Путь становления в ИБ - часть 1

Я разбираю реальные веб‑уязвимости и показываю, как их искать, эксплуатировать в безопасной среде и закрывать в проде. Без воды: чек‑листы атак, редкие кейсы, ошибки разработчиков и практики защиты от CSRF, XXE, Prototype Pollution, десериализации, race conditions, XSS и не только. Если вы пишете веб или проверяете его на прочность — вам сюда.

инфобезпентестфундамент

Я по своей натуре люблю структуризировать все вокруг, что вы, возможно, могли заметить по постам в канале. И тут я понял, что для более полной картины здесь не хватает моего видения того, как строится профессиональный путь специалиста по ИБ. Ранее я уже делал пост по эволюции мышления веб-пентестера (почитать советую, считаю это все до сих пор актуальным) - мысли оттуда позволяют оценить свое текущее состояние и наметить абстрактные цели для дальнейшего развития, но в нем отсутствуют какие-то конкретные шаги, которые нужно делать, чтобы этих самых "контрольных точек" достичь. Поэтому, решил немного обобщить, приземлить и дополнить идеями. Примеры как всегда будут из веб-пентеста (я в этом котле варюсь и имею более прозрачное видение вещей).

P.S. текст оказался слишком большим, поэтому будет распилен на два поста

Итого, я могу выделить 3+1 этапа становления в инфобезе:

  • 0️⃣ Фундамент. Инфобез - направление, в котором даже для каких-то базововых профессиональных действий нужно достаточно глубоко понимать принципы построения систем, которые мы защищаем/атакуем. Именно поэтому в вузах "реальный" инфобез обычно начинается на 3-4 курсе - к моменту, когда наиболее активные ребята уже успевают уйти работать в разработку). В общем, данный этап включает в себя знания криптографии, операционных систем, сетей, принципов разработки, контейнеризации, виртутализации и огромного множества прочих it-концепций. Чем шире и прочнее ваш фундамент, тем лучше вы будете в дальнейших этапах. Хорошей практикой также является знания из этой области постоянно актуализировать и наращивать. Лучшее место, чтобы это все усвоить, на мой взгляд, это профильное направление в вузе. Но в целом, можно и понабрать всего необходимого в открытых источниках, было бы желание. Вот в этом вот посте делился подходом "90 Days to CyberSecurity", который тоже может тут помочь.
  • 1️⃣ Теория + практика. После построения фундамента нужно активно развивать навыки в выбранном направлении - как теоретические, так и практические. В пентесте для этого существует много бесплатных площадок - вероятно, вы это и без меня знаете. Для веба наилучшим вариантом с точки зрения качества и количества общедуступной (бесплатной) информации будет Web Security Academy от PortSwigger. До сих пор не видел ничего на близком уровне к тому, что есть там среди открыто распространяемого (да и в закрытом доступе не скажу что есть много чего лучше). Из опыта проведения собеседований кандидаты, плотно проработавшие материал оттуда, также почти всегда были на голову выше остальных. Для других направлений в ИБ также существуют свои места, где этому всему можно научиться и потыкать. Когда-то давно скидывал в канал роадмап по профессиям в ИБ, вроде еще не очень сильно устарел. Обычно этому этапу сопутствует получение первой работы в ИБ (при этом эти знания особенно важно продолжать развивать и актуализировать).

Продолжение следует...

#thoughts #web #mindset #research #roadmap #learning_path #self_development

☠️ Hunt Or Be Hunted

Дискуссия

Daniil Filippov
Наш мастер йода раскрывает путь становления джедаем 😎
Присоединиться к обсуждению →

Читайте так же