সুরক্ষায় ক্যারিয়ার শিফট - ট্র্যাকস শিখছেন? [বন্ধ]


10

বিগত দশ বছরে ক্ষুদ্র নেটওয়ার্কগুলির জন্য ফায়ারওয়াল, সুইচ ইত্যাদি পরিচালনা করা বিপজ্জনক (কেবল নিজের কাছে থাকলে) হতে আমাকে যথেষ্ট শিখতে হয়েছিল। তবে, আমি জানি যে আমি কী করছি (শখ হিসাবে সুরক্ষা, সত্যই) আসলে বিষয়টির নিপুণতা অর্জনের মধ্যে একটি বেশ বড় ব্যবধান রয়েছে।

গবেষণা আমাকে সুরক্ষা + থেকে সিআইএসএসপিতে শংসাপত্র দেয় এবং এর মধ্যে একটি নিহত হয়। সেখানে কি এমন কোনও শংসাপত্র রয়েছে যা আপনি মনে করেন একটি ভাল শেখার রোডম্যাপ সরবরাহ করবে?

যা প্রয়োজন মনে হয় তার একটি সংক্ষিপ্ত তালিকা আমি ফেলে দেব, যদি আমি চিহ্নের কাছাকাছি কোথাও থাকি।

  • ওয়্যারশার্ক পুণ্য
  • * নিক্স পরিচিতি
  • সিসকো আইওএস (সিসিএনএ এটি বেছে নেওয়ার 'দ্রুত' উপায় হবে?)

আমি বুঝতে পারি যে এটি একটি বিশাল উদ্যোগ, তবে উইন অ্যাডমিনের দৃষ্টিভঙ্গির তুলনা হিসাবে, যদি আমি ফিরে এসে আমার কনিষ্ঠ আত্মাকে কয়েকটি পয়েন্টার দিতে পারি, তবে আমি নিজেকে অনুসরণ করে অনেকটা সময় এবং হেড-বনাম-ওয়াল এনকাউন্টারকে বাঁচাতে পারতাম কিছু শেখার শর্টকাট এটি আমার আশা যে আপনারা কেউ কেউ নিরাপত্তা-কেন্দ্রিক এসফার্সের অনুরূপ পরামর্শ পেয়েছেন।


পেশাদার শিক্ষার সাথে সম্পর্কিত প্রশ্নগুলি সংশোধিত এফএকিউ অনুসারে বিষয়বস্তু ।
sysadmin1138

উত্তর:


9

আপনি সুরক্ষার কোন অংশে কাজ করতে চান? সুরক্ষা একটি বিস্তৃত ক্ষেত্র, আরও বেশি কিছু যদি আপনি অন্যান্য ক্ষেত্রগুলিতে আংশিক হয়ে কাজ করতে পারেন এমন সমস্ত উপায় গণনা করেন। সাধারণত সুরক্ষার কয়েকটি সাধারণ ক্ষেত্র রয়েছে

  • কর্পোরেট সুরক্ষা:

ফ্রেমওয়ার্ক, আইএসও / আইসিসি 27001, পরিচালনা, নিরীক্ষণ, ঝুঁকি / সুবিধা, আইনী ফ্রেমওয়ার্ক এবং আরও অনুরূপ জিনিস শিখুন। আপনার ক্যারিয়ারের শেষের দিকে আপনি কোনও সংস্থায় সিআইএসও এবং সম্ভবত সিএসও হিসাবে শেষ করবেন। আপনি সেখানে না পৌঁছা পর্যন্ত নীতি নথিগুলি লেখার জন্য অনেক সময় ব্যয় করার আশা করবেন না।

  • তথ্য সুরক্ষা

বাণিজ্যের সাধারণ সরঞ্জামগুলি শিখতে শুরু করুন, ওয়্যারশার্ক, আইওএস এবং এর অনুরূপ একটি ভাল শুরু। আপনি যখন চান্স পাবেন তখন আরও বিশেষ দক্ষ দক্ষতা যেমন ফরেনসিক বাছুন। বিভিন্ন কোর্সের বিভিন্ন সেট রয়েছে। উদাহরণস্বরূপ, সানগুলির বেশ ভাল খ্যাতি রয়েছে। সিসকো একটি যুক্তিসঙ্গত। দুর্ভাগ্যক্রমে আপনি এই পথ অবলম্বন করা দূরে এটি কঠিন। আপনি কিছুক্ষণ পরে মাঝারি ব্যবস্থাপনায় চলে যেতে পারেন, তবে দক্ষতাগুলি বেশিরভাগই অকেজো। কিছু সংস্থায় আপনি শারীরিক সুরক্ষা নিয়েও ডিল করতে পারেন, যা আরও বেশি খোলার উপরের দিকে ছেড়ে দেয়। আপনি যদি পুলিশে যান তবে আপনি এই পথটি বেছে নিলে দুষ্টু ছবি দেখার জন্য অনেক সময় ব্যয় করবেন।

  • প্রযুক্তিগত সুরক্ষা

উন্নত গণিত এবং অন্যান্য প্রযুক্তিগত দক্ষতা শিখতে শুরু করুন। একটি অঞ্চল চয়ন করুন এবং বিশেষজ্ঞ করুন। এবং বিশেষজ্ঞ। এবং বিশেষজ্ঞ। আপনি যদি ভাগ্যবান হন তবে আপনি এমন একটি অঞ্চলে যেখানে উচ্চ চাহিদা রয়েছে বা আপনি এমন কোনও সংস্থা খুঁজে পান যেখানে আপনি কাজ করতে পছন্দ করেন। আপনি প্রতিস্থাপন কমবেশি অসম্ভব হয়ে উঠবেন। আপনি যদি সরাসরি আপনার কার্ড খেলেন তবে আপনি বিশ্বজুড়ে ভ্রমণ করতে পারবেন এবং প্রচুর উজ্জ্বল ব্যক্তির সাথে দেখা করতে পারেন।

আমার দৃষ্টিকোণ থেকে প্রথমে করণীয় হ'ল সুরক্ষা ভাবতে শেখা। শ্নিয়ার (ভয়ের বাইরে) এবং রস (সুরক্ষা প্রকৌশল) এর মতো লোকদের পড়া শুরু করুন। সুরক্ষার ক্ষেত্রে আপনার যদি প্রাথমিক ধারণাটি উপলব্ধি হয়ে যায় তবে আপনি যদি আপনার এই ক্ষেত্রটি একেবারে খনন করতে চান তবে আপনি আপনার পথটি বেছে নিতে পারেন। এটি প্রায় গ্ল্যামারস হিসাবে কিছু মানুষ এটি তৈরি করতে চায় না। বিষয়গুলি শক্ত হয়ে গেলে সুরক্ষা হ'ল প্রথম বাজেট, এবং যা ভুল হয় তার জন্য দোষ পাওয়ার প্রত্যাশা।


ইনফেসকে বিভিন্ন কুলুঙ্গি জন্য +1। "তথ্যসেক" একটি বিস্তৃত ক্ষেত্র, যেমন স্যান্সের জন্য "আইটি" এছাড়াও + এর মতো।
জোশ ব্রোভার

ঠিক কী ধরণের প্রশ্নগুলির জন্য আমার গবেষণা করা দরকার, ধন্যবাদ! আমি গৌরব অর্জন করব, এবং আমার ওভারহেড হিসাবে বিবেচিত হতে অভ্যস্ত - এটি আমার জ্যাক-অফ-ট্রেডের সবচেয়ে বেশি কাজ যা আমি সবচেয়ে বেশি উপভোগ করি।
কারা মারফিয়া

8

আমি 20 বছর ধরে (প্রশাসনিকভাবে 15 বছর) অ্যাডমিন হয়েছি, বেশিরভাগ ইউনিক্স উইন্ডোজের ড্যাশ সহ প্রয়োজনীয়। প্রথম থেকেই, আমি ভৌতিক অ্যাডমিনটি খেলতে পেরেছি, বেশিরভাগ ক্ষেত্রে এটি ব্যবহারিক এবং শিক্ষণীয়, কারণ আমি বিশ্বাস করি না যে পৃথিবীর অপর প্রান্তের হ্যাকাররা আমার সার্ভারগুলিকে লক্ষ্য করছে। ;-) সুরক্ষা সত্যিই একটি ডি ফ্যাক্টো সিসাদমিন প্রয়োজনীয়তা, যা প্রতিদিন অনুশীলন করা যেতে পারে।

আপনি "সিকিউরিটি বিশেষজ্ঞ" এর অফিসিয়াল ব্যাজ পরতে চান এবং পেন টেস্টিং, পিসিআই কমপ্লায়েন্স অডিটিং, ঘটনার প্রতিক্রিয়া (ফরেনসিক ইত্যাদি) এর মতো কিছু করতে চান বা আপনি কিছু ভারী সুরক্ষার সাথে প্রশাসক হতে চান তা নির্দিষ্ট করে না আপনার কেরিয়ারের বিকল্পগুলি প্রশস্ত করতে এবং আপনার চার্জের অধীনে উচ্চ প্রোফাইল সিস্টেমগুলি রক্ষার জন্য ক্রেডিটগুলি।

"অফিসিয়াল" বিভাগে আমি জানি যে কয়েকজন সমবয়সী আমি জানি, তাদের মধ্যে প্রথম সিআইএসএসপি শংসাপত্রটি মোকাবেলা করা হয়েছিল এবং তারা এর কারণেই সজ্জিত চাকরিতে অবতরণ করেছিল (অবশ্যই, নিজের মতো করে তাদেরও 10+ বছরের অভিজ্ঞতা ছিল, এটি ব্যাক আপ)। অফিসিয়াল প্রশিক্ষণ উপকরণ এবং কোর্স ছাড়াও অনলাইনে প্রচুর পরিমাণে উপকরণ রয়েছে যাতে আপনার সামগ্রীর উপলব্ধি মূল্যায়ন করতে পারে।

ধারণাগুলি যে কোনও প্ল্যাটফর্মে শিখতে এবং প্রয়োগ করা যায়, আমি ব্যক্তিগতভাবে ইউনিক্সকে প্রস্তাব দিই, যেহেতু আপনি দূরবর্তী শেলের মাধ্যমে সহজেই সেই তথ্যটি অ্যাক্সেস করতে সক্ষম হওয়ার অতিরিক্ত সুবিধা সহ: ইউনিক্সের কাছে ব্যক্তিগতভাবে সুপারিশ করেন: লাইভ tcpdump সেশনগুলি দেখুন, সিসলগ চলমান সিস্টেমের অভ্যন্তরে উঁকি মারার জন্য এবং পোকার জন্য মিলিয়ন অন্যান্য ওপেন সোর্স সরঞ্জামগুলিতে এন্ট্রি, ওয়েব সার্ভার লগস, স্নর্ট ডাম্পগুলি, লাইভ সিস্টেম মেমরিটিকে ডাম্পিং করছে।

ইউনিক্স এই ধরণের জিনিস শেখার জন্য একটি আদর্শ প্ল্যাটফর্ম হওয়ার কারণে এটি সহজেই অনুসরণ করে যে শেখার একটি দুর্দান্ত উপায় হ'ল নিজেকে প্রবাদবতী নেকড়েদের কাছে ফেলে দেওয়া। নিজেকে একটি এন্ট্রি-লেভেল লিনাক্স বা ফ্রিবিএসডি ভিপিএস পান, সমস্ত "হার্ডওয়্যার" এবং অ্যাডমিন অ্যাক্সেস সহ সত্যিকারের ভার্চুয়ালাইজড ভিপিএস (যেমন জেন) আপনার একটি সরাসরি, উন্মুক্ত ইন্টারনেট পরিবেশে আসল চুক্তির অনুকরণ করতে হবে।

নিজেকে একটি লাইভ, ওয়ার্কিং সিস্টেমের সাথে সেট আপ করুন। একটি লাইভ এসএমটিপি সার্ভার চলমান পান এবং স্প্যাম বটগুলি দেখুন এবং ম্যালওয়ারের জন্য স্ক্যান করুন। একটি ওয়েব সার্ভার সেট আপ করুন এবং স্ক্রিপ্ট দেখুন কিডিজ আপনার ওয়েব এবং ডিবি লগগুলিতে এসকিউএল ইঞ্জেকশন আক্রমণ ব্যবহার করে। বর্বর বাহিনীর আক্রমণগুলির জন্য আপনার ssh লগগুলি দেখুন। একটি সাধারণ ব্লগ ইঞ্জিন সেট আপ করুন এবং স্প্যাম বট এবং আক্রমণগুলি মোকাবেলায় মজা করুন। একে অপরের থেকে পার্টিশন পরিষেবাদিতে কীভাবে বিভিন্ন ভার্চুয়ালাইজেশন প্রযুক্তি স্থাপন করা যায় তা শিখুন। যদি এসিএল, ম্যাক এবং সিস্টেম-স্তরের নিরীক্ষণ অতিরিক্ত কাজের জন্য মূল্য দেয় এবং স্ট্যান্ডার্ড সিস্টেমের অনুমতি নিয়ে ঝামেলা হয় Learn

আপনার চয়ন করা ওএস এবং সফ্টওয়্যার প্ল্যাটফর্মের সুরক্ষা তালিকায় সাবস্ক্রাইব করুন। আপনি যখন আপনার ইনবক্সে একটি পরামর্শ প্রাপ্ত হন, আক্রমণটি পড়ুন যতক্ষণ না আপনি বুঝতে পারছেন যে এটি কীভাবে কাজ করে। অবশ্যই আক্রান্ত সিস্টেমগুলি প্যাচ করুন। এই ধরনের আক্রমণ করার চেষ্টা করা হয়েছে এবং যদি কোনও সফল হয় তবে কোনও চিহ্নের জন্য আপনার লগগুলি পরীক্ষা করুন। আপনার পছন্দ অনুসারে একটি সুরক্ষা ব্লগ বা তালিকা সন্ধান করুন এবং এটি দৈনিক বা সাপ্তাহিক (যাহাই প্রযোজ্য) সাথে চালিয়ে যান, জার্গনটি বাছাই করে এবং আপনি যা বোঝেন না সে সম্পর্কে পড়ুন।

আপনার নিজের স্টাফ ভাঙার চেষ্টা করে আপনার নিজের সিস্টেমে আক্রমণ এবং নিরীক্ষণের জন্য সরঞ্জামগুলি ব্যবহার করুন। এটি আপনাকে আক্রমণ উভয় পক্ষের দৃষ্টিকোণ দেয়। ডিএফসিএনের মতো সুপ্রতিষ্ঠিত সম্মেলনগুলির কাগজপত্র এবং উপস্থাপনাগুলি পড়ে "ব্ল্যাক টুপি" মানসিকতার ধার কাটাতে থাকুন । বিগত দশ বছর থেকে সংরক্ষণাগারগুলি হ'ল তথ্যের ভাণ্ডার, যা এখনও কার্যকর।

মঞ্জুর, আমার কাছে কোনও শংসাপত্র নেই বা আমি "সুরক্ষা বিশেষজ্ঞ" পরিষেবাগুলির জন্য বিলও দিই না। নিজেকে আরও উন্নত প্রশাসক করার জন্য এই জিনিসটি চালিয়ে যাওয়া আমি কেবল আমার দৈনন্দিন রুটিনের অংশ করে তুলেছি। আপনার লক্ষ্যগুলির জন্য শংসাপত্রগুলি কাঙ্ক্ষিত বা প্রয়োজনীয় কিনা সেগুলি যার কাছে রয়েছে তার থেকে ভাল। তবে আমি বিশ্বাস করি যে এই জিনিসগুলি শেখার সর্বোত্তম উপায় হ'ল ভারী উপায় এবং আমি আশা করি আমার কিছু পরামর্শ বিবেচনার জন্য কিছু খাবার সরবরাহ করবে।


6

আপনি যেমন একই জিনিস করছেন, আমি যা খুব উপকারী বলে পেয়েছি তা হ'ল সানস ইনস্টিটিউট । সানস হলেন একজন বিক্রেতা-নিরপেক্ষ ইনফেসেক প্রশিক্ষক এবং শংসাপত্রদাতা। কটাক্ষপাত SANS সার্টিফিকেশন রোডম্যাপ । আমি GSEC সঙ্গে শুরু আউট, আমার GCIH লেগেছিল, এখন আমার কাজ করছি GCIH গোল্ডGSEC একটি দুর্দান্ত অন্তর্বর্তী প্রথম ধাপ।

আশাকরি এটা সাহায্য করবে.

তামাশা


বিক্রেতার-নিরপেক্ষতা দেখে মনে হচ্ছে এটি এই ক্ষেত্রে ভাল বাজি হবে।
কারা মারফিয়া

2

আমি জানি এটি আপনাকে নির্দিষ্ট কোর্স সরবরাহ করে না। আমার অভিজ্ঞতাগুলি থেকে কিছু সাধারণ চিন্তাভাবনাগুলি হ'ল:

  • টিসিপি / আইপি জানুন এবং অভ্যন্তরীণ রাউটিং করুন। আইওএস ভাল, স্পষ্টতই, যেখানে সিসকো জড়িত রয়েছে।
  • ওয়্যারশার্ক কোর্সটি ভাল হবে। সুরক্ষা সনাক্তকরণের জন্য প্যাকেট বিশ্লেষণ মৌলিক।
  • ভিতরে-বাইরে অ্যাপ্লিকেশন স্তরের প্রোটোকলগুলি জানুন। এইচটিটিপি, এফটিপি, এসএসএইচ, এসএসএল, এসএমটিপি
  • * নিক্স পরিচিতি অবশ্যই একটি ভাল

আমি এখানে নির্দিষ্টকরণের সাথে খুব বেশি সহায়তা করি না, তবে আশা করি এটি সম্ভবত অগ্রাধিকার বা দিকনির্দেশে সহায়তা করবে!


আমি এটি যেভাবে দেখছি, মাঠের অভ্যন্তরে কারও কাছ থেকে করা কোনও মন্তব্য আমার নিজস্ব অনুমানের চেয়ে ভাল। ধন্যবাদ!
কারা মারফিয়া

1

আপনি কোন নির্দিষ্ট স্থানটি শেষ করেছেন তার উপর নির্ভর করে কেবলমাত্র আপনার প্রযুক্তিগত দিক দিয়েই কাজ করা গুরুত্বপূর্ণ নয়, তবে কোন গ্রুপ, নেটওয়ার্ক এবং আরও কীভাবে আপনাকে যোগদান করা বুদ্ধিমান হতে পারে।

আপনার অঞ্চলের উপর নির্ভর করে সম্ভবত ( আইইটিএফ , ন্যানোগ, ইত্যাদি) যাওয়ার জন্য সমস্ত ধরণের গুরুত্বপূর্ণ স্থান রয়েছে । DNS- সম্পর্কিত সুরক্ষার জন্য বিভিন্ন প্রতিক্রিয়া কেন্দ্রগুলি যেমন DNS-OARC এ ভুলে যাবেন না ।

সুরক্ষার কাজগুলির মধ্যে সবচেয়ে বড় সমস্যা হ'ল লোকেরা যখন কোনও সমস্যা খুঁজে পান তখন বিষয়গুলি গোপন রাখার প্রবণতা থাকে। কখনও কখনও শূন্যতায় কাজ করার চেয়ে সাংগঠনিক সীমানা জুড়ে ভাগ করে নেওয়া এবং একসাথে কাজ করা ভাল।


1

আমার অভিজ্ঞতায় আপনি অপরাধীর পক্ষে সক্ষম না হওয়া অবধি আপনি একজন ডিফেন্ডার হিসাবে দক্ষ হতে পারবেন না। আমি মনে করি যে কয়েকটি সম্মেলন উপকারী:

http://www.blackhat.com/
http://www.defcon.org/


আমি প্রতি বছর এই সম্পর্কে পড়া উপভোগ। আমি এই দিনগুলির একটিতে উপস্থিত হয়ে নিজের সাথে চিকিত্সা করতে চাই তবে এই দীর্ঘ সময়ের জন্য আমার ল্যাপটপটি রেখে যাওয়া শক্ত হবে। ;)
কারা মারফিয়া

@ "কারা মারফিয়া" আপনি আপনার ল্যাপটপটি পুরোপুরি ব্ল্যাক হ্যাটে নিয়ে যেতে পারেন, কোনও উদ্বেগ নেই। DefCon অন্য গল্প। ;) আপনি আপনার ল্যাপটপটিকে ডিফকনে আনতে পারেন ধরে নিলেন যে আপনার ওএস শক্ত হয়ে গেছে, আপনার ওয়্যারলেস এবং ব্লুটুথ এবং আনুষাঙ্গিক ডিভাইস অক্ষম রয়েছে এবং আপনি এটিকে কখনই ডিফকন নেটওয়ার্কের সাথে সংযুক্ত করেন না। বা এটি এনে আপনার হোটেলের ঘরে রেখে দিন, কেবল রাতে এটি ব্যবহার করুন;)
paxos1977

0

OWASP এর সাথে সত্যই পরিচিত হন: http://www.owasp.org

সুরক্ষা একটি গুরুত্বপূর্ণ অংশ প্রক্রিয়া / অপারেশন সম্পর্কিত।

OWASP ওপেনস্যাম সরবরাহ করে তবে আইএসও 27000 (যেমন অন্য কেউ উল্লিখিত যেমন), সিবিটি, এসএবিএসএ ইত্যাদির ফ্রেমওয়ার্ক রয়েছে

চিয়ার্স

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.