Petra Vukmirovic aime réparer les choses. C’est pourquoi elle est initialement devenue médecin aux urgences. Mais elle avait besoin de plus de créativité au travail, à un moment de la pandémie où de nombreuses personnes réévaluaient leurs choix de vie.
« J’ai essayé de déterminer où mes compétences médicales étaient les plus transférables, et j’ai atterri sur la cybersécurité », déclare Vukmirovic. Elle travaille actuellement en tant qu’ingénieure en cybersécurité senior chez Zava, une société de soins de santé numérique basée à Londres.
« Dans les deux carrières, il y a beaucoup de dépannage et de travail de détection », a-t-elle déclaré dans un entretien avec Endpoint. « J’aime réparer les choses et j’ai trouvé que la technologie est l’endroit idéal pour cela. »
Un manque croissant de cyber-talents oblige le secteur à rechercher plus de personnes qui changent de carrière comme Vukmirovic pour faire face à une forte augmentation des ransomware set autres cyberattaques. La pénurie de main-d’œuvre dans le secteur de la cybersécurité, qui est depuis longtemps un problème vexant et urgent, a conduit les leaders de la sécurité et de la technologie à se tourner vers des viviers de talents et des stratégies non traditionnels pour surmonter la rareté des travailleurs. Ils suppriment également les exigences de diplôme et mettent à niveau les profils de recrutement traditionnels pour remplir le pipeline.
« Pour réduire l’écart de main-d’œuvre en matière de cybersécurité, nous devons élargir le vivier de talents et éliminer les obstacles à l’entrée en nous éloignant d’un état d’esprit axé sur la technologie, au lieu de rechercher des compétences non techniques solides qui sont nécessaires pour réussir dans la cybersécurité », déclare Clar Rosso, PDG de l’organisation de formation International Information System Security Certification Consortium, ou (ISC)2. « Les professionnels de la cybersécurité pensent que de solides capacités de résolution des problèmes, de la curiosité et de l’enthousiasme pour apprendre, de solides compétences en communication et une réflexion stratégique sont aussi importantes, voire [même] plus importantes que les certifications et l’expérience pertinente en cybersécurité. »
Approfondir le pool de main-d’œuvre en cybersécurité
(ISC)2 a estimé dans sa dernière étude annuelle sur la main-d’œuvre que quelque 2,7 millions de travailleurs supplémentaires en cybersécurité sont nécessaires à l’échelle mondiale. L’entreprise estime que la main-d’œuvre mondiale en cybersécurité doit croître de 65 % pour défendre efficacement les actifs critiques.
« Nous devons élargir le vivier de talents en recherchant de solides compétences non techniques qui sont nécessaires pour réussir dans la cybersécurité. »Clar Rosso, PDG, (ISC)2
Une récente enquête de Deloitte fournit d’autres preuves que la concurrence pour les cyber-talents reste féroce, en particulier aux États-Unis, où 31 % des cadres interrogés déclarent que leurs organisations sont souvent incapables de recruter et de retenir des cyber-travailleurs. Seulement environ la moitié des dirigeants non américains (16 %) déclarent rencontrer les mêmes défis de recrutement et de fidélisation.
De même, un tiers des répondants à une enquête Tanium ont déclaré que la pénurie interne de compétences en cybersécurité était un défi majeur pour les opérations de sécurité. Le problème est particulièrement aigu dans le gouvernement. Même les RSSI sont rares. CyberSeek a créé une carte interactive des États-Unis pour aider à visualiser les lacunes.
Neurodiversité sur le lieu de travail
Pour trouver de nouvelles sources de talents riches, les entreprises se concentrent sur le recrutement de travailleurs non traditionnels dans le domaine de la cybersécurité, y compris des personnes « neurodiverses » atteintes de conditions telles que l’autisme, le trouble du déficit de l’attention avec hyperactivité (TDAH) et la dyslexie. Les employés de neurodiversité excellent souvent dans l’évaluation des cyber-risques et l’analyse des activités suspectes en ligne, en raison de traits tels que l’hyperfocus, la précision, la persistance et la capacité à identifier des schémas, selon les chercheurs.
Le cabinet de conseil Ernst & Young a plus que triplé sa main-d’œuvre neurodivergente à l’échelle mondiale pendant la pandémie. En 2021, EY a créé une équipe de 10 neurodivers à Boston qui s’est concentrée sur la cybersécurité et d’autres domaines dans le cadre de ses centres d’excellence neurodivers. L’entreprise comptait plus de 300 employés neurodivers dans le monde depuis début 2022.
[Lire également : la prochaine génération de cybersécurité]
Un autre vivier de talents riche comprend d’anciens membres de l’armée, qui ont souvent de solides antécédents techniques, opérationnels et de sécurité. Les RSSI reforment également les travailleurs de la sécurité existants, recrutent des travailleurs informatiques et les forment à la cybersécurité. Ils s’appuient sur des domaines aussi divers que la comptabilité, l’audit et la gestion de l’assurance qualité, et s’adressent à des groupes sous-représentés comme les femmes et les personnes de couleur. Ils recherchent parfois des personnes comme Vukmirovic, qui passent de champs qui, à la surface, peuvent ne pas sembler liés.
Créer une tente plus grande pour les professionnels de la cybersécurité
Le secteur de la cybersécurité a été critiqué pour des exigences irréalistes pour les emplois d’entrée de gamme. Certains employeurs insistent toujours sur les certifications professionnelles et les diplômes avancés qui prennent des années à obtenir. Par exemple, une offre d’emploi pour un analyste de centre d’opérations de sécurité plus junior dans une grande banque nécessitait une licence, au moins quatre ans d’expérience dans des techniques sophistiquées et des certificats professionnels.
(ISC)2 a déclaré à Endpoint qu’elle pilote une certification de cybersécurité d’entrée de gamme destinée à aider les personnes qui changent de carrière en cybersécurité et les jeunes professionnels à démontrer aux employeurs qu’ils disposent des compétences fondamentales et des attributs personnels nécessaires à une carrière en cybersécurité. La certification peut également être utilisée par des professionnels qui doivent montrer qu’ils comprennent les meilleures pratiques de cybersécurité. Par exemple, si la SEC adopte les réglementations proposées selon lesquelles les entreprises publiques doivent disposer d’une cyberexpertise au sein de leur conseil d’administration, la certification pourrait vérifier les connaissances des membres du conseil d’administration.
Une autre façon pour les employeurs d’élargir leurs critères d’embauche consiste à ne plus insister sur le fait que les travailleurs sont sur site. Cela a été un problème clé de recrutement et de rétention à l’ère du travail hybride.
La cybersécurité comme carrière de service communautaire
Ann Cleaveland, directrice exécutive du Center for Long-Term Cybersecurity de l’UC Berkeley, déclare que les carrières en cybersécurité peuvent être commercialisées auprès de jeunes travailleurs cherchant un moyen de faire la différence dans le monde. « La cybersécurité est liée au service public et au service des communautés », déclare-t-elle. « Cela aiderait si le public y pensait davantage comme un emploi qui est, à certains égards, comme un professionnel de santé, plutôt que comme le stéréotype d’un pirate informatique dans un sweat à capuche assis dans un coin quelque part. Cela fait que la mission résonne beaucoup plus avec beaucoup de types de personnes différents. »
« [Pensez-y] plus comme un professionnel de santé, plutôt que le stéréotype d’un pirate informatique dans un sweat à capuche. »Ann Cleaveland, directrice exécutive, Center for Long-Term Cybersecurity, UC Berkeley
CTLC travaille à établir un réseau international de cliniques dans des universités qui s’appuieraient sur des services informatiques ainsi que sur des spécialités non techniques pour aider les étudiants à donner un sens de la mission et les aider à obtenir des emplois en cybersécurité dans des organisations à but non lucratif et d’autres organisations de bien-être. « La cybersécurité doit être rendue plus attrayante pour plus de types d’étudiants de plus de types de disciplines », déclare Cleaveland.
Élargir la portée du domaine à des disciplines plus académiques « signifie que les clients bénéficient d’une meilleure cybersécurité et même d’une assistance technique », ajoute M. Cleaveland. « Nous avons fini par attirer des étudiants de la faculté de droit, de l’école de politique, de la santé publique, des personnes qui n’auraient peut-être jamais vu la cybersécurité comme une voie intéressante pour eux. »
Rachael Cornejo a reçu sa formation en cybersécurité via la Citizen Clinic de CTLC, qui se voit comme un effort de sécurité numérique d’intérêt public. À l’UC Berkeley, Cornejo pensait vouloir poursuivre une carrière dans le journalisme, mais a ensuite découvert qu’elle était plus intéressée par le plaidoyer et la création de changements. Sur la base de sa formation, après avoir obtenu son diplôme, elle a pu obtenir un emploi en tant que consultante en cybersécurité chez Deloitte.
En tant qu’étudiante en sciences humaines et en arts libéraux, Cornejo a déclaré que sa plus grande surprise était que sa carrière en cybersécurité nécessitait moins d’expertise technique qu’elle ne l’avait prévu. « Il y a la science dure derrière le piratage, mais ce n’est qu’une petite partie de la cybersécurité », dit-elle. « C’est vraiment une discipline beaucoup plus qualitative. »
Cornejo utilise ses compétences générales pour interroger les gens sur les risques afin de les aider à hiérarchiser et à assembler une évaluation des risques. « En gros, il s’agit d’entrer dans la tête des pirates informatiques », dit-elle. « Cela peut être amusant et satisfaisant. »




