Mentionsy Mentionsy
IT i Ty
IT i Ty

024#ITiTy IT Security - Andrzej Dyjak

28.10.2022 ·1 godz 38 min

024 IT Security - Andrzej Dyjakhttps://itity.pl/odcinek/024-it-security-andrzej-dyjak/Bezpieczeństwo, to bardzo duży kawałek tortu jakim jest IT, dlatego najwyższa pora, aby na łamach tego podcastu nieśmiało rozpocząć o nim rozmowę. Żeby mieć pewność, że pojawią się tutaj same mądre rzeczy, do rozmowy zaprosiłem Andrzeja Dyjaka, przedsiębiorcę, bezpiecznika, który posiada szeroką wiedzę, a co najważniejsze popartą praktyką. Prywatnie zapalonego miłośnik trójboju siłowego 😲LinkiAndrzej w sieci:https://bezpiecznykod.pl/https://dyjak.me/https://www.linkedin.com/in/andrzejdyjak/Szkolenie OTWA Andrzeja:http://bezpiecznykod.pl/ofensywalinki z podcastu:https://www.vulnhub.com/https://www.hackthebox.com/https://tryhackme.com/https://www.hackerone.com/https://www.bugcrowd.com/https://owasp.org/Top10/FP na FBhttps://www.facebook.com/ITiTyPodcast/Niezmiennie zapraszam do kontaktu na LinkedIn:https://www.linkedin.com/in/damian-rucinski/Jeśli podoba Ci się to co robię dołącz do Wiktora Doktóra i Tomasza Milera i wesprzyj mnie np. na platformie Patronite:https://patronite.pl/IT_i_Ty/descriptionZapraszam Damian Rucińskihttps://itity.pl/subskrybuj/Zawartość:Intro (00:00)Rozgrzewka (02:06)Początki w IT (05:53)Dlaczego security? (08:48)Co to jest to całe security? (12:48)Co można robić w tym security? (16:50)Co trzeba umieć, żeby zacząć się bawić w bezpieczeństwo? (23:37)Powerskils w security? (28:11)Pentester - kto to taki? (37:51)Ocena podatności vs pentesting (42:05)Czy testować na produkcji? (43:50)Gdzie trenować/uczyć się? (47:46)Bug Bounty (56:11)Jaki jest próg wejścia w Bug Bounty? (64:11)Hardware Hacking (69:49)Jak wygląda bezpieczne community? (76:43)Czy darknet ma coś do zaoferowania? (82:23)Materiały uzupełniające (85:56)Pasje spoza IT (87:08)Andrzej w sieci (90:03)Podziękowania i anegdota (92:41)Outro (97:00)Muzyka użyta w podcaście: „90’s Rock Style” by monkeyman535 z serwisu freesound.orgDobrego 😃**Damian**

Dodatkowo są inne platformy, bardziej niszowe. Dla przykładu Integrity, tutaj o ile dobrze kojarzę, to Integrity jest ciekawy dlatego, że ma dużo programów Bug Bounty, dużo firm, które uczestniczą, które biorą udział właśnie w tych Bug Bounty na platformie Integrity, jest z Europy. Natomiast HackerOne i Backcrowd, one są bardziej no takie ogólnoświatowe, tam są takie największe, największe firmy, każdy je zna, typu tam Shopify czy Airbnb czy tego rodzaju firmy. I teraz na czym to polega? To polega na tym, że Bug Bounty, te firmy, te platformy, wygospodarowały sobie taką niszę.

Cały przebieg tego zgłaszania podatności, podstawowej weryfikacji podatności i będę dostarczał tą informację do oryginalnego vendora, do mojego klienta. Czyli dla przykładu, jeżeli mamy Airbnb, to Airbnb zgłasza się do HackerOne, mówi, że no, fajnie, chcielibyśmy mieć program bug bounty, chcielibyśmy, żeby zewnętrzni badacze bezpieczeństwa mogli No i tutaj

Czyli mieć niejako ten poligon doświadczalny, no to to jest świetna sprawa, bo wchodząc na przykład na taki HackerOne, wchodząc na listing tych programów bug bounty, wybierając sobie jakiś program, dla przykładu niech będzie ten z Airbnb, mamy tam zasady co możemy testować, czyli mamy pewien zakres web aplikacji, zakres hostów, zakres IP, które możemy testować i potem możemy po prostu zacząć i... Testować, zacząć faktycznie oceniać bezpieczeństwo, czy nawet pentestować, w zależności od programu, te systemy. Jeżeli nam się coś uda, jeżeli uda nam się popchnąć coś dalej, znaleźć podatność, uda się je wyeksploitować, to możemy za to dostać co najmniej podziękowanie czy wpis, dla przykładu, że ktoś taki i taki znalazł podatność u nas, mają często gęsto takie Hall of Fame,

Skillset wtedy jest tylko kwestią czasu. Jednym zajmie trochę mniej, innym zajmie trochę więcej. Nie ma znaczenia. Jeżeli lubimy to, co robimy, to będzie fajnie. I teraz przechodząc tak gładko do tego, czy w takim wypadku początkujący w ogóle mają co szukać w Bug Bounty, Wiesz co, owszem, zgadzam się z tym, że krajobraz wygląda trochę inaczej niż jeszcze kilka lat temu. Na pewno wygląda inaczej niż wtedy, kiedy ja zaczynałem, ale też musisz brać pod uwagę, to jest taki kontrargument, że software'u też jest więcej, software buduje się szybciej, feature'y na produkcję wlatują szybciej niż kiedyś, więc nawet jeżeli Nawet jeżeli dana aplikacja, dany serwis, niech już będzie z tego Airbnb, był testowany tydzień temu, to on w tym tygodniu będzie miał już dodany nowy kod, będzie miał dodatkowe stany, które trzeba przetestować pod kątem bezpieczeństwa, więc nie jest do końca tak, że należałoby się zniechęcać, że kurczę, tak tu dużo ludzi to testowało, to na pewno ja nic nie znajdę.

Pokazano wszystkie 4 dopasowania. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.