Opublikowane
#cyberbezpieczenstwoProgramuje kilkanaście lat i zastanawiam się nad powolną zmianą kariery w kierunku security, ale nie wiem dokładnie jaki kierunek będzie miał sens. Takie tematy interesują mnie od pierwszych momentów z komputerami jednak wygrało programowanie, bo security nie bardzo miałem jak się nauczyć.Miałem okazję widzieć jak pracują bezpiecznicy w kiku miejscach i różnie to wyglądało. Nie bardzo widzę siebie jako pentester, nie przepadam też na oncallami.Co myślicie o DevSecOps? Wydaje mi się to bliżej kodu, mam też doświadczenie z CI/CD i lubię konfigurować takie rzeczy.
08

Dyskusja

Rejestr odpowiedzi mirko.pro (7)
mirko_anonim
Opublikowane
Widzę też, że jestem częściej zapraszany do rektutacji po każdym dodanym cercie do linkedin.
To bardzo spoko, jak taki klimat jest w PL to rób - szczególnie, źe te mniejsze to kwestia weekendu, a nie 1000+ stron do przeczytania, to nieco wygodniej xDMogę zapodać jeszcze fun fact o LinkedInie x cybersecurity:W pewnym momencie w ogóle dojdziesz do momentu, że będziesz na tyle ważny w firmie i na tyle związany z security, że zaczną się na Ciebie targetowane ataki , bo kto by nie chciał shakować głównego klucznika ( ͡° ͜ʖ ͡°) Takie mocne mam na myśli - próby hakowania Twoich rodziców żeby dotrzeć do Ciebie itd. Kiedyś to nie był taki problem, bo atakujący musiał dużo robić ręcznie, ale teraz z LLMs to masz targetowanie a jednocześnie zautomatyzowane ataki, i to jest masakra od roku mniej więcej.Niemal od razu polecisz po YubiKey i włączyć Advanced Protection Program na Gmailu dla świętego spokoju, a strona pokroju NCSC czy ABW służąca do raportowania tego targetowanego phishingu co przechodzi przez spam filter będzie wykorzystywana każdego tygodnia xDI wtedy to jest moment kiedy wyrzuca się z LinkedIna właściwie wszystko o sobie, zostawia tylko imię i nazwisko bez zdjęcia, wpisuje “engineer” w pozycji obecnie firmy, resztę firm usuwa, żadnych certów ani doświadczenia które zdradzałyby co robisz, i masz taki pusty profil żeby jakoś obniżyć ilość tych ataków.Większość znajomych z cybersec i wysokich SRE, w tym pani CISO jednego z największych banków UK, właśnie taki robi, bo to po prostu irytujące jak dobrym wektorem ataku jest LinkedIn :F
Moderator RamtamtamSi
Anonimowy użytkownik
mirko_anonim
Opublikowane
Jeslo jeszcze to obserwujesz, to co do tego CCSP i doświadczenia, tam nie musisz mieć o tyle doświadczenia w pełnej roli co w paru z iluś tam “domen” które CCSP w sobie zawiera. Także jak robiłeś jakieś DAST/SAST na CI/CD tak jak pisałeś itp. to jest szansa to sobie podciągnąć pod to. Oni to sprawdzają gadając z Twoimi przełożonymi jeśli to pomoże ( ͡° ͜ʖ ͡°)O wiele bardziej irytująca rzecz jest taka, źe musisz mieć kogoś kto już ma ten certyfikat (albo inny od ISC2 za wyjątkiem CC) kto za Ciebie poręczy.
Moderator RamtamtamSi
Anonimowy użytkownik
mirko_anonim
Opublikowane
AWS pod kątem certyfikatów mi nie siadł, nie lubię zakuwania akronimów, te nazwy są podobne, poza tym mało która firm używa więcej niż kilka serwisów/usług od nich.Jak czegoś nie używam to zapominam o tym szybko, więc to bez sensu (ale firma sugerowała taki krok i pokryła koszty)Mnie certyfikaty motywują do nauki bo mam deadline, poza tym zawsze jakieś drobnostki można się dowiedzieć, np rzeczy które nie używam w aktualnym projekcie, ale mogą się pojawić w kolejnym.Widzę też, że jestem częściej zapraszany do rektutacji po każdym dodanym cercie do linkedin.CCSP wymaga 5 lat doświadczenia, albo trochę mniej pod pewnymi warunkami, więc może kiedyś.
Moderator RamtamtamSi
Autor anonima
mirko_anonim
Opublikowane
Co do https://www.devopsinstitute.com/certifications/devsecops-foundation/ to nie znam, ale biorąc pod uwagę, że…1. Nigdy o nich nie słyszałem2. Egzamin trwa tylko 60 minut, na 40 pytań xD = pewnie łatwiutki3. Treść egzaminu wygląda jak 3 z 20+ rozdziałów CCSP…to bym osobiście nie robił.To jest pierdółka IMO na kasę.Oczywiście zależy od Twojego podejścia: jeśli małe kroki robiąc małe certy pomagają ci zdobywać wiedzę to spoko, ale sam cert w sobie dla mnie osobiście nie przedstawia wartości.Go big or go home, to moja strategia - i jako osoba uczestnicząca w rekrutacjach to mogę powiedzieć, że na małe certy nie zwracam uwagi, za dużo tych małych robaczków jest i w większości zbyt łatwe żeby czegokolwiek dowieźć.
Moderator mkarweta
Anonimowy użytkownik
mirko_anonim
Opublikowane
Ja pracuję od 8 lat w SRE (i teraz mi do roli CIO jeszcze cybersec CISO doszło) i miałem tylko AWS SysOps i DevOps przez większość czasu. Ten drugi lepszy, bo trudniejszy i bym go wybierał. Ten pierwszy zrobiłem tylko dlatego, że w robocie sobie takie progresje wymyślili żeby robić je w kolejności.Koledzy z doświadczeniem 10-15+ lat też bardzo mało certów mają. Lepiej jeden poważniejszy niż wiele małych.Google’a np. nie chciało mi się robić, bo 99% to dokładnie to samo co AWS, tylko inaczej nazwany serwis albo API napisane z lekko innym autyzmem - source: pierwsze 3 lata robiłem infrę w stosunku 90/10 w AWS/GCP, a teraz na odwrót ostatnie 5 lat ;)Te „specjalizacje” certyfikatów typu „AWS CośTam Security” albo „AWS CośTam Machine Learning” to NIGDY nie widziałem w mojej 15 letniej karierze na jakimś CV ich. Osobiście i wśród kolegów moich konsensus jest taki, że nikt z nas nie ma czasu się tak rozdrabniać na małe certki i jest to bardziej maszynka do robienia pieniędzy dla tych firm.Wiem też od kolegów, że ten CKA cert jest spoko, bo jest praktyczny mocno - idzie się nawet czegoś nauczyć. Jego wartość będzie najbardziej istotna w naprawdę wielkich korpo które robią dziwne rzeczy z serwerami i mają dziesiątki tysięcy podów. W małych firmach to EKS+Fargate albo GKE Autopilot robi 90% roboty za Ciebie i tak, i Kubernetes jest zerowym problemem, więc nikt specjalnie pod to człowieka nie szuka (zazwyczaj). Case in point: pracuje w fintechu, środowisko finansowane == mocne regulacje, wszystko na Kube i… nigdy nie miałem z niczym problemu, a certu nie chciało mi się robić.Certy Terraforma to takie małe pierdnięcia, że nie znam nikogo poza hindusami kto by się tym przejmował. Jedynie maszynka $$$ dla HashiCorp.Do DevSecOps z nastawieniem na Sec jest jeden holy grail IMO: CCSP od ISC2. Mega stara organizacja, ludzie w krawatach uwielbiają ich == najlepsze do boosta kariery. Możliwe, że nawet czegoś się nauczysz, study guide to naprawdę spoko książki, ale egzamin całkowicie teoretyczny (pytania ABCD). I musisz spełniać jakieś wymagania doświadczenia zawodowego, obczaj sobie zanim się zaangażujesz. To takie coś co robisz dla papierka, a nie wiedzy praktycznej - ale ten papierek jest potężny, o niebo lepszy IMO nIż cokolwiek od AWS/Google, bo przypięty do domeny (security) a nie konkretnego korpo.Także celowałbym w 1-2 certy i to powinno starczyć, nie ma co za dużo czasu tracić.Może jeden „najtrudniejszy [ale nie specka, tylko najszerszy] z głównej chmury którą macie w firmie” i drugi CKA, CCSP, też coś poważniejszego i tyle właściwie. Potem ew. reagować kolejnym certem który jest związany z jakimś projektem w pracy albo kierunkiem kariery - tak reaktywnie z certami od trzeciego wzwyż.Mi do poziomu staff SRE ten pierwszy wystarczył, ten CCSP dopiero musiałem wziąć jak zostałem CIO, a potem CISSP jak dodano mi CISO.Także w sumie poza właśnie pierdółkami typu SysOps albo CC, to mam tylko 3 certy którymi warto mięsie chwalić.
Moderator mkarweta
Anonimowy użytkownik
mirko_anonim
Opublikowane
Jakie certyfikaty możesz zasugerować? mam z GitHuba, AWS. Biorę pod uwagę Certified Kubernetes Application Developer, ale jest też https://www.devopsinstitute.com/certifications/devsecops-foundation/To co teraz robię często to analizy czy podatności w kodzie trzeba łatać, jak wymienić zależności. Włączanie dodatkowych zabezpieczeń, konfiguracji w kodzie czy w CI/CD, ale to nie jest rola na stałe.
Moderator Nighthuntero
Autor anonima
mirko_anonim
Opublikowane
No, DevSecOps spoko, sam przechodziłem z programowania do SRE/DevDevops i potem DevSecOps i do cybersecurity finalnie.Masz jakieś konkretne pytania, bo w sumie nie wiem co powiedzieć więcej… Jak wszędzie w IT zacznij robić projekty w pracy, uczyć się narzędzi, zrób sobie jakiś certyfikat. Jak masz jakieś konkretne pytania to pisz.
Moderator Nighthuntero
Anonimowy użytkownik

Komentarze z Wykopu

Sprawdzamy liczbę komentarzy...

Akcje

Otwórz wpis na wykop.pl
Klucz publiczny:

clxc9nvfe046i77roohc6seau

Dodane: 12 czerwca 2024 - 22:11:27
Opublikowane

Autor był widziany6 dni temu
Zobacz wszystkie wpisy