Статья В ИБ в 36 лет. Первые 3 месяца упорного обучения

В ИБ в 36. Реально ли...

Приветствую!

Прошло 3 полных месяца с момента когда я решился осуществить свою школьную мечту, отдаться сфере ИБ. Хотел бы поделится с Вами своими результатами и иной информациией с которой столкнулся за это время. Но вначале хотел бы поблагодарить жителей этого ресурса за теплый (а он действительно теплы) прием. Спасибо всем кто писал мне и поддерживал комментариями. Хочу отметить, что это единственный профильный ресурс, где новичка реально поддерживают как администрациия, так и другие участники, низкий поклон Вам и успехов во всем!

Начнем...

1617612063300.png


Я не буду возвращаться к процессу обучения, он описан мной в предыдущем посте. Хочу отметить, рост конечно же чувствуется! И это очень радует, так как 3 месяца назад я даже не знал как сканировать хост))) Но не буду об этом. Давайте об активности самого процесса обучения)))

1617612346600.png


Как я писал раньше, у меня получается выделять на обучение не так много времени, 2-3 часа в день. Если присмотритесь к скрину выше, то заметите пробелы. Тут было две причины их возникновения:
  1. Иногда я обращался к другим ресурсам и не сидел на TryHackMe
  2. Ребенок не давал заниматься. Начал меняться режим, зубы.... вообщем бывало что я не мог позаниматься по несколько дней(((
Но при любом раскладе, это лучше чем ноль!

Прохождение базового модуля с получением первого сертификата отняло у меня 72 дня, при том что указаны 64 часа

1617612679900.png


Скажу что какие-то дисциплины я съедал как удав, а какие-то вот не заходили совсем. Одной из сложнейших дисциплин для меня, оказалась "Web Penetration Testing". Это та область, где информация мгновенно разветвляется и отрисовываются новые и новые векторы((( Попадая на веб аплекейшен, я просто сразу начинаю тормозить от непонимания с чего мне вообще начать... Где искать инъекцию SQL, а где OSi. Вообщем реально жесть!!! Выход начал отрисовываться как только стал читать методологию OWASP. Если бы я мог дать себе совет тому кто только начинал 3 мес назад, я бы сказал: - Мужик, начинай с методологии!!!

Блин, это реально упрощает процесс обучения и дальнейшей практики, так как умные люди описали буквально каждый шаг и в итоге дали четкий алгоритм действий. Жаль что не знал этого раньше, результат был бы значительно лучше.

Изучил базу, что дальше?

Как только я получил первый сертификат, пришло понимание, что я не знаю в какую сторону двигаться дальше((( На чем сосредоточится? Веб? Программирование? Реверс? Защита? Форензика? Сети? ОС? что делать то дальше....

Немного попереживав, я решил обратиться к Linkedin'у, дабы посмотреть какие вакансии открыты в мире, и требования к ним. Могу сказать что вакансий много и они все разные. Я нашел вот такую штуку, это карьерное древо в ИБ. Тут можно узнать достаточно много о том, какие есть специальности и как к ним верно двигаться.

Cyber Career Map-Updated.png



Пошерстив требования по вакансиям Penetration Tester, стало появляться много вопросов.

Например

Из основых требований у всех работадателей чьи вакансии я почитывал:
  1. Знание операционых сис-м Linux и Windows
  2. Опыт программирования как минимум на одном языке из приведенного списка
  3. Отличное знание модели OSI и стека TCP/IP
  4. Администрирование ОС
  5. Облачные технологии (AWS, Azure etc)
Ну и у каждого есть еще свои там пожелания, по типу профиля на HacktheBox, участие в мероприятиях по ИБ и прочее. Чем больше я читал, тем больше вопросов у меня появлялось)))

Знание операционых сис-м Linux и Windows
К сожалению, я пока не понимаю каким именно должно быть это знание. О чем я? Ну смотрите, если меня интересует работа, то я должен понимать каковы требования к младшему специалисту. Я например знаю чем отличается дистрибутив Linux от Windows, но как мне понять какой глубины должны быть у меня знания? Проблема...

Опыт программирования как минимум на одном языке из приведенного списка
Ок, как я писал раньше, я знаю Python на уровне слабого Junior специалиста. Достаточно ли этого? Хз... Не ясно(( Опять же, каким именно должен быть уровень знания?

Отличное знание модели OSI и стека TCP/IP
Тут тоже самое((( Ок, я знаю что такое сетевая модель OSI и что? Что еще нужно знать? Может нужно знать функции каждого уровня? А может нужно знать и понимать что такое "Инкапсуляция"? Или же требуется знать еще и основные протоколы модели? Не ясно(((

Администрирование ОС
А на каком уровне? Создать пользователя, добавить его в группу, раздать права - это одно! Или же нужно иметь опыт работы с AD? Ну типо с нуля херак и разаернул всю инфраструктуру))) Не понятно(((

Облачные технологии (AWS, Azure etc)
Собственно все то же)) На каком уровне я должен это знать?

Поймите меня правильно, мне нравится то чему я учусь. Да я хочу работать в этой сфере, но я понимаю, что я не могу выучить все и сразу и на высоком уровне! Должен быть какой-то уровень в описаных областях для каждой категории сотрудников, Например, junior'ы должны уметь и знать вот столько-то вот в этом. Сеньеры вот в этом должны знать и уметь столько-то и тд...

Для решения это задачи, я понял что нужна консультация. Точнее это поняла моя жена и вызвалась помочь найти специалиста, который смог бы меня проконсультировать и выстроить вектор дальнейшего обучения)))

А пока я решил латать пробелы в Вебе и не начинать учить что-то новое)))

Что у меня с прохождением коробок от OffSec?

Я как и раньше по пятницам беру одну машину и практикуюсь) Я приношу свои извинения за то, что перестал постить райтапы, но реально я пока не могу выделять на это врямя(( Чтоб подготовить хороший материал, требуется много времени, а у меня его просто нет. Да и пока мне не попалась машина которую стоило бы публиковать. Я заметил, пока сложностей не возникает и базовых знаний достаточно чтоб брать и решать легкие машины. Разве что есть проблема с вниманием((( Очень часто я подвисаю на машине сугубо не доглядев или не вспомнив. Кстати рекомендую выстраивать себе чек-лист. Заметил что без него бывает теряешься.

В целом я конечно получаю удовольствие от своего нового увлечения и хочется погружаться глубже, но пока моя цель это работа, а значит нужно получить консультацию и двигаться согласно плану.

С Уважением!
 
Последнее редактирование:
Чел ты... реально красавчик поддерживаю твою точку зрения по поводу требований,всего тебе наилучшего!
 
  • Нравится
Реакции: Qulan и nks1ck
Почему у мужика забрали грин тим......
Я не расстроился)

Начинать с техники и методологии это хорошо.
Кроме OWASP стоит еще глянуть . Там довольно подробно описывается поведение злоумышленника. Можно поставить себя на место как Red Team, так и Blue Team.
Если тяжело читать с первоисточника, то есть статьи на русском: тут и тут.
Благодарю!

Чел ты... реально красавчик поддерживаю твою точку зрения по поводу требований,всего тебе наилучшего!
Спасибо)
 
Молодец) Главное не опускать руки если где-то застрял а искать решения...
 
  • Нравится
Реакции: Qulan
Рекомендую заглянуть сюда, может что-то новое найдете - тык
 
Супер, спасибо. Зафиксировал себе сказанное вами.
Благодарю

Дак ты сгоняй на собес. Составь фейк резюме и попытайся пройти собес, тебя конечно отошьют но зато поймёшь что хотят в вакансиях

upd: а если попадётся лапочка интервьюер он тебе ещё и скажет чего не хватает
Я когда работал сисадмином так и делал. Приходил общался отвечал на вопросы, а в конце просил мнение о себе, что не хватает из знаний и опыта что подтянуть и записывал в блокнотик. Так после 5 -10 разных собесов стал более менее специалистом. Еще довольно не плохой вариант смотреть требования к вакансии на hh.ru и под них уже подтягивать свои знания если их не хватает. Поскольку HR который ищет на работу даже не понимает что ты будеш делать на рабочем месте она как ищет слова которые нужны в вакансии в твоем резюме после общается проверяет тебя на адекватность, временами специально задает тупые и глупые вопросы (выводить на конфликт) что бы проверить не начнешь ли ты психовать когда с тобой будут общаться дурачки коллеги.

Статья интересна, потому что сам нахожусь в такой же ситуации +/- по некоторым позициям. По поводу глубины знаний Unix систем, скорее всего речь может идти о знание терминала (базовых команд и поиска того или иного документа/файла/программы) ну + bash script (возможно).
На udemy есть курс бесплатный по bash на linux короткий часа на 4 вроде. Он на англицком только но там можно включить титры
 
Прохождение базового модуля с получением первого сертификата отняло у меня 72 дня, при том что указаны 64 часа

Посмотреть вложение 48520

Скажу что какие-то дисциплины я съедал как удав, а какие-то вот не заходили совсем. Одной из сложнейших дисциплин для меня, оказалась "Web Penetration Testing". Это та область, где информация мгновенно разветвляется и отрисовываются новые и новые векторы((( Попадая на веб аплекейшен, я просто сразу начинаю тормозить от непонимания с чего мне вообще начать... Где искать инъекцию SQL, а где OSi. Вообщем реально жесть!!! Выход начал отрисовываться как только стал читать методологию OWASP. Если бы я мог дать себе совет тому кто только начинал 3 мес назад, я бы сказал: - Мужик, начинай с методологии!!!
Сами доходили до решения или приходилось гуглить прохождения комнат?
 
На udemy есть курс бесплатный по bash на linux короткий часа на 4 вроде. Он на англицком только но там можно включить титры
Я знаю эту площадку и зарегистрирован на ней. По поводу bash. Т.к. прохожу переквалификацию по специальности КБ, с bash уже ознакомился, но все равно для себя ещё взял на заметку вот эту книгу

Начинать с техники и методологии это хорошо.
Кроме OWASP стоит еще глянуть . Там довольно подробно описывается поведение злоумышленника. Можно поставить себя на место как Red Team, так и Blue Team.
Если тяжело читать с первоисточника, то есть статьи на русском: тут и тут.
а есть ли статьи или же полностью переведённый мануал по OWASP?
 
Почти все пройдено самостоятельно. За исключением пары заданий, где были сложности с работой софта
можно ваши контакты, есть вопросы по вашему роадмапу, и услышать советы уже с вашей позиции, что в каком порядке лучше делать.
 
можно ваши контакты, есть вопросы по вашему роадмапу, и услышать советы уже с вашей позиции, что в каком порядке лучше делать.
Можно писать в личку) Если смогу помочь, обязательно это сделаю!

Это да, есть у них пробел в виде укателя)))
 
Спасибо за ваши мысли и размышления, очень интересно. Из того, что могу сказать из своего опыта, каждый работодатель определяет свой минимум знаний, какого то прям стандартно, наверное, нет. Если судить в области програмирования, то степени junior , midle или senior выдаются скорее не от количества знаний, а от опыта работы и насколько большие проекты он вел, поэтому единственное , что могу посоветовать, ориентируетесь под должностные обязоности, обычно работодатели пишут , чем предстоит вам заниматься, под это и подгоняйте знания

Почему у мужика забрали грин тим......
а вот фиг пойми, там снимут, там не на числят, и конкретных критериев как-то нет, так и живем
 
  • Нравится
Реакции: Qulan
Спасибо за ваши мысли и размышления, очень интересно. Из того, что могу сказать из своего опыта, каждый работодатель определяет свой минимум знаний, какого то прям стандартно, наверное, нет. Если судить в области програмирования, то степени junior , midle или senior выдаются скорее не от количества знаний, а от опыта работы и насколько большие проекты он вел, поэтому единственное , что могу посоветовать, ориентируетесь под должностные обязоности, обычно работодатели пишут , чем предстоит вам заниматься, под это и подгоняйте знания
Спасибо, это вариант
 
понимать чем cisco отличается от mikrotik, и почему check poin стоит как крыло от самолета
Микротик из Риги, cisco из Сан-Хосе. MAC-ами отличаются, операционками отличаются, микротики можно по веб-морде настраивать, Cisco по терминалу, хотя должно уже быть через веб тоже. Ах да, ценой отличаются, роутер cisco как десяток микротиков. Что вы имеете ввиду чем они отличаются?
С check-point-ами не работал, вот скажите, почему они такие дорогие заразы?
 
  • Нравится
Реакции: mcfly
Микротик из Риги, cisco из Сан-Хосе. MAC-ами отличаются, операционками отличаются, микротики можно по веб-морде настраивать, Cisco по терминалу, хотя должно уже быть через веб тоже. Ах да, ценой отличаются, роутер cisco как десяток микротиков. Что вы имеете ввиду чем они отличаются?
С check-point-ами не работал, вот скажите, почему они такие дорогие заразы?
Начну издалека если дать матерому цискарю микротик и попросить его настроить фаервол на нем, он скорее всего уронит всю сеть и еще несколько часов будет разбираться в чем проблема. Поскольку разные вендоры и работают они сильно по разному. Даже если ты между ними тунель vpn будешь настраивать это еще тот квест. Про цену ты правильно заметил поскольку зачастую компании просят поднять локальную сеть или переделать то что нормально не работает и ты знаешь что любой ценник что не назови они скажут, а это дорого давай дешевле раз в несколько, а еще лучше даром тогда приходиться сначала с небольшим запасом в 3 раза считать cisco, а после возгласов главного по финансам "ты моей смерти хочешь?!" приносишь счет на микротики которые сразу тебе покупают в нужном количестве и на них строишь все внутри компании. Данное оборудование не сильно капризное работает достаточно долго.

check-point отличное Еврейское оборудование у него куча разных интересных плюшек которых нет у других компаний. Объяснять сложно и долго боюсь ввести в заблуждение, подробно на хабре про него написали тут
 
  • Нравится
Реакции: migu
приносишь счет на микротики которые сразу тебе покупают в нужном количестве и на них строишь все внутри компании. Данное оборудование не сильно капризное работает достаточно долго.
да, если б не Микротики, в СНГ сегменте все строили бы на d-link, а то и хуже.
 
  • Нравится
Реакции: guest-1671188955
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы