• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

  • 📣 БЕСПЛАТНЫЙ ВЕБИНАР WAPT & SQLiM: взламываем веб как профессионалы. Ждем вас 3 апреля 19:00 (МСК). регистрация здесь. Что разберём: Поиск уязвимостей через фаззинг, Реальные SQL- и командные инъекции (с выводом RCE), Эскалация привилегий после взлома, Разбор похожих задач из курсов WAPT и SQLiM.

    >>> Подробнее <<<

Как монетизировать навыки в «тестировании безопасности» ?

venboy7

Member
18.07.2022
14
0
BIT
80
Добрый вечер! Я занимаюсь «тестированием безопасности информационных систем» . Недавно успешно провел несколько тестов, включая обратные подключения (reverse shell) на Windows Server с AD и обнаружение уязвимостей, таких как доступ к базам данных на активных сайтах
Хотелось бы узнать:
1. Как можно монетизировать такие навыки(мб продажа этого) ?
2. Какие ресурсы или советы вы могли бы порекомендовать для поиска подходящих проектов?
Буду благодарен за любые рекомендации и полезные ссылки!
 
Ты знаешь, почему то везде орут, что не хватает специалистов, особо в сфере ИБ, но в реале или мы не там находимся, или все делается через "своих".
Я вот даже создал тему такую, но 0 интереса, хотя вроде услуга должна быть востребована. По этому я думаю только через свои связи.
Тестирование еще сложнее юридически, так как ты как частник, конторам не интересно с тобой идеть дело, так как тебе к бумаге не прикрепить, то есть им нужна контора, ИП минимум или ООО, чтоб официально заказать и предоставить контролирующим органам. Те же фин.организации обязаны проводить тестирование своих систем.
 
Зарегистрируйся в программе баг баунти, обязательно внимательно прочитай правила игры.
Развлекайся, там довольно много интересного
 
Добрый вечер! Я занимаюсь «тестированием безопасности информационных систем» . Недавно успешно провел несколько тестов, включая обратные подключения (reverse shell) на Windows Server с AD и обнаружение уязвимостей, таких как доступ к базам данных на активных сайтах
Хотелось бы узнать:
1. Как можно монетизировать такие навыки(мб продажа этого) ?
2. Какие ресурсы или советы вы могли бы порекомендовать для поиска подходящих проектов?
Буду благодарен за любые рекомендации и полезные ссылки!
Иностранец чтоль, как будто через переводчик текст пронали.
Как монетизировать? Устроиться на работу пентестером или заняться поиском узявимостей на платвормах ББ (как отечественных, так и hackerone). Не чернухой же заниматься.
 
Ты знаешь, почему то везде орут, что не хватает специалистов, особо в сфере ИБ, но в реале или мы не там находимся, или все делается через "своих".
Я вот даже создал тему такую, но 0 интереса, хотя вроде услуга должна быть востребована. По этому я думаю только через свои связи.
Тестирование еще сложнее юридически, так как ты как частник, конторам не интересно с тобой идеть дело, так как тебе к бумаге не прикрепить, то есть им нужна контора, ИП минимум или ООО, чтоб официально заказать и предоставить контролирующим органам. Те же фин.организации обязаны проводить тестирование своих систем.
В РФ есть GroupIB, которые занимаются расследованием инциденов, есть Solar, PT, Kaspersky, BI.ZONE и другие. У многих есть EDR, которые собирают дополнительные события и могут плюс/минус предотвратить вредоносные действия, и у всех перечисленных есть команды SOC-аналитиков, которые в реальном времени отслеживают действия и могут помочь админам предотвратить, а также расследовать, если инцидент произошел. Зачем компаниям обращаться к посторонним и пускать их в свою сеть?
Я был со стороны компании, выбирающей подрядчика для проведения пентеста, смотрели как на цену, так и на сертификации/регалии специалистов. Но искал компании для запроса КП изначально в гугле, и обращал внимание на те, что были на слуху. Вариант со связями тоже приемлем. Был раньше, когда не было таких жестких требований от регуляторов.
 
Уже нету ))) он называется F.A.С.С.T.
Да и все эти конторы в оснонвом больше пиаром заняты. Я с многими лично знаком, как сотрудников, так и продуктов. Недавно была презентация PT NGFW, обещали , что аналогов нет, а оказался, что да, аналогов нет, просто в худшую сторону :D Ну у нас к сожалению пока не готовы к таким прорывам.
Да, что то умеют, что то соображают. Бывает и сам к ним обращаюсь, но сервис так себе..

Зачем компаниям обращаться к посторонним и пускать их в свою сеть?
Потому что не все:
а) хотят дать огласку
б) не все готовы платить миллионы да то, чтоб просто сказали им "что случилось".
Для примера - человек недавно обратился ко мне за помощью , взломали сеть, с доменом. Надо хотели выяснить каким образом это произошел. тобою хваленные конторы просили за это 300 тыс где то, чтоб анализировать логи. А я это делал за 50 тыс где то. Человек остался очень доволен.
Я был со стороны компании, выбирающей подрядчика для проведения пентеста
Я уже написал об этом кому то на форуме.. повторюсь:
- для пентеста для начала важна "бумажная часть" , то есть для контролирующих органов, чтоб вопросов не возникли. По этому надо, чтоб были официальные документы, сертификаты и т.д. Чего нет у многих "частников".
- для расследования это не нужно. редко бывает так, что дело доходит до суда, а любой специалист, у кого есть профильное образование, может в суде выступать как специалист(эксперт даже при сертификата).
Так что для разных задач надо привлекать разных специалистов. Ну если есть деньги, могу хоть Кевина Митника пригласить, почему бы нет
 
Уже нету ))) он называется F.A.С.С.T.
Да и все эти конторы в оснонвом больше пиаром заняты. Я с многими лично знаком, как сотрудников, так и продуктов. Недавно была презентация PT NGFW, обещали , что аналогов нет, а оказался, что да, аналогов нет, просто в худшую сторону :D Ну у нас к сожалению пока не готовы к таким прорывам.
Да, что то умеют, что то соображают. Бывает и сам к ним обращаюсь, но сервис так себе..


Потому что не все:
а) хотят дать огласку
б) не все готовы платить миллионы да то, чтоб просто сказали им "что случилось".
Для примера - человек недавно обратился ко мне за помощью , взломали сеть, с доменом. Надо хотели выяснить каким образом это произошел. тобою хваленные конторы просили за это 300 тыс где то, чтоб анализировать логи. А я это делал за 50 тыс где то. Человек остался очень доволен.

Я уже написал об этом кому то на форуме.. повторюсь:
- для пентеста для начала важна "бумажная часть" , то есть для контролирующих органов, чтоб вопросов не возникли. По этому надо, чтоб были официальные документы, сертификаты и т.д. Чего нет у многих "частников".
- для расследования это не нужно. редко бывает так, что дело доходит до суда, а любой специалист, у кого есть профильное образование, может в суде выступать как специалист(эксперт даже при сертификата).
Так что для разных задач надо привлекать разных специалистов. Ну если есть деньги, могу хоть Кевина Митника пригласить, почему бы нет


В реальности ни одна серьезная организация не будет рисковать своей репутацией, впуская в корпоративную сеть "частника", у которого нет юридического статуса, страхования профессиональной ответственности и общепризнанной репутации. Да, услуги крупных компаний стоят дороже, но за этой ценой стоят гарантии качества, защита результатов в суде, сертификации, соответствие требованиям регуляторов и опытные специалисты. Ты упомянул случай за 50 тысяч, но если бы ты допустил ошибку, кто понес бы ответственность? Ты сам? У частника нет репутации, его выводы вряд ли признают в судах или регуляторных органах. По сути, работа с тобой – это риск, на который ни одна крупная компания не пойдёт.


Компании обращаются к известным подрядчикам, потому что их услуги соответствуют стандартам, их отчёты принимаются регуляторами и судами, а их репутация подкреплена годами успешной работы. Ошибка частника может стоить компании миллионов убытков и репутационных потерь перед клиентами и акционерами. Зачем им ставить под угрозу свою сеть и бренд, чтобы сэкономить на услугах? Да, может быть, для какого-нибудь мелкого бизнеса, которому нечего терять, ты подойдёшь. Но для серьёзных игроков твоё предложение даже не рассматривается.

Ты говоришь, что крупные компании "занимаются пиаром", но забываешь, что за каждым их сертификатом и репутацией стоят строгие проверки и отработанные процессы. У тебя, как у частника, максимум – это твой личный опыт и диплом. И если дело дойдёт до серьёзного разбора, ни суд, ни регулятор не примут это за серьёзное основание. Именно поэтому крупный бизнес всегда будет работать с компаниями, которые на слуху, а не рисковать, доверяя сети и данные непроверенному исполнителю
 
В реальности ни одна серьезная организация не будет рисковать своей репутацией, впуская в корпоративную сеть "частника", у которого нет юридического статуса, страхования профессиональной ответственности и общепризнанной репутации. Да, услуги крупных компаний стоят дороже, но за этой ценой стоят гарантии качества, защита результатов в суде, сертификации, соответствие требованиям регуляторов и опытные специалисты. Ты упомянул случай за 50 тысяч, но если бы ты допустил ошибку, кто понес бы ответственность? Ты сам? У частника нет репутации, его выводы вряд ли признают в судах или регуляторных органах. По сути, работа с тобой – это риск, на который ни одна крупная компания не пойдёт.
ты прав, да , отчасти. В России таких серьезных компаний очень мало, относительно к "несерьёзных", которые пользуются услугами частников! Документы рисуют через компании, типа как ты говоришь, юридических, а по факту работают с частниками. Там есть свои нюансы, тут не буду все раскрывать, это не этично.

Ты слишком все поверхностно смотришь и все не так однозначно. Все самые а**нные специалисты - это частники. А твои компании, это просто прикрытие. Я тоже бывает, что для суда документы оформляю через юр.организации , это по договоренности с клиентом. Часто заказчику надо результат, а не юр. формулировки. Да, если это например пентест для регуляторов, но да, надо сразу от компании.

Ты говоришь, что крупные компании "занимаются пиаром", но забываешь, что за каждым их сертификатом и репутацией стоят строгие проверки и отработанные процессы.
:D да ладно, я те умоляю )))) прошли, знаем как это все оформляется.
Я как частник, у меня больше сертификатов, чем у многих компаний. Если не веришь, можем спорить. Ты выдвигаешь любую контору со своими сертификатами, я- свои (но не публично). Смотрим по серьезности, сложности и как ты говоришь, репутационности. Я не говорю, что я самый умный или что, нет, я говорю, что сертификаты это не прям какой показатель. Да, кто меня не знает, приходится зайти сертификатами, дипломами, но я как частник и не только я, тоже имеем репутации, в некоторым случаях даже пизже, чем многие конторы , таких, которые для тебя являются эталоном.
Так что не надо тут рассказывать сказки про белого бычка. Конце концов все это основывается на специалистов, на кадров, а не на название компании. Теже самые твои любимые сертификаты закреплены за частниками, которые работают в тоже же компании.
 
ты прав, да , отчасти. В России таких серьезных компаний очень мало, относительно к "несерьёзных", которые пользуются услугами частников! Документы рисуют через компании, типа как ты говоришь, юридических, а по факту работают с частниками. Там есть свои нюансы, тут не буду все раскрывать, это не этично.

Ты слишком все поверхностно смотришь и все не так однозначно. Все самые а**нные специалисты - это частники. А твои компании, это просто прикрытие. Я тоже бывает, что для суда документы оформляю через юр.организации , это по договоренности с клиентом. Часто заказчику надо результат, а не юр. формулировки. Да, если это например пентест для регуляторов, но да, надо сразу от компании.


:D да ладно, я те умоляю )))) прошли, знаем как это все оформляется.
Я как частник, у меня больше сертификатов, чем у многих компаний. Если не веришь, можем спорить. Ты выдвигаешь любую контору со своими сертификатами, я- свои (но не публично). Смотрим по серьезности, сложности и как ты говоришь, репутационности. Я не говорю, что я самый умный или что, нет, я говорю, что сертификаты это не прям какой показатель. Да, кто меня не знает, приходится зайти сертификатами, дипломами, но я как частник и не только я, тоже имеем репутации, в некоторым случаях даже пизже, чем многие конторы , таких, которые для тебя являются эталоном.
Так что не надо тут рассказывать сказки про белого бычка. Конце концов все это основывается на специалистов, на кадров, а не на название компании. Теже самые твои любимые сертификаты закреплены за частниками, которые работают в тоже же компании.

Ты говоришь, что многие "несерьёзные" компании работают через частников и "рисуют документы". Это как раз подтверждает мои слова: компании, которые ценят свою репутацию, так делать не будут. Такие схемы годятся для мелкого бизнеса, который готов рисковать. Но крупный заказчик, который работает с регуляторами, акционерами и клиентами, выбирает подход, исключающий махинации. Даже если ты "договорился" с юрлицом, чтобы формально оформить свои услуги, заказчик всё равно доверяет бумаге и репутации этой компании, а не тебе как частнику. Фактически, ты скрываешься за вывеской компании, потому что твоя собственная юридическая значимость равна нулю. И я не пытаюсь тебя оскорбить, я говорю это обобщенно.


Про "все самые азуенные специалисты – это частники". Это заблуждение. Лучшие специалисты – это те, кто доказал свою компетенцию опытом, репутацией и результатами. Да, в компаниях работают люди, а не логотипы, но эти люди находятся в системной среде, где есть стандарты, отработанные процессы, коллективная ответственность и доступ к уникальным технологиям. Большие компании, такие как Amazon, Google, Microsoft предлагают невероятно мощные инструменты при сотрудничестве таким компаниям, по части России это Яндекс, Касперски и тд. А частник, каким бы крутым он ни был, работает в одиночку, и его возможности ограничены ресурсами, временем и отсутствием институциональной поддержки.

Теперь к сертификатам. Сертификаты – это, конечно, не идеальный показатель компетенции, но без них на серьёзном рынке никуда. Ты говоришь, что у тебя больше сертификатов, чем у многих компаний? Хорошо, но сертификат – это только дверь, а дальше идёт вопрос доверия. Сколько людей знают о твоих достижениях? Насколько широка твоя репутация, чтобы к тебе пришёл крупный заказчик? Ведь без громкого имени, которое стоит за тобой, ты вряд ли будешь первым выбором для серьёзных организаций. Любой крупный бизнес в первую очередь смотрит на стабильность, надёжность и опыт компаний, а не на частника, который может исчезнуть после выполнения работы.

Ты прав, что всё зависит от специалистов. Но именно компании формируют среду, где эти специалисты работают эффективно. Именно компании обеспечивают клиенту поддержку 24/7, возможность обращаться в суд, получать компенсации и уверенность в том, что работа будет выполнена в срок. Частник этого дать не может – у него нет ресурсов, команды и юридической базы для подобных обязательств.

Так что нет, это не "сказки про белого бычка". Это реальность рынка, где репутация компании, её процессы и стандарты всегда будут важнее, чем один даже очень хороший специалист. Частники вроде тебя – это выход для тех, кто не может позволить себе качественную услугу, либо готов рискнуть. А крупный бизнес, который дорожит своим именем, всегда выберет стабильность и надёжность проверенной компании." Повторюсь, ты прав в деле, которое касается "малых бизнесов" и твой подход и советы вполне оправданы. Но я выделяю именно крупные бизнесы и крупных заказчиков. Наша дискуссия может перерости в спам, если не осознаем суть дискуссии.
P.S Я веду этот диалог не потому, что пытаюсь тебя в чём-то принизить, а потому что сам прошёл долгий и сложный путь от частника до части крупной компании. Я знаю всю эту кухню изнутри: начиная с одиночной работы, где ты всё тянешь сам, и заканчивая системным подходом, который обеспечивают серьёзные организации. И я прекрасно понимаю все плюсы и минусы обоих подходов.
 
Последнее редактирование:
Ты говоришь, что многие "несерьёзные" компании работают через частников и "рисуют документы". Это как раз подтверждает мои слова: компании, которые ценят свою репутацию, так делать не будут. Такие схемы годятся для мелкого бизнеса, который готов рисковать. Но крупный заказчик, который работает с регуляторами, акционерами и клиентами, выбирает подход, исключающий махинации. Даже если ты "договорился" с юрлицом, чтобы формально оформить свои услуги, заказчик всё равно доверяет бумаге и репутации этой компании, а не тебе как частнику. Фактически, ты скрываешься за вывеской компании, потому что твоя собственная юридическая значимость равна нулю. И я не пытаюсь тебя оскорбить, я говорю это обобщенно.


Про "все самые азуенные специалисты – это частники". Это заблуждение. Лучшие специалисты – это те, кто доказал свою компетенцию опытом, репутацией и результатами. Да, в компаниях работают люди, а не логотипы, но эти люди находятся в системной среде, где есть стандарты, отработанные процессы, коллективная ответственность и доступ к уникальным технологиям. Большие компании, такие как Amazon, Google, Microsoft предлагают невероятно мощные инструменты при сотрудничестве таким компаниям, по части России это Яндекс, Касперски и тд. А частник, каким бы крутым он ни был, работает в одиночку, и его возможности ограничены ресурсами, временем и отсутствием институциональной поддержки.

Теперь к сертификатам. Сертификаты – это, конечно, не идеальный показатель компетенции, но без них на серьёзном рынке никуда. Ты говоришь, что у тебя больше сертификатов, чем у многих компаний? Хорошо, но сертификат – это только дверь, а дальше идёт вопрос доверия. Сколько людей знают о твоих достижениях? Насколько широка твоя репутация, чтобы к тебе пришёл крупный заказчик? Ведь без громкого имени, которое стоит за тобой, ты вряд ли будешь первым выбором для серьёзных организаций. Любой крупный бизнес в первую очередь смотрит на стабильность, надёжность и опыт компаний, а не на частника, который может исчезнуть после выполнения работы.

Ты прав, что всё зависит от специалистов. Но именно компании формируют среду, где эти специалисты работают эффективно. Именно компании обеспечивают клиенту поддержку 24/7, возможность обращаться в суд, получать компенсации и уверенность в том, что работа будет выполнена в срок. Частник этого дать не может – у него нет ресурсов, команды и юридической базы для подобных обязательств.

Так что нет, это не "сказки про белого бычка". Это реальность рынка, где репутация компании, её процессы и стандарты всегда будут важнее, чем один даже очень хороший специалист. Частники вроде тебя – это выход для тех, кто не может позволить себе качественную услугу, либо готов рискнуть. А крупный бизнес, который дорожит своим именем, всегда выберет стабильность и надёжность проверенной компании." Повторюсь, ты прав в деле, которое касается "малых бизнесов" и твой подход и советы вполне оправданы. Но я выделяю именно крупные бизнесы и крупных заказчиков. Наша дискуссия может перерости в спам, если не осознаем суть дискуссии.
я тебя понимаю прекасно, и возможно соглашусь в какими то вещами, но я останусь на своей, что "частники" решают!
Ты просто почему то частник принимаешь, как таксист-бомбилу, который где то работает , а по вечером выходит бомбить :D
У частников тоже есть репутация, это люди-бренды, например Юдашкин, Артемий Лебедев, твой любимый Касперский (Евгений Касперсий). Да, у них есть компании, так сказать юр. фирмы, но все это знают благодаря "частникам".
 
я тебя понимаю прекасно, и возможно соглашусь в какими то вещами, но я останусь на своей, что "частники" решают!
Ты просто почему то частник принимаешь, как таксист-бомбилу, который где то работает , а по вечером выходит бомбить :D
У частников тоже есть репутация, это люди-бренды, например Юдашкин, Артемий Лебедев, твой любимый Касперский (Евгений Касперсий). Да, у них есть компании, так сказать юр. фирмы, но все это знают благодаря "частникам".
Я понимаю твою точку зрения, и частники действительно могут решать задачи, но это работает всё же в определённой нише.

Тот же Касперский, Лебедев и Юдашкин - это не частники. Все эти люди-бренды стали тем, кем они являются, благодаря тому, что в какой-то момент вышли за "рамки частников" и создали команды, системы, компании. Их успех - это не работа одиночки, а результат системной работы, подкреплённой ресурсами, людьми и репутацией их организаций. Лебедев без своей студии, Касперский без своей компании или Юдашкин без своей команды - это просто талантливые специалисты, но не масштабные игроки. Их успех - это не работа в одиночку, а результат системного подхода. Если не вникать, как у них всё устроено, то действительно, кажется на первый взгляд, что они и есть вся компания и весь успех.
Я уверен, что частники – это важная часть экосистемы, но чаще их место в локальных задачах, а не в масштабных проектах с высокой ответственностью. Я вовсе не против, чтобы и они зарабатывали по крупному, я лишь пытаюсь отразить реалии и суть рынка. И я был бы рад, если бы ты достиг ещё больших успехов, чтобы со временем на своём опыте понять то, о чём я говорю. Не сомневаюсь, что и сейчас ты вполне можешь быть успешен.
 
от же Касперский, Лебедев и Юдашкин - это не частники. Все эти люди-бренды стали тем, кем они являются, благодаря тому, что в какой-то момент вышли за "рамки частников" и создали команды, системы, компании.
нет, нет. Это частники, которые , как я уже сказал, стали брендами. Ты пойдешь за дизайном в студию Лебедева не для того, что там действительно хорошо рисуют, а именно из за Артема! Вот мне честно, не нравится работы студии Лебедева, но если у меня были бы деньги, из за репутации частника - Артема , я бы выбрал их контору. тоже самое и с Касперсим. Антивирус у них у меня в репутации занимает 3-4 места на 10-и бальной шкале. Но их антивирус один из понтовых считается. На миг представь, убрать Евгения Касперского, он бы стал ниже Dr.Web_а по всем рейтингам (с уважением к Игорю Данилову). Так вот, это о чем говорит? что личность (частник) решает.
В Мире самые знаменитые юристы, кримналилсты и тд., это не какие то конторы, а личности! За которыми да, могут быть фирмы, корпорации, но все это для "бумаг", а миру он знаком, как "личность/частник"


И я был бы рад, если бы ты достиг ещё больших успехов, чтобы со временем на своём опыте понять то, о чём я говорю. Не сомневаюсь, что и сейчас ты вполне можешь быть успешен.
Спасибо конечно, но я сакжу так - без крыши особо никуда не пойдешь. хоть частник, хоть сейчас оформлю ООО "МЕГАВЗЛОМ". ничего не изменится. Надо связи, чтоб тебе продвигали, чтоб тебе пиарили, толкали вперед.
За каждой "успешной" конторой или личностью стоит или кто то из органов или из чиновников.
 
Я уже написал об этом кому то на форуме.. повторюсь:
- для пентеста для начала важна "бумажная часть" , то есть для контролирующих органов, чтоб вопросов не возникли. По этому надо, чтоб были официальные документы, сертификаты и т.д. Чего нет у многих "частников".
- для расследования это не нужно. редко бывает так, что дело доходит до суда, а любой специалист, у кого есть профильное образование, может в суде выступать как специалист(эксперт даже при сертификата).
Так что для разных задач надо привлекать разных специалистов. Ну если есть деньги, могу хоть Кевина Митника пригласить, почему бы нет
На своем примере выбора подрядчика я хотел показать что в компаниях сидят такие же люди, которые будут скорее всего гуглить (ну или связи, да).
Можно много говорить о том насколько ваша команда круче и имеет больше достижений, но если я как человек, который ищет услугу, не увидел этого (даже в посте) сразу, чем это поможет? Я ведь про сертификаты не для контролирующих органов, а скорее в плане выбора среди многих других исполнителей.
 
Можно много говорить о том насколько ваша команда круче и имеет больше достижений, но если я как человек, который ищет услугу, не увидел этого (даже в посте) сразу, чем это поможет? Я ведь про сертификаты не для контролирующих органов, а скорее в плане выбора среди многих других исполнителей.
А что ищите? Я не ассоциирую себя, как великий хакер, провожу пентесты и т.д. (хотя имеется сертификат этичного хакера) Написано коротко о том, что можем делать на совесть.
Если вам кажется, что сможем вам помочь, пишите или тут или в ПМ, обсудим.
 
можно много читать как советуют багбаунти или искать работу на hh ru) увы без связей шиш что заработаешь.
 
можно много читать как советуют багбаунти или искать работу на hh ru) увы без связей шиш что заработаешь.
да ладно :D )))))))))) Не ужели кто то это понял ? Я тут блин себя рву, что эта света по другому работает, тут нужны связи, чтоб тебе "ввели", дали поработать(читай как заработать). А так ты голодным точно не останешся, ну на этом все.
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!