Унижаем трукриптодаунов, пилим свои истории успеха поИБэ, рассказываем прохладные и смищные истории: как начинали карьеру в мухосранской конторке, как проводили аудиты по ISO 27001 и СТО БР ИББС, реализовывали проекты и жрали в ресторанах, а также хуесосим калигоспод.
>>486963 Тебе какая крипта и с какой целью? Если на уровне юзера- Шнайер очевиден, в довесок к нему тематические сайты-форумы. Если криптоаналитика- самому не вкачать, надо топовый вуз. Если випнеты/пдн/ключики- любой вуз, где дается соответствующая корочка, остальное вкачиваешь мануалами и семинарами от производителя.
>>486990 самому не вариант, вообще никак. ты максимум вкачаешь общие знания о предмете, но чтобы что-то там анализировать и ломать- нужна слаженная работа многих людей и серьезные вычислительные мощности, такие дела. панасенко осиль для начала, дальше будет видно.
>>486904 Почему всех так прет в эту самую криптографию? хотя сам таким лет в 16 был, кек Это всего лишь малый инструмент в ИБ. Слишком узкий к тому же. Если ей заниматься серьезно, то бабла на ней особенно не поднимешь, как и работу толком не найдешь, тут по крайней мере точно, а если найдешь, то будешь либо невыездным, либо под колпачком. Пик в теории, как таковой был вообще в начале 20-го века. Опять же на прикладном уровне все тухло, и интересных проблем, как таковых, осталось 3: Распределение ключей, да стойкость алгоритмов типа RSA, ну и на сладкое квантовые вычисления, которые могут оставить тебя, ахуенного криптоспеца, у параши.
Так почему именно криптография? Не стеганография, которая в разы интереснее и зачастую практичнее ссаной криптопараши? Не форензика, которая хотя бы полезнее? Или название нравится?
>>487165 Ты что? Эпл никогда не допустит, чтобы ее смартфоны стали небезопасными! Поэтому эпл и послала ФБР, потому что тупые хуесосы из фбр не могут разблокировать экран у эпла! Ну тупыыыыые!
>>487200 При том весь сыр-бор, как я понял, тупо в пин-коде. Кто мешает банально дампануть память этой поделки, залить дамп на симулятор гейфона с такими же "железными метками" и тупо перебрать параллельно эти пины? Работы край на пару-тройку дней же.
>>487883 вардиалинг с поиском модемов и факсов, c перебором найденного на предмет интересностей. На городских диапазонах попадаются занятные железки: консоли от каких-то неизвестных систем, консоли от роутеров и серваков, сигналки, внутренние АТС'ки. Но в основном обычные факсы и модемы с v.90/v.92/v.34/etc. и часто с PPP/CHAP. Их свежего, появились китайские сигналки с sim-картами, за нимим никто часто не следит, взламываются брутфорсом на раз-два, из интересного только послушать, что происходит в квартире/на объекте, и поиграться с включением-выключением сигналки. Внутренние АТС'ки часто ломаются брутфорсом, можно звонить потом за чужой счёт на межгород-международку, но это уныло. Проще ломанный VoIP шлюз найти.
Перешёл с модема на Asterisk для массового вардиалинга и для брутфорса отдельных систем. Для некоторых вещей, типа v.90/v.92/v.34/etc., всё ещё пользуюсь модемом, так как не осилил связать Asterisk с wvdial/pppd, а ничего более путного не нашёл.
>>488864 Пентесты, как правило, проходят по схеме black box. И в таком кейсе пентестеру нужен яп в объёме автоматизации своих действий. Для многих целей баша достаточно. Для автоматизации веба покатит питон. Неплохо еще qa'шные инструменты подходят, селениум например. Читать: Penetration testing with the bash shell Black hat python Violent python Python web penetration testing cookbook Automate the boring stuff
А читать чужой код - эт кодревью. Требует серьезнейших скилов.
>>489695 если речь о разработке - то качество кода обычно контролируется внутреними прцедурами. крупные конторы обычно в том или ином виде внедряют sdlc или вводят роли по ибе разаработки. ща глянул в хх, даже вакансии проскакивают:
Обязанности: Анализ уязвимости программного кода для нескольких команд разработки, составление отчетов. Внедрение best practices в сфере информационной безопасности. Взаимодействие с командами клиента, решение вопросов управленческого и технического характера.
>>489706 не я их тебе советовал. они нужны для тех, кто хочет осознать программирование. или написать что-нибудь реально быстрое.
>>489906 Code Review - проверка кода на предмет отсутствия мест, которые могут негативно повлиять на КДЦ информации обрабатываемой в приложении. Практикуют как ручной, так и автоматизированный. Статические/динамические анализаторы все дела. А можно банально грепать по репам.
Pentest - тестирование на проникновение в информационную систему. Оценка защищённости, при которой исследователи пытаются смоделировать действия заранее оговорённого злоумышленника(внутренний/внешний, использующий/неиспользующий социнженерию и ТП).
Audit - оценка соответствия. как правило деятельности, определённому стандарту. в зависимости от стандарта оцениваются технические или организационные меры ИБ.
Анончик, подскажи, в системах видеонаблюдения у ip камер изображение на жёсткий диск записывается на ресивере местном или уходит в сеть и уже где то на облаках записывается?
>>491991 Конечно есть. Там дохуя вариантов архитектур. От линуха на NAS'e до какого-нибудь Интеллекта на венде. Но лично я плотно видеонаблюдением не занимался, компы эти защищал, да. Чаще всего видеоАРМы и видеосервера защищают от непосредственных пользователей.
>>491991 Дыр там дофига, но нормальные админы обычно железки эти наглухо экранируют. Я во времена админства отдельную сетку проложил, под скуд и видео, сетка физически изолирована была от всего остального, обслуживалась отдельными свитчами и хода в инет не имела.
>>492105 Дело говорит. СКУД и видео - самые мерзкие сетки, как по эксплуатации, так и по контингенту с ними работающему еще в начале своего славного пути работал в пуско-наладке этой параши, так там некоторые "операторы" умудрялись курить на рабочем месте, а бычки и пепел прятать в работающие АРМы, пидоры тупорылые
>>492365 Могу за ДС2 сказать. Определённый тренд на кибербезопасность есть. В паблике обычно присутствует 2-3 вакансии по которым нет требований по профильной вышке. Но есть существенные требования по скилам. Либо разрабские, либо тестерские.
>>492622 Именно на разраба? Я просто хочу перекатиться с девелопнинга в пентест, а тут похоже не так много вакансий. Вот т думаю стоит ли. %%Тоже из дс2.
>>492623 Так я ибешные работы имел в виду. Чтоб в иб без диплома профильного вкатиться есть такие варианты: Уметь ломать - можно стать пентестером; Уметь кодить - можно вкатиться в иб разработки, секьюрить приложухи.
>>492105 Так подожди, Анончик, я говорил про ip камеры, то есть у них утечки всегда будут. Я говорю с точки зрения пентеста, предположим мне нужно отключить на время удаленный доступ к камерам. Я могу заддосить сервер на который вещается доступ, это раз. Второе, желательно замести следы, то есть добраться до жёсткого диска (камеры же сами продолжают записывать), если он локальный на ресивере, то его можно физически извлечь, а вот если уходит на облако? Сам первокур, поэтому допускаю, что наплел много ерунды.
Вечер в хату. Давеча в медвузик приезжал представитель института фсб. Они набирают студентов доучиваться у себя, на выходе обещают погоны лейтенанта, зп 40-50к (для моего Мухосранска - астрономическая сумма) с контрактом на 5 лет. Встречались ли вы с военврачами этой конторы - как они живут, да и вообще, стоит ли переводиться?
Посоны, доводилось кому в Яндексе собеседование проходить? Меня пригласили, движуха весь день займет. Чего ждать? Каким испытаниям подвергнут? Профиль: сесурити девелопмент.
>>495747 Покачай ОСИНТ, не придется спрашивать. Найди вакансию в яндехе, по профилю секурной разработки. Их немного (одна), в ней найдешь требования. Я им отвечаю процентов на восемьдесят. Знаю и умею разное. Стаж почти десять лет. Но все равно, очкую в корпорацию эту идти.
Парни, хз у кого спросить - спрошу у вас. Допустим меня ща пидорнут с военной кафедры. Есть шанс, что после такого возьмут в структуры? Заранее спасяб.
>>495734 Имел опыт общения с данной конторой, к сожалению мне попалась неадекватная HR, которая устанавливает навыки телепатически, пришлось продавить её, чтобы попасть на техническое собеседование по телефону. Опыт общение с данной конторой не приятен, ваканчию расматривал обычного тестировщика.
П.с сейчас не очень экокультура и по ЗП, лучше всего идти на проекты Яндекс.Деньги
>>487219 ссылка на рт проебана, да Суть слегка в другом - фбр УЖЕ взломала телефон и вытащила нужные данные. Теперь же они просят подтвердить яблочников что эти данные действительно с того самого телефона а не сочинены товарищем следователем. Подтвердят - удар по имиджу яблока, нет - санкции и кукарекания в парламенте.
>>496227 Не сложно если разбираешься в предметной области, сам ковыряюсь в ИБ с 2000-х годов, но у меня сложности с программированием, тупо не идет, хотя скилл набит в PHP, Java, C#. Очень много нужно знать (http протоколы, web server, OWASP-10, linux, балансировщики, софт типа burp, sqlmap), мне помог только опыт, хотя постоянно подтягиваю скилл знаний.
>>497423 А если я разработчик (python, веб, сети, линуксы), но не прочь перекатиться в пентестеры, мои знания соответствуют тестировщику с таким же стажем? Непосредственно по тестам только юнит- и нагрузочные писал.
>>497423 Спасибо. Я про зубрежку спрашивал в чуть другом ключе. У меня по некоторым вопросам достигнут уровень неосознанной компетентности. И попадались эйчары, которые из меня пытались полное название документы вытянуть, например. Типа, что если названия не знаю, то и доки не знаю. Вот и хотел узнать, они тупо по букварю спрашивают или понять пытаются.
>>497428 ну если для тебя уязвимые приложения, root-me.org пройденый этам тогда реальныей сервисы + hackerone. Смысл данных упражений понять работу узявимостей, заставить мозг думать под другим углом.
>>497529 Все возможно, но практика и опыт решают. Кстати, говоря пентест это временное явление, он сейчас моден и в тренде, после либо тестировщик, либо разработчик, либо какой-нибуть CISO (Chief Information Security Officer), иного пути нет, либо я не знаю...
>>498651 Не всегда, на моем проекте ребята почти все с профилшьным образованием ИБ, хотя встречаются ребята с МатМеха, КТ (Компьютерных технологий), ВТ( Вычислительной техники), есть даже гуманитарий, лел
Ребзя. Кто-нибудь защитой АРМ КБР занимался? Нужен этим ссаным АРМам СЗИ, тот же условный Аккорд? А то в бюджет заложить хотят, я никаких комментариев ЦБ по этому поводу не видел, а вот с Аккордом лет 5 назад сталкивался. Тот еще геморрой и параша.
>>499558 >Нужен этим ссаным АРМам СЗИ, тот же условный Аккорд? Слушай сюда: Находишь договор с ЦБ на подключение. Приложением к нему идут правила защиты информации при эксплуатации. Вкуриваешь. Реализуешь меры. Я на вскидку помню следующие: средство антивирусной защиты; СЗИ от НСД (соболь или подобное); физическая защита помещений; использование пекарни только в рамках платёжного технологического процесса.
Заклинаю тебя, анон, заэкранируй этот арм, отрежь от инета, от внутренних сетей отрежь, антивирь поставь, выведи из домена(если вдруг он в нём), сервисы на тачке загаси по максимуму. Проконтролируй чтоб ключ в нём постоянно не торчал А то ведь все полимеры могут спиздить.
>>486796 (OP) Посоветуйте, с какими организациями для практики по ИБ. ДС-шарага 2 курс из 3. У нас есть Cisco NetAcademy, Майкрософт и 1С, которые выдают сертификаты бесплатно. Я тупой, в том плане что мне 22 лвл скоро будет, в ИТ уже давно по инерции, раньше очень перло а сейчас охладел немного, но по-прежнему интересно и легко учится. Хотелось бы в будущем работать сисадмином, программирование мне дается с трудом, не интересно. 1С тоже не хочу вплотную знать. Накидайте кошерных вариантов, как пинать хуи за 60К после получения диплома.
>>499991 Хорошо, допустим пойду к ним устраиваться. На сайте Эшелона вот написано, что опыт работы в ИБ - от двух лет. Почему именно к ним идти? Т.е. я в любом случае должен поработать пару лет по ИБ? А если просто надрочить сертификаты циски? Возьмут на работу? У нас 2 кабинета под CNA выделено.
>>500795 в стандартах ты их не найдёшь >Находишь договор с ЦБ на подключение. именно договор по которому АРМ КБР подключают >Приложением к нему идут правила защиты информации при эксплуатации. приложение прочти внимательно - там прописано обязательное использование средств защиты от НСД
>>504841 > Зачем поступал? На сиськи Джоли в хакерах насмотрелся. Думал, что будет так же. Лично я, походу пошел в ИБ из-за того, что очень мне слово "Криптография" нравилось долбоеб
>>504973 > Что думаешь дальше делать? Ну что делать. Заново открывать для себя волшебный мир криптографии.
> На два стула сразу хочешь сесть? Самый труевый хакинг по сути болтается в районе низкого уровня. А это чистый С, память и условные сокеты. Т.е. сажусь не на 2 стула, а пытаюсь прилечь между ними, хех, т.к. нормальный хакинг без кодинга не пойдет.
>>505006 двачую, без опыта кодинга похек не удастся. Пример SCADA. Попробуй хоть один протокол разбери и заставь свой шкрипт на питоняше общаться с контроллером. Хакинг? Хакинг. Кодинг? Кодинг.
>>505587 Я пошел в ИБ потому что было да и много чего до сих пор есть интересно. Рашкованские реалии, правда в итоге малость огорчили, но один хуй, когда идет внутреннее расследование - меня реально прет. Но денег больших в профессии нет. По крайней мере для специалистов и в РФ. Хочешь иметь в безопасности дохуя бабла, твой путь прост до безобразия - Академия ну или МВД, если ты совсем тупой - 25 лет на контору до пенсии - непыльная работа по связям одним из начальников в какой-либо СБ тысяч за 150-200. Трустори. Войдешь со стороны гражданки максимум сделают главным специалистом.
>>505604 По-моему опыту безопасник - по айти хуячишь меньше чем айтишники, периодически делаешь всякую хуету и до кого-нибудь доебываешься, следишь за народом через DLP(много интересного), по запросу старших коллег(ментов и разведчиков) роешь компромат на цель. Вообщем халява и платят 60к.
>>505720 Хуй знает. Халява, не халява, но ебля с документами, законами и подзаконами, антивирусами этими ебучими вот тоже. Ну и халява резко заканчивается при серьезных инцидентах. Помню на заре карьеры попал на разгребание сговора части админов в одном из филиалов. Они с местной ОПГ были связаны. Благо, там были еще и нормальные админы, которые охуенно помогли, как в сборе доказательств на этих пидоров, так еще и вычищали за ними. Но жопа в мыле знатная была... А по результату этой операции премия 5 000 лол
>>500795 2.6.2. Оператор по переводу денежных средств, банковский платежный агент (субагент), оператор услуг платежной инфраструктуры обеспечивают применение некриптографических средств защиты информации от несанкционированного доступа, в том числе прошедших в установленном порядке процедуру оценки соответствия. Допускается применение некриптографических средств защиты информации от несанкционированного доступа иностранного производства.
>>507836 Так постквантовая это защищенная от алгоритма Шора и квантовых компьютеров. Ладно, я уже нашел об этом. А об фрактальной? Слишком мало информации.
>>505647 Ну как. Дрочу глубоко ангельский, Си, Пингвина, Петон. Скоро буду заводить учетку на гитхабе и линкедину, светить ебалом. В общем социоблядствовать и атенншнвхорить, заводить правильные знакомства. Нарабатывать международный бекграунд в общем.
>>509549 Отвечу за эту кафедру 5 летней давности. Крипта есть, но без фанатизма. Дают ее для общего понимания, но не сильно глубоко копают.и вообще ИБ одной криптой не ограничивается Но на этом базисе сможешь учиться самостоятельно дальше. Тем затрагивают дохуя, т.е. можешь в ходе учебы уже определиться и выбрать себе интересующее направление, общаться с соответствующими преподами-практиками в нужной сфере, в т.ч. с конторскими на более глубокие и прикладные вопросы. Из кодинга - жаба, Плюсы, uml злоебучий. Неплохой курс проект менеджмента. Ну и на первых курсах, если матан будет преподавать Михайлов В.Д., тебе охуенно повезет. Ему хоть и лет под 90, но я мало встречал таких живых умом людей.
>>509563 Я в свое время проебал возможность учиться на очке. Теперь жалею, хотя эта тема очень интересная. Хотелось бы самому попробовать но универ дает знания структурировано и в придачу задачки для понимания, а самостоятельно так тяжело
>>509569 Бро. Универ тебе на выходе даст связи, корку и поверхностные знания. в порядке убывания ценности Учи сам. Есть тысячи курсов, море доступной литературы. Онлайн курсы всяких там MIT. Не заморачивайся на вузе.
>>508894 Но ведь реверс,это разбор вирусов,для антивирусных компаний,которые и в рашке есть,или это лишь малая часть ,которое входит в понятие "реверс"?
Анон , подскажи важна ли армейка для безопасника. Учусь в колледже на 3 курсе специальность информационная безопасность телекоммуникационных систем. Понял что над распланировать что дальше делать. В Институт за вышкой это 100% , но отсрочку уже не будет и над что то решать с армейкой. В принципе могу скосить по болячкам , но говорят что потом работу сложнее будет найти нормальную. Есть еще вариант попробовать в военно учебный центр ЮФУ , но перспектива еще 5 лет учится и 3 года обязательной службы по контракту как-то огорчают(Пишут что стипухи 300-400% от обычной , общага бесплатно , форма тоже , на выходе звание офицера и сразу 2 вышки). Ну или просто в армейку на годик , и на заочку куда нить + работать. Поясните про подводные камни этих вариантов.
>>511281 смотря для какого безопасника. если регламентированная законодательством безопасность, госслужба, взаимодействие с погонами- важна. но в таком случае в приоритете военная кафедра и ведомственный вуз, а не срочка. не важна, если планируешь работать по линии компьютерной безопасности, и крутиться в частном секторе, или планируешь уехать за границу. вредна, если принципиально не хочешь служить. общее правило- чем более стандартный у тебя путь, тем больше быдло стандартных ачивок тебе нужно насобирать(дипломы, армии, курсы, etc.)
>>510634 >Но ведь реверс,это разбор вирусов Хуйня. В антивирусных компаниях работают макаки, которые клепают сигнатуры с помощью проприетарной технологии. Реверсить при такой работе ничего не нужно. Возможно через пару лет такого макакинга тебе и доверят что-то посмотреть с помощью дебагера или иды.
На западе же идет серьезное развитие Threat Intelligence. Вот где действительно нужен реверс, а так же полное понимание того что делает конкретный сэмпл или семейство.
>>511339 Так сигнатурки же по вирусам работаю,то есть надо реверсить,чтобы понять че вирус делает,я еще понимаю,если нынче мамкины-хакеры делают шаблонные вирусы,на которые сигнатуры уже известны,и поэтому остается только автоматизировать
Антоны, поясните за ИБ в общих чертах. Я 2ой курс ИБ в шараге под названием МЭИ и жопа начинает гореть от того чему здесь учат ничему. Планирую слать в пизду универ. Какие скиллы качать? С какой литератупы начинать? Какие пути развития перса наиболее профитные? Сколько профита я могу выжать? К прога дается с трудом, насколько важна она? Заранее спасибо.
Я работал в антивирусной компании в отличии от вас и знаю что это такое. Вы судите работу АВ-компаний по блогам и ресерчам. И думаете что вас таких, "крутых реверсеров", сразу туда и возмут. В отдел где занимаются подобным ресерчем всяких интересных штук. Так вот, хуй! Знайте, что в таких отделах сидят уже проверенные сотрудники, которые работают по пять лет и более.
Основной бизнес АВ компаний это продажа вот этих баз сигнатур. А для того чтобы делать эти сигнатурки нужен кто? Правильно, нужны ручные обезьянки. Кем вас и возмут работать.
Те кто клепают сигнатурки не занимаются реверсом. Им реверс абсолютно не нужен. Им достаточно знать что вот этот конкретный файл, является вредоносным. Одного этого факта для тебя достаточно чтобы сделать сигнатуру для файла. И таких файлов, про которые ты уже знаешь что внутри вирус, тебе будет приходить процентов 90% Машина будет тебе подсказывать к какому семейству относится данный файл, твое дело лишь сделать сигнатуру.
Если же ты получишь файл, про который ты не знаешь вирус это или нет, тебе не нужно его реверсить. Тебе достаточно будет взглянуть на выхлоп с сэндбокса, чтобы понять что это вирус, машина опять же сравнит выхлопы и укажет тебе на что это похоже.
И тут ты такой спрашиваешь: "А вдруг однажды я получу такой вирус, который не будет похож ни на что уже известное" "Неужели это будет мой звездный час для того чтобы показать свои офигительные навыки реверса?" "Мне же очень необходимо знать что он делать"
А вот хуй, ты быстро сделаешь сигнатуру типа Trojan.Win32.Agent.XXXX, и перейдешь к следующему таску.
А теперь представь как изметится твое сознание после 3-4 лет такой работы. Ты не сможешь концентрировать свое внимание больше чем 5-10 минут на одном файле. Реверсинг тебе будет казаться скучной и неинтересной работой. Ты будешь думать "Вот нахуя тратить на один файл по 5 часов анализируя его, когда можно быстро сделать сигнатурку и перейти к следующему"
Я знаю примеры когда людям, которые действительно шарят предлагали перейти с детекта на другие задачи. Они говорили что теперь детект им больше нравится.
>>511707 >Kaspersky BeST Ньюфажина, ты даже правильное название запомнить не можешь.
Поэтому если хотите в реверс и отношение не как к дрессированным обезьянам, то выбирайте западные компании.
>>511888 Два чаю адеквату. Более того скажу, общался как-то с парой сотрудников крупной АВ рашконторы, так там натурально есть отдел, клепающий сами вири.
>>512063 таки отпишусь. Новая программа: защищенные высокопроизводительные вычислительные системы. Пиарили это направление шикарно, показалось мне интересным, сделали уклон на то что у них программирование на серьезном уровне, то что это дело все отделилось от КиБа, но при этом качество обучения не упало. учеба начинается с 18.45 до 22.00. Задавай свои ответы, мог что-то упустить.
>>511888 Я прост пьяный. Но то, что я не работал в АВ-конторе это правда. Речь была про то, что в рашке реверса нет, однако он есть, как ты сам и написал. Вопрос в том, сможешь ли ты туда попасть, но это другой вопрос.
Такой вопрос: если на ноуте работают с коммерческой тайной, то нужно ли запиливать на ноуты гриф коммерческая тайна? Как его проставлять? Наклейкой? На серваки тоже так же запиливать грифы?
>>492699 >Уметь кодить - можно вкатиться в иб разработки, секьюрить приложухи. Вот за это поясните поподробнее. Получаю вышку щас по ИБ, но в мухосранях, как водится, ничему хорошему не учат, потому я уже второй год у мамы бекенд девелопер. Как >вкатиться в иб разработки, секьюрить приложухи. ?
>>514055 В мухосрани пути нет, да и в ДС не более 5% таких предложений для разработчиков. В декабре собеседовался на такую вакансию, в общем-то с меня требовали знание Python, основ сетей и безопасности. Меня не взяли, конечно, но в целом никаких сверхъествественных требований не предъявляли. Не смог ответить на сферические вопросы в вакууме: может ли объект быть ключом словаря, реализация вектора на C++ и т.д.
>>513914 Я бы и на анус секретарши поставил гриф коммерческой тайны, а то вдруг она выпёрживает азбукой морзе конфиденциальную информацию. А вообще, если гендир хочет, то чёб и не налепить? Чёт я не помню, что бы в законе это возбранялось. мимо организатор
>>514713 Ну и каким образом "перечень сведений ..." оформлять будешь и ноут в нем учитывать? Покури "законный режим кт" - если это не про вас, то грифуй и маркируй, что душе угодно. С ануса секретутки начни, идея норм. Ну портфель гендира тоже.
Анон из ПТ, подскажи, вакансия "аналитик" на хх это тоже что и "специалист по разбору" на вашем сайте? Если нет, то может засветишь чего вы от "аналитика" хотите? А то по описанию хрен поймешь, всего понемножку нужно. Джунская должность или нет?
>>486796 (OP) Привет Анон, нужен твой совет, хочу выбрать себе специальность, один из главных критериев для меня это возможность развития и жизнеспособность во фрилансе.
Меня не пугает то, что кто-то на такой же должности в офисе будет получать на 500$ (например) больше, тем не менее - зарплата важна. Душа особо не к чему конкретному не лежит, готов развиваться в любом направлении, которое сулит более-менее хорошие перспективы.
Заоблачных амбиций не имею. Рутину не очень люблю, но способен на временные волевые усилия ради профита, в том числе, поэтому и хочу во вфиланс – чтобы иметь возможность самовольно уходить в отпуск.
Я молод, у меня есть время, есть усидчивость, но нет амбиций и особых талантов. Буду благодарен советам опытных людей из любой области, начиная от копирайтеров, художников, 3д дизайнеров до тестеров и кодеров, технари и гуманитарии - в почете все.
>>516632 Просты приди в банк и скажи, что пацаны совсем рамсы попутали ко всяким чоповцам обращаться, что ты их теперь крышуешь, если они не хотят на пики сесть.
>>516633 ИБ, как более сложная область нежели убогий тырпрайз, полагаю, предполагает наличие опыта или способностей. Типичного "хочу-быть-программистом-100к-прочитал-2-книги" с улицы вряд ли возьмут.
>>515601 Не знаю. В общем уровень знаний если по web appsec - это протоколы, веб-серверы, от корки до корки OWASP-TOP 10, уметь самим написать уязвимое приложение, решение квестов типа bWAPP, умение читать и писать код, дебажить. Языки в основном это php, java, c# (asp.net), python - уровень middle. Так же docker, linux, копание в логах, bash. Возможно умение, навыки и опыт с софтом, например залив шелла, все это проверяется на заданиях, собеседованиях. Все зависит в какую группу тебя тебя берут. Но без знаний, минимального опыта здесь не нужен, лол без шанса!
Порекомендуйте пожалуйста сервисы с задачами по пентесту, ресурсов с обучабщими материалами много, как и литература, а вот практика интересна, плюс по задачам можно будет хоть как то структурировать знания и сделать себе программу обучения, а то непонятно за что браться...
Посоветуйте коробочную софтину на сервер маленького офиса, которая: 1. работает как прокси-сервер по связке логин-пароль для юзеров внутри локальной сети. 2. умеет в клиентскую часть open vpn, цепляясь к удаленному ovpn серверу в головном офисе. 3. транзит серфинга юзеров через прокси к удаленному серверу, а там уже гейт в интернеты. Сейчас реализовано на линуксе путем запуска нескольких нехитрых программ, но напрягает, хочется коробочную версию, желательно с бесплатным или бюджетным решением для сверхмалого бизнеса.
>>519092 в nsa русскому не попасть, они там не нужны. я так и не понял преимуществ некой академии фсб. академия свр однозначно илитнее, ведь свр илитнее фсб. а еще есть академия фсо, фсо более секьюрны, чем фсб, почему не академия фсо? а академия гру?
>>521513 Я ща в контору вкатился, где спустя 15 лет задумались об ИБ. Когда устраивался, был под ИТ. Сейчас, спустя 1,5 месяца уже отдельное подразделение из меня любимого одного но пока не начальника. Скоро буду рулить бюджетом походу, хе-хе.
>>521513 Всяко бывало... Дважды работал под ит, один раз реально под, один раз формально. Может быть тяжко и глупо, но везде свои плюсы можно найти. Сейчас сам по себе ибусь, один иб-воен в поле.
>>523395 Как? Хиккан без личной жизни и обязательств? Я не особо обременён, но всё равно после работы 5/2 говнокодером вечером только лежать могу и охать, не представляю как что-то ещё можно делать.
>>523422 Нет почему. Там где я учился, было довольно халявно. Я раз-другой в неделю ходил к интересным преподам. Остальное сдавал с двух-трех посещений. Уровень знаний большинства студентов позволял мне получать автоматом многое.
>>523431 Ну да, днищестуденты и днищепреподы местами. Ну и я туда за коркой пошёл, ибашил профессионально до этого несколько лет, а еще до этого одминил сети много лет.
>>523422 >вечером только лежать могу и охать внезапно, двачую. сам прихожу в себя только ближе к 9 вечера, а там час чем-нибудь позаниматься и все. это особенности личности или работы? может, стоит взять первый за 2 года отпуск?
>>523465 Не знаю, бро. Может это глисты, токсоплазмоз, хеликобактер, хроническая усталость? В ужасе смотрю на коллег с семьями, которые ещё работают сверхурочно. Я в 6 бегом с работы, в выходные даже сверхсрочные дела меня не могут заставить делать. И всё равно вечно уставший, мечтаю выспаться и полежать, при этом не бухаю, в игоры ночами не играю. Не понимаю в чём дело.
>>526902 нет пока сил написать много. Участвовал во всяких цтфах. Учился на платных лабах (среднего качества). Решал всякие задачки из инетов. Но потом пришёл к выводу - что лучшая лаба - та что сделал сам. Пока соберешь окружение. чтобы смоделировать отаку и взлом, изрядно прибавляется чуйки и скила. Веб-ресурсы можно ломать ирл, в инфраструктуру через инет влезать стрёмнее. root me хороший. удачи!
>>527407 Потому что это интересно. Да и у каждого свои причины, я точно знаю что если был бы пентестером, по-любому использовал бы знания свои незаконным путем
>>527380 Начал еще в середине девяностых со взлома игорей. Потом были ббски и первые вирусы. Потом в диалапные времена читал про хакиров и ходил в инет через днс нахаляву. В начале нулевых подзабил на ит. А потом стал работать итшником и интерес вернулся, продолжил качатсо.
>>527407 Кто-то хочит хакиром быть. Кому-то кажется, что баг баунти - легкий заработок. Я лично по нему угораю с целью поднятия уровня защищенности моего объекта защиты
Такая тема, учусь в местном институте на программиста информатика и вычислительная техника, но больше интересна ИБ, поэтому хочу вкатиться именно в эту область. Можно ли попасть на гос. службу, если в армию не годен. Какие перспективы меня ожидают?
>>528900 да, на гражданскую службу могёшь. ркн, фстэк, убизи цб, службы иб и информатизации госорганов разных. ждёт тебя довольствие малое и служба со всякими интересными личностями. вся мякотка - после долгой выслуги. лучше идти в надзорные органы ибо: можно посамоутверждаться гнобя проверяемых; доебёт служба - легко в коммерции работу найдёшь.
мониторь сайты ведомств - конкурсы на замещение 1-2 раза в год.
нам дипломы директор ФСТЭК вручал, так его речь в таком ключе была: приглашаю вас на службу; довольствие нищее; дело важное; от чуства власти будет переть нехило.
>>530009 42 кафедра МИФИ, Академия ФСБ там тебя математикой изнасилуют. Так же, в плане самой математики я бы тебе посоветовал параллельно ходить в НМУ, ну или обмазываться их лекциями онлайн.
>>530151 Ну смотри. Выучишься ты, допустим, на криптографа. Кем ты себя видишь дальше в плане работы? Ты сначала ответь, а потом я тебе расскажу реалии.
>>530215 Я про то, чем ты именно, как думаешь, будешь заниматься.
>>530230 Реалии таковы, что 95% рулей в безопасностях от физической до информационной - погоны, бывшие господа офицеры. Менты, гебня, военные. Преемственность руководящих кадров соответствующая. Так же напомню, что военная пенсия у большинства начинается с 45 лет. Выводы делай сам о перспективах карьерного роста в рашкованском ИБ.
>>530241 > >Я про то, чем ты именно, как думаешь, будешь заниматься. > Безопасностью же :з Ты клоунаду тут не устраивай. Тебе прямой вопрос задали. > >Менты, гебня, военные. > После военной кафедры можно будет пойти в ИБ, или же нужно заканчивать именно профильный военный вуз? Хочешь карьеру и в перспективе быть начальником, путь такой - погоны со звездами; соответствующая ИБ-ИТ желательно, но не обязательнодолжность; в сорок с хвостиком на пенсию и по знакомству или связям приземляешься в начальники. Если просто специалистом, на котором потом будет ездить верхом вся эта шобла "господ офицеров", а получать за это будешь жалкие копейки - любой гражданский вуз на ИБ или ИТ.
>>530259 >Прямой вопрос. Ведение внешней разведывательной деятельности в сфере шифрованной, засекреченной и иных видов специальной связи с использованием радиоэлектронных средств и методов. This.
>соответствующая ИБ-ИТ должность Вот это хуево. Значит все же нужно будет поступать в военный ИБ-вуз.
>>530279 > Ведение внешней разведывательной деятельности в сфере шифрованной, засекреченной и иных видов специальной связи с использованием радиоэлектронных средств и методов. This. This у тебя пикрил.
На деле, если закончишь гражданский вуз по крипте, скорее всего будешь банально рулить PKI в каком-нибудь корпоративном домене за еду (это если еще повезет, кстати), а так волшебный мир ебли с СКЗИ на уровне "вставил железку, поставил дрова и программку" за тарелку гречки будет ждать тебя с распростертыми объятьями. Удачи так и так.
Существуют ли какие-нибудь госты по оборудованию режимных помещений? Например: тип входной двери, размер и толщина стенок металлических шкафов, сейфов и т.д.. Чёт херня какая-то гуглится.
>>530330 Добавил бы ЮФУ (Тагарнрог), ТУСУР (Томск), УФУ (Екатеринбург) - о других универах с уклоном ИБ ничего не слышал, но данные универ постоянно принимают участие в ctf, выпусники работают в разных конторах от f5, kaspersky lab и других
>>530321 Не знаю, лел или не лел, но некоторые предметы преподают Реально крутые мужики. Вообще, в системе образования отечественного чему то научиться можно только вопреки, а не благодаря. И по большей части, я самое ценное что вынес - это личные контакты с этими деятелями. Ни одного занятия с ними не въебал, ни одного. Хоть мне и автомат сразу ставили почти все из них, но я ходил, к мудрости прикоснуться.
>>486796 (OP) бЕЗОПАСНИЧКИ, милянькие, ну выпустите меня в грецию, кипр или черногорию на пару недель с тянкой, а то сил нет терпеть ее ной и сам хочу на моря как раньше мимо_2форма
Безопасники, как к вам вкатиться, если я админ-сетевик? Что там у вас надо знать для того, чтоб претендовать на должность джуниор секьюрити специалист?
>>531759 А оно тебе надо, бро? Хороший одмин и зп получает больше и ответственности у него меньше. Да и предложений на рынке труда у одминов на порядок больше.
Братики, есть тут ювелиры, которые организационку и нормативку создали и раскидали так, чтобы самому отвечать по минимуму? Как долго окучивали руководство? Как долго зомбировали персонал? Разрешено всё что не запрещено? В общем, есть ли тут успешные в этих направлениях бумагобляди
>>531759 вышка техническая как минимум. вакансии паси, регулярно проскукивают сесуритирелейтед. сбертех например сейчас сетевика в службу иб ищет. ну к этому >>531795 прислушайся
>>531801 есть такой опыт, большой крови стоил. на себя взял только организцию ЗИ, десятком ролей коллег осчастливил. спрашивай свои ответы.
>>531841 >спрашивай свои ответы Как замотивировал на принятие анальных ограничений? Требованиями перед носом махал? Матом орал? Мамок ебал? Сколько по времени бугуртили, а потом успокоились?
>>531939 О, это была многоходовочка года на полтора. Если что, выше я про обработку ПД писал. требованиями махать и матом орать не приходилось, мы пд в интересах третьих лиц гоняли, поэтому требовали с нас клиенты. А я просто в отказ шёл, и говорил что моё дело организация и контроль, и сам делать ничего не буду. Были торги, были полуугрозы, пару раз порывался заявление подать об уходе, короче много драмы. В итоге нашёл подрядчиков подешевше на часть работ, а ведением журналов других нагрузил. Такие дела.
>>532149 за погонную службу не ведаю, а если это аллегория, то надо проще быть. я трижды радикально специальность менял изрядно теряя в зп, но делом-то интересным заниматься важнее, чем решать дух не дух, лейтёха не лейтёха. Лови: >Говорят, люди обычно довольны собой, но недовольны своим положением. А у меня наоборот. Мне нравится мое дело и должность вполне устраивает. И риск по душе: тут кто кого упредил, тот и жив… >Ценят меня, и наград не меньше, чем у офицера на передовой, чего же мне не хватает, чего?! >Сам понимаю: «чердак» слабо меблирован – извилины мелковаты…
>>532182 Анон >>532183 дело говорит, я в погонах смысла не вижу, мне важнее интерес нежели звёздочки а иб мне интересно с технической стороны, нежели с бумажной, может у меня такой манямирок, но лучше так чем сидеть и получать бабосы занимаясь тем что не нравиться (говорю по своему опыту)
>>532604 У меня сейчас 80 К. В ДС. Профиль широкий, от сетевой безопасности до бумажной ебалы. Глядя на распиздяев, занимающихся банкоматами с их минималкой в 120 + премии, малость завидно...
>>532610 >У меня сейчас 80 К. В ДС. Профиль широкий, от сетевой безопасности до бумажной ебалы. Глядя на распиздяев, занимающихся банкоматами с их минималкой в 120 + премии, малость завидно... Энакин, не разбивай мне сердце...
>>532187 >лучше так чем сидеть и получать бабосы занимаясь тем что не нравиться посоны, а что делать, если в край заебался с работой, которая уже совсем не нравится, но денежно? просто брать и уходить, бросая все наработки и должность?
Вопрос к бумажкобогам: Есть два стула две шарашкины компании, которые работают вместе в одном здании, но формально у них разные гендиры. Можно ли заключить договор о конфиденциальности в компании Б с сотрудником из компании А и наоборот? Или проще запилить формальное соглашение о конфиденциальности между двумя этими компаниями?
Вкатился в тред. Работал сисадмином, аутсорсил, делал говносайтики. Потом контора моя пошла по пизде и позвали в ИБ, из-за профильной вышки и сетевого и админского опыта. ЗП побольше, проектов больше, нагрузки больше, за 4 месяца узнал столько, сколько админом за полгода-год. Пока интересно, но интересно ковыряться с железками и настраивать их. Бумажки писать - говно унылое, к тому же надо знать просто дохуя всего - фстэковские приказы, госты и прочую ебалу. Пока занимаюсь железками - настройка, установка, випнет/криптопро/секретнет/далласлок.... Такие дела, коллеги.
Антоны, че из софта посоветуете юзать для анализа малвари и пентеста веб-сайтиков? ( Ну может у кого-то есть приколюхи свои какие-то, помимо банальной оли и бурпа)
Ананасы,вот допустим я просканировал сервер,нашел уязвимость,проэксплуатировал,залил шел,и оказался внутри сервера,а что дальше?куда лезть?где чистить логи?и прочее,так вот в связи с данным вопросом не могли бы вы скинуть какую-нибудь годную книгу или статью?
Есть ли копии сертификатов PHDays? Думаю подделать его (исключительно гипотетически) и всунуть преподу по английскому, который требует посетить "любую конфочку с иностранцами".
P.S. ВУЗ не ИБшный. (Хотя раньше учисля до 5ого курса в военном ИБшном вузике).
Устроился с января месяца на местную фабрику инфобезопасником. Меня никто не трогает и я никого не трогаю, задач никто не ставит но я подозреваю что я все ж должен делать хоть что нибудь. Собственно вопрос - а чем вообще должен заниматься специалист по ИБ? Подскажите сайтов форумов каких?
Так я понял, если в армии я не был и закончу гражданский вуз(мифи) по иб, то в органах- карьера не светит? У меня еще и батя эмигрант лол. В детстве мечтал работать в фсб, читал Цифровую крепость Дена Брауна. Поясните плиз.
Ну чтоб стать специалистом например. Я просто непойму с какой стороны подходить. Управлять антивирусами? Писать регламенты и политики? Проверять заявки на доступ?
>>546691 в таком случае я не знаю как подойти. у меня например была тоже цель стать спецом, но для того чтобы попасть на хорошую работу. я наполнял свое резюме несколько лет и всё. у тебя не ИБ образование? если нет, то тебе надо понять 2 вещи, что у вас можно спиздить/ как вас наебнуть и кому это надо. после этого подумай как это можно сделать. тут ты много поймёшь. вообще если ты хочешь смотреть на все ИБ в целом прочти переведённую книгу Шон Харис подготовки к циссп.
>>546647 > без знаний физики ПЭМИНы ловить, да нелинейным локатором пользоваться Кстати, хороший вопрос. Чтобы анализировать гармоники на дисплее нл и расчеты зоны возможной утечки на йоба-комплексе- для этого нужно глубокое знание физики и математики? Не проще изучить краткий справочник на 100 страниц, а оставшееся время вбросить на приобретение широкого спектра полезных навыков.
Анон, дай совет. Так уж получилось, что я хотел учиться на ИБ, но пошел таки на программиста. Так вот, могу ли я после окончания учебы работать по специальности иб, или меня захуесосят?
>>546917 чсх, в обязательном порядке- да. и десяток-джва интересных книжек для формирования беглости чтения, расширения словарного запаса и психокоррекции. когда дело касается выживания- все сразу становится на свои места, что первично, что вторично, что лишнее. потому, максимум эффективности и практики.
>>547855 >>547855 Для себя. Получить знания поиска, сортировки и классификации информации в незнакомой предметной области. Да и в новостном потоке тоже не помешало бы. Как правильно потреблять технические новости, экономические.
Интересно как и чем это все правильно обрабатывать.
Сегодня например шины себе выбирал. А так хотелось бы по полочкам разложить тесты в разных источниках, ранжировать их не на глаз, а по науке. Например кто скорее всего за деньги опубликовал, у кого результат более-менее достоверный.
Потом выбрать нужную модель и производителя. И искать ее у продавцов, попутно проанализировав конкуренцию у них, возможных поставщиков и т.п.
Или собираю сейчас информацию по алгоритмам торговых автоматов для биржи. Вот как правильно обрабатывать входящий поток из статей, ранжировать, реферировать, проверять на непротиворечивость и т.д.?
Ну или те же новости экономики. Как правильно собрать информацию о курсе, отранжировать комментарии экспертов по достоверности, узнать где источник, где перепечатки, кому выгодно в какую сторону инфоповод "тянуть".
Как вообще такие процессы автоматизировать.
Вот это хотя бы хотелось делать "по науке", а не "я в школе так рефераты составлял".
Ну и как в разрезе таких задач применяются те же SPSS, RapidMiner, R и Python с библиотеками нейронных сетей типа keras.
Вообще очень нравится OSINT, BigData и то во что превращается компьютерный анализ данных с соверменными инструментами .
Чувствую что во всем этом есть огромный потенциал и дико все это интересно, но не знаю куда копать, чтобы не растекаться по дереву. Ну и какой-то практический результат хочется хотя бы для себя.
Хочу поступить в ВУЗ ФСО РФ на иб, но могу только кодить на уровне джуна на си и питоне. Ну, собсна, было бы хорошо приложить к документам при поступлении какой-то проект как личное достижение, чтобы повысить шансы. Поэтому прошу помощи у платинового треда: что почитать? как вкатиться? стоит ли? Конкретной области нет, но хотел бы попробовать наиболее перспективную и более-менее лояльную к новичкам
>>557989 Нейтральные комментарии от пт, как по мне. В комментарии понабежало всяких неадекватов, и стали про политоту спрашивать. Открыл профиль одного - ожидал, что карма в минусе и недавно зарегистрирован, ан нет.
>>557989 что такое ватник? квасной ура-патриот? Они есть, по большей части бывшие сотрудники органов, у которых шаблоны сформировались много лет назад. Ну, есть еще симпатизирующие, а есть и откровенно настроенные против, только они вместо пиздоболии качают скилы и пакуют чемоданы. Или уже уехали. Почему в целом безопасники лояльны к режиму? Потому что у них стабильный доход выше среднего. А большая часть населения, настроенная против правительства и активно кукарекающая- это быдло с интеллектом и доходами ниже среднего, которое не может эмигрировать, ибо нахуй там никому не сдалось. Даже сраные арабы сваливают в европку при желании, говно, блять.
Анон, привет! Учусь на ибшника. Сейчас по программе идет написание курсачей на аля темы "разработки методик по выявлению инцидентов", "вирусное заражение три шага от избавления вируса", "Обеспечение защиты от инсайдера за 100 шагов". Вопрос: Как в реальной жизни обстоит дело с использованием этих "методик" на хозсубъектах? Они есть ? Их используют? Их кто-то пишет? обновляет? Эти методики конкретные или абстрактные?
>>567853 в реальность есть 2 вида компаний. 1 вид - нету никаких методик все делается по интуиции. 2 вид - есть все или почти всем методики и все или почти все делается по ним. как бы куда попадёшь чем дальше от 1 вида и ближе к 2 виду тем они конкретнее. так что пиши методики. и ебашь сразу по нистам, чтобы все охуели как ты можешь
Унижаем трукриптодаунов, пилим свои истории успеха поИБэ, рассказываем прохладные и смищные истории: как начинали карьеру в мухосранской конторке, как проводили аудиты по ISO 27001 и СТО БР ИББС, реализовывали проекты и жрали в ресторанах, а также хуесосим калигоспод.
>Второй тред: https://2ch.hk/wrk/res/294293.html