Блог Сергея Попова
177 subscribers
140 photos
4 videos
143 links
Блог создателя codeby
Download Telegram
Python или сразу C: с чего начинать путь в ИБ?

Один лагерь говорит: без указателей и стека ты не поймёшь ни один таск по pwn. Другой: сегфолты убьют мотивацию раньше, чем ты напишешь первый эксплойт. А кто-то берёт оба языка параллельно и не видит в этом проблемы.

Аргументы у каждой стороны сильные. Быстрый результат на Python или глубокое понимание машины через C: что на старте важнее?

Расскажи свой путь
👍1
Ты начинал с конкретной специализации или сначала пробовал всё подряд, пока не зацепило?

Один совет: бери OWASP Top 10, разворачивай DVWA и ломай. Другой: пентест это одно из десятка направлений, и если выберешь не то, потеряешь полгода. Оба звучат разумно, и именно поэтому новичок застревает между ними.

🔹 Если ты уже прошёл этот этап, хватит одного абзаца.

Расскажи, с чего начинал
Ты начинал с задачи или просто ковырял Kali наугад?

Открываешь меню: Nmap, Burp, Metasploit, Hydra, ещё сотня названий. Хочется попробовать всё. Через час закрываешь терминал с ощущением, что не понял ничего.

На форуме разделились: одни говорят «бери конкретную задачу и учи только нужные инструменты», другие «сначала разберись в структуре дистрибутива, потом выбирай направление». Оба подхода рабочие, но у каждого свои ловушки.

🔹 Что сработало у тебя? Один абзац, две минуты.

Расскажи, с чего начинал
Какую нейросеть ты реально используешь в пентесте?

Два лагеря: одни гоняют всё через универсальную LLM, другие ищут агентов, заточенных под кибербез. Первые получают галлюцинации в критический момент. Вторые упираются в границы ниши.

Один абзац, две минуты: модель, задача, честная оценка.

Назови свой стек
UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками?

Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.

Но второй коллега запускает nmap -sU из терминала, выставляет --max-retries и --host-timeout вручную. Говорит, что графическая обёртка прячет статусы вроде open|filtered, и на нестабильном канале ты просто не заметишь потерянные порты.

Час до дедлайна, подсеть большая, отчёт утром.

Кто теряет порты, а кто время?
14 резюме за три дня. Где вакансии?

За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.

Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.

Посмотреть, кто пришёл →
Открыл райтап через час или через три?

Задача на учебной площадке. Час крутишь, два крутишь, перебрал очевидное. Рядом лежит райтап, оплаченный вместе с подпиской. Одни говорят: открыл, повторил команды, флаг сдан, но в голове пусто. В реальном пентесте подсказки не будет. Другие: застревать на три вечера подряд это не обучение, а фрустрация, после которой площадку бросают.

Замечено: если открываешь слишком рано, задача забывается через день. Если упираешься сам, запоминаешь надолго. Но «слишком рано» у каждого своё.

Где твоя граница списывания?
Восемь часов без прогресса: ты ещё учишься или уже просто сидишь?

Третий час над задачей. Очевидные подходы кончились, гугл молчит, условие перечитано трижды. И вот развилка: одни говорят, что после восьми часов без движения пора признать пробел в знаниях и взять подсказку. Другие уверены: именно многодневная борьба формирует мышление, которое никакой writeup не заменит.

Оба лагеря звучат разумно. Иногда после мучительного вечера решение приходит утром за минуту. А иногда три дня впустую, и один абзац теории решает всё.

Сколько часов даёшь себе?
Шесть шагов в веб-пентест: в каком порядке ты бы их расставил?

Спор не утихает. Одни кричат: «Ставь Burp Suite и ломай DVWA прямо сейчас». Другие: «Без понимания TCP/IP ты просто тыкаешь кнопки вслепую».

На форуме выложили шесть конкретных шагов: от модели OSI до первого CTF. Задача: расставить буквы в своём порядке и объяснить логику одним предложением на шаг. Можно выкинуть лишнее, можно добавить своё.

Два лагеря уже сцепились. Правильного ответа пока нет.

Покажи свою последовательность
Wireshark в виртуалке ловит только свои пакеты?

Классика первой лабы: запускаешь захват, а в дампе тишина. Только собственный трафик виртуалки. Чужие хосты как будто не существуют.

Одни говорят: проблема в выборе интерфейса. Слушаешь NAT, а нужен bridged. Другие уверены: всё дело в promiscuous mode, который VirtualBox по умолчанию ставит в «Deny». А бывает, что оба пункта исправлены, а пакетов всё равно нет: драйвер, права, тип подключения.

Deny, Allow All или вообще мимо?
Ты читаешь доки на английском каждый день, но язык не остаётся?

README, man-страницы, RFC, описания API. Глаза бегут, смысл вроде понятен. Через месяц ты не можешь пересказать абзац своими словами. Ни одного нового термина в голове.

Одни говорят: без выписанных слов и пересказов вслух ничего не работает. Другие годами просто читали Stack Overflow и однажды поняли доклад без субтитров. Без единой карточки.

Карточки или Stack Overflow?
apt или pip: ты уже выбрал сторону?

Ставишь инструмент через apt, а через полгода pip тянет другую версию той же библиотеки. Они конфликтуют, что-то ломается, и ты полчаса выясняешь, какой пакет лежит в системном site-packages, а какой в пользовательском.

Один источник через apt: предсказуемо, но половины нужного нет в репозитории. Всё в venv: чисто, но десяток окружений обновлять вручную никто не хочет.

Опиши свою схему одним абзацем
Через сисадминство или через сетевую инженерию приходят к проектированию сетевой архитектуры?

Сетевой инженер каждый день живёт в маршрутизации, сегментации, ACL. Он строит сеть, но может не представлять, что происходит выше L3.

Сисадмин отвечает за всё: от коммутаторов до файрвола, от домена до бэкапов. Он видит инфраструктуру целиком, но тратит время на десяток задач, далёких от сетевого дизайна.

У обоих путей свои слепые зоны. Вопрос в том, какую зону проще закрыть самому.

Какая слепая зона оказалась твоей?
Ты за изоляцию или за дисциплину без прослоек?

Одни выстраивают схему: незнакомые ссылки открываются через облачный браузер, файлы проходят песочницу, и даже если ссылка ведёт на эксплойт, он отрабатывает в чужом контейнере. Настроил один раз и забыл.

Другие возражают: любая прослойка замедляет работу. Через неделю ты начнёшь её обходить «только разочек». Проще держать браузер обновлённым, не запускать бинарники из непонятных источников. Бесплатно и не ломает процесс.

Оба подхода звучат разумно, пока не столкнутся с твоим реальным рабочим днём.

Песочница или привычки?
Ты поднимаешь чистую виртуалку под каждое расследование или обходишься профилями браузера?

Одни разворачивают чистый образ на каждую задачу: куки, кеш, файлы не пересекаются физически. Снапшот, откат, а если что-то пошло не так, машину удаляешь целиком. Цена: время, ресурсы хоста, хранилище под образы.

Другие запускают профиль браузера за секунды и говорят, что для веба этого хватает. Цена: DNS-запросы, метаданные файлов, локальные утилиты остаются общими. Один неаккуратный шаг, и контексты двух расследований смешиваются.

Чем чувствительнее источники, тем дороже такая ошибка. Чем больше коротких проверок в день, тем дороже каждая лишняя минута на развёртывание.

Ответить в треде →
Сильная кафедра без профиля ИБ в дипломе или профильная программа с нужным кодом, но без практики?

Два абитуриента хотят в ИБ. Один идёт на технический факультет: живые лабы, преподаватели с опытом, на выходе реальные навыки. В дипломе «прикладная математика». Другой выбирает профильную программу по ИБ: нужный код специальности, но семестры забиты нормативкой, а до пентеста и разбора трафика руки не доходят.

Одного не берут из-за отсутствия профильного диплома, и он теряет год. Другой проваливает собеседование, когда просят разобрать pcap.

Навыки можно доказать через CTF и стажировки. Но кадровый фильтр «нет образования по ИБ» их не спрашивает.

Диплом или pcap: что откроет дверь?
Ты сначала читаешь главу целиком и только потом открываешь терминал, или запускаешь objdump на первом же примере?

Два подхода к изучению ELF и ABI. Первый: берёшь книгу, читаешь от корки до корки, конспектируешь. Картина складывается целиком, термины не путаются. Но через 80 страниц без практики мозг отключается.

Второй: компилируешь минимальный .c, сразу натравливаешь readelf -a, гуглишь каждое незнакомое поле. Каждый факт привязан к реальному байту. Но без системы легко пропустить связи между секциями, сегментами и релокациями.

Пропорция у всех разная.

Книга или терминал первым?
Ты начинаешь с фундамента или сразу учишься работать с ИИ параллельно?

Первый день стажировки в SOC. У тебя открыт SIEM и чат-бот на базе LLM, который разбирает алерты, пишет сигнатуры, объясняет логи. Старший аналитик говорит: сначала научись читать pcap руками, потом автоматизируй. Коллега рядом возражает: он за две минуты получает черновик правила корреляции, а ты будешь собирать его час.

Без понимания TCP/IP ты не отличишь ответ модели от галлюцинации: она уверенно выдаст несуществующий флаг в пакете, и ты отправишь ложный отчёт. Но пока ты месяцами сидишь только в Wireshark, коллеги уже закрывают инциденты быстрее.

Время конечно: каждый вечер, вложенный в ручной разбор логов, не вложен в освоение промптов. И наоборот.

Галлюцинация или потерянное время: что опаснее?
Прокачка скиллов или обеды с тимлидом: что реально двигает из L1 в инженеры SIEM?

Одни говорят: разберись в корреляционных правилах, пиши парсеры, пойми нормализацию логов. Команде нужен тот, кто закрывает задачи, и рано или поздно это заметят.

Другие отвечают: можно три года писать идеальные правила детекта и остаться на первой линии, пока коллега, который на виду у руководства, получит оффер. Без видимости для менеджмента твои навыки просто не существуют.

У обеих сторон слабое место. Первая игнорирует, что решения о повышении принимают люди, а не автотесты. Вторая рискует посадить в инженерное кресло того, кто не умеет в detection engineering.

Навыки или видимость: кто прав?
На какой стороне ты: собирать ОС с нуля или взять готовый дистрибутив?

Одни берут минимальный базовый дистрибутив и ставят каждый пакет вручную. Знают каждую зависимость, каждый сервис в сети, каждый конфиг. Система легче, поверхность атаки меньше, а пока собираешь, разбираешься в устройстве ОС глубже любого курса.

Другие ставят Kali или Parrot: сотни инструментов уже собраны и протестированы мейнтейнерами. Время на сборку ядра и отладку драйверов лучше вложить в изучение техник. Профессионализм измеряется не тем, как ты скомпилировал систему, а тем, что ты с ней делаешь.

🔧 Любопытно: те, кто прошёл через ручную сборку хотя бы раз, потом всё равно возвращаются к готовому. Но опыт никуда не девается.

Твой вариант в теме →
От 200 до 300 тысяч на руки за то, чтобы первым разбирать свежие CVE.

METASCAN ищет пентестера-исследователя в R&D. Это не поток «просканируй периметр заказчика и напиши отчёт» — здесь работа начинается там, где готовых инструментов ещё нет.

Что делать. Исследовать неизученные сервисы и приложения, писать PoC и сигнатуры под новые CVE, собирать Nuclei-шаблоны, NSE-скрипты и модули, встраивать всё это в инфраструктуру. Плюс тесты и документация, потому что ваш инструмент потом будут запускать другие люди.

Что нужно. Опыт в Pentest, Bug Bounty или Red Team от трёх лет, Linux на уровне администратора, глубокое понимание TCP/IP, DNS, HTTP, TLS, SSH, SMB, RDP, уверенный Python 3, Docker, OWASP и MITRE ATT&CK. Плюсом будут Go, Java, Lua или Ruby и участие в open-source.

Условия. Senior, удалёнка, компания московская. Вилка названа прямо в карточке, а не «по итогам собеседования»: 200 000 — 300 000 ₽ на руки.

Отдельно отметим: на доске сейчас 377 вакансий, и подобных ролей, где вам платят за исследование, а не за прогон сканера по чек-листу, единицы.

Описание и кнопка отклика здесь

Если стек ваш, но ищете не вы, перешлите тому, кто ищет. Такие вакансии закрываются быстро.