<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    進攻性安全人才的五大認證

    VSole2023-03-10 10:57:31

    三年疫情期間,知名漏洞賞金平臺HackerOne講述過一個感人的故事:一位巴基斯坦貧困山區小伙封控期間自學漏洞挖掘技術成功逆襲拿下百萬漏洞賞金。

    進攻性安全(白帽黑客、道德黑客、滲透測試和企業安全研究人員)是一條令人興奮的職業道路,需要多種技能和旺盛的創造力。但這同時也是一個學無止境的職業,因為網絡犯罪分子的策略、技術和程序同樣在高速發展中。

    近年來,隨著主動安全和網絡安全彈性在企業安全戰略中的重要性不斷提升,進攻性安全人才成了企業網絡安全人才市場的香餑餑。對于有志進入企業從事進攻性安全研究工作的白帽黑客,獲取權威安全認證是提高身價和待遇的捷徑之一。

    以下,我們整理了目前全球最流行的五個進攻性安全認證:

    OSCP

    通過學習Offensive Security的課程“用Kali Linux進行PEN-200滲透測試”,學員有機會獲得攻擊性安全認證專家(OSCP)認證,該課程也是有志成為白帽黑客或攻擊性安全人才的最佳選擇之一。

    PEN-200課程教授白帽黑客的心態,如何跳出框架思考,以及如何在遭受挫敗時永不言棄。該課程還非常注重基礎設施測試,尤其是內部網絡。教授道德黑客需要知道的技術,以通過使用帶有黑客機器的廣泛實驗室來升級特權并在網絡中橫向移動。

    OSCP考試有一定難度,很多人會失敗,但值得堅持。PEN-200也是一門值得付出大量努力的課程。學員需要做好心理準備——在實驗室中泡上幾個月。在參加長達24小時的OSCP考試前,建議學員具備以下知識和經驗:

    • TCP/IP知識
    • Windows和Linux管理員經驗
    • Bash和/或Python腳本經驗

    GWAPT

    黑客攻擊Web應用程序的技術與攻擊基礎設施的技術不同。GIAC的Web應用程序滲透測試員(GWAPT)完整地覆蓋了Web應用程序測試相關技術。GWAPT認證基于SANS Institue的“SEC542:Web應用程序滲透測試和道德黑客”,這是一個為期六天的課程,教授成為熟練的Web應用程序測試人員所需的技術,涵蓋了大部分OWASP方法。教學大綱包括以下內容:

    • 導言和信息采集
    • 內容發現、身份驗證和會話測試
    • 注入
    • XSS(跨站點腳本)、SSRF(服務器端請求偽造)和XXE(XML外部實體)
    • CSRF(跨站點請求偽造)、邏輯缺陷和高級工具
    • CTF

    考試時長三小時、82個問題、監考的GWAPT考試的最低及格分數為71%。

    CISSP

    雖然并未針對道德黑客,但(ISC)2的CISSP認證覆蓋了幾乎所有信息安全人才都應該關注的共性基礎問題、規則和知識,也包括很多道德黑客應該具備得通用技能。當進攻性安全人才需要與客戶溝通安全威脅時,CISSP的知識非常有用。

    CISSP涵蓋以下八個領域:

    • 安全與風險管理
    • 資產安全
    • 安全架構和工程
    • 通信和網絡安全
    • 身份和訪問管理
    • 安全評估和測試
    • 安全運營
    • 軟件開發安全

    其中“安全評估和測試”的主要內容就是滲透測試和道德黑客攻擊,此外還包括漏洞評估、日志審查和合規性檢查。

    CISSP認證申請人必須證明在至少兩個領域有五年的經驗才有資格參加考試。CISSP考試時長四小時,由125到175道多項選擇題組成,及格分數為70%。

    CompTIA安全認證

    權威認證機構CompTIA提供與進攻性安全人才有關的多項認證,包括Security+、PenTest+和高級安全從業者(CASP+)。其中Security+屬于入門級認證,其他幾個適用于有經驗的安全人才。CompTIA認證在業內享有較高聲譽,經常在招聘廣告中被提及。

    Security+認證涵蓋如何評估企業的安全性,內容覆蓋從監控和保護混合環境到識別和響應安全事件。PenTest+更專注于滲透測試、漏洞掃描、法律和合規性理解,以及如何向利益相關者報告。CASP+專為資深從業人員設計,涵蓋技術技能,其中包括滲透測試。

    Security+考試時長90分鐘,最多90道多項選擇題和問題。及格分數為750分,評分范圍為100-900分。

    PenTest+是一個165分鐘的考試,最多85道多項選擇題和問題。及格分數為750分,評分范圍為100-900分。

    CASP+是一個165分鐘的考試,最多90道多項選擇題和問題。考試成績只有通過和失敗兩種結果。

    CEH

    在道德黑客的重要認證列表中,EC-Council的認證道德黑客(CEH)因廠商中立而占有一席之地。許多滲透測試人員的招聘廣告都將該認證作為應聘條件之一。但需要指出的是,CEH屬于基礎認證,并不代表道德黑客的真實能力。

    要獲得考試資格,申請人必須有兩年以上的網絡安全工作經驗。

    為期五天的CEH培訓課程包括20個模塊和220多個實驗室,涵蓋數千種黑客工具的使用技巧以及如何破解多個操作系統。

    CEH考試時長四小時,125項多項選擇題,及格分數為70%。

    網絡安全道德
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信任是網絡安全的基本要素,同時也是最大痛點。只有全行業達成共識的職業道德和規范,才是網絡安全企業文化和行業健康發展的基石。“有德無才,才不足以助其成;有才無德,德必助其奸”。只有德才兼備的人,才能成為社會發展的脊梁,才能擔當中華民族復興之大任。要想成為國家優秀的網絡安全的棟梁之才,道德素養是關鍵要素。如何看待網絡安全人士“個人品牌建設”和職業責任的關系?事件響應人員最重要的職業素養和個人品質?
    但AI在緩解這些不斷增長的暴露方面,發揮了重要作用。然而,部署AI提高網絡安全工作,并不意味著沒有挑戰。雖然前景誘人,在網絡環境中實施AI有其自身的風險。本報告探討了AI和網絡安全重疊部分的認知。在處理現代網絡安全挑戰的復雜性方面,AI被寄予厚望。使用當前和新興的威脅情報,AI能實現事件檢測自動化。Newman認為,AI主要在三個領域能帶來網絡安全風險。
    WizCase的 團隊道德黑客,由阿拉木圖Hak??l為首的,已經發現的一個重要突破口暴露了一些美國城市,所有的人都使用針對直轄市相同的Web服務提供商。
    網絡安全技術是一把雙刃劍,可以被用于保護國家、社會、個人安全,也可能被不法分子利用,從而給國家、社會、個人帶來安全威脅。具有網絡安全技術能力的人因缺乏道德約束以及對法律意識的淡薄而實施的作惡行為,將會給國家和社會帶來更加嚴重的危害。
    多年來,全世界都在猜測AI可能即將統治世界。ChatGPT的開發者明確表示,這款AI工具具有質疑錯誤前提和拒絕不當請求的能力。鑒于日益智能和先進的黑客技術所帶來的威脅迫在眉睫,網絡安全行業必須擁有同等資源才能對抗這些AI驅動的攻擊。好消息是自主響應如今能夠在無需人類干預的情況下有效解決威脅。因此,AI和人類之間的微妙平衡將成為實現網絡安全的關鍵因素,其中信任、透明度和責任感為機器帶來了補充優勢。
    在某些情況下,此階段也稱為發現、測試、掃描或評估階段。Cobalt Strike是一種幫助安全紅隊指揮測試和操作的框架,也是目前最受企業歡迎的滲透測試框架之一。該框架全面包括了攻擊模擬、事件響應指導和社會工程能力等。PTES的第二個更新版目前正在制定中。與其他框架的不同在于,OWASP滲透測試框架側重于面向信息安全和應用程序安全滲透測試的標準、指導方針和工具。
    2019年9月,外媒報道英國政府任命一名頂尖女間諜領導一個新的網絡戰機構。該機構的主要職能是攻擊敵對國家以及犯罪和恐怖主義的網絡。2019年4月,英國政府發布《網絡危害》白皮書,成為首個對社交媒體“亮劍”的國家。該白皮書首次將政府對企業的監管行為進行具體化,對網絡環境加強監管。其中OCSIA和CSOS于2009年9月成立,2010年3月開始運行,NCSC自2017年2月開始啟動運行。
    身份認證和訪問控制:如果數字孿生系統的身份驗證和訪問控制機制存在漏洞,可能會被未經授權的用戶或惡意軟件利用,進而獲得對系統的控制。如果這些基礎設施遭到攻擊,可能會影響到數字孿生系統的正常運行。“惡意數字孿生”時代即將到來一些安全專家認為,數字孿生將帶來更多威脅。
    比利時的新吹哨人法于年初生效,該法律合法化了道德黑客行為。只要道德黑客滿足一定條件,他們未經同意入侵的行為可以免于刑罰。在這之前,除非被攻擊的對象同意,任何形式的黑客行為都將在刑法下面臨懲罰。新的法律改變了這一狀況。從現在開始,一個自然人或法人可以調查位于比利時的組織的安全漏洞,不管被調查者是否同意。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类