He sido administrador durante 20 años (15 años profesionalmente), principalmente Unix con una pizca de Windows según sea necesario. Desde el principio, tendí a jugar al administrador paranoico, principalmente porque es práctico e instructivo, no porque crea que los piratas informáticos del otro lado del mundo están apuntando a mis servidores. ;-) La seguridad realmente es un requisito de facto del administrador de sistemas, uno que se puede practicar a diario.
No especifica si desea usar la insignia oficial de "Especialista en seguridad" y hacer cosas como pruebas de lápiz, auditoría de cumplimiento de PCI, respuesta a incidentes (análisis forense, etc.) o simplemente desea ser un administrador con cierta seguridad créditos para ayudar a ampliar sus opciones de carrera y defender sistemas de alto perfil bajo su cargo.
De los pocos pares que conozco en la categoría "oficial", el certificado CISSP fue el primero que abordaron y consiguieron empleos decentes debido a eso (por supuesto, tenían más de 10 años de experiencia práctica, como usted, para respaldarlo). Hay toneladas de materiales en línea, además de materiales y cursos de capacitación oficiales, para evaluar su comprensión del material.
Si bien los conceptos se pueden aprender y aplicar en cualquier plataforma, personalmente recomiendo Unix, ya que obtienes acceso de tan bajo nivel a todo, con el beneficio adicional de poder acceder a esa información fácilmente a través de un shell remoto: ver sesiones en vivo de tcpdump, syslog entradas, registros del servidor web, descargas de resoplidos, volcado de memoria del sistema en vivo, a un millón de otras herramientas de código abierto para mirar y hurgar en las entrañas de un sistema en ejecución.
Debido a que Unix es una plataforma ideal para aprender este tipo de cosas, se deduce fácilmente que una excelente manera de aprender es arrojándose a los lobos proverbiales. Obtenga un VPS Linux o FreeBSD de nivel de entrada, un VPS virtualizado verdadero (como Xen) con todo el "hardware" y acceso de administrador que necesitará para simular el trato real en un entorno de Internet en vivo y expuesto.
Prepárese con un sistema de trabajo en vivo. Obtenga un servidor SMTP en vivo y observe los bots de spam y busque malware. Configure un servidor web y mire a los niños de script probar ataques de inyección SQL en su web y registros de base de datos. Mire sus registros ssh para ataques de fuerza bruta. Configure un motor de blog común y diviértase luchando contra los bots y ataques de spam. Aprenda a implementar diversas tecnologías de virtualización para particionar los servicios entre sí. Aprenda de primera mano si las ACL, MAC y las auditorías a nivel de sistema merecen el trabajo extra y la molestia de los permisos estándar del sistema.
Suscríbase a las listas de seguridad del sistema operativo y la plataforma de software que elija. Cuando reciba un aviso en su bandeja de entrada, lea sobre el ataque hasta que comprenda cómo funciona. Parchear los sistemas afectados, por supuesto. Verifique en sus registros cualquier indicio de que se haya intentado dicho ataque y si uno tuvo éxito. Encuentre un blog de seguridad o una lista que sea de su agrado y manténgase al día diariamente o semanalmente (según corresponda), recogiendo la jerga y leyendo lo que no entiende.
Use herramientas para atacar y auditar sus propios sistemas, tratando de romper sus propias cosas. Esto te da una perspectiva desde ambos lados del ataque. Manténgase a la vanguardia de la mentalidad de "sombrero negro" leyendo documentos y presentaciones de conferencias bien establecidas como DEFCON. Los archivos de los últimos diez años son solo un tesoro de información, mucha aún válida.
Por supuesto, no tengo certificaciones ni cobro por servicios de "especialistas en seguridad". Simplemente hago parte de mi rutina diaria para mantenerme al día con estas cosas para hacerme un mejor administrador. Si los certificados son deseados o requeridos para sus objetivos, es mejor dejarlos a alguien que los tenga. Sin embargo, creo que un enfoque práctico y pesado es la mejor manera de aprender estas cosas, y espero que algunas de mis sugerencias den algo de reflexión.