024#ITiTy IT Security - Andrzej Dyjak
024 IT Security - Andrzej Dyjakhttps://itity.pl/odcinek/024-it-security-andrzej-dyjak/Bezpieczeństwo, to bardzo duży kawałek tortu jakim jest IT, dlatego najwyższa pora, aby na łamach tego podcastu nieśmiało rozpocząć o nim rozmowę. Żeby mieć pewność, że pojawią się tutaj same mądre rzeczy, do rozmowy zaprosiłem Andrzeja Dyjaka, przedsiębiorcę, bezpiecznika, który posiada szeroką wiedzę, a co najważniejsze popartą praktyką. Prywatnie zapalonego miłośnik trójboju siłowego 😲LinkiAndrzej w sieci:https://bezpiecznykod.pl/https://dyjak.me/https://www.linkedin.com/in/andrzejdyjak/Szkolenie OTWA Andrzeja:http://bezpiecznykod.pl/ofensywalinki z podcastu:https://www.vulnhub.com/https://www.hackthebox.com/https://tryhackme.com/https://www.hackerone.com/https://www.bugcrowd.com/https://owasp.org/Top10/FP na FBhttps://www.facebook.com/ITiTyPodcast/Niezmiennie zapraszam do kontaktu na LinkedIn:https://www.linkedin.com/in/damian-rucinski/Jeśli podoba Ci się to co robię dołącz do Wiktora Doktóra i Tomasza Milera i wesprzyj mnie np. na platformie Patronite:https://patronite.pl/IT_i_Ty/descriptionZapraszam Damian Rucińskihttps://itity.pl/subskrybuj/Zawartość:Intro (00:00)Rozgrzewka (02:06)Początki w IT (05:53)Dlaczego security? (08:48)Co to jest to całe security? (12:48)Co można robić w tym security? (16:50)Co trzeba umieć, żeby zacząć się bawić w bezpieczeństwo? (23:37)Powerskils w security? (28:11)Pentester - kto to taki? (37:51)Ocena podatności vs pentesting (42:05)Czy testować na produkcji? (43:50)Gdzie trenować/uczyć się? (47:46)Bug Bounty (56:11)Jaki jest próg wejścia w Bug Bounty? (64:11)Hardware Hacking (69:49)Jak wygląda bezpieczne community? (76:43)Czy darknet ma coś do zaoferowania? (82:23)Materiały uzupełniające (85:56)Pasje spoza IT (87:08)Andrzej w sieci (90:03)Podziękowania i anegdota (92:41)Outro (97:00)Muzyka użyta w podcaście: „90’s Rock Style” by monkeyman535 z serwisu freesound.orgDobrego 😃**Damian**
Wtedy jeszcze nie było czegoś takiego jak bug bounties. To miało różne nazwy, ale generalnie to były programy vulnerability disclosure, takie jak Zero Day Initiative. które do tej pory istnieje, czy Vulnerability Contributor Program od iDefense, który w chwili obecnej już chyba nie istnieje. Jest jeszcze kilka innych tego typu programów, więc można było w ten sposób spieniężać, monetyzować tę swoją wiedzę, ten swój skillset w momencie, kiedy ja wchodziłem, czyli to było 2009-2010 rok. A samym IT, no ja interesuję się w zasadzie od dziecka. Pierwszy mój styk z komputerem to był jeszcze na Commodore C64, a potem PC wleciał w zasadzie dość szybko, bo jeszcze w poprzednim tysiącleciu.
Trzeba na początku po prostu odpowiedzieć sobie na, że tak to powiem, bardzo ważne pytanie, tak ładnie to ujmując, co chcę w życiu robić, tak? No i zacząć podążać tą ścieżką. No faktycznie, trzeba się zdecydować na coś, bo trudno, żeby ten skillset od razu mieć jakiś nie wiadomo jaki. No ale tak, dobrze, że tutaj powiedziałeś, co Co się bardziej przyda, w którym wypadku? Natomiast jak się do tych wszystkich twardych umiejętności, które powinien posiadać taki jegomość, który będzie się security zajmował, Jak się do tego mają power skills, czyli czy te umiejętności miękkie, czy to nadal w tym świecie security jeszcze jest tak, jest miejsce na takie osoby, wiesz, mocno introwertyczne, które gdzieś siedzą w piwnicy, w kapturze i coś tam same dłubią?
Odpowiadając na ogólne pytanie, czy te power skills, czy soft skills są tutaj ważne? Zdecydowanie są. Chciałbym jeszcze nadmienić, że Nie powinno się, to jest moja prywatna rada, nie powinno się zasłaniać introwertyzmem swojej niechęci do nauczenia się soft skilli. Ja jestem introwertykiem, a W momencie, kiedy rozmawiam z biznesem, druga strona raczej mnie za introwertyka nie weźmie, bo introwertyzm to nie do końca polega na tym, że człowiek nie potrafi się wysłowić, tylko na tym, że w momencie, kiedy na przykład sobie teraz nagrywamy ten podcast, no to ja będę musiał potem po prostu odpocząć, bo będę zmęczony.
Niestety, nie da się od tego uciec. Oczywiście, ja wiem, że są wyjątki, ale nie ma co się kierować wyjątkami. Oczywiście, są wyjątki, Od tej reguły, ale lepiej sobie nie układać gdzieś tam przyszłości, wizji swojej rzeczywistości, opierając się na wyjątkach, no bo to są wyjątki. Zgadza się. Czyli tu jeszcze, tak zamykając ten wątek power skillsów, czy tam soft skillsów, sam przetestowałeś i można u siebie ten warsztat tych umiejętności rozwijać, poszerzać i to działa. Jak najbardziej, jak najbardziej. Da się i polecam. Tu przewinęło się już kilka razy takie hasło, które jest chyba najbardziej sexy, jeśli chodzi o security w ogóle, czyli pentesting.
Czy nauka pentestów może się odbywać tylko w ramach organizacji, czy też można sobie stworzyć jakiś taki plac zabaw swój, w którym można by się tutaj pobawić i coś próbować działać? Czy można zdobyć doświadczenie, będąc kimś, kto nie ma jakiegoś doświadczenia komercyjnego? Czy samemu można, powiedzmy, ten swój skillset w tym temacie jakoś rozwijać?
I jeśli tak, jeśli masz takie jakieś informacje gdzie, to co byś tu mógł podpowiedzieć? Jak najbardziej można budować ten skillset samemu i nawet powiem, że dzisiaj jest łatwiej niż kiedykolwiek było. Natomiast jeszcze mała uwaga na marginesie. Tam wcześniej tak lekko może wspomniałeś, nie poszedłeś w tym kierunku, ale wyłapałem, zapaliła mi się lampka. Odradzam uczenia się pentestów na testowaniu systemów które nie należą do ciebie. To już nie są lata dziewięćdziesiąte, żeby takie zabawy uszły na sucho. Można sobie niepotrzebnie napaćkać w papierach, więc nie polecam robić takich rzeczy.
TryHackMe, czy HackTheBox, czy różnego, czy Wulnhub, czy generalnie tego typu strony, no jak już się wejdzie na jedną, drugą, trzecią, to potem się włączy masa innych, więc to nie są jedyne tego typu strony, jest ich Więc można jak najbardziej testować, może nie testować, ale budować swój skillset w swoim zaciszu domowym. Ja tutaj polecam, jeżeli ktoś chce się w takie coś bawić, startuje i chce się w takie coś bawić, sobie myśli, kurczę, bezpieczeństwo to jest to. To raz, polecam zabawę właśnie na tych stronach, które podałem, ale dwa, mocno też polecam dokumentowanie swojej podróży, czy to na blogu, czy to w jakichś notatkach, czy w socialach.
... tych programów, które mogą pozwolić zmonetyzować te swoje zdobyte umiejętności. Jasne. Jeszcze na samym początku zaznaczę, że jak przed chwilą rozmawialiśmy o pentestach i gdzie można się uczyć umiejętności, gdzie można szlifować swój skillset, no to Bug Bounty jest dużym kawałkiem, na którym również można szlifować swój skillset. Co więcej, można nawet na tym zarobić. To nie jest taki pewny zarobek w tym sensie, że nikomu nie polecam rzucać pracy i wchodzić w Bug Bounty na 100%. Natomiast jeżeli ktoś myśli o zbudowaniu swojego skillsetu, to Bug Bounty może być dobrym poligonem doświadczalnym.
Skillset wtedy jest tylko kwestią czasu. Jednym zajmie trochę mniej, innym zajmie trochę więcej. Nie ma znaczenia. Jeżeli lubimy to, co robimy, to będzie fajnie. I teraz przechodząc tak gładko do tego, czy w takim wypadku początkujący w ogóle mają co szukać w Bug Bounty, Wiesz co, owszem, zgadzam się z tym, że krajobraz wygląda trochę inaczej niż jeszcze kilka lat temu. Na pewno wygląda inaczej niż wtedy, kiedy ja zaczynałem, ale też musisz brać pod uwagę, to jest taki kontrargument, że software'u też jest więcej, software buduje się szybciej, feature'y na produkcję wlatują szybciej niż kiedyś, więc nawet jeżeli Nawet jeżeli dana aplikacja, dany serwis, niech już będzie z tego Airbnb, był testowany tydzień temu, to on w tym tygodniu będzie miał już dodany nowy kod, będzie miał dodatkowe stany, które trzeba przetestować pod kątem bezpieczeństwa, więc nie jest do końca tak, że należałoby się zniechęcać, że kurczę, tak tu dużo ludzi to testowało, to na pewno ja nic nie znajdę.
Trochę się to zmienia. Na szczęście bardzo mi się podoba, że to się zmienia i jest coraz lepiej. Natomiast jeszcze parę lat temu nie było tak fajnie, jak jest teraz. Może to jest tutaj jakaś analogia do wzrostu też właśnie tych soft skillsów, o których żeśmy mówili w tej branży tak samo zresztą jak w całym IT. Więc może to gdzieś tutaj jest na rzeczy, że idzie to w jakąś lepszą stronę teraz. Jest taka możliwość właśnie, że po prostu ludzie trochę nabrali większej ogłady. I znowu, ja też. Nie chcę, żeby to brzmiało, że ja tam mówię, a inni i narzekam.
Pokazano wszystkie 10 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.
Kliknij, aby znaleźć fragmenty, w których pada.
https://itity.pl/odcinek/024-it-security-andrzej-dyjak/
Bezpieczeństwo, to bardzo duży kawałek tortu jakim jest IT, dlatego najwyższa pora, aby na łamach tego podcastu nieśmiało rozpocząć o nim rozmowę. Żeby mieć pewność, że pojawią się tutaj same mądre rzeczy, do rozmowy zaprosiłem Andrzeja Dyjaka, przedsiębiorcę, bezpiecznika, który posiada szeroką wiedzę, a co najważniejsze popartą praktyką. Prywatnie zapalonego miłośnik trójboju siłowego 😲
Linki
Andrzej w sieci:
https://bezpiecznykod.pl/
https://dyjak.me/
https://www.linkedin.com/in/andrzejdyjak/
Szkolenie OTWA Andrzeja:
http://bezpiecznykod.pl/ofensywa
linki z podcastu:
https://www.vulnhub.com/
https://www.hackthebox.com/
https://tryhackme.com/
https://www.hackerone.com/
https://www.bugcrowd.com/
https://owasp.org/Top10/
FP na FB
https://www.facebook.com/ITiTyPodcast/
Niezmiennie zapraszam do kontaktu na LinkedIn:
https://www.linkedin.com/in/damian-rucinski/
Jeśli podoba Ci się to co robię dołącz do Wiktora Doktóra i Tomasza Milera i wesprzyj mnie np. na platformie Patronite:
https://patronite.pl/IT_i_Ty/description
Zapraszam Damian Ruciński
https://itity.pl/subskrybuj/
Zawartość:
Intro ()
Rozgrzewka ()
Początki w IT ()
Dlaczego security? ()
Co to jest to całe security? ()
Co można robić w tym security? ()
Co trzeba umieć, żeby zacząć się bawić w bezpieczeństwo? ()
Powerskils w security? ()
Pentester - kto to taki? ()
Ocena podatności vs pentesting ()
Czy testować na produkcji? ()
Gdzie trenować/uczyć się? ()
Bug Bounty ()
Jaki jest próg wejścia w Bug Bounty? ()
Hardware Hacking ()
Jak wygląda bezpieczne community? ()
Czy darknet ma coś do zaoferowania? ()
Materiały uzupełniające ()
Pasje spoza IT ()
Andrzej w sieci ()
Podziękowania i anegdota ()
Outro ()
Muzyka użyta w podcaście: „90’s Rock Style” by monkeyman535 z serwisu freesound.org
Dobrego 😃
**Damian**