Mentionsy Mentionsy
IT i Ty
IT i Ty

024#ITiTy IT Security - Andrzej Dyjak

28.10.2022 ·1 godz 38 min

024 IT Security - Andrzej Dyjakhttps://itity.pl/odcinek/024-it-security-andrzej-dyjak/Bezpieczeństwo, to bardzo duży kawałek tortu jakim jest IT, dlatego najwyższa pora, aby na łamach tego podcastu nieśmiało rozpocząć o nim rozmowę. Żeby mieć pewność, że pojawią się tutaj same mądre rzeczy, do rozmowy zaprosiłem Andrzeja Dyjaka, przedsiębiorcę, bezpiecznika, który posiada szeroką wiedzę, a co najważniejsze popartą praktyką. Prywatnie zapalonego miłośnik trójboju siłowego 😲LinkiAndrzej w sieci:https://bezpiecznykod.pl/https://dyjak.me/https://www.linkedin.com/in/andrzejdyjak/Szkolenie OTWA Andrzeja:http://bezpiecznykod.pl/ofensywalinki z podcastu:https://www.vulnhub.com/https://www.hackthebox.com/https://tryhackme.com/https://www.hackerone.com/https://www.bugcrowd.com/https://owasp.org/Top10/FP na FBhttps://www.facebook.com/ITiTyPodcast/Niezmiennie zapraszam do kontaktu na LinkedIn:https://www.linkedin.com/in/damian-rucinski/Jeśli podoba Ci się to co robię dołącz do Wiktora Doktóra i Tomasza Milera i wesprzyj mnie np. na platformie Patronite:https://patronite.pl/IT_i_Ty/descriptionZapraszam Damian Rucińskihttps://itity.pl/subskrybuj/Zawartość:Intro (00:00)Rozgrzewka (02:06)Początki w IT (05:53)Dlaczego security? (08:48)Co to jest to całe security? (12:48)Co można robić w tym security? (16:50)Co trzeba umieć, żeby zacząć się bawić w bezpieczeństwo? (23:37)Powerskils w security? (28:11)Pentester - kto to taki? (37:51)Ocena podatności vs pentesting (42:05)Czy testować na produkcji? (43:50)Gdzie trenować/uczyć się? (47:46)Bug Bounty (56:11)Jaki jest próg wejścia w Bug Bounty? (64:11)Hardware Hacking (69:49)Jak wygląda bezpieczne community? (76:43)Czy darknet ma coś do zaoferowania? (82:23)Materiały uzupełniające (85:56)Pasje spoza IT (87:08)Andrzej w sieci (90:03)Podziękowania i anegdota (92:41)Outro (97:00)Muzyka użyta w podcaście: „90’s Rock Style” by monkeyman535 z serwisu freesound.orgDobrego 😃**Damian**

Bezpieczeństwo to bardzo duży kawałek tortu jakim jest IT, dlatego najwyższa pora, aby na łamach tego podcastu nieśmiało rozpocząć o nim rozmowę. Żeby mieć pewność, że pojawią się tutaj same mądre rzeczy, do rozmowy zaprosiłem Andrzeja Dyjaka, przedsiębiorcę, bezpiecznika, który posiada szeroką wiedzę, a co najważniejsze popartą praktyką. Prywatnie zapalonego miłośnika trójboju siłowego. Cześć Andrzej. Cześć Damian. Słuchaj, spotykamy się dzisiaj tutaj, dziś, żeby porozmawiać o temacie security, zwłaszcza w kontekście IT.

Na szczęście też są takie podcasty, które nie wychodzą zbyt regularnie, dlatego ja też sobie pozwalam na nieregularność w nadawaniu mojego podcastu, bo wiem jak to dobrze sprzyja na to, żeby można było sobie historię odsłuchać. A powiedz mi Andrzej, jak to się w ogóle stało, że ten świat IT zapukał do twoich drzwi? Jak to się stało, że spotkałeś, że zachciałeś być gościem od IT? To jest nie wiem czy ciekawa historia. Ale z mojej perspektywy jest dość ciekawa. Mianowicie ja w zasadzie do IT trafiłem od strony security, co jest dość nieczęstą drogą.

Może teraz w chwili obecnej to się już powoli zmienia, dlatego że samo bezpieczeństwo, samo cyber security jako domena, jako dziedzina IT po prostu urosła. Natomiast jak ja wchodziłem na rynek, Nawet w Polsce, a może przede wszystkim w Polsce, bo w Stanach już było to mocno do przodu, ale w Polsce ten rynek tak naprawdę dopiero raczkował. Ja wchodząc na rynek w ogóle nawet nie wiedziałem, że można zarabiać na czymś takim jak testowanie bezpieczeństwa, więc było to dla mnie, można powiedzieć, odziśniewające, że ale jak, to znajdę podatność, napiszę exploit, a ja mogę dostać za to pieniądze? Bo tak właśnie wszedłem w IT, tak właśnie wszedłem w bezpieczeństwo, czyli szukałem podatności, I sprzedawałem exploity.

No i od razu, można powiedzieć, pokochałem komputery. Trudno powiedzieć z jakiej konkretnie przyczyny, no ale spodobała mi się technologia i wiedziałem już w podstawówce, że będę zajmował się komputerami. Natomiast jeszcze wtedy nie wiedziałem, że będę zajmował się konkretnie security. Aha, okej. Czyli może to niezbyt fortunne określenie, ale można powiedzieć, że coś zaiskrzyło między tobą a komputerem. Już od samego początku. Zgadza się, zgadza się. Ewidentnie zaiskrzyło pomiędzy nami. Pomimo tego, że brzmi to, jakby nie była to miłość. A powiedz mi, jak to w ogóle było, że...

I z nimi się podzielić tą informacją i najczęściej otrzyma się jakąś nagrodę. Chociaż tutaj, jeżeli wejdziemy w temat bug bounty, to tam jeszcze podzielę się moimi spostrzeżeniami na ten temat i co według mnie jest bardziej korzystne. Ale nie jest to takie też różowe, jak może brzmieć, jak ja o tym mówię, bo można powiedzieć, nie ma róży bez kolców albo wszystko zawsze dobrze brzmi, jak my nie musimy tego robić i jak my nie borykamy się z różnego rodzaju problemami. Tak, no wiadomo, że trawa u sąsiada jest zawsze bardziej zielona, prawda? Trochę tak to jest. Słuchaj, dobra, to zanim przejdziemy do bugbunty, do tych wszystkich innych rzeczy związanych właśnie z security,

To powiedzmy sobie, czym to security jest? Jak ty definiujesz? Bo to jest chyba bardzo szeroki zakres tej dziedziny informatyki, ale czy jest jakaś jedna taka definicja, która ci się nasuwa tutaj? Tak na szybko, to nie podzielić się jakąś konkretną słownikową definicją. Na pewno bezpieczeństwo dobrze jest sobie podzielić albo przynajmniej trzymać w głowie taką mentalną zakładkę, że jest pewna różnica pomiędzy bezpieczeństwem informacji, czyli Information Security, a cyberbezpieczeństwem, czyli Cyber Security. Ponieważ jedno zawiera się w drugim, bo cyberbezpieczeństwo jest to trochę taki szerszy termin, który wywodzi się z wojska.

Dobrze, integralność danych, jeżeli mówimy właśnie o Information Security, to mamy tu na myśli integralność danych, czyli dla przykładu, jeżeli ja zaczynam się komunikować z moim bankiem, to chcę, żeby dane, które przesyłam do swojego banku, były tymi danymi, które ja faktycznie przesyłam, czyli żeby nikt pomiędzy mną a stroną banku nie był w stanie modyfikować tych danych. Więc właściwość tutaj jest właśnie tych danych tego kanału komunikacyjnego, że on musi niejako zachować tą integralność pomiędzy punktem A, a punktem, może nie B, bo tak prosto nie jest, ale pomiędzy punktem na przykład właśnie F.

Więc mamy kilka pomiędzy punktów i chcemy zachować tą integralność danych, czyli żeby dane nie można było zmodyfikować, a jeżeli zostaną zmodyfikowane, to żebyśmy mogli to wykryć i dalej zachować samą właściwość integralności. Okej, dobra. No i to już myślę, że teraz wszystko jest jasne. Wszystkie te, ta cała triada została, to co było niedopowiedziane, dopowiedziane, a to co jest już samym hasłem Z nazwy, czyli poufność i dostępność to myślę, że każdy wie o co chodzi. Powiedz mi, to może inaczej do tego security podejdźmy. Jakie tutaj można spotkać stanowiska?

Już chodzi o konkretne, powiedzmy, miejsce pracy. Jesteś, no nie jesteś człowiekiem, który się nazywa jestem security guy, tak? Tylko jak tu można definiować stanowiska? Na co można, jak można, że tak powiem, tą swoją karierę, w którą stronę ją skierować? Wiesz co, to jest świetne pytanie i to, jakie zadałeś, bo niestety, ale bardzo często jest dokładnie właśnie tak, że no właśnie jesteś tym security guy, który robi wszystko. Natomiast wiem, o co chodzi. Chcesz zapytać, czy jeżeli przyjęlibyśmy sobie jakiś model, to jak to powinno wyglądać i jak to wygląda w takich, można powiedzieć, większych organizacjach, które stać na to, żeby wprowadzać już takie podziały.

Więc jest to taka, można powiedzieć, rola, którą można byłoby rozszerzyć na wszystkie. Ale jeżeli skupimy się dalej na appsecu, to są raczej ludzie, którzy skupiają się właśnie na tych bezpieczeństwie aplikacji w dowolnej W dowolnej technologii, czy to będzie desktopowa, czy to będzie mobilna, czy to będzie webowa, nie ma większej tutaj różnicy, czyli badaniem bezpieczeństwa i zabezpieczaniu aplikacji. Idąc dalej, jeżeli mamy Network Security, to tutaj już możemy wyszczególnić dodatkową pod rozdział, który, gdzie Może nawet nie tylko tutaj, bo to byłoby połączone z korpsekiem, ale występowałoby coś takiego jak Zespół Bezpieczeństwa, Security Operations Center, SOC, których zadaniem jest już obrona, ale nie tylko aplikacji.

Z kolei jeżeli zajmujemy się i chcemy iść w ścieżkę rozwoju netsecową, network security, to będziemy mieć trochę inne obowiązki, bardziej będziemy się skupiać na threat huntingu, dla przykładu. A jeżeli idziemy w corporate security, no to już będziemy też spełniać pewne inne obowiązki i skupiać się na trochę czymś innym niż w tych pozostałych dwóch domenach. Więc raczej ten podział logiczny pomaga nam myśleć o celach i przez to o dalszym rozwoju wewnątrz danej ścieżki. No ale niestety nie ma takich jasnych domen. Nie jest to takie łatwe, jak mogłoby się wydawać. Dobra, no to mamy jakiś podział z grubsza powiedzmy zrobiony, ale tak jak wspomniałeś, no przenikają się te światy trochę.

Czy chciałbym teraz zahaczyć o zestaw skilli, jaki jest potrzebny, żeby w ogóle zacząć tą przygodę z security? Co tutaj będzie takie najbardziej przydatne? Czy właśnie znajomość sieci, czy znajomość programowania, czy też może jeżeli mówimy o Corp Security, no to pewnie by się przydała jakaś znajomość prawa tak samo, tak? Więc tutaj na co najlepiej byłoby się w tym podstawowym momencie rozpoczęcia przygody

Trzeba na początku po prostu odpowiedzieć sobie na, że tak to powiem, bardzo ważne pytanie, tak ładnie to ujmując, co chcę w życiu robić, tak? No i zacząć podążać tą ścieżką. No faktycznie, trzeba się zdecydować na coś, bo trudno, żeby ten skillset od razu mieć jakiś nie wiadomo jaki. No ale tak, dobrze, że tutaj powiedziałeś, co Co się bardziej przyda, w którym wypadku? Natomiast jak się do tych wszystkich twardych umiejętności, które powinien posiadać taki jegomość, który będzie się security zajmował, Jak się do tego mają power skills, czyli czy te umiejętności miękkie, czy to nadal w tym świecie security jeszcze jest tak, jest miejsce na takie osoby, wiesz, mocno introwertyczne, które gdzieś siedzą w piwnicy, w kapturze i coś tam same dłubią?

Pewnie takie osoby, wiesz, jeszcze na pewno są. Ja chyba najbardziej jeszcze właśnie w tym świecie, ale no nie wiem, może jestem w błędzie, może Wydaje mi się, że to Security to jest taka działka troszkę chyba elitarna nawet, jeśli chodzi już o takie mocne zaawansowanie i poznanie tych technik, czy to właśnie programowania, czy samego działania sieci. Nie wiem, jakie tutaj jest twoje zdanie na ten temat? Powiem tak. Na pewno, żeby coś psuć, żeby widzieć błędy, to trzeba to dobrze rozumieć. Więc na pewno w momencie, kiedy mówimy o tym topce, tym powiedzmy 1% u samej góry, to są najwyższej klasy specjaliści, którzy nie tylko świetnie rozumieją to, co badają,

Ale też są świetni z security, więc są w stanie widzieć błędy. Natomiast jeżeli mówimy o ogóle, to ja nie lubię takiego elitaryzowania cyberbezpieczeństwa, że jest to jakieś apogeum, bo w rzeczywistości najczęściej to tak po prostu nie wygląda. A mam doświadczenie jako programista i jako bezpiecznik, więc mam pewne porównanie i wygląda to po prostu podobnie u programistów, którzy też, jak są już na tych seniorskich stanowiskach, to też po prostu świetnie pływają jak ryba w wodzie w tym, czym się zajmują. Przy czym bardzo często zdają sobie sprawę z różnych problemów bezpieczeństwa, ale na koniec dnia liczy się shipnięty feature, a nie to, czy produkt jest bezpieczny. To na bok, bo to była taka mała dygresja.

Niestety, nie da się od tego uciec. Oczywiście, ja wiem, że są wyjątki, ale nie ma co się kierować wyjątkami. Oczywiście, są wyjątki, Od tej reguły, ale lepiej sobie nie układać gdzieś tam przyszłości, wizji swojej rzeczywistości, opierając się na wyjątkach, no bo to są wyjątki. Zgadza się. Czyli tu jeszcze, tak zamykając ten wątek power skillsów, czy tam soft skillsów, sam przetestowałeś i można u siebie ten warsztat tych umiejętności rozwijać, poszerzać i to działa. Jak najbardziej, jak najbardziej. Da się i polecam. Tu przewinęło się już kilka razy takie hasło, które jest chyba najbardziej sexy, jeśli chodzi o security w ogóle, czyli pentesting.

A jak wygląda tutaj kwestia tego progu wejścia, żeby rozpocząć tą przygodę z bug bandy, z poszukiwaniem? Czy używając takiego Jesteśmy w zupełnie innym czasie niż Ty rozpoczynałeś tą swoją przygodę. To jest już zupełnie inny poziom i świadomości tego Cyber Security, inny poziom już zabezpieczeń tworzenia aplikacji, ale tak samo Większa konkurencja, jeśli chodzi o ilość, które tym tematem się zajmują, czyli czy osoba, która wchodzi w ten świat dopiero, dopiero się zaczyna uczyć, czy jeżeli wejdzie na takie bug-bunty, to czy się nie odbije od ściany tak na początek, czy

Zgadza się. Ten fan jest tutaj obowiązkowy. Ja myślę, że to nie jest tylko graniczą do security, generalnie do technologii. Jakby nie było tech i w szczególności IT, Niejako wymaga trzymania ręki na pulsie cały czas. Być może nie trzeba cały czas czytać najnowszych książek, być ekspertem ze wszystkich tematów, ale rękę na pulsie trzeba cały czas trzymać. I jeżeli ktoś nie ma z tego fanu, Jeżeli po prostu nie ma do tego zamiłowania, to prędzej czy później przestanie to robić. I ja nie widzę w tym nic złego, tylko po prostu trzeba sobie zdać z tego sprawę, co tutaj jest konkretnie celem.

Ale jak tylko należałeś do innego plemienia, no to plemiona po prostu strzelały do siebie. I ja zawsze mam, zawsze mam w głowie ten obraz z konferencji Security, właśnie jeszcze lata temu, gdzie się szło i po prostu wchodziłeś do jednego kółka i jedno kółko wzajemnej adoracji, wiesz, jechało po drugim, szedłeś gdzieś indziej, tamci jechali po tamtych. Każdy, każdy, każdy po sobie jechał, było takiego mało, mało takiego ducha 024 ITiTy Takiego braterstwa, że wszyscy jesteśmy w tej samej działce, wszyscy gramy do tak naprawdę jednej bramki. Ciasto jest wystarczające dla wszystkich, więc po co się tutaj kłócimy o jakieś niepotrzebne pierdoły.

I powiem więcej, jeżeli mówimy o konkretnym cyberbezpieczeństwie, to ja już mówiłem to chyba w kilku podcastach, ale ja miałem, miałem w swojej przeszłości sytuację, w której zarabiałem na życie nie wykonując Nie mając nic wspólnego z cyberbezpieczeństwem, zarabiałem po prostu programując od dziewiątej do siedemnastej, pisałem kodzik. PHP i Ruby on Rails, więc miałem taki okres, a i tak cały czas wracałem do tego security po godzinach, więc ja wiem, że nawet gdyby była taka sytuacja, że kurczę, ten biznes to okazuje się, że jestem tak dobry jak Jeff Bezos, tak go wyskalowałem, że po prostu już w ogóle nie muszę pracować, To ja i tak bym nie siedział z palemką na plaży, bo bym się zanudził na śmierć, tylko ja dalej bym sobie siedział i siedział w techu i siedział w cyberbezpieczeństwie, bo po prostu to lubię.

I w zasadzie na chwilę obecną to by było tyle. Wiesz co, jeszcze planuję Okej, Andrzej, dziękuję ci bardzo za to, że przyjąłeś zaproszenie do tego podcastu, za to, że podzieliłeś się swoją wiedzą, że udowodniłeś, że warto się tym security interesować, warto pracować nad swoim Nad swoimi zdolnościami i umiejętnościami, nie tylko tymi technicznymi, twardymi, ale tak samo rozwijać tę miękką, swoją miękką stronę umiejętności.

Ja na pewno pochylę się nad tym tematem, zatem jeśli chcecie mieć kompana w poznawaniu tej ścieżki, to zapraszam do kontaktu. A skoro już mowa o wchodzeniu w security, to jeśli chcielibyście trochę ułatwić, bądź przyspieszyć sobie tę ścieżkę, to mam nadzieję, że Andrzej nie będzie miał mi tego za złe, że o tym wspominam, bo trochę się przed tym bronił, ale otóż właśnie Andrzej, który jak sami słyszeliście, wie o czym mówi, Stworzył szkolenie online, ofensywne testowanie web aplikacji, w którym uczy jak hackować web aplikacje. Po więcej informacji odsyłam na stronę bezpiecznycode.pl łamane przez ofensywa. Dziękuję Ci za wspólnie spędzony czas, a jeśli spodobał Ci się ten odcinek, to nie krępuj się i podziel się nim ze znajomymi.

Pokazano wszystkie 22 dopasowania. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.