Security nomad
1.2K subscribers
200 photos
12 videos
1 file
125 links
Канал о кочевой жизни безопасника и старте карьеры в ИБ. Аккаунты в других соцсетях и прочие полезные ссылки - https://t.me/nomadsecurity/103
Download Telegram
Media is too big
VIEW IN TELEGRAM
Небольшой тизер...
🔥6
Постарался кратко (на два длинных поста) сформулировать, чем же я занимался, как специалист по сетевой безопасности...
❤3👍1👎1
Forwarded from Менторство ИБ | Пакет Безопасности
Собственно, сказано – сделано. Ловите разбор специалиста по сетевой безопасности от Алексея Пыринова – автора канала Security nomad и полезных заметок про старт карьеры в ИБ, кибербезопасного кочевника, ну и, само собой, сетевого безопасника.

Разбор вышел настолько подробным, что никак не получается его уместить в один пост, поэтому разобьем на два. Ну погнали 👇
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
Forwarded from Менторство ИБ | Пакет Безопасности
Специалист по сетевой безопасности | Часть 1

Специалист по сетевой безопасности — это инженер, специализирующийся на сетевых угрозах и средствах защиты. Его задача — обеспечить безопасность сетевой инфраструктуры компании. По сути, это не отдельная должность, а, скорее, специализация в рамках должности. Безопасники с такими знаниями востребованы на двух позициях. Первая — аналитик SOC L2 и выше. В таком случае, специалист по сетевой безопасности занимается расследованием сетевых атак и помогает другим специалистам SOC со сбором логов с сетевых устройств. Таких специалистов, на самом деле не так много, так как очень мало SOC-ов делит специалистов по их направлениям. Второй вариант, который на данный момент встречается гораздо чаще — это инженеры СЗИ со специализацией на сетях. Такие специалисты занимаются внедрением и настройкой средств защиты сетей — межсетевые экраны, IDS/IPS, VPN и т.д.

Чем занимается специалист по сетевой безопасности?
Он работает со средствами защиты сетевой инфраструктуры, включая:
- Криптография (VPN, ZTA).
- Межсетевые экраны (МСЭ/Firewall) разных видов (от пакетных фильтров до NGFW) и уровней (от всё тех же пакетных фильтров до WAF)
- Средства защиты от DDoS-атак
- Системы обнаружения/предотвращения вторжений (IDS/IPS).
Помимо работы непосредственно со средствами защиты сети, специалист по сетевой безопасности так же работает и с другими сетевыми устройствами, такими как коммутаторы, маршрутизаторы, балансировщики, прокси-сервера и т.д. А так же занимается проектированием безопасной сетевой архитектуры.

Основные обязанности:
1. Развертывание и настройка СЗИ (в случае работы на позиции инженера):
- Установка и конфигурация VPN, ZTA, IDS/IPS.
- Настройка правил межсетевых экранов (Check Point, Fortinet, Континент, ViP Net).
2. Мониторинг и реагирование (в случае работы на позиции SOC-аналитика):
- Анализ логов МСЭ, IDS/IPS, сетевых устройств, расследование инцидентов.
3. Поддержка соответствия стандартам:
- Подготовка к проверкам местных надзорных органов, таких как ФСТЭК и ФСБ и аудитам, например, на соответствие PCI DSS.
- Документирование политик безопасности (например, Политика ИБ по приказу №17 ФСТЭК).

---

Почему специалист по сетевой безопасности важен?
- Законодательные требования: Без сертифицированных сетевых средств защиты компании не могут работать с гостайной или персданными (152-ФЗ), а так же пройти различные аудиты.
- Защита от кибератак: Правильно настроенные СЗИ блокируют до 90% стандартных атак.
- Репутационные риски: Утечки данных ведут к штрафам и потере клиентов.

👨‍🏫 Менторство ИБ | Чат
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4
Forwarded from Менторство ИБ | Пакет Безопасности
Специалист по сетевой безопасности | Часть 2

Как может выглядеть рабочий день специалиста по сетевой безопасности?

1. Проверка алертов NGFW/IDS/IPS/WAF, анализ ночных событий (например, подозрительные подключения).
2. Работа с оборудованием:
- Обновление правил межсетевого экрана после согласования с инфраструктурной командой.
- Настройка криптографических средств.
3. Документирование:
- Заполнение Журнала учета СЗИ (требование ФСТЭК).
- Подготовка отчета о выполнении Плана мероприятий по ИБ.
- Создание схемы сети.
4. Совместные задачи:
- Участие в аттестации объекта (для госорганизаций).
- Проведение пилотного проекта нового МСЭ (например, PT NGFW).
5. ЧС и инциденты:
- Реагирование на DDoS-атаку (блокировка отдельных адресов, корректировка правил anti-DDoS и WAF).
- Расследование срабатывания IDS (например, Suricata).

Как стать инженером специалистом по сетевой безопасности?
1. Базовые знания:
- Модель OSI, сетевые устройства.
- ОС (в первую очередь - Linux), работа с терминалом.
- Основы криптографии (сертификаты, ГОСТ Р 34.12).
- Нормативные документы (ФСТЭК, 152-ФЗ).
2. Инструменты:
- Российские СЗИ: ViPNet, Континент, PT NGFW.
- Международные: Palo Alto, Fortinet, Cloudflare, Cisco ASA, CheckPoint.
3. Сертификации (не обязательно, но может помочь при поиске работы):
- в РФ — вендорские сертификации: «Администрирование Континент 4», «Администрирование системы защиты информации ViPNet» — обычно, эти сертификации проводят уже после трудоустройства. Но, если вы получите одну из них на этапе поиска работы, это может сильно упростить процесс.
- за рубежом — вендорские сертификации, ISC2 (CC), CompTIA (Security+), CompTIA (Network+), CCNA (сертификация вендорская, но очень широко котируемая).
4. Практика:
- Стажировка в ЦОДах или госструктурах.
- Проектирование и настройка небольшой сети в Cisco Packet Tracer.
- Лабораторные работы с демо-стендами от компаний-производителей средств защиты, либо Open-source продуктами
- Практические задачи по анализу сетевого трафика на сайтах типа hackthebox.com, letsdefend.io и malware-traffic-analysis.net

Суммируем
Сетевая безопасность - фундамент инфраструктурной безопасности. Хороший инженер по сетевой безопасности может не только настроить новое правило на межсетевом экране, но и с нуля спроектировать и внедрить систему сетевой безопасности, а так же предотвратить сетевую атаку или помочь своим коллегам расследовать инцидент ИБ.

Сетевая безопасность — высокооплачиваемая область, которая, часто, предлагает большое число командировок. При этом, в рамках сетевой безопасности затруднена удалённая работа и переход с российского рынка на международный. В сетевую безопасность можно довольно легко перейти специалистам, которые до этого занимались инфраструктурой - системным администраторам и сетевым инженерам. После освоения этой роли и получения некоторого опыта, можно как продолжить развиваться в этой роли, так и начать двигаться в направлении Архитектора информационной безопасности.

👨‍🏫 Менторство ИБ | Чат
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9
Наконец, домонтировали многострадальное калибровочное интервью. Оказалось, пришлось править слишком много fabric, слишком много details... На Youtube оно уже доступно по ссылке.
Ниже выложу отдельно звуковую дорожку, чтобы можно было послушать в формате подкаста.

Собственно, в видео уже сказал, продулблирую тут тоже. За помощь с вопросами спасибо проекту "Менторство ИБ", к которому я сам недавно присоединился. ТГ-канал проекта. Официальный сайт.

Ну и напомню про мою подборку информации по старту карьеры в ИБ.
1❤6🔥1
Audio
51❤4🗿1
После того, как перебрался на Кипр, резко увеличилось число предложений о работе безопасником тут... Если вдруг кто-то в поиске - пишите. Буду рекомендовать вас рекрутёрам)
🔥13⚡1
Оговорюсь по предыдущему посту - мне, обычно, пишут с вакансиями от 2-3 лет опыта. Так что, людей без опыта я туда рекомендовать не смогу (а то уже несколько человек написали). Вы можете сами мониторить такие вакансии, вот тут делал подборку - https://www.notion.so/aleksei-pyrinov/153199dbe80e80e58650f8279ce9fa71
Но, если вы ищете релокацию, то вакансии с такой опцией начинаются, обычно, от 1 года опыта...
🔥5😢2😭1
Я тут нащупал пару тем, которые, как будто, не сильно освещаются в интернете, но, при этом, не очевидны для начинающих специалистов. По каждой надо небольшой цикл статей, скорее всего, написать будет (ну, либо одну очень длинную)... Темы затронуты в моей подборке материалов, но надо разложить чуть подробнее. Поэтому, давайте определимся, с чего начать:

1. Актуальные сертификации в ИБ для РФ и международного рынка. Жива ли, вообще, сертификация, что и на каком этапе стоит сдавать?
2. Типы предприятий, на которых вам предстоит работать. Вендор\аутсорс\заказчик, крупные и мелкие предприятия, какая специфика есть у всех этих категорий и как они взаимодействуют друг с другом....
❤3
❤3
В целом, порядок статей по голосованию ясен. А пока небольшой тизер ещё одного пласта контента...)
2⚡5❤2🔥2
Завтра должен, наконец, выложить интервью по SOC, а в четверг планирую принять участие вот тут:
🔥5👍3🐳3
Forwarded from Менторство ИБ | Пакет Безопасности
Стрим по прожарке резюме вакансий

Вы проголосовали, а мы сделали. Соберемся, посмотрим и обсудим интересные, странные, спорные и кринжовые вакансии, которые сейчас есть на рынке. Если у вас есть примеры таких вакансий – можете смело их отправлять мне (@romanpnn), чтобы мы захватили и их.

🗓 Когда: 18 сентября в 19:00 по мск
📍 Где: в Google Meet, ссылку на который мы опубликуем ближе к делу
📹 Запись: будет ждать вас на наших каналах в YoutTube, Rutube и VK Видео

👨‍🏫 Менторство ИБ | Чат
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡1
А, тем временем, видео уже на канале! Дошли от джунов до лидов...
В этот раз интервью получилось всего (!) на час, и его проводил не я, а Ильназ, представитель проекта Менторство ИБ.
Ниже, как и в прошлый раз, прикреплю звук для прослушивания в формате подкаста.
🔥5❤3
Новость для напоминания о важности кибергигиены в эпоху, когда "пробить" кого-то можно парой кликов мышки: Massive Attack начала выводить на экраны во время своих концертов лица зрителей с информацией о них...

Судя по кадрам, там, в основном, сведения о работе, так что, скорее всего, подтягивает с LinkedIn. Так что, можно напомнить ещё и о важности корректного его заполнения - никогда не знаешь, где и кто его увидит...
🤯3❤2
Наконец, дошли руки до того, чтобы написать обещанный пост про сертификации в ИБ. Давайте сначала определимся с типами сертификаций (понятно, что это всё неофициально, но так, просто, будет удобнее).

Во-первых, я бы разделил сертификаты на вендорские (которые показывают ваше знание продукции конкретного вендора) и общие (которые показывают ваши знания ИБ, в целом или какой-то его области, типа, пентеста). Во-вторых, стоит учитывать региональную специфику. Особенно, если вы планируете работать в разных странах. Я бы условно разделил это на РФ и международный рынок (опять же, "международный рынок" - очень общее понятие, в каждой стране свои особенности, и вот это вот всё, но в такие тонкости вдаваться - это отдельная статья по каждому региону нужна.

Плюс, я буду оценивать каждую категорию по следующим (максимально субъективным) критериям полезности в разных ситуациях:
Повышение ваших личных знаний.
Котируемость на рынке труда.
Важность для тендеров. Тут, думаю, нужно пояснение для тех, кто не сильно знаком с тендерной системой. Изначальная её цель - чтобы организация (обычно, это применяется к госорганам) смогла получить нужную ей услугу\оборудование\ПО по оптимальной цене. Выставляется заявка с определёнными требованиями к конечному продукту, и тот, кто сможет предложить подходящий вариант за самую дешёвую цену, и выигрывает. Идея хорошая, но... Всегда можно её взломать. Как итог, например, бывает, что тендер объявляется под конкретную компанию - госорган требования пишет так, чтобы выиграла выбранная ими контора. И один из вариантов, как оградить тендер от посторонних участников тут - как раз, наличие определённых сертификатов у сотрудников компании-исполнителя. Поэтому, этот критерий особенно актуален, если вы планируете трудоустройство в аутсорс-компании (которые, кстати, и сдачу сертификатов, часто, сами своим сотрудникам охотно оплачивают).

Итого, у нас есть четыре категории - давайте пойдём по порядку:

Международные общие
Повышение ваших личных знаний 5/5. Котируемость на рынке труда 5/5. Важность для тендеров 2-4/5 (очень зависит от сертификата)
Как я уже сказал, это экзамены, которые подтверждают ваши скиллы в ИБ, в целом (типа SSCP, Security+ или GISF) или же в каком-то конкретном направлении ИБ, типа пентеста (CEH), SOC (GSOC), комплайенс (CGRC), сетевая безопасность (CCNA - тут сложилась парадоксальная ситуация. Это экзамен от конкретного вендора, по его продукту, и, даже, не завязан на безопасности, но за счёт репутации Cisco, котируется неплохо и выступает универсальным сертификатом по сетевой безопасности) и т.д. (на самом деле, все организации, на которые дал ссылки выше предоставляют сертификации по большей части направлений ИБ).
Эти сертификации проверяют теоретическую базу, а курсы для подготовки к ним, соответственно, позволяют эту самую крепкую базу подтянуть. Большая часть сертификаций в рамках одного направления и уровня сильно похожи, так что, сдав один экзамен, обычно, не сильно большой квест - сдать и второй. Основная загвоздка - цена. Обычно, за их сдачу берут от 300 долларов и больше. Поэтому, при выборе экзамена, я бы посоветовал смотреть на то, какой больше котируется в регионе, в котором планируете работать и в том направлении ИБ, которое вас интересует... Так, например, у пентестеров, насколько я знаю, больше в цене, сертификаты, именно, по пентесту. А вот в SOC сертификации внутри направления не так ценятся. GIAC особенно в цене в США, а ISC2 - в Европе. Хотя, всегда бывают исключения...
Для тех, кто планирует сдавать подобную сертификацию - обычно, сдача их проходит на английском языке (кстати, подготовка к любой из них неплохо прокачает ваш уровень профессионального английского), в сертифицированных центрах, под камерами. Сдать онлайн подобные сертификации не выйдет.
🔥6👍1
Международные вендорские
Повышение ваших личных знаний 4/5. Котируемость на рынке труда 3/5. Важность для тендеров 3-4/5 (зависит от страны).
Тут очень сложно уместить всё в пару абзацев, так как ситуация максимально разношёрстная... Может отличаться и формат сдачи, и способы оплаты - например, начальные экзамены Fortinet бесплатные и сдаются онлайн, а экзамен максимального уровня будет стоить $400 за теоретическую часть, и сдаётся в авторизованном центре под камерами. Знания они, обычно, предоставляют весьма неплохие, но в очень узкой сфере. По сути, обучают работе с конкретным продуктом или семейством продуктов одного вендора. Котируются такие сертификаты, как в аутсорс-компаниях, так и для инхаус-позиций, но только в том случае, если в компании внедрено ПО соответствующего вендора. Если же вы прогадаете, сдадите один экзамен, а будете подаваться в компании, в которых ПО этого вендора не используется - вы окажетесь в пролёте. Часто наличие таких сертификатов у сотрудников компании требуется для получения статуса какого-нибудь "сертифицированного партнёра" производителя СЗИ. Это может давать разные плюшки - от банальной возможности внедрять продукты компании до получения специальной партнёрской скидки и рекомендации на региональном сайте производителя. Но, обычно, для получения таких бонусов требуются сертификаты не начального уровня.

Российские общие.

Повышение ваших личных знаний 3(?)/5. Котируемость на рынке труда 1(?)/5. Важность для тендеров 2(?)/5.
Насколько я знаю, это направление после начала войны, скорее, мертво, чем живо. Сдача подобных сертификаций оплачивается через международные платёжные системы, а сама сдача проходит в авторизованных центров, которых не осталось на территории РФ. Как итог, если вы проживаете в РФ, при особом желании, можно найти способ оплатить их, съездить сдать куда-нибудь в Армению или Казахстан, но компании сами понимают, что это не сильно релевантно в текущих условиях, поэтому, вакансий с подобными сертификациями в требованиях, всё меньше.
Были попытки создать "Наш ответ CISSP", но, насколько эти попытки успешны, насколько реальные знания они дают - сложно судить, находясь за пределами РФ. Судя по описанию, ребята сильно не заморачивались, скопировали структуру признанной международной сертификации - а она по предоставляемым знаниям, действительно, неплоха, так что, если ваша цель - прокачать свои теоретические знания (которые, кстати, неплохо помогают на собесах) - может, и стоит рассмотреть эту сертификацию. Вроде, я даже где-то натыкался на новости о том, что они аналог SSCP разрабатывают (он больше подходит для начинающих), но сейчас не нахожу.

Российские вендорские
Повышение ваших личных знаний 1/5. Котируемость на рынке труда 3/5. Важность для тендеров 5/5.
Тут... Всё весело, так как есть очень большая разница между экзаменами от российских производителей СЗИ и экзаменами от международных. При чём, разница не в пользу первых, так сказать. Собственно, по оценкам вы можете заменить, что в российских вендорских сертификатах фокус сильно смещён с, собственно, получения знаний на использование их для тендеров. Оговорюсь сразу - я не могу говорить за все-все экзамены всех-всех вендоров, всех-всех продуктов, но то, что сдавал я сам в своё время, то, что сдавали коллеги - уровень экзаменов, обычно, отвратительный. Это и устаревшие материалы для подготовки по старым версиям продуктов, порой, противоречащие текущему функционалу ПО, и отсутствие минимального контроля за сдающим, и ответы на экзамен, не меняющиеся по 5 лет... Самое фееричное - это когда "курс подготовки к сдаче экзамена (тысяч за 30-40 рублей) заключается в том, что "лектор" просто проговаривает ответы на вопросы из теста. Идти сдавать самому ради знаний - не советую. Идти ради получения бонусов на рынке труда... Сомнительно... но окей... Но, проблема в том, что котируются они только в аутсорс-компаниях, которые, повторюсь, сами оплачивают их сдачу, поэтому, я бы посоветовал начинать собирать такие сертификаты уже после трудоустройства в этот самый аутсорс.
🔥5👍2
Кстати, минорное уточнение по сертификациям - некоторые международные сертификации всё ещё можно сдать, находясь в РФ, но таких немного - в основном, это вендосркие сертификации тех вендоров, которые остались в РФ (тот же CheckPoint) или сертификации, не требующие оплаты и личного присутствия (базовый уровень FortiGate). Для тех, кто планирует движение в сторону международного рынка - рекомендую присмотреться. Но, лучше, всё-таки, в такой ситуации сдать не только вендорскую, но и общую сертификацию где-нибудь во время отпуска в другой стране)
⚡4❤3
Итак, второй обещанный пост - типы предприятий, с которыми вы будете взаимодействовать, как специалист по информационной безопасности...

О чем, вообще, речь? ИБ - это не только пентесты и реагирование на инциденты... Это ещё и внедрение средств защиты, а так же, их поддержка. В целом, довольно много специалистов не сильно взаимодействуют с этой частью ИБ, но даже для них этот пост может быть интересен, чтоб лучше понимать изнанку. Но больше всего пост подойдёт тем, кто планирует сам внедрять СЗИ, и присматривается к работе в вендорах и аутсорсах (здесь и дальше буду использовать терминологию аутсорс-компаний). Мне же довелось поработать в компаниях всех трёх типов, ещё и на разных рынках, так что, думаю, мне есть, что рассказать на эту тему.

Собственно, стандартная схема внедрения СЗИ выглядит так:

1. Вендор (или же компания-производитель средства защиты) - компания, которая, собственно, разрабатывает ПО (PT, Касперский, Код безопасности, Астра и ещё сотни таких компаний). У этого производителя очень много заказов на внедрение средств защиты. Часто, безопасники в конечных конторах - это, опять же, люди, которые занимаются, в первую очередь, реагированием на инциденты. Они не архитекторы, не внедренцы. В общем, сами они, конечно, могут внедрить и настроить это средство защиты, но не факт, что оно будет сконфигурированы правильно (особенно, учитывая, что производители сзи, часто, любят изобретать велосипеды и придумывать какие-то нестандартные особенности настройки).

Если вендор достаточно крупный, то у него, часто, есть штаб собственных архитекторов и внедренцев. Но они, опять же, обычно, работают только для крупных заказчиков, где одно внедрение - это несколько десятков филиалов. Если вендор крупный, а заказчик - не очень, то тут в дело вступает аутсорс-компания (об этом чуть ниже). Если, наоборот, заказчик - из крупного бизнеса, а вендор только выходит на рынок, то тут могут встречаться экзотические варианты... Об этом расскажу ниже.

Кому советую идти на позицию архитекторов и внедренцев в крупные вендора? Наверное, это одна из самых вкусных позиций для миддл+ специалистов, которые не хотят уходить в менеджмент. Начинающим специалистам по внедрению СЗИ туда идти не советую, так как у вас получится слишком узкая специализация, и потом будет тяжеловато искать новую работу. Хотя, если у вас в планах остаться в одной компании лет на 10 - можно рассмотреть и этот вариант. Но тут уже встаёт вопрос в скорости роста вашей зарплаты при таком подходе (на старте карьеры смена компании - пожалуй, один из самых эффективных бустеров ЗП).

2. Собственно, заказчик - компания, которая хочет внедрить средства защиты. Если вы планируете заниматься, именно, внедрением СЗИ, то, пожалуй, это не лучший вариант для старта - специалисты по внедрению (или, хотя, бы специалисты, шарящие за архитектуру систем защиты) появляются в компаниях только когда они достигают очень большого размера. Я бы сказал, тысячи сотрудников и несколько филиалов. И это, именно, специалисты уровня сеньор+. Для того, чтобы компания согласилась брать в такую команду джунов - я даже не знаю, какого размера она должна достигнуть. Подойдёт, разве что, бигтех с десятками тысяч сотрудников, но такие компании можно пересчитать по пальцам...
❤4