HiTakeJobHiTakeJob

מהנדס/ת אבטחת מידע בישראל: מה התפקיד עושה, שכר, ואיך נכנסים

זמן קריאה: 7 דקות

מהנדס/ת אבטחת מידע הוא התפקיד שבונה ומקשיח בפועל: מטמיע בקרות בצנרת הפיתוח, סוגר חורים בתשתית הענן, בודק קוד וכותב אוטומציה שמונעת חזרה על אותה טעות. זהו תפקיד ידיים בפנים ולא תפקיד מדיניות. בלוח HiTakeJob פתוחות כרגע 18 משרות שמזכירות security.

שבוע טיפוסי: מה בונים ומה מקשיחים

אין שני שבועות זהים, אבל התמהיל חוזר. יום אחד עובר בשילוב סורק תלויות בצנרת ה-CI ובטיפול ברעש שהוא מייצר; יום אחר בסקירת תכנון של פיצ'ר חדש עם צוות פיתוח; יום שלישי בסגירת ממצאים מבדיקת חדירות; והשאר באוטומציה - כתיבת סקריפט שמזהה משאבי ענן פרוצים או שמסובב מפתחות אוטומטית.

ההבדל המעשי מתפקידי אבטחה אחרים: מהנדס מודד את עצמו במספר הבקרות שעובדות בייצור, לא במספר הממצאים שדיווח עליהם. דוח שמפרט מאה בעיות ולא סגר אף אחת נחשב בתפקיד הזה לכישלון.

החלק שלא מופיע בתיאורי התפקיד הוא כמה מהזמן עובר במשא ומתן עם צוותים אחרים. כמעט כל בקרה שמוסיפים מאטה מישהו: סורק בצנרת מוסיף דקות לבנייה, דרישת אישור נוספת מוסיפה יום לשחרור, וסיבוב מפתחות שובר אינטגרציה ישנה. מהנדס שמצליח להטמיע בקרה בלי שהצוותים ימצאו דרך לעקוף אותה עשה את העבודה; מי שהטמיע בקרה שכולם מדלגים עליה בלחיצת כפתור רק יצר תחושת ביטחון מדומה.

ההבדל מארכיטקט אבטחת מידע

ממדמהנדס/ת אבטחת מידעארכיטקט/ית אבטחת מידע
אופק הזמןספרינט עד רבעוןשנה עד שלוש
התוצרבקרה שרצה, קוד, צנרתמסמך תכנון ותבנית מאושרת
עם מי עובדצוותי פיתוח ו-DevOpsהנהלה, ארכיטקטים, רגולציה
שאלה מנחהאיך סוגרים את זה עכשיואיך לא ניתקל בזה שוב
מדד הצלחהזמן סגירת ממצאהחלטות שמחזיקות מעמד

בארגונים קטנים אין הפרדה והאדם היחיד עושה את שניהם. פירוט הצד המתכנן מופיע בארכיטקט אבטחת מידע.

הכלים שבשימוש יומיומי

  • סריקת תלויות וקוד - זיהוי ספריות פגיעות בשלב הבנייה, וסריקה סטטית של הקוד עצמו.
  • ניהול סודות - כספת מרכזית, זיהוי מפתחות שהודלקו לגיט, וסיבוב אוטומטי.
  • אבטחת ענן - כלי שמנטר הגדרות שגויות והרשאות רחבות מדי בסביבות AWS, Azure או GCP.
  • אבטחת קונטיינרים - סריקת אימג'ים, מדיניות הרצה, והפרדת הרשאות בתוך אשכול.
  • בדיקת יישום - בדיקה דינמית מול המוצר החי, ולעיתים ניתוח ידני של זרימות רגישות.

הדרישה שחוזרת מעל לכולן היא יכולת כתיבת קוד - בעיקר פייתון ו-Bash - כי כמעט כל בקרה שווה משהו רק אם היא רצה אוטומטית. מועמד לתפקיד הזה שאינו מתכנת נתקל בתקרה מהר.

טעות נפוצה אצל מי שנכנס לתחום היא ללמוד את הכלים לפי שמות מסחריים. הכלים מתחלפים בין חברות ובין שנים, ומה שנשאר יציב הוא הקטגוריה והשאלה שהיא עונה עליה: מה רץ אצלי, מאיפה הגיע, מי מורשה לגעת בו, ואיך אדע שמשהו השתנה. מועמד שמסביר את ההיגיון הזה מתקבל גם כשלא עבד עם הכלי המסוים שבארגון.

שלוש התמחויות שהשוק מפריד ביניהן

הכותרת זהה אך התוכן שונה מהותית, וכדאי לדעת לאיזו מהן אתם מתראיינים:

התמחותעיקר העבודהרקע שמתאים
אבטחת יישומיםקוד, סקירות תכנון, צנרת פיתוחמפתח/ת עם נטייה לאבטחה
אבטחת ענן ותשתיתהגדרות, הרשאות, רשת, הקשחהDevOps או סיסטם
אבטחת נקודות קצה וזהויותעמדות קצה, ניהול גישה, מדיניותIT ותמיכה טכנית

בלוח כרגע 6 משרות מסומנות בקטגוריית אבטחת יישומים, כלומר זהו נתח קטן מהשוק הכולל. מי שמכוון לשם ימצא רקע מלא במה זה AppSec.

מה נדרש כדי להיכנס

שלושה יסודות שאין מעליהם ויכוח: הבנת רשתות ברמה שמאפשרת לקרוא לכידת תעבורה; הבנת מערכות הפעלה ובמיוחד לינוקס, כולל הרשאות ותהליכים; ויכולת תכנות. מעליהם נבנית ההיכרות עם סוגי חולשות נפוצים ביישומי רשת ועם דרכי הניצול שלהם.

תעודות משמשות בעיקר כמסנן בשלב קורות החיים ולא כהוכחת יכולת. מה שעובד טוב יותר בראיון: מעבדה ביתית, השתתפות בתחרויות לכידת דגל, או ממצא אמיתי שדיווחתם עליו בתוכנית באונטי - האחרון שווה יותר מכל הסמכה.

עוד דרישה שקטה שכדאי להיערך אליה היא כתיבה. חלק לא מבוטל מהתפוקה בתפקיד הוא מסמך: תיאור ממצא שצוות פיתוח צריך להבין ולתקן, נוהל קצר לצוות התפעול, או סיכום אירוע. ממצא שנכתב בעמימות נדחה בחזרה או נסגר לא נכון, ולכן היכולת לנסח במשפט אחד מה הסיכון ומה הפעולה הנדרשת משפיעה על ההצלחה בתפקיד יותר משנדמה.

הערכת שוק לשכר

נאמר בפירוש כדי שלא יהיה ספק: באתר אין שדה שכר, והטווחים כאן הם הערכת שוק מהנהוג בתעשייה ואינם נגזרים מהמשרות בלוח.

דרגהותק מקובלהערכת שוק - ₪ ברוטו לחודש
ג'וניור0-2 שנים18,000-25,000 (הערכת שוק)
מהנדס/ת אבטחה2-5 שנים26,000-36,000 (הערכת שוק)
בכיר/ה5-8 שנים36,000-50,000 (הערכת שוק)
ראש צוות אבטחה8+ שנים45,000-62,000 (הערכת שוק)

נקודה מעשית שגם היא הערכת שוק: מי שמגיע מרקע פיתוח ועובר לאבטחת יישומים נוטה להיכנס בטווח גבוה יותר ממי שמגיע מ-IT, משום שהמעסיק מקבל גם יכולת תכנות מלאה.

הראיון הטכני: מה מבקשים לפתור

הראיון הוא מעשי ולא תיאורטי. מה שחוזר בפועל:

  • "תסביר מה קורה כשמקלידים כתובת בדפדפן" - ואז חופרים לשלב אחד ומבקשים את זווית האבטחה: איפה נכנס האישור, איך נבדק, מה אפשר לזייף.
  • ניתוח חולשה בקוד - נותנים קטע קוד עם הזרקה או עם בקרת גישה שבורה ומבקשים למצוא ולתקן.
  • "מצאנו מפתח גישה בריפו ציבורי, מה עושים" - בודקים אם אתם יודעים את הסדר הנכון: לבטל תחילה, ורק אחר כך לחקור מה נעשה איתו.
  • הקשחה - איך היית מקשיח שרת חשוף לאינטרנט, או אשכול קונטיינרים.
  • שאלת האיזון - צוות פיתוח מסרב לבקרה שמאטה שחרור: מה אתם עושים. אין כאן תשובה טכנית נכונה.

בשאלת המפתח שהודלף, התשובה שמפילה מועמדים היא להתחיל בחקירה. הסדר הנכון הוא לבטל את המפתח מיד, להנפיק חדש, ורק אז לבדוק ביומנים האם ואיך נעשה בו שימוש - כי כל דקה שהמפתח עדיין תקף היא חלון פתוח. מי שמוסיף גם את השלב שאחריו, כלומר לברר איך הוא הגיע לשם מלכתחילה ולחסום את הדפוס, מסמן חשיבה של מהנדס ולא של מכבה שריפות.

מעבר פנימי: מ-IT, מ-DevOps ומפיתוח

רוב מי שנכנס לתפקיד בישראל לא התחיל בו, ובלוח פתוחות כרגע 10 משרות שנושאות בכותרת את התואר security engineer עצמו - שוק צר שנפתח בעיקר למי שכבר בפנים. שלושת המסלולים:

  • מ-IT ותמיכה טכנית: המסלול הנפוץ ביותר. היתרון הוא הכרת הסביבה הארגונית; הפער שצריך לסגור הוא תכנות ועומק בענן.
  • מ-DevOps: המעבר הקצר ביותר, כי כבר יש תשתית כקוד, צנרת וענן. מה שחסר הוא חשיבה של תוקף.
  • מפיתוח: המסלול הטבעי לאבטחת יישומים. מי שכתב קוד ייצור מזהה חולשות שסורק אוטומטי מפספס.

הצעד המעשי הראשון בכל אחד מהמסלולים זהה: לקחת על עצמכם משימת אבטחה אמיתית בתפקיד הנוכחי - להטמיע סורק, לנקות הרשאות, לסגור ממצא - ולהפוך אותה לסיפור בראיון הבא.

מה פתוח בלוח

נכון להיום פתוחות 25 משרות שמזכירות security, 18 משרות שמזכירות cybersecurity ו-25 משרות בקטגוריית אבטחת מידע. מי שמחפש נקודת כניסה ראשונה לתחום בלי ניסיון קודם ימצא את המסלול הריאלי ביותר באנליסט SOC.

שאלות נפוצות

האם חייבים לדעת לתכנת?

כן, ברמה מעשית. לא נדרשת רמה של מהנדס תוכנה, אבל בלי יכולת לכתוב סקריפט שאוסף נתונים, מנתח אותם ומריץ בדיקה אוטומטית, התפקיד מצטמצם לעבודה ידנית שלא מדרגת ונתקעת מהר.

מה ההבדל בין התפקיד לבודק חדירות?

בודק חדירות מחפש איך לשבור ומסיים בדוח; המהנדס אחראי שהפער ייסגר ולא יחזור. הראשון עובד בפרויקטים קצרים, השני חי עם המערכת לאורך זמן ונושא באחריות לתוצאה.

האם זה תפקיד עם כוננות?

לעיתים כן, בעיקר בארגונים שבהם אותו צוות מטפל גם באירועי אבטחה. בחברות עם מרכז ניטור ייעודי הכוננות נופלת על אנליסטים, והמהנדס מעורב רק באירועים חמורים. שאלה שכדאי לשאול בראיון.

איזו התמחות מבוקשת יותר?

אבטחת ענן היא כרגע המבוקשת ביותר, משום שכמעט כל ארגון עבר לענן והגדרות שגויות הפכו לגורם דומיננטי בדליפות. אבטחת יישומים מבוקשת פחות בכמות אך התחרות עליה נמוכה יותר בזכות דרישת הפיתוח.

האם צריך רקע צבאי ביחידת סייבר?

לא, אך הוא מקצר את הכניסה. השוק הישראלי אכן נשען הרבה על בוגרי יחידות טכנולוגיות, ולכן מי שמגיע ממסלול אזרחי צריך להשלים בהוכחות מעשיות - תיק עבודות, ממצאים מדווחים, או ניסיון IT מוצק.

כמה זמן לוקח לעבור מ-IT לתפקיד?

הערכה סבירה, ולא נתון מדוד: שנה עד שנתיים של למידה מכוונת לצד העבודה, בתנאי שלוקחים בדרך משימות אבטחה אמיתיות. מעבר שנשען רק על קורסים בלי עשייה בפועל נוטה להימשך הרבה יותר.

האם התפקיד מתאים למי שלא אוהב לחץ?

ברובו כן. בניגוד לתפקידי תגובה לאירועים, עיקר העבודה מתוכננת ומתקדמת לפי ספרינטים. הלחץ מגיע בגלים - כשמתפרסמת חולשה קריטית בספרייה נפוצה, או כשמתקרב מועד ביקורת.

איך נראים 90 הימים הראשונים בתפקיד?

לרוב במיפוי לפני שינוי: להבין אילו סביבות קיימות, אילו בקרות כבר פועלות ומה מתעלמים ממנו בפועל. שינוי ראשון מומלץ הוא כזה שסוגר סיכון אמיתי בלי להאט אף אחד, למשל זיהוי סודות בגיט. מהנדס שפותח בבקרה שמאטה שחרורים בשבוע הראשון מאבד את שיתוף הפעולה שהוא יזדקק לו בהמשך.

מאמרים נוספים

המשרות באתר