Jak rekrutować inżynierów bezpieczeństwa: wykorzystaj wyniki z CTF
Jak rekrutować inżynierów bezpieczeństwa bez polegania na certyfikatach: przeprowadź praktyczne wyzwanie w stylu CTF jako ustrukturyzowany etap rekrutacji oceniany według karty oceny.
Ernest Bursa
Praktyczne zadanie w stylu CTF może pomóc ocenić inżyniera bezpieczeństwa, jeśli odpowiada pracy na stanowisku. Ustal zakres, warunki testów i kryteria oceny. Oprócz znalezienia podatności sprawdź sposób rozumowania oraz jakość opisu. Wynik potraktuj jako część oceny, obok doświadczenia, rozmowy i innych potrzebnych kwalifikacji.
Certyfikaty i zadania dostarczają różnych informacji. Część egzaminów również ma charakter praktyczny, więc nie warto przeciwstawiać wszystkich certyfikatów „prawdziwym umiejętnościom”. Własne zadanie pozwala natomiast sprawdzić pracę w zakresie zbliżonym do tego, którego potrzebuje zespół.
Jakich umiejętności brakuje zespołowi
Zanim wybierzesz metodę oceny, określ brakujące kompetencje. AppSec, reagowanie na incydenty i nadzór nad bezpieczeństwem wymagają różnych zadań. Lista skrótów w CV nie rozstrzyga dopasowania do każdej z tych ról.
Badania ISC2 opisują skalę braków kadrowych i kompetencyjnych. ISC2 2024 Cybersecurity Workforce Study oszacowało globalną lukę na 4,8 miliona potrzebnych specjalistów, co oznacza wzrost o 19% rok do roku i pozostawia około 47% popytu niezaspokojonego. (Uwaga: te 4,8 mln to szacunek z 2024 roku, często błędnie podpisywany jako 2025 w doniesieniach wtórnych.) Badanie z 2025 roku celowo przestało publikować jedną liczbę luki i całkowicie zmieniło język: 59% respondentów zgłosiło krytyczne lub znaczące braki kompetencyjne, wzrost z 44% w 2024, a 95% zgłosiło co najmniej jeden brak kompetencyjny.
Zmiana sposobu raportowania kieruje uwagę na konkretne umiejętności, ale sama nie dowodzi, że certyfikaty są nieskuteczne. Dane o niedoborach w zespołach nie są badaniem trafności metod rekrutacji. Użyj ich jako kontekstu do określenia potrzeb własnej firmy.
Co można ocenić na podstawie certyfikatu
Sprawdź zakres egzaminu, zanim użyjesz certyfikatu jako kryterium. Test wiedzy i praktyczny egzamin pokazują inne umiejętności. Podobnie własne zadanie CTF może sprawdzać tylko wąski fragment pracy.
Różnicę widać na przykładzie OSCP i CISSP. Według porównania DestCert, CISSP to komputerowy egzamin adaptacyjny sprawdzający wiedzę, obejmujący osiem domen i trwający około trzech godzin, dobrze pasujący do ról przywódczych i architektonicznych. OSCP to 24-godzinny egzamin praktyczny oparty na zadaniach, a nie pytaniach wielokrotnego wyboru, gdzie musisz faktycznie przejąć kontrolę nad maszynami i udokumentować, co zrobiłeś. Przy rolach ofensywnych warto więc sprawdzić, jakie działania kandydat wykonywał podczas egzaminów takich jak OSCP, GIAC practicals, CPTS czy PNPT.
Dobierz znaczenie certyfikatu do roli:
- Certyfikaty wiedzowe i architektoniczne (CISSP, CISM) sygnalizują szerokie horyzonty i zaangażowanie, przydatne w rolach przywódczych i związanych z nadzorem.
- Role związane ze zgodnością czasem wymagają konkretnych certyfikatów, żeby spełnić wymóg ramowy albo oczekiwanie klienta.
- Certyfikaty praktyczne (OSCP, CPTS) dostarczają informacji o wykonaniu zadań praktycznych.
Certyfikat może potwierdzać wymaganie formalne lub stanowić dodatkowy materiał do oceny. Sprawdź jednak umiejętności potrzebne na konkretnym stanowisku, zamiast zakładać, że każdy posiadacz danego certyfikatu poradzi sobie z nimi równie dobrze.
Jak CTF są wykorzystywane w rekrutacji
CTF od lat przyciągają także pracodawców. Capture the Flag powstało jako format zawodów na DEF CON 4 w 1996 roku i niemal od początku jest miejscem rekrutacji. NSA otwarcie rekrutuje na CTF organizowanym podczas DEF CON co najmniej od 2012 roku, jak donosiło CNN.
Dostawcy oferują również narzędzia rekrutacyjne. Hack The Box sprzedaje Talent Search, który pozwala pracodawcom filtrować kandydatów według rankingu i udostępniać własne maszyny wirtualne z celowymi podatnościami i oznaczeniem firmy, żeby bezpośrednio ocenić umiejętności. CyberTalents wprost reklamuje CTF jako mechanizm rekrutacyjny, argumentując, że tam, gdzie CV i rozmowy są „subiektywne, oparte na indywidualnych interpretacjach i uprzedzeniach”, CTF mają „jasne kryteria sukcesu”.
Badania dostawców opisują opinie menedżerów. 2023 Cyber Attack Readiness Report od Hack The Box (982 zespoły firmowe, 5117 specjalistów oraz dodatkowe badanie na 803 osobach) wykazał, że ponad 70% menedżerów cyberbezpieczeństwa uznaje zawody w stylu CTF za wysoce skuteczne w podnoszeniu zaangażowania i mierzeniu rozwoju umiejętności. Badanie mierzyło opinie o zaangażowaniu i rozwoju umiejętności, a nie skuteczność zatrzymywania pracowników lub ograniczania wypalenia.
Zespoły takie jak Plaid Parliament of Pwning z Carnegie Mellon i Shellphish z UCSB pokazują znaczenie zawodów w społeczności bezpieczeństwa. Ich sukcesy nie ustalają jednak progu wyniku odpowiedniego dla twojej rekrutacji. Potrzebujesz zadania dopasowanego do roli.
Dopasuj zadanie do pracy, którą chcesz ocenić
Nie opieraj decyzji wyłącznie na ogólnej pozycji w rankingu CTF. Błyskawiczne rozwiązanie ezoterycznej zagadki kryptograficznej nie przewiduje, czy ktoś potrafi przejrzeć aplikację w Railsach pod kątem podatności na injection albo poprowadzić reagowanie na incydent. Dopasuj zadanie do rzeczywistej pracy.
Dopasuj wyzwanie do roli
Zbuduj próbkę pracy wokół tego, co nowa osoba będzie robić na co dzień:
- Inżynier AppSec: celowo podatna aplikacja webowa z kilkoma realistycznymi błędami (obejście uwierzytelniania, IDOR, injection) do znalezienia, wykorzystania i opisania.
- Pentester: maszyna w stylu OSCP albo mała sieć do przejęcia od początku do końca, z udokumentowanym łańcuchem ataku.
- Inżynier detekcji lub reagowania na incydenty: zestaw logów albo skompromitowany host, gdzie zadaniem jest zrekonstruowanie osi czasu ataku.
- Role mocno oparte na bezpiecznym kodowaniu: prawdziwy pull request z celowo dodanymi podatnościami do przeglądu.
Pomocnym punktem odniesienia są Europejskie Ramy Umiejętności w zakresie Cyberbezpieczeństwa (ECSF) opracowane przez ENISA. Opisują 12 profili ról wraz z zadaniami, wiedzą i umiejętnościami. Porównaj z nimi zakres własnego stanowiska i cele zadania. Samo przypisanie do profilu ECSF nie potwierdza trafności oceny.
Pamiętaj o uczciwości i niezamierzonym wykluczeniu
Zawody na czas premiują tych, którzy mają wolny czas na regularny trening na platformach. Traktuj to jako realne ryzyko, nie zaletę. Trzymaj rozsądny limit czasu (kilka skupionych godzin, a nie bezsenne 24), oferuj elastyczne terminy i nadaj opisowi i tokowi rozumowania wagę porównywalną ze zdobyciem flagi. To, jak kandydat tłumaczy swój sposób myślenia, jest często lepszym sygnałem zawodowym niż to, jak szybko rozpracował maszynę, i lepiej przekłada się na różne poziomy doświadczenia. Przy tym niech wyzwanie będzie jednym ustrukturyzowanym etapem z jasną kartą oceny, a nie jedynym kryterium decyzji.
Jak włączyć zadanie do procesu rekrutacji
Ustal, jak wynik zadania będzie wykorzystywany w decyzji. Recenzenci potrzebują tych samych kryteriów i warunków oceny. Nie oznacza to pełnej obiektywności, ale ułatwia wyjaśnienie rozbieżności.
Przykładowy proces może obejmować:
- Formularz aplikacyjny, żeby zebrać podstawy i potwierdzić dopasowanie do roli.
- Praktyczne wyzwanie (próbka pracy w stylu CTF) jako etap typu zadanie programistyczne, z przypisanymi recenzentami, zdefiniowanym zakresem i wypłatą dla kandydata za zainwestowany czas.
- Ocenę zespołu, w której recenzenci oceniają opis wyzwania według ustalonych kryteriów niezależnie, zanim zaczną dyskusję.
- Rozmowę na żywo, żeby omówić rozumowanie i wynik zadania oraz sprawdzić współpracę, komunikację i osąd.
- Ofertę.
W Kit możesz użyć etapu zadania programistycznego i zacząć od szablonu procesu dla inżyniera bezpieczeństwa. Dostosuj zakres, recenzentów i opcjonalną wypłatę. Kit organizuje etap i oceny; nie dostarcza gotowej infrastruktury do bezpiecznego uruchamiania podatnych maszyn CTF. Środowisko zadania przygotuj osobno.
Jak ocenić próbkę pracy
Ranking zawodów nie zastępuje karty oceny zadania. Poproś kilku recenzentów o zapisanie obserwacji przed wspólnym omówieniem. Uwzględnij także sposób dokumentowania pracy.
W karcie oceny zadania z bezpieczeństwa uwzględnij:
- Poprawność: czy kandydat znalazł i wykorzystał zamierzone problemy?
- Metodyka: czy kandydat działa systematycznie i potrafi powtórzyć wynik, czy znalazł rozwiązanie przypadkiem?
- Jakość opisu: czy kandydat potrafi wyjaśnić podatność, jej wpływ i poprawkę na tyle jasno, żeby inżynier mógł na tej podstawie działać?
- Ocena ważności: czy kandydat poprawnie określił poziom ważności znalezisk, czy zawyżył albo przeoczył realne ryzyko?
- Przestrzeganie zakresu testów: czy kandydat pozostał w granicach ustalonych zasad testów (rules of engagement)?
Oceny i uzasadnienia pozwalają sprawdzić, dlaczego kandydat przeszedł dalej lub został odrzucony. Kit zapisuje materiał z etapów procesu przy aplikacji. Trafność kryteriów i niezależność ocen trzeba sprawdzać w praktyce, zamiast zakładać je na podstawie samej obecności formularza.
Wróć do wcześniejszych kandydatów
Talenty w bezpieczeństwie są rzadkie i drogie, więc mocny kandydat, który tym razem nie jest właściwym dopasowaniem, może pasować do przyszłej roli. Kandydaci, którzy dobrze wypadają w twoim praktycznym wyzwaniu, ale przegrywają z kimś odrobinę lepszym, to dokładnie ci, których chcesz mieć pierwszych w kolejce przy następnej rekrutacji.
Zachowaj uzasadnienie dobrej oceny także wtedy, gdy wybieracie inną osobę. Przy następnej rekrutacji pozwoli ono ustalić, czy poprzednie zadanie sprawdzało umiejętności potrzebne na nowym stanowisku.
W puli talentów w Kit możesz przechowywać wybranych kandydatów i wrócić do ich wcześniejszych ocen. Odrzucenie nie dodaje osoby do tej puli automatycznie. Przed ponownym kontaktem sprawdź podstawę przechowywania danych i aktualność zainteresowania; dawny wynik nie gwarantuje dopasowania do nowej roli.
Zgłoszenia z VDP jako dodatkowy materiał do oceny
Jeśli prowadzisz VDP lub bug bounty, historia zgłoszeń pokazuje część pracy badacza: jakość odkryć, dokumentacji i kontaktu z zespołem. Może to być punkt wyjścia do rozmowy o zatrudnieniu, jeśli badacz jest nią zainteresowany.
Historyczne badanie Bugcrowd wskazuje na zainteresowanie pracą etatową wśród części badaczy. Raport Bugcrowd „Inside the Mind of a Hacker” (edycja 2019, badanie na ponad 750 badaczach) wykazał, że 32% aspirowało do bycia łowcami błędów na pełen etat, ponad 20% chciało zostać czołowymi inżynierami bezpieczeństwa albo CISO w dużych firmach technologicznych, a 50% łowiło błędy obok zwykłej pracy od dziewiątej do siedemnastej. To deklaracje z 2019 roku, a nie pomiar aktualnego zainteresowania pracą. Nie wynika z tego, że każdy uczestnik programu chce zmienić pracę.
Zespół korzystający z modułu CSIRT w Kit może zauważyć badacza regularnie przesyłającego dobre zgłoszenia i zapytać o zainteresowanie rolą. To decyzja zespołu, a nie automatyczne przeniesienie z CSIRT do rekrutacji. Nie zakładaj też, że taka osoba zaliczy każde zadanie: ocena powinna objąć pozostałe wymagania stanowiska.
Pułapki, których warto unikać
Zadanie praktyczne ma ograniczenia. Uważaj na te scenariusze, w których zawodzi:
- Umiejętność z CTF nie przekłada się jeden do jednego na umiejętność zawodową. Niszowe rozwiązywanie zagadek (ezoteryczna kryptografia, głęboki reversing) nie przekłada się na defensywną inżynierię ani reagowanie na incydenty. Dopasuj zadanie do roli i porównaj je z profilami ECSF.
- Uczciwość i niezamierzone wykluczenie. Zawody na czas mogą stawiać w gorszej sytuacji osoby z mniejszą ilością czasu na trening. Używaj ich jako jednego ustrukturyzowanego etapu z kartą oceny, a nie jako jedynego kryterium decyzji.
- Decyzja oparta na jednym zadaniu. Praktyczne wyzwanie przewiduje zdolności techniczne, ale nie współpracę, komunikację ani osąd pod presją organizacyjną. Połącz je z ustrukturyzowaną rozmową.
- Nieporównywalne statystyki. Luka 4,8 mln to liczba ISC2 z 2024, nie z 2025. Statystyka menedżerska HTB dotyczy zaangażowania i pomiaru umiejętności, a nie utrzymania pracowników czy wypalenia. Zachowaj te różnice przy korzystaniu z wyników badań.
Zacznij od zadania odpowiadającego roli
Wybierz jedną umiejętność, przygotuj ograniczone środowisko testowe i opisz oczekiwane zachowania. Poproś recenzentów o próbne ocenienie tego samego rozwiązania. Jeśli różnią się w interpretacji, popraw kryteria przed zaproszeniem kandydatów.
Kit pomoże zorganizować etapy, zebrać oceny i wrócić do wcześniejszych aplikacji. Rozpocznij bezpłatny okres próbny i dostosuj szablon procesu dla inżyniera bezpieczeństwa do pracy w twoim zespole.
Powiązane artykuły
Zacznij pierwszą rekrutację.
Zacznij za darmo na 30 dni. Zrezygnuj przed końcem, a nie zapłacisz ani grosza. Skonfiguruj swój pierwszy pipeline rekrutacyjny w kilka minut.
Zacznij za darmo