por isso é impossível uma empresa séria pagar "freelancer" para fazer algum trabalho de segurança. Só se for uma empresa muito pequena onde o cara que toca a empresa não entende nada de nada e se deixou levar pela lábia do "freelancer".
Ah, e dica: existem várias profissões na área de segurança e NENHUMA delas se chama "hacker do bem" nem nada com "hacker" no nome.
É importante distinguir marketing de realidade. Tem uma certa certificação aí (C|EH) que popularizou o termo "ethical hacker" (e o resto é derivação deste) na área de segurança mas isso é viagem total.
Hacking e segurança não é a mesma coisa. Só porque a pessoa trabalha na área de segurança não quer dizer que seja "hacker", essa é uma visão completamente distorcida do termo.
Sugiro a leitura deste "How to", que reflete bem o significado correto do termo: http://www.catb.org/~esr/faqs/hacker-howto.html
Pessoal distorce muito o signficado de "hacker", principalmente no Brasil.