Цимес в том, что учеба на факультете компьютерной безопасности - это не столько поиск багов на сайтах, это, в первую очередь, задрачивание математики, криптоалгоритмов. Во вторую - протоколов безопасности, по которым потом и работаешь. Работа довольно рутинная, кстати.
Взлом сайтов это, во-первых, ближе таки к QA, а не к безопасникам, во-вторых, то, что какой-то школяр дефейснул региональный сайт абсолютно не показатель того, что он должен учиться на компьютерной безопасности. Учитывая, что он не смог в математику, а там дохрена математики.
Простым языком, это возомнивший о себе скрипткиддис, все навыки которого ограничиваются знанием HTML, десятка терминов и написанного за него софта типа Акунетикса или sqlmap.
Как одним словом можно вызвать столько боли....
ОсВаж,на контроль, только для служебного пользования уух бля и печатей красных побольше и папочку красную) а потом в соседний регион за флешкой сука ехать, на которой инфа...
чем тебе континенты то не устраивают? нормальные машинки
вот аппаратные далосы и сикритнеты-это пиздец.
Не представляю, как вы ССГТ сами привозите из другого региона, если инструкцией разрешено только в пределах населенного пункта не считая особых случаев, видимо органы безопасности вас давно не посещали. А по поводу разделения мандатных прав на папки (ов,сс,с,ДСП) можно было при лицензировании сразу сделать вход под максимальным мандатом и не было бы смысла в разделении папок, если ПК использует только один закреплённый сотрудник. Ваши слова напоминают нытье ТЗишника, который не исполняет возложенные на него функции получает оклад за ССГТ и воняет на секретчиков.
так а нафига? или у вас сетка с аттестатом под гостайну?
тогда не понятно, почему скретчики не сидят в том же кабинете на входе
если обычная сетка с отдельно стоящими аттестованными местами под работы с секреткой-то опять же, не совсем понятно, куда вы бегаете. за дисками в сейфе?)
То, что вас этим задрачивали, нормально. Это надо знать.
То, что кроме этого тебе ничего не пригодилось на этой должности, хуёво. В моей работе в этой же отрасли это далеко не основа деятельности, но вот знать, особенно когда надоест работать руками и станешь условным манагером, необходимо.
Я максимально косил от бумажной работы по проектам, больше любил работу "в полях" - пентесты, обследования, настройка СЗИ на худой конец. Оформить отчет о проделанной работе - это нормально, но вот экспертным методом определять модели угроз, а потом по 10 раз корректировать, потому что они не отражают реальных угроз. а составляются исходя из бюджета заказчика - просто надоело.
При этом на тот момент в системе реально было много уязвимостей, которые элементарно находились первыми же кривыми запросами к API, но никому этого не надо было. :(
Очень сильно зависит от того, что хочет получить заказчик после проведения пентеста. Если даже сканер после анализа сайта находит критические уязвимости, позволяющие нарушить конфиденциальность/целостность/доступность данных - нет смысла его дальше ковырять.
Современные сканеры умеют очень много. Плюс это в первую очередь инструмент. Любой пентест, даже самый дорогой и профессиональный, будет в себя включать сканирование системы автоматическим софтом.
Ты на компьютерной или информационной учился? Они вроде разные.
Я учился на другой специальности, но мне как раз сосед по факультету из безопасников жаловался, что он думал, что поступает туда, где интересно и весело, а их математикой задрачивают)
Информационная безопасность. Математики было много всякой разной, хороший курс физики и электротехники, информатики. Когда поступал, думал, что на предметах по ИБ будут учить взлому, а по факту было задрачивание нормативно-правовой базы и её интерпретация на человеческий язык.
Зависит от учебного заведения, программы и преподавателей. Нас задрачивали на низкоуровневое программирование: драйвера, си, асм и прочее неактуально дерьмо.
Все куда проще, региональный сайт скорее всего имел эксплоиты и школьник просто просканировал его на sql инъекции утилитой скачанной с форума. Для этого мало что надо понимать, а уж тем более 9 лет назад
Ты точно ничего не путаешь?
Интернет о взломе сайта ИТМО ничего не слышал. Единственная связь - некий школьник в 2017 году прочитал о каком-то баге в Фейсбуке, опробовал его в ВК и ICQ и - оказалось, что он там тоже работает. Ему выплатили 3000 баксов, а в ИТМО обратили на него внимание и позвали к себе учиться. Хотя как раз этот школьник русский сдал хорошо, а математику провалил.
История из поста произошла в 2012 году и к ИТМО отношения не имеет, даже на скриншоте видно, что это сайт ege.spb.ru. При этом никакой информации о том, что взломавший был обнаружен, нет. Так что вообще неизвестно, был ли школьник и сколько он баллов набрал)


Twitter
10.9K постов8.2K подписчиков
Правила сообщества
Запрещено:
1) Политические посты (автор будет блокирован, посты будут выноситься в общую ленту). Примечание: пост считается политическим, если на него установлен тег "Политика" автором поста, голосованием пользователей, или модератором Pikabu;
2) Посты, не связанные с тематикой сообщества (будут выноситься в общую ленту). Примечание: сообщество посвящено новостям и скриншотам, которые связаны с социальной сетью "Twitter";
3) Новостные посты не связанные с тематикой новостей про Twitter. Для них есть сообщество Новости.
--
При нарушениях правил сообщества вызывайте аккаунт
--
В остальном анархия в пределах правил Pikabu – они находятся в компетенции