Ho pensato di intervenire e sottolineare che l'analogia con la polizia è un po 'imperfetta se quello che stai cercando è istruzione , contro rilevamento. Certo, la mia esperienza nelle forze dell'ordine è limitata a un amore eccessivo per Law & Order, ma seguendo l'analogia con lo spettacolo poliziesco - quando le offerte della polizia vanno sotto copertura - è generalmente il ragazzo intelligente, esperto e stabile che si è laureato con voti decenti all'accademia di polizia. Non lo stagista estivo. :)
Stessa cosa per un penetration test (come descrive John Hopkins): le aziende vengono assunte per pen test in base all'esperienza aziendale, alle credenziali dei singoli ingegneri del team, alla reputazione professionale di tutte le persone coinvolte, e il costo e il programma proposti dal team. Proprio come non vuoi davvero che il poliziotto pazzo e non qualificato sia il tizio sotto copertura, non assumi un'azienda senza nome e non affidabile per eseguire i tuoi test di penetrazione.
La strada per arrivare al punto di essere un individuo in un team di pen test?
È la stessa di quasi tutte le altre carriere in ingegneria:
-
studia la tecnologia che consente e previene gli exploit di sicurezza - conoscere il maggior numero possibile di aree del commercio della sicurezza: fattori umani, fisica, rete, software, sistemi operativi, protezione dei dati, ecc.
-
utilizzare istituzioni accademiche e professionisti certificazioni per stabilire credenziali - alcune organizzazioni professionali includono anche una promessa di etica.
-
stabilire legami come un modo per fornire ulteriore rassicurazione di onestà - questo è sulla stessa linea di lavoro come un fabbro.
-
lavora sul campo in lavori meno ad alto rischio: sviluppo di sistemi di sicurezza, amministrazione di sistema, gruppi di sicurezza IT, team di gestione del rischio, ecc.
-
realizza progetti indipendenti per acquisire esperienza, come allestire un vaso di miele a casa o giocare con configurazioni di sicurezza su dispositivi di rete.
-
ottenere tutoraggio da qualcuno più anziano.
Proprio come i poliziotti sotto copertura sono un gruppo speciale di agenti di polizia, che ricevono una formazione speciale, un trattamento unico e hanno credenziali particolari: i penetration tester sono un gruppo unico di professionisti della sicurezza. Le persone che ho incontrato che fanno questo tipo di lavoro hanno spesso un tipo di personalità simile a quello del programmatore / architetto / CTO di una società di startup aggressiva: molto intelligente, molto motivato, intensamente concentrato sullo stato dell'arte e piuttosto intellettualmente aggressivo . Generalmente sono dotati di credenziali di livello molto alto e sono molto costosi.
Sono sicuro che ci sono molte persone là fuori che sono stupide e cercheranno di violare le risorse senza l'autorizzazione dell'azienda, ma le persone che considero i veri professionisti in questo settore sono troppo intelligenti per questo. Sono a conoscenza delle leggi in questo campo e sono troppo intelligenti per mettere a repentaglio le loro carriere hackerando lateralmente. Un buon tester di penna sa che una parte del suo alto compenso deriva dal fatto che l'azienda è disposta a fidarsi di lui e se fa qualcosa per rompere quella fiducia, allora è senza lavoro e probabilmente senza carriera.