Где получить первый опыт пентестеру (белому хакеру) в 2024 году

KEDU
Автор статьи

Содержание

Дата публикации 14.06.2024
Главная картинка статьи Где получить первый опыт пентестеру (белому хакеру) в 2024 году
Designed by freepik

Эксперту по безопасности информационных систем нужен практический опыт — без него он не добьется ни хороших заказов, ни заработка. Но где этот опыт взять, если вы только-только начинаете вкатываться в тему пентеста? Расскажем, какие могут быть варианты.

Требования к знаниям и навыкам белого хакера

Тут придется с ходу разочаровать всех вчерашних школьников: войти в пентест без определенного бэкграунда в IT не получится. Поэтому им мы бы порекомендовали сначала поступить в вуз по направлению «Информационная безопасность» и параллельно прокачиваться в инфраструктуре сетей, bWAPP и DVWA, изучать Kali Linux, фреймворки (Metasploit) и другие инструменты пентестера.

В целом, на старте от пентестера требуются прокачанные знания по части системного администрирования и даже кое-где разработки ПО:

  1. Устройство ОС Linux, Windows, iOS, Android;
  2. SQL и базы данных;
  3. Принципы сетевого взаимодействия и протоколов HTTP/HTTPS;
  4. Веб-прокси Burp Suite, инструмента Hashcat, Kali, Metasploit;
  5. Программирование на Python, в отдельных случаях — знание C/C++.

К тому же у пентестера должны быть и кое-какие навыки в поиске данных по открытым источникам, а также хорошие знания английского языка.

Soft Skills пентестера также должны быть на уровне:

  • Аналитическое мышление;
  • Дотошность и внимательность;
  • Умение находить нестандартные решения;
  • Усидчивость;
  • Высокий уровень самоорганизации, обучаемость;
  • Высокая работоспособность.

Впрочем, эти качества должны быть у любого айтишника — он априори должен уметь думать головой, учиться и решать сложные задачи. Однако, именно пентестеры зачастую являются IT-энтузиастами, которые глубоко погружены в устройство систем и сетевой инфраструктуры.

Обязательно ли знать программирование, чтобы стать пентестером?

На самом деле в пентесте есть куча направлений: веб-сервисы, мобильные приложения, корпоративная инфраструктура и базы данных и многое другое. В половине из них технический стек вообще не связан с написанием кода, поэтому пентестеру без опыта есть куда развиваться и реализовывать свои сильные стороны. Да, совсем без технических познаний в эту профессию не придешь, но и программирование далеко не обязательное условие.

К примеру, есть пентестеры, которые специализируются на поведении пользователей в сети и хорошо разбираются в социальном инжиниринге. Их конек — социотехническое тестирование. То есть анализ устойчивости сотрудников компании к различным типам хакерских атак: фишингу, переходам по ссылкам, внимательность и т.д. Тут скорее нужны познания в психологии, нежели в IT. 

Где пентестеру брать первые знания

Любой айтишник или специалист по безопасности приходит в профессию двумя путями: изучает все самостоятельно, либо осваивает азы на курсах.

Курсы, выбранные нашей командой экспертов
Программа обучения
Институт прикладной автоматизации и программирования
Очная

Информационная безопасность и шифрование данных – очное обучение в Санкт-Петербурге

40 часов
45 000 ₽
Программа обучения
Академия АйТи
Дистанционная

Директор по информационной безопасности

256 часов
540 000 ₽
290 000 ₽
Программа обучения
Национальная академия современных технологий
Дистанционная

Информационная безопасность, программа переподготовки

502 часа
58 150 ₽
Программа обучения
CyberED

базовый трек Администратор безопасности F-401

136 часов
93 600 ₽

Второй путь куда легче и понятнее, однако, требует и денег, и временных затрат. Плюсы онлайн-курсов для белых хакеров:

  1. Сроки, дедлайны, домашние задания и промежуточные тесты — они подстегивают мотивацию;
  2. Практические задания, лабораторные работы, занятия в виртуальных тренажерах, методические пособия, разбор ситуационных заданий — первый учебно-практический опыт;
  3. Официальный документ после выпуска (диплом, сертификаты) — больше шансов для трудоустройства, чем у самоучки;
  4. Помощь с поиском первого места работы или стажировки, которые нередко организует учебный центр.
Однако прежде, чем выбирать курс для белых хакеров и платить за него деньги (причем немалые), лучше все-таки сначала побыть самоучкой. Это поможет, во-первых, окончательно определиться с выбором, во-вторых, без лишних трат измерить пробелы в знаниях, и кое-что подтянуть

Сценарий примерно такой:

  • Читайте специальную литературу — её в сети более чем предостаточно как на русском, так и на английском языках. На Github, к примеру, есть целый репозиторий с пособиями, мануалами и учебниками для пентестеров;
  • Проходите бесплатные курсы и ищите бесплатные вебинары (записи на Youtube);
  • Вписывайтесь в профессиональное сообщество. В сети полно форумов и групп, где обмениваются опытом специалисты по пентесту: журнал «Хакер», Хабр, codeby.net и другие.

Где пентестеру взять практический опыт

От теории неотделима и практика, поэтому те же самые ресурсы, где вы будете учить мануалы, помогут наработать и нужные практические знания. Как это сделать:

  • Построить свой виртуальный полигон для кибервзломов. Для этого есть готовые платформы, например, TryHackMe, HTB, DVWA, bWAPP и другие;
  • Участвовать в Capture The Flag (CTF) — это специальные хакатоны, где участники практикуются на поиске уязвимостей и ищут доказательства взломов. Есть даже отдельный ресурс CTFtime.org, где регулярно появляются новые челленджи по взлому. В России также проходит ежегодный Кубок по CTF и есть собственные хакатоны по этому направлению. Что самое интересное, делать это можно не только в одиночку, но и в команде, одновременно обзаводясь новыми знакомствами;
  • Искать задачи от компаний на фрилансе. Правда, такой вариант подойдет тем, у кого уже есть хотя бы минимальный практический опыт (решенные задания, лабы, участие в конкурсах). Здесь можно только порекомендовать больше практиковаться на CTF и общаться с более продвинутыми пентестерами.

В целом же, начинающему пентестеру не придется ломать голову, где взять первый опыт, если он пройдет курсы для белых хакеров — где, как не здесь его нарабатывать?

Где искать первую работу белому хакеру?

У пентестеров есть по сути две опции: фриланс, либо трудоустройство в штат компании. У обеих свои сложности и особенности. Например, на фрилансе можно выполнять разовые задания, выбирая сложность. Но заработок при этом будет нестабильным.

В штате будет больше экспертизы, наставничество и все плюшки, положенные трудоустройству согласно ТК. Однако будет много задач и обязанностей. Кроме того, вряд ли в компанию возьмут человека совсем без опыта. Если таковой есть, то смело создаем анкету на hh.ru, Хабр.Карьера и откликаемся на вакансии — путь стандартный, но, как ни странно, работающий.

Ну и, наконец, есть еще один вариант для начинающих пентестеров — это вписаться в Bug bounty, или охоту за багами. Крупные международные компании регулярно выставляют свои программные продукты на проверку и назначают щедрое вознаграждение за поиск ошибок. Однако есть существенный минус: нужно крепко знать, как устроена разработка (например, веб или мобильная разработка) и где именно могут быть программные дыры.

Где искать работу белому хакеру

Источник: kedu.ru

Итог

Можно сказать, что вопрос, где брать опыт начинающему пентестеру, не имеет стандартного ответа. Готовых рецептов, увы, не будет. Старайтесь как можно глубже погружаться в тему и не забывайте об обмене опытом — профессиональное сообщество всегда поможет, если не стесняться задавать нужные вопросы.

Комментарии
Всего
5
2024-06-14T11:11:17+05:00
Счас вообще не понятно, что за профессия такая белый хакер. Может пару лет пройдет все устаканится, будут какие-то стандарты. Пока что все это голимый энтузиазм, хоть и востребованный. и опыт тут брать только в разработке или администрировании
2024-06-07T10:58:38+05:00
по работе сталкивался с пентестом. Очень увлекательное занятие, на досуге сам сейчас ковыряюсь, ломаю в тренажерах. Думаю на перспективу заняться этим за деньги
2024-06-11T11:28:37+05:00
у вас скилл наверное жесткий. Не знаю ни одного спеца, который бы вот завалился с улицы и начал чето шарить в пентесте. У всех минимум сисадминство, бэкэнд или диплом по ИБ
2024-06-04T12:34:13+05:00
По моему опыту чистых пентестеров в штат не берут, там вообще нужны в целом безопасники которые умеют в пентест
2024-05-31T11:52:42+05:00
да самоучки нигде и никому не нужны. Будешь чисто как хобби сети взламывать
Читайте также
Все статьи