024#ITiTy IT Security - Andrzej Dyjak
024 IT Security - Andrzej Dyjakhttps://itity.pl/odcinek/024-it-security-andrzej-dyjak/Bezpieczeństwo, to bardzo duży kawałek tortu jakim jest IT, dlatego najwyższa pora, aby na łamach tego podcastu nieśmiało rozpocząć o nim rozmowę. Żeby mieć pewność, że pojawią się tutaj same mądre rzeczy, do rozmowy zaprosiłem Andrzeja Dyjaka, przedsiębiorcę, bezpiecznika, który posiada szeroką wiedzę, a co najważniejsze popartą praktyką. Prywatnie zapalonego miłośnik trójboju siłowego 😲LinkiAndrzej w sieci:https://bezpiecznykod.pl/https://dyjak.me/https://www.linkedin.com/in/andrzejdyjak/Szkolenie OTWA Andrzeja:http://bezpiecznykod.pl/ofensywalinki z podcastu:https://www.vulnhub.com/https://www.hackthebox.com/https://tryhackme.com/https://www.hackerone.com/https://www.bugcrowd.com/https://owasp.org/Top10/FP na FBhttps://www.facebook.com/ITiTyPodcast/Niezmiennie zapraszam do kontaktu na LinkedIn:https://www.linkedin.com/in/damian-rucinski/Jeśli podoba Ci się to co robię dołącz do Wiktora Doktóra i Tomasza Milera i wesprzyj mnie np. na platformie Patronite:https://patronite.pl/IT_i_Ty/descriptionZapraszam Damian Rucińskihttps://itity.pl/subskrybuj/Zawartość:Intro (00:00)Rozgrzewka (02:06)Początki w IT (05:53)Dlaczego security? (08:48)Co to jest to całe security? (12:48)Co można robić w tym security? (16:50)Co trzeba umieć, żeby zacząć się bawić w bezpieczeństwo? (23:37)Powerskils w security? (28:11)Pentester - kto to taki? (37:51)Ocena podatności vs pentesting (42:05)Czy testować na produkcji? (43:50)Gdzie trenować/uczyć się? (47:46)Bug Bounty (56:11)Jaki jest próg wejścia w Bug Bounty? (64:11)Hardware Hacking (69:49)Jak wygląda bezpieczne community? (76:43)Czy darknet ma coś do zaoferowania? (82:23)Materiały uzupełniające (85:56)Pasje spoza IT (87:08)Andrzej w sieci (90:03)Podziękowania i anegdota (92:41)Outro (97:00)Muzyka użyta w podcaście: „90’s Rock Style” by monkeyman535 z serwisu freesound.orgDobrego 😃**Damian**
Wtedy jeszcze nie było czegoś takiego jak bug bounties. To miało różne nazwy, ale generalnie to były programy vulnerability disclosure, takie jak Zero Day Initiative. które do tej pory istnieje, czy Vulnerability Contributor Program od iDefense, który w chwili obecnej już chyba nie istnieje. Jest jeszcze kilka innych tego typu programów, więc można było w ten sposób spieniężać, monetyzować tę swoją wiedzę, ten swój skillset w momencie, kiedy ja wchodziłem, czyli to było 2009-2010 rok. A samym IT, no ja interesuję się w zasadzie od dziecka. Pierwszy mój styk z komputerem to był jeszcze na Commodore C64, a potem PC wleciał w zasadzie dość szybko, bo jeszcze w poprzednim tysiącleciu.
No, że... Coś takiego, jak to właśnie poszukiwanie podatności dotarło do Ciebie, że jest taka możliwość spieniężania tego swojego skillsetu, tych umiejętności, jak wspomniałeś, bo to nie było właśnie aż tak wiele miejsc, gdzie można szukać takich rzeczy. Czy to też było w ten sposób, że sam na własną rękę poszukiwałeś jakichś podatności? Powiedzmy na stronach internetowych i sam się zgłaszałeś do firm, czy to jednak zawsze gdzieś musiało być przez jakiegoś pośrednika? Nie. Wiesz co, w tamtych czasach to wyglądało trochę inaczej i dlatego też wspomniałem o tych bug bounties, o których możemy potem jeszcze porozmawiać.
Ja zgłaszałem do nich, oni mi płacili, natomiast oni potem to zgłaszali dalej, czyli na przykład do Apple'a, no i Apple to łatał, no i wszyscy byli szczęśliwi. Tak, albo i nie. W sensie raczej na koniec dnia, prędzej czy później zawsze jest to załatane, tylko w tamtych czasach jeszcze nie było takiego nacisku, że musi być to załatane dla przykładu do 90 dni. Nie było takiej... Jasne. Nie było tej kultury. Dokładnie, nie było kultury. Natomiast w chwili obecnej jest trochę łatwiej, dlatego że różnego rodzaju firmy typu właśnie Apple, Google, Microsoft i wiele różnych tych dużych firm mają własne swoje takie programy bug bounty. Więc zamiast iść do Zero Day Initiative i sprzedawać exploity im, można pójść po prostu do firmy i
I z nimi się podzielić tą informacją i najczęściej otrzyma się jakąś nagrodę. Chociaż tutaj, jeżeli wejdziemy w temat bug bounty, to tam jeszcze podzielę się moimi spostrzeżeniami na ten temat i co według mnie jest bardziej korzystne. Ale nie jest to takie też różowe, jak może brzmieć, jak ja o tym mówię, bo można powiedzieć, nie ma róży bez kolców albo wszystko zawsze dobrze brzmi, jak my nie musimy tego robić i jak my nie borykamy się z różnego rodzaju problemami. Tak, no wiadomo, że trawa u sąsiada jest zawsze bardziej zielona, prawda? Trochę tak to jest. Słuchaj, dobra, to zanim przejdziemy do bugbunty, do tych wszystkich innych rzeczy związanych właśnie z security,
Dobrze, integralność danych, jeżeli mówimy właśnie o Information Security, to mamy tu na myśli integralność danych, czyli dla przykładu, jeżeli ja zaczynam się komunikować z moim bankiem, to chcę, żeby dane, które przesyłam do swojego banku, były tymi danymi, które ja faktycznie przesyłam, czyli żeby nikt pomiędzy mną a stroną banku nie był w stanie modyfikować tych danych. Więc właściwość tutaj jest właśnie tych danych tego kanału komunikacyjnego, że on musi niejako zachować tą integralność pomiędzy punktem A, a punktem, może nie B, bo tak prosto nie jest, ale pomiędzy punktem na przykład właśnie F.
Wulnhub. Tutaj nie ma problemu, ja ci potem podeślę jeszcze linki do tych stron, żeby wleciały do notatek i pewnie jeszcze mi się coś przypomni, jak będę je zbierał, więc słuchaczom polecam po prostu zajrzeć do notatek do tego odcinka. Okej, dobra. Zamykamy pentesty. Wszystko już mamy zabezpieczone, potestowane. Przechodzimy do tematu, który już trochę był też anonsowany, czyli bug bounty. Powiedz mi, czy jest jakieś jedno miejsce w sieci, które zbiera sobie te wszystkie bug bounty? I co to w ogóle jest to bug bounty? Gdzie szukać jakichś właśnie
... tych programów, które mogą pozwolić zmonetyzować te swoje zdobyte umiejętności. Jasne. Jeszcze na samym początku zaznaczę, że jak przed chwilą rozmawialiśmy o pentestach i gdzie można się uczyć umiejętności, gdzie można szlifować swój skillset, no to Bug Bounty jest dużym kawałkiem, na którym również można szlifować swój skillset. Co więcej, można nawet na tym zarobić. To nie jest taki pewny zarobek w tym sensie, że nikomu nie polecam rzucać pracy i wchodzić w Bug Bounty na 100%. Natomiast jeżeli ktoś myśli o zbudowaniu swojego skillsetu, to Bug Bounty może być dobrym poligonem doświadczalnym.
I teraz, przechodząc do twoich pytań odnośnie Bug Bounty, to gdzie można zacząć? Jakie są takie największe platformy Bug Bounty? Największą na pewno jest HackerOne. HackerOne i Bug Crowd. To są dwie największe, one też są najwcześniejszymi platformami Bug Bounty. Ja teraz nie jestem pewien, ręki sobie nie dam uciąć, ale wydaje mi się, że Bug Crowd chyba wystartował w 2013 roku i HackerOne chyba też. Może rok wcześniej, może rok później, nie jestem pewien, ale obie te platformy wystartowały mniej więcej w tym samym czasie, ale HackerOne ma ewidentnie dużo większą trakcję niż BackRoute.
Dodatkowo są inne platformy, bardziej niszowe. Dla przykładu Integrity, tutaj o ile dobrze kojarzę, to Integrity jest ciekawy dlatego, że ma dużo programów Bug Bounty, dużo firm, które uczestniczą, które biorą udział właśnie w tych Bug Bounty na platformie Integrity, jest z Europy. Natomiast HackerOne i Backcrowd, one są bardziej no takie ogólnoświatowe, tam są takie największe, największe firmy, każdy je zna, typu tam Shopify czy Airbnb czy tego rodzaju firmy. I teraz na czym to polega? To polega na tym, że Bug Bounty, te firmy, te platformy, wygospodarowały sobie taką niszę.
Tak jak wcześniej mówiłem o tym, jak ja szukałem podatności i pisałem exploity, no to mieliśmy tego pośrednika. Ale ten pośrednik działał tak naprawdę w bardzo wąskim obszarze właśnie tych podatności, raczej w aplikacjach FIG Client, czyli czy to serwerach, czy desktopowych. Raczej nie działał w web aplikacjach. Z prostego powodu. Ich za bardzo web-aplikacje nie interesowały, no bo web-aplikacje mają to do siebie, że najczęściej są sasami. Może nie najczęściej, ale jeżeli ktoś mówi o web-aplikacji, to często gęsto ma raczej na myśli jakiegoś sasa, z którego korzysta. No a do takich rzeczy nie będą pisać regułek, więc nie za bardzo mieli jak to monetyzować. I tutaj wyszły, pojawiły się platformy bug bounty, które pomyślały sobie, a kurczę, no to ja zagospodaruję tą niszę, czyli będę robił mniej więcej to samo, czyli koordynował
Cały przebieg tego zgłaszania podatności, podstawowej weryfikacji podatności i będę dostarczał tą informację do oryginalnego vendora, do mojego klienta. Czyli dla przykładu, jeżeli mamy Airbnb, to Airbnb zgłasza się do HackerOne, mówi, że no, fajnie, chcielibyśmy mieć program bug bounty, chcielibyśmy, żeby zewnętrzni badacze bezpieczeństwa mogli No i tutaj
Takie HackerOne wchodzi całe na biało i mówi, no dobra, no to my się zajmiemy tym kawałkiem. My się zajmiemy kontaktowaniem z researcherem, my się zajmiemy tymi wypłatami. Oczywiście to jest proksowane, ale my zajmiemy się taką papierkową robotą, tą żmudną robotą, a wy w zamian za to, za jakąś tam opłatą, będziecie mieć te informacje o podatnościach, które potem będziecie mogli sobie wyłapać. Więc i firmy, i te duże firmy, które korzystają z platform Back Bounty, na tym korzystają, bo obniżają sobie koszt prowadzenia takiego Back Bounty same. I zewnętrzni badacze bezpieczeństwa na tym korzystają, ponieważ w tym momencie są w stanie zgłaszać te podatności, no niejako do tych oryginalnych firm, poprzez platformy typu właśnie HackerOne czy Back Crowd.
Czyli mieć niejako ten poligon doświadczalny, no to to jest świetna sprawa, bo wchodząc na przykład na taki HackerOne, wchodząc na listing tych programów bug bounty, wybierając sobie jakiś program, dla przykładu niech będzie ten z Airbnb, mamy tam zasady co możemy testować, czyli mamy pewien zakres web aplikacji, zakres hostów, zakres IP, które możemy testować i potem możemy po prostu zacząć i... Testować, zacząć faktycznie oceniać bezpieczeństwo, czy nawet pentestować, w zależności od programu, te systemy. Jeżeli nam się coś uda, jeżeli uda nam się popchnąć coś dalej, znaleźć podatność, uda się je wyeksploitować, to możemy za to dostać co najmniej podziękowanie czy wpis, dla przykładu, że ktoś taki i taki znalazł podatność u nas, mają często gęsto takie Hall of Fame,
Ale nie tylko to, bo często po prostu można na tym zarobić, czyli dostaniemy jakieś paręset dolarów, parę tysięcy dolarów. Więc można połączyć pożyteczne z przyjemnym, dlatego że bawiąc się w takim bug bounty, a jednocześnie robiąc to, co wcześniej mówiłem, czyli dokumentując tą swoją podróż, no nie tylko możemy coś zarobić, ale jeszcze tworzymy cały czas ten artefakt, który poświadcza o naszych umiejętnościach. Czyli a, znaleźliśmy tu podatność, a żeby ją znaleźć, to podeszliśmy tak i tak, a potem chcieliśmy to popchnąć dalej, ale coś nie zadziałało, a potem waliliśmy głową w ścianę przez trzy dni i nagle przyszło do głowy, że możemy zrobić coś takiego i udało nam się to wyeksploitować. I teraz pokazując ten cały proces myślowy, no niejako ta druga strona, potencjalny później pracodawca widzi, że mamy potencjał na dobrego pracownika.
A jak wygląda tutaj kwestia tego progu wejścia, żeby rozpocząć tą przygodę z bug bandy, z poszukiwaniem? Czy używając takiego Jesteśmy w zupełnie innym czasie niż Ty rozpoczynałeś tą swoją przygodę. To jest już zupełnie inny poziom i świadomości tego Cyber Security, inny poziom już zabezpieczeń tworzenia aplikacji, ale tak samo Większa konkurencja, jeśli chodzi o ilość, które tym tematem się zajmują, czyli czy osoba, która wchodzi w ten świat dopiero, dopiero się zaczyna uczyć, czy jeżeli wejdzie na takie bug-bunty, to czy się nie odbije od ściany tak na początek, czy
Skillset wtedy jest tylko kwestią czasu. Jednym zajmie trochę mniej, innym zajmie trochę więcej. Nie ma znaczenia. Jeżeli lubimy to, co robimy, to będzie fajnie. I teraz przechodząc tak gładko do tego, czy w takim wypadku początkujący w ogóle mają co szukać w Bug Bounty, Wiesz co, owszem, zgadzam się z tym, że krajobraz wygląda trochę inaczej niż jeszcze kilka lat temu. Na pewno wygląda inaczej niż wtedy, kiedy ja zaczynałem, ale też musisz brać pod uwagę, to jest taki kontrargument, że software'u też jest więcej, software buduje się szybciej, feature'y na produkcję wlatują szybciej niż kiedyś, więc nawet jeżeli Nawet jeżeli dana aplikacja, dany serwis, niech już będzie z tego Airbnb, był testowany tydzień temu, to on w tym tygodniu będzie miał już dodany nowy kod, będzie miał dodatkowe stany, które trzeba przetestować pod kątem bezpieczeństwa, więc nie jest do końca tak, że należałoby się zniechęcać, że kurczę, tak tu dużo ludzi to testowało, to na pewno ja nic nie znajdę.
Pewnie w pierwszym, drugim, trzecim, czwartym podejściu tak będzie, no bo to jest normalne, ale jak najbardziej osoba początkująca, nawet z relatywnie niskim skillsetem, czyli powiedzmy jakąś podstawową wiedzą na temat podatności z OWAS Top 10, Z jakąś podstawową wiedzą na temat, jak szukać takich podatności, jak je wyłapywać, jak je eksploitować. Nawet taka osoba jest w stanie wejść w Bug Bounty i zacząć znajdować te podstawowe problemy, dlatego że po prostu ten software, te serwisy, które cały czas wchodzą w zakres różnego rodzaju Bug Bounties, różnych programów od różnych firm, no one cały czas się zmieniają. One mają setki W topowych firmach to są setki setki deployów dziennie na produkcję.
No to nie ma bata, żeby oni wszystko znaleźli i nie ma bata, żeby nawet inni ludzie, którzy biorą udział w Bug Bounty też mogli wszystko przetestować. Oczywiście na początku mamy pewien Nazwijmy to disadvantage kontra tych ludzi, którzy biorą udział w bug bounty już od wielu lat, dlatego że oni mają dużo automatyzacji, które są w stanie szybciej wyłapać pewne problemy. Ale nie ma się, po pierwsze, nie ma się tym co zniechęcać, a w ogóle najlepiej o tym nie myśleć. Gra nie jest fair, ale to wcale nie oznacza, że nie można wejść i zarobić trochę punktów. Jak najbardziej można, I polecam, polecam wejść i popróbować samej samemu, bo jak najbardziej ten próg wejścia wcale nie jest tak wysoko, jak może się wydawać.
To jest taka anegdotka, ona się trochę łączy nawet z tym bug bounty, o którym dzisiaj rozmawialiśmy. To może nie jest zabawne, raczej coś do przemyślenia. Kiedyś brałem udział w takiej rekrutacji w firmie, która zajmuje się bezpieczeństwem, cyberbezpieczeństwem konkretnie. Oni mówią testami penetracyjnymi, ale wiadomo, po prostu testują aplikacje pod kątem bezpieczeństwa. I z mojej strony padło pytanie, czy nie będzie problemu bawić się w Bug Bounty w momencie, kiedy zacząłbym u nich pracować. No i z tej drugiej strony był taki grymas, że trochę byłby problem z tym Bug Bounty, bo oni widzą Bug Bounty trochę jako taką konkurencję.
No po prostu widzą ją jako konkurencję. No i dla mnie to było takie zastanawiające, bo nie do końca rozumiem, w jaki sposób bug bounty może być konkurencją dla firmy, która zajmuje się bezpieczeństwem. To są jednak trochę inne usługi. A dwa, no podejrzewam, że po prostu chodziło o to, żeby gdzieś tam nie mieć dodatkowego punktu, dodatkowej jakiejś dźwigni. Więc podsumowując tą Ja polecam tobie skupić się na swoich prywatnych sprawach i generalnie nie trzeba rozmawiać z potencjalnym, a nawet obecnym szefem o swoich prywatnych sprawach, czy bawisz się w bug bounty, czy nie. To jest tylko i wyłącznie twój interes.
Nie ma się co też kryć, jeżeli chcesz porozmawiać, ale nie jest to wymagane, bo na koniec dnia No, każdy ma swoje życie i o ile nie grasz na jakąś szkodę swojego pracodawcy czy innych osób, to generalnie masz prawo sobie coś tam na boku dziubać i wszyscy powinni być zadowoleni. Ja w chwili obecnej mam styczność z współpracą z ludźmi od strony właśnie takiej osoby, która zatrudnia. Która po prostu zleca jakieś zlecenie komuś i nie mam najmniejszego i nigdy nie będę miał najmniejszego problemu, żeby ktoś się bawił w Bug Bounty czy innego typu programy, gdzie można zgłaszać podatności.
Pokazano wszystkie 21 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.
Kliknij, aby znaleźć fragmenty, w których pada.
https://itity.pl/odcinek/024-it-security-andrzej-dyjak/
Bezpieczeństwo, to bardzo duży kawałek tortu jakim jest IT, dlatego najwyższa pora, aby na łamach tego podcastu nieśmiało rozpocząć o nim rozmowę. Żeby mieć pewność, że pojawią się tutaj same mądre rzeczy, do rozmowy zaprosiłem Andrzeja Dyjaka, przedsiębiorcę, bezpiecznika, który posiada szeroką wiedzę, a co najważniejsze popartą praktyką. Prywatnie zapalonego miłośnik trójboju siłowego 😲
Linki
Andrzej w sieci:
https://bezpiecznykod.pl/
https://dyjak.me/
https://www.linkedin.com/in/andrzejdyjak/
Szkolenie OTWA Andrzeja:
http://bezpiecznykod.pl/ofensywa
linki z podcastu:
https://www.vulnhub.com/
https://www.hackthebox.com/
https://tryhackme.com/
https://www.hackerone.com/
https://www.bugcrowd.com/
https://owasp.org/Top10/
FP na FB
https://www.facebook.com/ITiTyPodcast/
Niezmiennie zapraszam do kontaktu na LinkedIn:
https://www.linkedin.com/in/damian-rucinski/
Jeśli podoba Ci się to co robię dołącz do Wiktora Doktóra i Tomasza Milera i wesprzyj mnie np. na platformie Patronite:
https://patronite.pl/IT_i_Ty/description
Zapraszam Damian Ruciński
https://itity.pl/subskrybuj/
Zawartość:
Intro ()
Rozgrzewka ()
Początki w IT ()
Dlaczego security? ()
Co to jest to całe security? ()
Co można robić w tym security? ()
Co trzeba umieć, żeby zacząć się bawić w bezpieczeństwo? ()
Powerskils w security? ()
Pentester - kto to taki? ()
Ocena podatności vs pentesting ()
Czy testować na produkcji? ()
Gdzie trenować/uczyć się? ()
Bug Bounty ()
Jaki jest próg wejścia w Bug Bounty? ()
Hardware Hacking ()
Jak wygląda bezpieczne community? ()
Czy darknet ma coś do zaoferowania? ()
Materiały uzupełniające ()
Pasje spoza IT ()
Andrzej w sieci ()
Podziękowania i anegdota ()
Outro ()
Muzyka użyta w podcaście: „90’s Rock Style” by monkeyman535 z serwisu freesound.org
Dobrego 😃
**Damian**