30
Кібер-Шмібер Індустрія кібер-безпеки, погляд зсередини Володимир Стиран CISSP CISA OSCP ISO27001LA CEH BLAH BLAH Director of Ops, Berezha Security

Кібер-Шмібер

Embed Size (px)

Citation preview

Page 1: Кібер-Шмібер

Кібер-ШміберІндустрія кібер-безпеки, погляд

зсерединиВолодимир Стиран

CISSP CISA OSCP ISO27001LA CEH BLAH BLAH

Director of Ops, Berezha Security

Page 2: Кібер-Шмібер
Page 3: Кібер-Шмібер
Page 4: Кібер-Шмібер
Page 5: Кібер-Шмібер
Page 7: Кібер-Шмібер

Типу кібер-атакиШкідливе ПЗ

банківські Троянці, віруси, крипто-локери тощо

ДДоС-атакина інтернет-крамниці, органи влади, системи ДБО тощо

Викрадення персони, доксінг, шантажАтаки на критичну інфраструктуру

енергетика, транспорт, фінансова система

Кібер-шпіонажполітичний та економічний

Page 8: Кібер-Шмібер

Про грошіІндустрія кібер-безпеки

Кібер-кримінальна економіка

Рекорд втрат

Рекорд прямих втрат

“Середні” втрати

$ 100 000 000 000

$ 400 000 000 000

$ 350 000 000

$ 65 000 000

$ 7 700 000

Page 9: Кібер-Шмібер

Зламали – всіх. Пропало – все.

https://haveibeenpwned.com

Page 10: Кібер-Шмібер
Page 11: Кібер-Шмібер

Типу нападники

Page 12: Кібер-Шмібер

Загрози безпеки

Page 13: Кібер-Шмібер

Загрози безпеки

Page 14: Кібер-Шмібер

Типу захисники

Правоохоронці«Кібер-війська»Громадські організаціїНауково-технічні інститутиРозробники засобів безпекиКонсалтингові та аудиторські фірмиКорпоративна безпека

Page 15: Кібер-Шмібер

Галузі економіки*Банки/фінанси/страхуванняІнформаційні технологіїОборонка/державні органиКонсалтинг/професійні послугиОсвітаОхорона здоров’яЕнергетика/видобуванняПромисловістьТелекомунікації

Роздрібна торгівляАвіаціяТранспортНеприбуткові організаціїМедіаТуризмРозвагиБудівництвоАгропромисловістьХарчування

Page 16: Кібер-Шмібер

Задачі професії (не зовсім)кібер-безпекиЦілі:

КонфіденційністьЦілісністьДоступність

Інформації

Методи:ЛюдиПроцесиТехнології

ПринципиНайменших привілеївБезпеки за замовчуваннямЕкономіки механізмівПовної медіаціїВідкритого дизайнуРозмежування правПсихологічної прийнятностіБагатошарового захистуЗахист найслабшої ланки

Page 17: Кібер-Шмібер

Оборонні спеціалізаціїАналітикІнженер/архітекторМенеджер/офіцерСлідчий з інцидентівАдміністраторКонсультантАудиторМенеджер з ризиківДиректор

Page 18: Кібер-Шмібер

Наступальні спеціалізаціїАналітик з захисту ПЗПентестерДослідник вразливостейСоціальний інженерМисливець за вразливостямиМисливець за загрозамиКонкурентний розвідник

Page 19: Кібер-Шмібер

Технічна кар’єраІнформаційні технологіїМережіПрограмуванняАналіз данихКомп’ютерні розслідуванняБезпека ПЗКриптографіяМашинне навчання

Page 20: Кібер-Шмібер

Організаційна кар’єраУправління проектамиУправління персоналомУправління ризикамиВнутрішні контроліАудит/оцінка захистуСтандарти та настановиПсихологіяВедення переговорів

Page 21: Кібер-Шмібер

Необхідні навички1. English2. “Try harder” настрій3. Критичне мислення4. Уважність до деталей5. Технічна обізнаність6. Пошук інформації7. Розумна достатність8. Переговори

Page 22: Кібер-Шмібер

Перспективні навички1. Розслідування інцидентів2. Хмарні обчислення3. Розвідка/аналітика4. Виявлення вторгнень5. Захист ПЗ6. Аналіз шкідливого ПЗ

Page 23: Кібер-Шмібер

Професійні сертифікаціїN00b-ські

CompTIA - Security+(ISC)2 - SCSPCisco - CCNA SecurityEC-Council - CEH

Просунуті(ISC)2 - CISSPISACA - CISA, CISMOffSec - OSCP/OSCE etc.SANS GIAC - Anything

https://www.sans.org/reading-room/whitepapers/analyst/cybersecurity-professional-trends-survey-34615

Page 24: Кібер-Шмібер

Оплата праці (в Україні)*Початківці (0-2 роки)

З досвідом (3-5 років)

Професіонали (5+ років)

Тактичні керівники

Стратегічні керівники

$0 - $1500

$1500 - $2500

$2500 - $4000

$3000+

$4000+

Page 25: Кібер-Шмібер

Оплата праці (глобально)

https://www.sans.org/reading-room/whitepapers/analyst/cybersecurity-professional-trends-survey-34615

Page 26: Кібер-Шмібер

Стратегічні порадиПлануйте розвитокВстановлюйте ціліОтримуйте оцінкуНеперервно навчайтесяРобіть “щось інше”Просіть по допомогу“Повертайте” спільноті

Хочу бути… через…На рік, два, п’ять, десятьПравило “3 мушкетерів”

Правило “+1 години”Будь-яке “важке” хобі

Це дружня індустріяНавчайте колег

Page 27: Кібер-Шмібер

Bonus: легальний хакінгСпособи

Тести на проникнення

Кар’єраFreelance

Bug BountyПрямі програмиББ-брокери

ЛабораторіїОнлайн“Зроби сам”

Capture the Flag

НюансиЗавжди. Майте. Дозвіл.Зберігайте конфіденційність клієнтаКонсультуйтесь з юристомСтрахуйте професійну відповідальність

Page 28: Кібер-Шмібер

Що далі?

Page 29: Кібер-Шмібер

Що далі?Теорія

Web Hacking 101 (Book)Web Application Hacker’s Handbook (Book)Uni. of MD – Software Security (Coursera)Stanford University – Cryptography (Coursera)Bruce Schneier – Applied Cryptography (Book)Ross Anderson – Security Engineering (Book)

ПрактикаKali LinuxMetasploitable2Burp SuiteNOWASPHack.MeHackerOne.comBugCrowd.com

Risky.biz (en)Securit13 PodcastNo Name Podcast

Page 30: Кібер-Шмібер

Bonus: як не стати кібер-жертвою

1. Не натискайте каку2. Використовуйте пасфрази замість паролів3. Використовуйте двохфакторну автентифікацію4. Операційна система та програмне забезпечення5. Антивірус6. Робіть резервні копії даних7. Використовуйте криптографію8. Мобільна безпека9. Фізична безпека10. Зворотній зв'язок

https://github.com/sapran/dontclickshit