Статья В ИБ в 36 лет. Первые 3 месяца упорного обучения

В ИБ в 36. Реально ли...

Приветствую!

Прошло 3 полных месяца с момента когда я решился осуществить свою школьную мечту, отдаться сфере ИБ. Хотел бы поделится с Вами своими результатами и иной информациией с которой столкнулся за это время. Но вначале хотел бы поблагодарить жителей этого ресурса за теплый (а он действительно теплы) прием. Спасибо всем кто писал мне и поддерживал комментариями. Хочу отметить, что это единственный профильный ресурс, где новичка реально поддерживают как администрациия, так и другие участники, низкий поклон Вам и успехов во всем!

Начнем...

1617612063300.png


Я не буду возвращаться к процессу обучения, он описан мной в предыдущем посте. Хочу отметить, рост конечно же чувствуется! И это очень радует, так как 3 месяца назад я даже не знал как сканировать хост))) Но не буду об этом. Давайте об активности самого процесса обучения)))

1617612346600.png


Как я писал раньше, у меня получается выделять на обучение не так много времени, 2-3 часа в день. Если присмотритесь к скрину выше, то заметите пробелы. Тут было две причины их возникновения:
  1. Иногда я обращался к другим ресурсам и не сидел на TryHackMe
  2. Ребенок не давал заниматься. Начал меняться режим, зубы.... вообщем бывало что я не мог позаниматься по несколько дней(((
Но при любом раскладе, это лучше чем ноль!

Прохождение базового модуля с получением первого сертификата отняло у меня 72 дня, при том что указаны 64 часа

1617612679900.png


Скажу что какие-то дисциплины я съедал как удав, а какие-то вот не заходили совсем. Одной из сложнейших дисциплин для меня, оказалась "Web Penetration Testing". Это та область, где информация мгновенно разветвляется и отрисовываются новые и новые векторы((( Попадая на веб аплекейшен, я просто сразу начинаю тормозить от непонимания с чего мне вообще начать... Где искать инъекцию SQL, а где OSi. Вообщем реально жесть!!! Выход начал отрисовываться как только стал читать методологию OWASP. Если бы я мог дать себе совет тому кто только начинал 3 мес назад, я бы сказал: - Мужик, начинай с методологии!!!

Блин, это реально упрощает процесс обучения и дальнейшей практики, так как умные люди описали буквально каждый шаг и в итоге дали четкий алгоритм действий. Жаль что не знал этого раньше, результат был бы значительно лучше.

Изучил базу, что дальше?

Как только я получил первый сертификат, пришло понимание, что я не знаю в какую сторону двигаться дальше((( На чем сосредоточится? Веб? Программирование? Реверс? Защита? Форензика? Сети? ОС? что делать то дальше....

Немного попереживав, я решил обратиться к Linkedin'у, дабы посмотреть какие вакансии открыты в мире, и требования к ним. Могу сказать что вакансий много и они все разные. Я нашел вот такую штуку, это карьерное древо в ИБ. Тут можно узнать достаточно много о том, какие есть специальности и как к ним верно двигаться.

Cyber Career Map-Updated.png



Пошерстив требования по вакансиям Penetration Tester, стало появляться много вопросов.

Например

Из основых требований у всех работадателей чьи вакансии я почитывал:
  1. Знание операционых сис-м Linux и Windows
  2. Опыт программирования как минимум на одном языке из приведенного списка
  3. Отличное знание модели OSI и стека TCP/IP
  4. Администрирование ОС
  5. Облачные технологии (AWS, Azure etc)
Ну и у каждого есть еще свои там пожелания, по типу профиля на HacktheBox, участие в мероприятиях по ИБ и прочее. Чем больше я читал, тем больше вопросов у меня появлялось)))

Знание операционых сис-м Linux и Windows
К сожалению, я пока не понимаю каким именно должно быть это знание. О чем я? Ну смотрите, если меня интересует работа, то я должен понимать каковы требования к младшему специалисту. Я например знаю чем отличается дистрибутив Linux от Windows, но как мне понять какой глубины должны быть у меня знания? Проблема...

Опыт программирования как минимум на одном языке из приведенного списка
Ок, как я писал раньше, я знаю Python на уровне слабого Junior специалиста. Достаточно ли этого? Хз... Не ясно(( Опять же, каким именно должен быть уровень знания?

Отличное знание модели OSI и стека TCP/IP
Тут тоже самое((( Ок, я знаю что такое сетевая модель OSI и что? Что еще нужно знать? Может нужно знать функции каждого уровня? А может нужно знать и понимать что такое "Инкапсуляция"? Или же требуется знать еще и основные протоколы модели? Не ясно(((

Администрирование ОС
А на каком уровне? Создать пользователя, добавить его в группу, раздать права - это одно! Или же нужно иметь опыт работы с AD? Ну типо с нуля херак и разаернул всю инфраструктуру))) Не понятно(((

Облачные технологии (AWS, Azure etc)
Собственно все то же)) На каком уровне я должен это знать?

Поймите меня правильно, мне нравится то чему я учусь. Да я хочу работать в этой сфере, но я понимаю, что я не могу выучить все и сразу и на высоком уровне! Должен быть какой-то уровень в описаных областях для каждой категории сотрудников, Например, junior'ы должны уметь и знать вот столько-то вот в этом. Сеньеры вот в этом должны знать и уметь столько-то и тд...

Для решения это задачи, я понял что нужна консультация. Точнее это поняла моя жена и вызвалась помочь найти специалиста, который смог бы меня проконсультировать и выстроить вектор дальнейшего обучения)))

А пока я решил латать пробелы в Вебе и не начинать учить что-то новое)))

Что у меня с прохождением коробок от OffSec?

Я как и раньше по пятницам беру одну машину и практикуюсь) Я приношу свои извинения за то, что перестал постить райтапы, но реально я пока не могу выделять на это врямя(( Чтоб подготовить хороший материал, требуется много времени, а у меня его просто нет. Да и пока мне не попалась машина которую стоило бы публиковать. Я заметил, пока сложностей не возникает и базовых знаний достаточно чтоб брать и решать легкие машины. Разве что есть проблема с вниманием((( Очень часто я подвисаю на машине сугубо не доглядев или не вспомнив. Кстати рекомендую выстраивать себе чек-лист. Заметил что без него бывает теряешься.

В целом я конечно получаю удовольствие от своего нового увлечения и хочется погружаться глубже, но пока моя цель это работа, а значит нужно получить консультацию и двигаться согласно плану.

С Уважением!
 
Последнее редактирование:
да, если б не Микротики, в СНГ сегменте все строили бы на d-link, а то и хуже.
я тебе больше скажу во многих не разу не бедных компаниях в Москве используются mikrotik по причинам указанным мной выше. Cisco ставят в основном в банках и микрофинансовых организациях по причине необходимости соответсвовать определенным стандартам безопастности иначе пойдут штрафы значительно выше чем цена оборудования и его обслуживания.
С d-link и tp-link успел поработать хуже него не видел, кроме откровенно тупых свичей которые валяются под столом запутаны в проводах и особо отличившиеся в них еще регулярно свободный пачкорд втыкают что бы не пропадал образуя кольцо. А потом в неразборчивом мычании глядя как из уголка рта стекает слюнка слушаеш какие все вокруг дураки, а он д’Артанья́н
 
  • Нравится
Реакции: Qulan
В большинстве контор, где требуется безопасник, ИБ специалист в ИТ не умеет почти никак. Его задачи это ковыряние в бумажках, требованиях, проверки будущих сотрудников и при увольнении и т.д. А дыр безопасности в сети по гланды. Плавали, знаем. Хотя в вакансиях на такую позицию красивые песни поют. Так что о блу/ред тимингде забудьте)))
 
В большинстве контор, где требуется безопасник, ИБ специалист в ИТ не умеет почти никак. Его задачи это ковыряние в бумажках, требованиях, проверки будущих сотрудников и при увольнении и т.д. А дыр безопасности в сети по гланды. Плавали, знаем. Хотя в вакансиях на такую позицию красивые песни поют. Так что о блу/ред тимингде забудьте)))
их называют бумажные безопастники ), я их обзываю теоретики, очень хочется обозвать еретиками но они обижаются
 
  • Нравится
Реакции: romow
В большинстве контор, где требуется безопасник
Не хочу обидеть, но я сомниваюсь что вы плавали в "большинстве контор"!
С другой стороны, ваши знания имеют право на жизнь в данный момент времени. Но рынок стал активно развиваться, прям очень активно. И я думаю, что через 3-5 лет он будет уже иным.
С Уважением
 
  • Нравится
Реакции: romow
Не хочу обидеть, но я сомниваюсь что вы плавали в "большинстве контор"!
С другой стороны, ваши знания имеют право на жизнь в данный момент времени. Но рынок стал активно развиваться, прям очень активно. И я думаю, что через 3-5 лет он будет уже иным.
С Уважением
Все нормально я всегда отношусь к здоровой критике спокойно. Рынок ИБ уже через 1-2 года очень сильно поменяется поскольку одни вендоры канут в не бытье, другие возглавят лидерство это нормально. Главная наша проблема нужно смотреть и учитывать что будет в ближайшие годы, а так же планировать как работать с данными проблемами которые возникнут.
 
Не хочу обидеть, но я сомниваюсь что вы плавали в "большинстве контор"!
С другой стороны, ваши знания имеют право на жизнь в данный момент времени. Но рынок стал активно развиваться, прям очень активно. И я думаю, что через 3-5 лет он будет уже иным.
С Уважением
Меняться то он будет, но бумажные безопасники не куда не денутся, во всяком случае в РФ) Не давно был на ИБ конференции и около 70% присутствующих интересовало сертифицировано ли все фсб и различные ФЗ.
 
  • Нравится
Реакции: Никита Ворков
Для юр фирмы среди огромного моря проблем в информ поле вырисовывается государство со своими регуляторами и угрозами штрафов, а с другой стороны крибер-жулики, которые могут навредить. Регуляторы начинаются с момента создания компании, а кибер вредители могут вообще не появиться на горизонте. это первое. а второе, даже более значимое, образовательные учреждения готовят именно "бумажных" безопасников. В этом случае, смысла на высшее образование в сфере ИБ ориентироваться вообще не стоит. слишком много времени уходит на то, что потом не будет востребовано и забыто.
 
образовательные учреждения готовят именно "бумажных" безопасников. В этом случае, смысла на высшее образование в сфере ИБ ориентироваться вообще не стоит. слишком много времени уходит на то, что потом не будет востребовано и забыто.
Ты прав, меня переучивали несколько лет назад на бумажного безопастника это было очень скучно. Но при этом в любой компании в Москве когда проходиш собеседование на кибер безопасника спрашивают а у тебя есть 510 часов теории, если нет ты нам не подходишь. А потом уже спрашивают что ты умеешь, с чем работал, какие кейсы и как разбирал.
 
так и есть, как сказал "Gray Ghost" : "бумажные безопасники не куда не денутся". Компании смотрят сначала на бумажку, Вузы делают только таких. Технически грамотными ИБ-шниками становятся через самообучение или за отдельную плату.
Но я верю, что придет новое время, когда здравый смысл победит бюрократию ))
 
Очень интересная статья!!! Мне щас почти 30 и уже боюсь, что малость упустил время для обучения))) а оказывается есть и посложнее кейсы)))

Пысы. Отдельный вопрос. Коллеги подскажите пожалуйста, с судимостью есть ли смысл лезть в ИБ? Или если был залет то путь в 90% контор с тематикой ИБ уже закрыт?
 
судимость полностью снимается после пары лет, вам должно быть об этом виднее.
Скорее всего, что в силовые и гос структуры вход будет под вопросом. Нужен ли вам бюджетный блок ? В коммерческом секторе все проще. Дефицит кадров велик, главное - уметь делать что нужно.
 
судимость полностью снимается после пары лет, вам должно быть об этом виднее.
Скорее всего, что в силовые и гос структуры вход будет под вопросом. Нужен ли вам бюджетный блок ? В коммерческом секторе все проще. Дефицит кадров велик, главное - уметь делать что нужно.
Понял, спасибо) снимается да не совсем... по базам все равно будешь биться) банки гос структуры думаю не то что под вопросом, а скорее наглухо... ну это так, жизненный опыт подсказывает, поэтому и решил поспрашивать)
 
Все зависит от службы безопасности. Если в фирме будут выходцы из мвд, то они везде будут держаться своей линии
 
Меняться то он будет, но бумажные безопасники не куда не денутся, во всяком случае в РФ) Не давно был на ИБ конференции и около 70% присутствующих интересовало сертифицировано ли все фсб и различные ФЗ.
От части согласен с утверждением. Не знаю как в Центре, а у нас на перефирии в основном сажают "Детей" для будущего карьерного роста начальника транспортного отдела и никому пока кроме Банков и силовый структур ИБ не интересно. Надеюсь через 5 лет это изменится.
 
Дак ты сгоняй на собес. Составь фейк резюме и попытайся пройти собес, тебя конечно отошьют но зато поймёшь что хотят в вакансиях

upd: а если попадётся лапочка интервьюер он тебе ещё и скажет чего не хватает
Вот тут грех не согласиться. Мне приходилось побывать гле-то на десятки собеседований разных ИБ-направлений (offsec, deffsec), плюс неудачная попытка сдачи экзамена сразу показывает все твои слабые стороны. Плюс удалось определиться с конкретным направлением в ИБ, что тоже немаловажно.
 
Вот тут грех не согласиться. Мне приходилось побывать гле-то на десятки собеседований разных ИБ-направлений (offsec, deffsec), плюс неудачная попытка сдачи экзамена сразу показывает все твои слабые стороны. Плюс удалось определиться с конкретным направлением в ИБ, что тоже немаловажно.
Напиши про это подробнее, ты проходил собеседования на пентестера?
 
  • Нравится
Реакции: pixelhunter
Привет! Расскажи русскоязычные проекты наподобие хат ту бокс существуют? Как проходил собеседование? Сложно было его пройти?
 
  • Нравится
Реакции: Kondit
Привет! Расскажи русскоязычные проекты наподобие хат ту бокс существуют? Как проходил собеседование? Сложно было его пройти?
гугл хром переводит все задания нормально понять что требуется и теорию легко)
 
  • Нравится
Реакции: pixelhunter
Напиши про это подробнее, ты проходил собеседования на пентестера?
В вакансии был заголовок "Information security" (не помню было ли про инжинера сказано). Оказалось, что создатель стратапа искал Red Team специалиста (я учусь в сторону Blue Team).

Вопросы были по:

OWASP Top 10 (топ уязвимостей, может, принцип эксплуатации, там основные уязвимоти описаны, есть и принцип эксплуаации);
Cпрашивали слежу ли я за новыми уязвимостями (это в сторону CVE database), актуально как для атакующих, так и для защищающих;
По мелочи вопросы по Unix (консольные утилиты в основном админские в духе просмотра прослушиваемых портов).

На этом собес закончился, по скольку не сошлись ожидания работодателя и соискателся.

На форуме были ветки т.н. "roadmap для пентестера". В нем расписаны все нужные знания. Как основы для безопасника любого направления, так и для пентестеров площадки для тренировки скиллов.

Если интересен весь мой опыт поиска работы (хоть я еще пока и не устроился по определенным причинам), могу расписать отдельной темой, чтобы и остальным было удобно искать.
 
Распиши. Интересно как все на собеседованиях проходит.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы