@NoNameUser01

Как прокачаться от эникея до пентестера?

Всем привет. Я год работаю эникеем в небольшой организации, но меня пугают перспективы остаться им на долгое время. Логичным карьерным ростом было бы становление меня системным администратором, но мне по душе пентестинг, в частности инфраструктурный. Поэтому с апреля занимаюсь на платформе TryHackMe. Однако меня смущает тот факт, что многие организации, специализирующиеся в ИБ, хотят специалистов с высшим образованием, а не средним специальным, как у меня.

Помимо этого, потихоньку прохожу собеседования так же во внутреннюю техподдержку с целью выторговать повышение по ЗП у текущего работодателя, но пока без результатов. Подлавливают в основном на мелочи, типа не помню команду как запустить RDP через командную строку или же незнании мелочей в траблшутинге каких-либо программ, например пакета MS Office.

Что можете сказать на этот счет? Как я могу прокачаться до инфраструктурного пентестера? Стоит ли в будущем искать стажировки или же сразу подаваться на позицию джуна? Где помимо TryHackMe и HaсkTheBox я могу прокачаться в данной специальности?
  • Вопрос задан
  • 318 просмотров
Пригласить эксперта
Ответы на вопрос 6
DevMan
@DevMan
целься хоть на снайпера.
способ один – учеба.

в свободное время ковыряй профильные материалы. и практикуй.
Ответ написан
ky0
@ky0 Куратор тега Системное администрирование
Миллиардер, филантроп, патологический лгун
Сисадмин гораздо продуктивнее вырастает не из эникея, а из саппорта (хостинга ли, ISP - неважно). Эникейство - это обычно занимающая большую часть времени отупляющая рутина, не дающая никаких фундментальных навыков. По возможности избегайте этого.
Ответ написан
CityCat4
@CityCat4 Куратор тега Информационная безопасность
//COPY01 EXEC PGM=IEBGENER
ИБ - это обычно про "умение учиться", то есть быстро и самостоятельно находить ответы на вопросы. Вышка - это тоже про "умение учиться" (попутно дающая кое-какие знания). Без вышки шанс получить работу в ИБ - parvus parvissimus.
Если у вас саппорт отделен от эникеев - имеет смысл пробиваться в него. Пентестер - это такой "анти-админ", ему по большей части требуются те же знания :)
Ответ написан
saboteur_kiev
@saboteur_kiev Куратор тега Системное администрирование
software engineer
NoNameUser01,
все же хотелось получить ответ на вопрос именно от вас, ибо в Гугле много шлака сейчас по первой выдаче :)


Пока не научишься среди шлака находить нужные вещи, у тебя все время будет проблема. Ибо на ЛЮБОМ уровне знаний, самое первое что нужно уметь - это искать и находить нужную в данный момент информацию.
Она далеко не всегда есть в том виде, в каком тебе кажется или хочется. Нужно привыкнуть к тому, в каком виде могут быть полезные ответы, в каком лежит различная документация, датащиты, рфц, и приучиться их читать и искать по ним. Не отмахиваться от ответов, которые, как тебе кажутся, не совсем по теме. Возможно они гораздо глубже чем кажется на первый раз

Пользуйся современными инструментами - на уровне новичка на 90% базовых вопросов может ответить чатгпт, или поиск по уже готовым вопросам/ответам. Особенно если применять английский.

Нет секретного ингредиента, который тебя сразу направит на единственный правильный путь.
Становление специалистом это не просто прочтение пары книг, иначе любой бы мог стать поэтом/писателем/программистом/физиком.
Это воспитание в себе нужных привычек в процессе получения знаний. Поэтому примерный роадмап есть, примерно по нему иди. Через 10000 часов непосредственного занятия по направлению, будешь лучше понимать куда копать дальше. И сам же себе ответишь, почему так сложно ответить новичку на вопрос как у тебя.
Ответ написан
Комментировать
r3n0
@r3n0
// _ AppSec // Bug Bounty / Legal Hacking
Привет.

Как прокачаться от эникея до пентестера?

Вариант #0: Открываешь ХХ / канал в ТГ с вакансиями в сфере ИБ, смотришь где нужен джун (сразу скажу, сейчас есть нехватка квалифицированных кадров, но это не означает, что новичку пробиться невозможно), изучаешь список требований/обязанностей. Вот тебе и ориентировочный путь из того, что учить.

Вариант #1: гуглить "дорожные карты" по старту карьеры в ИБ > пентесте. Тут этих карт великое множество, смотри преимущественно те, что крутятся в РУ-сегменте. [я категорически против такого подхода, но многим, якобы, помогает определиться что делать]

Останется открытым вопрос практики, но к нему ты подойдёшь позже.

Поэтому с апреля занимаюсь на платформе TryHackMe.

Это лучше, чем ничего, но на собеседовании никто твой профиль ТХМ/ХТБ смотреть не будет, да и из реальных навыков там типовые задачи по профильным тулзам. Опять же, это лучше, чем ничего, но этого крайне мало даже для джуна.

Однако меня смущает тот факт, что многие организации, специализирующиеся в ИБ, хотят специалистов с высшим образованием, а не средним специальным, как у меня.

Вышка обязательна без вариантов для госов, банков и для управляющего звена, в остальных случаях возможны варианты как правило. Начать карьеру ты сможешь при желании и без диплома, но он нередко упрощает некоторые вопросы, скажем так.

Как я могу прокачаться до инфраструктурного пентестера?

Ставь себе реальные задачи. Грубо говоря, разбей этот мастер-план на части, начиная от "эникей" (точка А), заканчивая "пентестер" (точка Я). Переместиться из точки А в точку Я магическим способом, очевидно, не получится, так что продумывай этапы. Это тебя морально и психологически тоже разгрузит и позволит более осмысленно подходить к реализации задачи.

Стоит ли в будущем искать стажировки или же сразу подаваться на позицию джуна?

Стажировки по большей части ориентированы на студентов и совсем-совсем молодых специалистов, так что более выигрышная тактика - наниматься джуном по схеме, описанной выше.

Где помимо TryHackMe и HaсkTheBox я могу прокачаться <...>?

Багбаунти. Да, это не пентест, но я поясню мысль: работа по реальным целям, возможность заработка, постепенная известность в сообществе (отдельное внимание удели этому пункту, потому что известность и активность в сообществе также открывают некоторые двери), возможность совмещать с основной работой, и по итогу будет что показать потенциальным работодателям (к вопросу о профилях ТХМ/ХТБ). Скажем так, если ты вообще закрепишься в этом поле, будут варианты дальнейшего развития событий. Плюс, тут как раз есть нехватка новой крови, что тебе на руку.

Бонус #0: попробуй присоединиться к какой-нибудь молодой/начинающей CTF-команде, чтобы работать вместе. Тут тебе как раз может пригодиться профиль ТХМ/ХТБ.

Бонус #1: читай профильные каналы в ТГ и крутись в таких же чатах. Там много информации, которая может тебе пригодиться, и там много таких же как ты, новичков, которые задают вопросы и получают на них ответы.

Бонус #2: пробивайся на ИБ-мероприятия, платные и бесплатные. Задача простая: вливаться в сообщество; заводить знакомства с новичками и профессионалами; слышать темы и обсуждения, которые через Х месяцев станут твоим хлебом. Помни, что ты там будешь не единственным новичком, так что бояться нечего и некого.

Бонус #3: обрати внимание на свои навыки общения. В ряде случаев адекватная коммуникация оценивается в первую очередь при трудоустройстве, исходя из понимания, что легче кандидата обучить работе с какой-то условной тулзой, чем привить ему навык адекватного общения с потенциальными коллегами.

Бонус #4: учи какой-то полезный ЯП. На собеседовании даст конкурентное преимущество.

Удачи.
Ответ написан
@Shaman_RSHU
только практика и время всё расставит на свои места
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы