¿Es aceptable hacer una prueba de seguridad en el WiFi abierto de una empresa antes de una entrevista?

Me invitaron a una entrevista para un puesto de TI en una organización llamada XYZ.

Mientras esperaba en el vestíbulo, encontré una red WiFi abierta llamada XYZ. Me conecté a ella y apareció una página web que me pedía un nombre de usuario y una contraseña. Hice un escaneo de los dispositivos conectados utilizando Fing (una aplicación en android) y descubrí que hay algunos portátiles con los nombres XYZ-HR-1 y XYZ-FN-1.

En la entrevista, les dije que, dado que mi puesto conlleva algunos aspectos de seguridad, había descubierto que la red abierta es una vulnerabilidad de seguridad en su red.

El responsable de TI quedó impresionado, pero el representante de RRHH no, y actuó a la defensiva y dijo que aún no me habían contratado para comprobar la seguridad de su red. Les dije que se trataba de un asunto serio y que no debían esperar a que yo o cualquier otra persona fuera contratada.

¿Hice bien en decirles eso? ¿Maté mis posibilidades con ellos? ¿Debería volver a hacerlo con otras oportunidades de trabajo (si se descubre algo por accidente)? ¿Cómo puedo obtener una ventaja en la entrevista con este tipo de información?

Imagina que te invito a mi casa a un bar de patio be que y llegas y, mientras estamos en la cocina, dices

Ayer pasé por aquí mientras estabas en el trabajo. Esa valla no deja entrar a nadie. Me he dado cuenta de que tu columpio no está bien anclado al suelo, lo que podría ser peligroso si los niños más grandes se columpian con mucha fuerza. Además, la distancia entre las barandillas de tu terraza es demasiado grande, hoy en día el código especifica X pulgadas y tú tienes Y.

Yo me quedaría con la boca abierta mirando tu grosería. Nadie te ha preguntado, no has comprobado si estaba bien, te has entrometido y ahora criticas. Claro, la seguridad de los niños en los columpios y la terraza es muy importante. Pero también lo son las normas de una sociedad educada. Un invitado mejor no invadiría el jardín trasero sin consentimiento y no soltaría un informe de inspección al principio de la conversación. En lugar de eso, ese invitado esperaría a llegar al patio trasero con un vaso de limonada y entonces diría

Ooooh, un columpio. Sé un poco sobre ellos. ¿Está bien anclado? ¿Puedo comprobarlo?

y

Usted sabe que en estos días los rieles de la cubierta se supone que son Y pulgadas ... Parece que el tuyo podría ser mayor ... Puedo agarrar mi cinta métrica y confirmar si quieres?

Ahora estás demostrando tu profundo conocimiento de la seguridad en el patio trasero y que posees herramientas, pero no estás haciendo daño a nadie.

Ahora el punto de esta metáfora/analogía no es corresponder perfectamente con el acto de comprobar un wifi abierto y descubrir algunos nombres de máquinas. Es para mostrarte la respuesta emocional que este comportamiento puede provocar. Te han invitado a sus oficinas para una entrevista. Hiciste algo que está fuera de la norma de una entrevista, sin permiso ni invitación, cuando ellos no estaban allí para verte hacerlo. Y criticaste sus operaciones en el mismo párrafo en el que les contaste lo que habías hecho. Al menos uno de ellos se escandalizó y se molestó. El experimento mental que acabamos de describir te ayudará a comprender esos sentimientos.

Dejando a un lado la metáfora/analogía, ¿cómo podrías haberlo gestionado mejor? En lugar de soltar los resultados al principio de la entrevista, podrías haber esperado a hablar del aspecto de la seguridad y decir: "Muchas buenas empresas no tienen ni idea de que sus redes son vulnerables a algunos de los ataques más recientes. Podría realizar un escaneo de 5 minutos en su wifi para invitados si lo desea" Por supuesto, podría hacer esta oferta con confianza porque ya lo hizo en el vestíbulo :-). Ahora estás mostrando tus habilidades y tus herramientas, en el contexto adecuado y con permiso. Incluso les pones cara de que no significa que sean idiotas si encuentras algo. Cuando lo encuentres, puedes decirles que sabes cómo cambiar las cosas para que se cierre esa vulnerabilidad. Ahora querrán contratarte en lugar de sentirse ofendidos.

Comentarios (4)

Les dije que se trataba de un asunto serio y que no debían esperar a que yo o cualquier otra persona sea contratada.

¿Hice bien en decirles que hice eso?

Sermonear a un entrevistador rara vez es una buena forma de conseguir trabajo.

¿Maté mis posibilidades con ellos?

No hay forma de saberlo a menos que te lo digan directamente.

¿Debería volver a hacerlo con otras oportunidades de trabajo (si algo fue descubierto por accidente)?

Espere a que le soliciten específicamente su evaluación o a que le contraten.

Comentarios (5)

Voy a intentar añadir otra perspectiva.

¿Hice bien en decirles que lo hice?

Hay países en los que unirse a la red y escanearla es ilegal para empezar. Imagina que encuentras un puerto LAN en el local y utilizas un cable ethernet para conectarte a su red.

Es posible que RRHH lo sepa, ya que están más al tanto de las leyes al respecto.

La responsabilidad de RRHH es gestionar las responsabilidades legales de la empresa. Es posible que por eso no parezcan muy entusiastas al respecto.

Comentarios (11)