TGViewer
Channel Public Channel
Security nomad

Security nomad

@nomadsecurity

Канал о кочевой жизни безопасника и старте карьеры в ИБ. Аккаунты в других соцсетях и прочие полезные ссылки - https://t.me/nomadsecurity/103
Subscribers
1.2K
Photos
200
Videos
12
Links
125

Showing posts older than #175 · Back to latest

Older Posts 20 shown
Post #174 1.29K
Ну что ж... Очередное интервью - на канале, и уже доступно по ссылке. Сегодня у нас интервью на позицию Junior penetration tester.

Так же, дублирую информацию из видео - те, кто хочет пройти интервью на другие стартовые позиции по ИБ в таком же формате - пишите в личку!
  • 🔥 6
  • ❤ 1
  • 👍 1
Post #173 1.15K
Сегодня впервые прочувствовал на себе мощные толчки, выше 5 баллов. Впечатление, конечно, своеобразное...

С одной стороны, все без жертв и даже разрушений, с другой - сразу вспоминаешь рассказы экскурсоводов про десятки разрушенных землетрясениями античных поселений на Кипре...
  • 😢 11
Post #172 1.21K
Немного спойлеров по следующему мок-интервью...)
  • 👍 14
Post #171 1.32K
Наткнулся на ролик у ребят о сравнении цен в разных странах (Германия, Польша, Беларусь, Португалия) на один плюс-минус типовой набор продуктов. Полная таблица есть у них на канале - @vadimalesyakey

Решил тоже подключиться и посчитал цены на Кипре.

Несколько важных моментов:
1. Я всё это покупать не готов, а идти в магазин всё переписывать мне мой внутренний социофоб не позволил, поэтому, я считал всё по доставке - Wolt, конкретно, в супермаркете Metro (не самый дешёвый, но и не самый дорогой). Цены там чуть повыше, чем в самом магазине, но не сильно
2. Указанный кофе на Кипр не возят (вообще нигде в доставках найти не вышло), а за аналоги я не шарю, так как кофе не пью - поэтому, я просто исключил его из корзины
3. Все остальные условия - те же самые - при наличии акции, цену считаем без неё, цены потом привёл к единому весу/объёму/количеству продуктов

Собственно, даже с исключением из корзины кофе, ценник на всю корзину вышел примерно на уровне Португалии - 140 евро. Если добавить туда ещё 10 евро (среднюю цену кофе по другим странам), то Кипр окажется на уверенном втором месте после Германии... Плюс, можно накинуть ещё 10 евро за кофе (его средняя цена в других странах ЕС).

Так сказать, полезная информация для тех, кто планирует перебираться на Кипр...
  • 🔥 10
  • ❤‍🔥 2
  • ❤ 1
Post #170 1.06K
К слову о предыдущем посте... Не мог не обратить внимания на потрясающую фотку из базы розыска, и сразу вспомнил об одном сайте, на котором надо угадать откуда взята фотка - из профиля человека на linkedin или с сайта интерпола. Задача, кстати, не такая простая, как может показаться на первый взгляд. При чём, сайтов таких несколько...

Так сказать, лишнее напоминание, что свои профили надо держать оформленными адекватно, не только на уровне описаний, но и на уровне фотографий...

Хотя, профиль на сайте интерпола тоже неплохо было бы держать в порядке, но на это, боюсь, никто из нас повлиять не сможет...
  • 😁 6
  • ❤ 2
Post #169 1.11K
Помнится, во время обучения в универе, у нас была одна большая проблема - полная оторванность преподавателей от реальной ИБ и задач, которые в ней возникают. Кажется, в Белгороде эту проблему решили... При чём, решили радикально. Преподаватель кафедры ПОВТАС ("Программное обеспечение вычислительной техники и автоматизированных систем") БГТУ, Осипов Олег Васильевич оказался в розыске Интерпола...
  • 🤣 12
Post #168 949
Что там по вайбкодингу? Или "как я пет-проект запускал"?

На новом месте работы мне, помимо всего прочего) периодически приходится писать какие-то простенькие автоматизационные скрипты на python - переложить логи, смержить документы, вот это вот всё... Так как сам я питон знаю, мягко говоря, не сильно хорошо (+- на уровне задачек уровня easy на литкоде), я решил прибегнуть к помощи нейронок. Тем более, что уже много раз слышал, что с написанием простеньких скриптов они справляются. Попробовал - получил какой-то абсолютно дикий результат... Куча проблем в каждой новой функции, падение скриптов чуть ли не после каждой строчки... Короче, понял, что либо меня коварно обманули, либо я что-то делаю не так...

Решил пойти другим путём, и попробовать полноценно "погрузиться в вайбкодинг", чтобы понять, что, вообще, современные нейронки позволяют сделать сегодня, собственно, по моему опыту, лучший формат обучения - практические задания, желательно, с понятным результатом, который, в идеале, ещё и в продакшен можно релизнуть. Прикинул, что бы это могло быть, и решил далеко не ходить. Дело в том, что осень - это особенное время года на Кипре... "где в море тонет печаль осень — тёмная даль..." Ну, то есть, это время бесконечного числа концертов... А, так как музыку я люблю, я и решил бахнуть телеграм-бота для отслеживания новых концертов.

Итак, дано:
Я - не программист. Последний раз, когда я работал над разработкой чего-то реального (а не надо задачками из учебника) был лет так 5-6 назад на плюсах.
Я - не питонист. Как я уже сказал, питон я полноценно никогда не учил. Скорее, в общих чертах знакомился с ним для собесов. Из багажа знаний - плюсы, баш и, простихосподи, паскаль...
У меня есть опыт в ИТ, в целом, и в разработке, в частности... При чём, опыт на разных позициях - в голодные студенческие времена я и разработкой интерфейсов занимался, и настройкой таргетинговой рекламы. ДА и 5 лет полноценной работы дают тебе представление о цикле разработке ПО, о формировании каких-то ТЗ, об MVP и т.д.

Что имеем на выходе?
На выходе за пару вечеров изучения матчасти и 3-4 вечера "под пивко" мы имеем вполне себе рабочего и стабильно функционирующего бота, который парсит два десятка сайтов разных артистов и присылает уведомления при анонсе концертов в новых городах.
Да, с кучей костылей, да, перегруженного, периодически подлагивающего... Но вполне себе работающего...
И это при том, что я не написал ни строчки кода (на самом деле, даже название и аватарка созданы нейросетью)
Со своей стороны я лишь немного базовых мер безопасности накинул, чтоб уменьшить ту дыру безопасности, что нейронка там нагенерировала)

Какой вывод? Писатели кода, скорее всего, скоро станут не нужны... Создавать простенькие скрипты через нейронку можно уже сейчас (да, я научился). А вот разработчики нормального, масштабного ПО, в целом, и программисты, в частности - никуда не денутся. Если дальше развивать этот продукт, уводить его в коммерческом направлении - надо привлекать нормальных спецов для рефакторинга и переписывания, минимум, половины функций бота)

Собственно, ели кому-то интересно пощупать, потыкать в самого бота - welcome! @showradarbot
  • 🔥 6
  • 👍 4
  • ⚡ 1
  • ❤ 1
Post #167 1.57K
Теперь официально - Я НЕ РАЗВОЖУ ПЕНСИОНЕРОК НА ДЕНЬГИ!

Для тех, кто сомневается - на днях у меня на руках должен оказаться документ, подтверждающий это!

У тех же, кто в этом, и так не сомневался, возможно, возникнет вопрос - "а зачем тебе, вообще, документ, подтверждающий это?" Так вот - как оказалось, такой документ сегодня может понадобиться каждому. Но обо всем по порядку...

Больше года назад в этом канале я опубликовал пост, наполненный фатализмом на тему сливов персональных данных. Спустя пол года оказалось, что на тот момент мои персональные данные не только слили, но и успели пустить в оборот. И вот, спустя пол года судебных разбирательств, после завершения первого этапа, я решил рассказать тут эту потрясающую историю - может, пригодится кому-то - масштаб проблемы осознать или самому отбиться от подобных исков...

Итак, всё началось с МТС-банка в начале 2024 года... Для понимания - я не пользовался услугами этого банка или оператора. Что не помешало им открыть на моё имя банковскую карту (предвидя комментарии - нет, самозапрет на кредиты в таком случае не помогает, так как это была дебетовая карта, а не кредитная). Произошло это в момент, когда я физически находился за пределами территории РФ - где проживал и проживаю уже несколько лет. И, буквально спустя пару дней после открытия этих продуктов, через них "прогнали" несколько сотен тысяч рублей, которые выманили у пенсионерки из Рязани. МТС банк, конечно, бдительно заблокировал карту за подозрительные переводы. Сразу после того, как на ней не осталось ни копейки денег...

Собственно, спустя год я случайно (по адресу проживания прислали повестку в качестве свидетеля, но решил подстраховаться и проверить, не заведено ли на меня дело в локальном суде) выясняю, что на меня заведено гражданское дело (кстати, по новому законодательству, я бы проходил уже по уголовке). Срочно нахожу адвоката, оформляю доверенность, отправляю её в РФ (кстати, перед эмиграцией - очень сильно рекомендую оформить доверку не только на родных, но и на адвоката)... Кстати, адвокат сходу заявила - "Такие дела сейчас идут в огромном количестве, и суды в них не любят разбираться. Практически всегда дело заканчивается тем, что человек, на которого вот так оформили карту, обязан возместить жертве мошенников деньги, которые она им перевела + моральную компенсацию. Я готова взяться за твой случай лишь потому, что в тот момент ты физически был не в РФ" (Напоминаю - недавно это стало уголовкой. Если практика не изменилась...)

И вот, всё завертелось. Я писал заявления, куда только можно - МВД, прокуратура, РКН... (среагировали только первые). Пытались выяснить, как эту карту оформили, к какому номеру привязали... Попутно выяснилось, что деньги этой пенсионерки улетели не только на мою карту - она, в целом, набрала кредитов на полтора миллиона рублей, и разделила их между 3-4 разными людьми... Короче, вся эта канитель растянулась на пол года. И вот, на днях, наконец, вынесено решение - я, официально, не виновен. Сейчас осталось дождаться вступления решения в силу - и можно идти воевать с МТС-банком... Как я понял, там творится какой-то трэш, так как, пока длилось это дело, я узнал, что в такую же историю встряли пара моих знакомых. И у всех история, как под копирку, и во всех историях фигурируют эти три буквы...
  • 🤯 17
  • ❤ 2
  • 👍 1
  • 🦄 1
Post #166 1.13K
Ну а на десерт - пара обещанных в начале текста внутряков-кульбитов... Ну, про то, что аутсорс заказчикам, обычно, продаёт своих инженеров уровнем выше - думаю, все, и так в курсе (когда джунов представляют миддлами, а миддлов сеньорами). Про то, что, часто, компании манипулируют сертификатами, чтоб выигрывать тендеры - тоже уже писал. Поэтому, давайте из более нестандартного...

На самом деле, все самые любопытные конфигурации, о которых я слышал, встречались, когда небольшой вендор, только выходящий на рынок, пытался продать своё ПО\оборудование своему первому крупному заказчику. По сути, такие заказчики - это главная причина существования таких вендоров - то, что позволяет им развиваться. Поэтому, они могут идти на разные ухищрения. Например, нормой является такой, своеобразный неофициальный аутстаф - когда вендор "арендует" сотрудников аутсорса, которые представляются сотрудниками вендора, чтоб показать - "мы компания крупная, не хухры-мухры, доросли уже до того, что у нас свои внедренцы есть!"

Второй любопытный вариант - это когда компания-вендор решает стать полноценным аутсорсом - спроектировать и внедрить целую систему защиты от кучи разных вендоров, лишь бы одним из компонентов этой системы защиты был её продукт.
  • ❤ 6
  • 👍 1
  • 👏 1
Post #165 1.06K
3. Аутсорс (не путать с аутстафом - об этом отдельный пост писать не буду, так как это уже много раз расписано. Например, тут) - это компания, которая занимается внедрением средств защиты (КРОК, СОлар, ICL, EPAM и т.д.). Такое связующее звено между заказчиками и вендорами. Тут я попытаюсь объяснить на конкретном, более-менее типовом, примере.

Итак, у нас есть заказчик - ИТ-компания на 1000 человек, которая начинает разрабатывать новый продукт. Компания хочет сразу подготовить всю ИТ-инфраструктуру, в том числе, и систему защиты информации, которая включает в себя ПО от нескольких вендоров. Как я уже казал выше, архитекторов ИБ у этой компании, скорее всего, нет. Специалистов, которые могут выбрать наиболее подходящие заказчику СЗИ из представленных на рынке, рассчитать их производительность, настроить взаимодействие и т.д. - скорее всего, тоже. Поэтому, он идёт к аутсорс-компании. Обычно, у такой компании есть несколько производителей, с которыми она поддерживает тесные связи, ей дают спецскидки, повышенный уровень поддержки, рекламу на сайте самого производителя. Но, при этом, она готова работать практически с любым ПО и оборудованием - обучать инженеров с нуля (там, всё равно, часто очень большой уровень текучки на младших должностях). За счёт этого самого уровня текучки, кстати, компании очень оперативно могут подстраиваться под меняющийся рынок, иметь в своём штате спецов по только-только вышедшему на рынок оборудованию и т.д.

Собственно, откуда там, вообще, такой уровень текучки и к каким ещё последствиям это ведёт? По сути, эти компании являются очень хорошим пунктом для старта специалистов по внедрению и архитекторов ИБ - приходя туда, вы можете быть практически на 100% уверены, что вы познакомитесь с оборудованием разных вендоров, и, часто, с различным предназначением - МСЭ, антивирусы, SIEM (да, скорее всего, специализироваться будете на чём-то одном, остальные СЗИ заденете поверхностно, но всё же). У вас, однозначно, будет очень много опыта, и через пару лет вы будете достаточно квалифицированным специалистом, который сможет претендовать на высокую зарплату. НО... на хорошую зарплату вы сможете претендовать, скорее всего, не в аутсорсе. Я не слышал ни об одном крупном аутсорсе, который бы платил, хотя бы, в среднем по рынку. Обычно, платят по низу рынка или даже ниже. На счёт мелких - не уверен. Плюс, хороший скилл через пару лет достигается тем, что вы, скорее всего, будете работать. Нет, не так ... Вы будете ЕБАШИТЬ, ОВЕРТАЙМИТЬ и вот это вот всё. Особенно, на самом старте карьеры. За счёт того, что многие заказчики аутсорсов - это госпредприятия, у которых единый бюджетный период и одинаковая система планирования "нам нужно всё закончить к новому году" вторая половина года, часто, превращается в ад. Ну а там и выгорание недалеко.

На старте аутсорсы я считаю очень хорошим вариантом, но там важно не пересидеть. Идти на старте на ЗП тысяч 40 (для региона) или 60 (для столиц) - вроде, сейчас там примерно такой уровень вместо 50-80, возможно, имеет смысл, если через год-два ты будешь иметь столько опыта, чтоб получать зарплату выше рынка. Но вот сидеть там до сеньора, чтоб, наконец, начать получать зарплату дотягивающую до твоего уровня - хз, стоит ли...
  • 🔥 6
Post #164 900
Итак, второй обещанный пост - типы предприятий, с которыми вы будете взаимодействовать, как специалист по информационной безопасности...

О чем, вообще, речь? ИБ - это не только пентесты и реагирование на инциденты... Это ещё и внедрение средств защиты, а так же, их поддержка. В целом, довольно много специалистов не сильно взаимодействуют с этой частью ИБ, но даже для них этот пост может быть интересен, чтоб лучше понимать изнанку. Но больше всего пост подойдёт тем, кто планирует сам внедрять СЗИ, и присматривается к работе в вендорах и аутсорсах (здесь и дальше буду использовать терминологию аутсорс-компаний). Мне же довелось поработать в компаниях всех трёх типов, ещё и на разных рынках, так что, думаю, мне есть, что рассказать на эту тему.

Собственно, стандартная схема внедрения СЗИ выглядит так:

1. Вендор (или же компания-производитель средства защиты) - компания, которая, собственно, разрабатывает ПО (PT, Касперский, Код безопасности, Астра и ещё сотни таких компаний). У этого производителя очень много заказов на внедрение средств защиты. Часто, безопасники в конечных конторах - это, опять же, люди, которые занимаются, в первую очередь, реагированием на инциденты. Они не архитекторы, не внедренцы. В общем, сами они, конечно, могут внедрить и настроить это средство защиты, но не факт, что оно будет сконфигурированы правильно (особенно, учитывая, что производители сзи, часто, любят изобретать велосипеды и придумывать какие-то нестандартные особенности настройки).

Если вендор достаточно крупный, то у него, часто, есть штаб собственных архитекторов и внедренцев. Но они, опять же, обычно, работают только для крупных заказчиков, где одно внедрение - это несколько десятков филиалов. Если вендор крупный, а заказчик - не очень, то тут в дело вступает аутсорс-компания (об этом чуть ниже). Если, наоборот, заказчик - из крупного бизнеса, а вендор только выходит на рынок, то тут могут встречаться экзотические варианты... Об этом расскажу ниже.

Кому советую идти на позицию архитекторов и внедренцев в крупные вендора? Наверное, это одна из самых вкусных позиций для миддл+ специалистов, которые не хотят уходить в менеджмент. Начинающим специалистам по внедрению СЗИ туда идти не советую, так как у вас получится слишком узкая специализация, и потом будет тяжеловато искать новую работу. Хотя, если у вас в планах остаться в одной компании лет на 10 - можно рассмотреть и этот вариант. Но тут уже встаёт вопрос в скорости роста вашей зарплаты при таком подходе (на старте карьеры смена компании - пожалуй, один из самых эффективных бустеров ЗП).

2. Собственно, заказчик - компания, которая хочет внедрить средства защиты. Если вы планируете заниматься, именно, внедрением СЗИ, то, пожалуй, это не лучший вариант для старта - специалисты по внедрению (или, хотя, бы специалисты, шарящие за архитектуру систем защиты) появляются в компаниях только когда они достигают очень большого размера. Я бы сказал, тысячи сотрудников и несколько филиалов. И это, именно, специалисты уровня сеньор+. Для того, чтобы компания согласилась брать в такую команду джунов - я даже не знаю, какого размера она должна достигнуть. Подойдёт, разве что, бигтех с десятками тысяч сотрудников, но такие компании можно пересчитать по пальцам...
  • ❤ 4
Post #163 954
Кстати, минорное уточнение по сертификациям - некоторые международные сертификации всё ещё можно сдать, находясь в РФ, но таких немного - в основном, это вендосркие сертификации тех вендоров, которые остались в РФ (тот же CheckPoint) или сертификации, не требующие оплаты и личного присутствия (базовый уровень FortiGate). Для тех, кто планирует движение в сторону международного рынка - рекомендую присмотреться. Но, лучше, всё-таки, в такой ситуации сдать не только вендорскую, но и общую сертификацию где-нибудь во время отпуска в другой стране)
  • ⚡ 4
  • ❤ 3
Post #162 2.19K
Международные вендорские
Повышение ваших личных знаний 4/5. Котируемость на рынке труда 3/5. Важность для тендеров 3-4/5 (зависит от страны).
Тут очень сложно уместить всё в пару абзацев, так как ситуация максимально разношёрстная... Может отличаться и формат сдачи, и способы оплаты - например, начальные экзамены Fortinet бесплатные и сдаются онлайн, а экзамен максимального уровня будет стоить $400 за теоретическую часть, и сдаётся в авторизованном центре под камерами. Знания они, обычно, предоставляют весьма неплохие, но в очень узкой сфере. По сути, обучают работе с конкретным продуктом или семейством продуктов одного вендора. Котируются такие сертификаты, как в аутсорс-компаниях, так и для инхаус-позиций, но только в том случае, если в компании внедрено ПО соответствующего вендора. Если же вы прогадаете, сдадите один экзамен, а будете подаваться в компании, в которых ПО этого вендора не используется - вы окажетесь в пролёте. Часто наличие таких сертификатов у сотрудников компании требуется для получения статуса какого-нибудь "сертифицированного партнёра" производителя СЗИ. Это может давать разные плюшки - от банальной возможности внедрять продукты компании до получения специальной партнёрской скидки и рекомендации на региональном сайте производителя. Но, обычно, для получения таких бонусов требуются сертификаты не начального уровня.

Российские общие.

Повышение ваших личных знаний 3(?)/5. Котируемость на рынке труда 1(?)/5. Важность для тендеров 2(?)/5.
Насколько я знаю, это направление после начала войны, скорее, мертво, чем живо. Сдача подобных сертификаций оплачивается через международные платёжные системы, а сама сдача проходит в авторизованных центров, которых не осталось на территории РФ. Как итог, если вы проживаете в РФ, при особом желании, можно найти способ оплатить их, съездить сдать куда-нибудь в Армению или Казахстан, но компании сами понимают, что это не сильно релевантно в текущих условиях, поэтому, вакансий с подобными сертификациями в требованиях, всё меньше.
Были попытки создать "Наш ответ CISSP", но, насколько эти попытки успешны, насколько реальные знания они дают - сложно судить, находясь за пределами РФ. Судя по описанию, ребята сильно не заморачивались, скопировали структуру признанной международной сертификации - а она по предоставляемым знаниям, действительно, неплоха, так что, если ваша цель - прокачать свои теоретические знания (которые, кстати, неплохо помогают на собесах) - может, и стоит рассмотреть эту сертификацию. Вроде, я даже где-то натыкался на новости о том, что они аналог SSCP разрабатывают (он больше подходит для начинающих), но сейчас не нахожу.

Российские вендорские
Повышение ваших личных знаний 1/5. Котируемость на рынке труда 3/5. Важность для тендеров 5/5.
Тут... Всё весело, так как есть очень большая разница между экзаменами от российских производителей СЗИ и экзаменами от международных. При чём, разница не в пользу первых, так сказать. Собственно, по оценкам вы можете заменить, что в российских вендорских сертификатах фокус сильно смещён с, собственно, получения знаний на использование их для тендеров. Оговорюсь сразу - я не могу говорить за все-все экзамены всех-всех вендоров, всех-всех продуктов, но то, что сдавал я сам в своё время, то, что сдавали коллеги - уровень экзаменов, обычно, отвратительный. Это и устаревшие материалы для подготовки по старым версиям продуктов, порой, противоречащие текущему функционалу ПО, и отсутствие минимального контроля за сдающим, и ответы на экзамен, не меняющиеся по 5 лет... Самое фееричное - это когда "курс подготовки к сдаче экзамена (тысяч за 30-40 рублей) заключается в том, что "лектор" просто проговаривает ответы на вопросы из теста. Идти сдавать самому ради знаний - не советую. Идти ради получения бонусов на рынке труда... Сомнительно... но окей... Но, проблема в том, что котируются они только в аутсорс-компаниях, которые, повторюсь, сами оплачивают их сдачу, поэтому, я бы посоветовал начинать собирать такие сертификаты уже после трудоустройства в этот самый аутсорс.
  • 🔥 5
  • 👍 2
Post #161 1.86K
Наконец, дошли руки до того, чтобы написать обещанный пост про сертификации в ИБ. Давайте сначала определимся с типами сертификаций (понятно, что это всё неофициально, но так, просто, будет удобнее).

Во-первых, я бы разделил сертификаты на вендорские (которые показывают ваше знание продукции конкретного вендора) и общие (которые показывают ваши знания ИБ, в целом или какой-то его области, типа, пентеста). Во-вторых, стоит учитывать региональную специфику. Особенно, если вы планируете работать в разных странах. Я бы условно разделил это на РФ и международный рынок (опять же, "международный рынок" - очень общее понятие, в каждой стране свои особенности, и вот это вот всё, но в такие тонкости вдаваться - это отдельная статья по каждому региону нужна.

Плюс, я буду оценивать каждую категорию по следующим (максимально субъективным) критериям полезности в разных ситуациях:
Повышение ваших личных знаний.
Котируемость на рынке труда.
Важность для тендеров. Тут, думаю, нужно пояснение для тех, кто не сильно знаком с тендерной системой. Изначальная её цель - чтобы организация (обычно, это применяется к госорганам) смогла получить нужную ей услугу\оборудование\ПО по оптимальной цене. Выставляется заявка с определёнными требованиями к конечному продукту, и тот, кто сможет предложить подходящий вариант за самую дешёвую цену, и выигрывает. Идея хорошая, но... Всегда можно её взломать. Как итог, например, бывает, что тендер объявляется под конкретную компанию - госорган требования пишет так, чтобы выиграла выбранная ими контора. И один из вариантов, как оградить тендер от посторонних участников тут - как раз, наличие определённых сертификатов у сотрудников компании-исполнителя. Поэтому, этот критерий особенно актуален, если вы планируете трудоустройство в аутсорс-компании (которые, кстати, и сдачу сертификатов, часто, сами своим сотрудникам охотно оплачивают).

Итого, у нас есть четыре категории - давайте пойдём по порядку:

Международные общие
Повышение ваших личных знаний 5/5. Котируемость на рынке труда 5/5. Важность для тендеров 2-4/5 (очень зависит от сертификата)
Как я уже сказал, это экзамены, которые подтверждают ваши скиллы в ИБ, в целом (типа SSCP, Security+ или GISF) или же в каком-то конкретном направлении ИБ, типа пентеста (CEH), SOC (GSOC), комплайенс (CGRC), сетевая безопасность (CCNA - тут сложилась парадоксальная ситуация. Это экзамен от конкретного вендора, по его продукту, и, даже, не завязан на безопасности, но за счёт репутации Cisco, котируется неплохо и выступает универсальным сертификатом по сетевой безопасности) и т.д. (на самом деле, все организации, на которые дал ссылки выше предоставляют сертификации по большей части направлений ИБ).
Эти сертификации проверяют теоретическую базу, а курсы для подготовки к ним, соответственно, позволяют эту самую крепкую базу подтянуть. Большая часть сертификаций в рамках одного направления и уровня сильно похожи, так что, сдав один экзамен, обычно, не сильно большой квест - сдать и второй. Основная загвоздка - цена. Обычно, за их сдачу берут от 300 долларов и больше. Поэтому, при выборе экзамена, я бы посоветовал смотреть на то, какой больше котируется в регионе, в котором планируете работать и в том направлении ИБ, которое вас интересует... Так, например, у пентестеров, насколько я знаю, больше в цене, сертификаты, именно, по пентесту. А вот в SOC сертификации внутри направления не так ценятся. GIAC особенно в цене в США, а ISC2 - в Европе. Хотя, всегда бывают исключения...
Для тех, кто планирует сдавать подобную сертификацию - обычно, сдача их проходит на английском языке (кстати, подготовка к любой из них неплохо прокачает ваш уровень профессионального английского), в сертифицированных центрах, под камерами. Сдать онлайн подобные сертификации не выйдет.
  • 🔥 6
  • 👍 1
Post #160 1.09K
Новость для напоминания о важности кибергигиены в эпоху, когда "пробить" кого-то можно парой кликов мышки: Massive Attack начала выводить на экраны во время своих концертов лица зрителей с информацией о них...

Судя по кадрам, там, в основном, сведения о работе, так что, скорее всего, подтягивает с LinkedIn. Так что, можно напомнить ещё и о важности корректного его заполнения - никогда не знаешь, где и кто его увидит...
  • 🤯 3
  • ❤ 2
Post #158 1.11K
А, тем временем, видео уже на канале! Дошли от джунов до лидов...
В этот раз интервью получилось всего (!) на час, и его проводил не я, а Ильназ, представитель проекта Менторство ИБ.
Ниже, как и в прошлый раз, прикреплю звук для прослушивания в формате подкаста.
  • 🔥 5
  • ❤ 3
Post #157 1.05K

Forwarded from Менторство ИБ | Пакет Безопасности

Стрим по прожарке резюме вакансий

Вы проголосовали, а мы сделали. Соберемся, посмотрим и обсудим интересные, странные, спорные и кринжовые вакансии, которые сейчас есть на рынке. Если у вас есть примеры таких вакансий – можете смело их отправлять мне (@romanpnn), чтобы мы захватили и их.

🗓 Когда: 18 сентября в 19:00 по мск
📍 Где: в Google Meet, ссылку на который мы опубликуем ближе к делу
📹 Запись: будет ждать вас на наших каналах в YoutTube, Rutube и VK Видео

👨‍🏫 Менторство ИБ | Чат
  • ⚡ 1
Post #156 988
Завтра должен, наконец, выложить интервью по SOC, а в четверг планирую принять участие вот тут:
  • 🔥 5
  • 👍 3
  • 🐳 3
Post #155 1.38K
В целом, порядок статей по голосованию ясен. А пока небольшой тизер ещё одного пласта контента...)
  • ⚡ 5
  • ❤ 2
  • 🔥 2
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →