楼主: hextreme
跳转到指定楼层
上一主题 下一主题
收起左侧

这里有人对计算机安全感兴趣的吗?进来聊聊呗

   
全局:
SLiNv_Vic 发表于 2019/02/20 00:28:15


我还没开始实习呢,所以还不知道里面到底是怎么样的,不过公司和公司也不一样。美国ctf比国内多多啦,可以加入你们学校的security club/team一起打。感觉你的经历还不错呀,作为学生就是什...

有点迷茫....感觉现在是啥都了解一点,但是其实啥也不懂= =
回复

使用道具 举报

🔗
 楼主| hextreme 2019-2-20 11:46:27 | 只看该作者
全局:
啊哈,话说楼主根本就没有实习过,是不是很诡异 XD 在这里再说点关于自己第一份IT工作的事吧。

这间公司算是中小企业,总部在休斯顿,同时在美国东西海岸也有地区分部,在中国国内也有办公室(毕竟产品都是Made in China的)。网络方面北美的不同地区办公室被整合在一个广域网里,因此不同地区的IT工作最终也基本由休斯顿总部这里负责。

楼主在进公司的时候职位相当于普通的IT技术支持人员,本职上只需要负责一些很基础的工作就行,但楼主很快就将多数精力投入到了网络安全建设中。其实老实来说公司给的工资是很低的,按理来说是肯定达不到正常的安全行业的水平,因此楼主在安全部分的工作其实基本可以算做是义务劳动了。

即使如此,楼主大部分时候依然做得很开心,原因就是楼主在这里获得了很多实际经验。这家公司原本在网络安全方面的投入基本为零,我的直接主管在网络方面有着很多年的经验,但对网络安全的了解也很有限。然后就在我进公司两三个月后公司中了勒索病毒的招,遭受了一定的损失,于是高层终于开始意识到网络安全的重要性了。接下来楼主作为IT部门中网络安全知识和技术最领先的人开始干了比较多的活,让楼主暗中开心的是公司之前安全方面的建设基本没多少,近似一张白纸,因此也给了楼主足够多的挥洒空间。在这种环境下,你可以从零开始做很多工作而不必担心你的改动会破坏原有的系统(因为本来就没有这种系统),你可以做很多之前只停留在想象中的试验(因为别人也不知道你搞的是什么),你可以被允许在没造成严重后果的情况下犯些小错误(因为只有你懂,别人也不知道是对是错)。在此楼主也要特别感谢自己的主管,感谢他给了楼主充分的信任来让楼主干这些工作,也是凭着这些工作,楼主得到了一次加薪的机会(虽然加薪后的水平也不高)。

在工作了一年半后,楼主离开了这家公司,找到了新工作,投身到了真正专业的安全行业。在离开之前楼主其实还有很多相对高级的安全方面的技术和设想并没有加以实际应用,不是楼主不愿意用这些技术继续强化公司的网络安全,而是楼主知道自己不会再在这里待太久,一旦自己离开,部门里是不大有可能有人能吃透这些技术的,而公司也肯定不会愿意出大钱再找个有足够安全技能的人接手。这样的话如果应用了较高级的技术以后却又没有具有相应技能的人来维护的话,出一次故障就足以瘫痪掉整个系统。因此楼主最终还是只实现了最基本的技术,起码保障了基础的网络安全,也算是对公司有交待了。
回复

使用道具 举报

🔗
 楼主| hextreme 2019-2-20 11:57:24 | 只看该作者
全局:
Shulin 发表于 2019-2-18 11:24
对cyber security一直挺有兴趣 但是不知道就业前景咋样。还有感觉一般工资都会比sde少一点?不知道是不是错 ...

工资的话应该还行吧,楼主在休斯顿这里做软件安全研究的工资貌似跟SDE II差不多。

总的来说楼主还是不是太了解行情,用装X点的话来说就是对钱不太感兴趣。主要原因是楼主自来美国之后的几年一直待在中部的大农村俄克拉荷马,认识的老婆也是自小在这里长大的,对大钱都没什么概念。要知道在这个地方,一间学校边上近900平方尺面积的两卧室公寓月租也就700刀不到,后来搬到休斯顿之后同样的房子也大概1000出头。楼主第一次得知加州西雅图的公寓月租随随便便就两三千的时候下巴都差点要吓掉了 LOL
回复

使用道具 举报

🔗
 楼主| hextreme 2019-2-20 12:23:15 | 只看该作者
全局:
SLiNv_Vic 发表于 2019-2-18 11:54
楼主握个爪,我就是Cybersecurity中的一员,现在专业是CS,不过实习是security engineer。快毕业啦,在准备 ...

搞安全的话CS的专业知识怎么样也不会浪费啊,就拿写代码来说,你要想成为一个优秀的安全人员的话是不可能不写代码的。合格的计算机安全人员在实际应用中会使用大量的工具,但它们的运行方式和产出结果不一定是你最需要的,这个时候就要借助代码实现定制输入输出,找出最适合自己使用的方式。代码写得好的话就能将很多的流程完全自动化,事半功倍。

以楼主自身举例的话,第一份工作就相当于甲方安全人员了,当时想对一些核心服务器做个日志整理分析,一般来说最好的选择是专业的SIEM软件,然而要花大钱啊,公司肯定是不会愿意出的,因此楼主自然是自己动手了。由于公司的系统是100%的Windows,楼主花了不多的时间精力从头开始学习了Powershell,写了几个脚本,就能让一台机器每日自动从各个服务器收集日志,再进行整合,自动生成统计和图表,完全不用自己动手了。有了CS专业的写代码经验,这些脚本语言从学习到基本熟练也就是几天的事,省下的可能是你未来几月甚至几年的功夫。

然后第二份工作是软件安全研究,基本相当于乙方。团队在我进去的时候已经有较为成熟的自动化工具进行签名验证、代码分析之类的简单静态分析了。楼主的工作之一也是改进其中的代码,添加更多的功能。这里面整个团队也跟通常的软件开发一样用Git进行版本控制,用Github进行协作开发,什么pull requests, code review之类的都不缺。

当然了,在以上的两个例子里产出的脚本/软件基本都是自己内部使用,所以应该不会像普通软件开发一样有那么严格的质量要求。所以在我经历的面试中,写代码能力并不是核心要求。刷题?不存在的。楼主自己在2015年建了个Leetcode账号,做了11题后就扔在那里闲置至今,估计都要长毛了 233333
回复

使用道具 举报

🔗
 楼主| hextreme 2019-2-20 12:32:06 | 只看该作者
全局:
gogojiujiu 发表于 2019-2-19 00:49
楼主您好,我的本科就是国内的信息安全,目前申请了19fall一些学校的 cyber security 、information securi ...

大学学习安全毕业出来很尴尬的问题是安全行业非常需求经验,通常起步都要两年以上,而你也基本搜不到零经验要求的真·Entry Level Job

这就是为什么楼主一毕业出来就果断做了IT,虽然工资低,但经验可是实打实的,前提是这份工作真的能让你接触到网络、运维、服务器这类的核心技能,而不是整天只会装系统、修电脑、给打印机换墨盒之类的。但楼主之前也说过,本人没有身份问题,因此不能作为留学生经验看待,因此楼主也是真心想知道学习信息安全的中国学子在美国是怎么打拼的,同时也给你们加加油。
回复

使用道具 举报

全局:
gogojiujiu 发表于 2019/02/20 08:40:31


有点迷茫....感觉现在是啥都了解一点,但是其实啥也不懂= =

感觉就算在CS也很多人这样嘛。很多人前端后端都写过点,主流框架都用过,不同语言都写过,但是往深里问一些语言的特性,concurrency,框架设计也答不出来。前端后端也没深度。用过一些机器学习框架和random forest一类的基础model,但实际并不知道他们怎么work,不了解decision tree,reinforcement learning背后的算法之类的。选好方向学深一个再往下学另一个比较脚踏实地吧我觉得~
回复

使用道具 举报

全局:
hextreme 发表于 2019/02/20 12:23:15


搞安全的话CS的专业知识怎么样也不会浪费啊,就拿写代码来说,你要想成为一个优秀的安全人员的话是不可能不写代码的。合格的计算机安全人员在实际应用中会使用大量的工具,但它们的运行方式和产出结果不一定是...

233333对于算法我心里幻想的还是如果要有个内部安全审计软件要扫描全网然后生成topology map的话我可以用dijkstra来实现一波,当然这个是举简单例子。对于写PoC和渗透工具那肯定是不用很多算法储备的啦hhh。现在web sec越来越难搞了,各个前端后端框架的防护都很完善啦,相比几年前找bug要tricky很多。其他的领域我也不感兴趣233,静态分析倒是很实用,很多企业后端都是大型Java,deploy前都走一波静态分析。

楼主加油~
回复

使用道具 举报

🔗
Shulin 2019-2-21 00:42:02 来自APP | 只看该作者
全局:
hextreme 发表于 2019/02/20 11:57:24


工资的话应该还行吧,楼主在休斯顿这里做软件安全研究的工资貌似跟SDE II差不多。

总的来说楼主还是不是太了解行情,用装X点的话来说就是对钱不太感兴趣。主要原因是楼主自来美国之后的几年一直待...

感谢楼主!现在马上毕业找了份银行的sde,也不知道自己到底想做哪方面, 比较迷茫。 希望有机会能深入接触security吧哈哈
回复

使用道具 举报

全局:
恭喜楼主能坚持自己梦想..  我最初学cs其实就是想以后从事security.  但是和你说的一样  本科只有几节课打发一下学生, 而且考虑现实因素只能先做sde.  不知道以后工作后能否静下心来研究自学

回复

使用道具 举报

🔗
 楼主| hextreme 2019-2-22 01:12:37 | 只看该作者
全局:
SLiNv_Vic 发表于 2019-2-19 22:52
感觉就算在CS也很多人这样嘛。很多人前端后端都写过点,主流框架都用过,不同语言都写过,但是往深里问一 ...

其实我觉得新手准备初次找安全相关的工作的话,在准备的时候与其加强深度还不如加强广度,尽量各个方面都了解些。我的理由是鉴于安全行业人才比较短缺,相关职位招人的时候很多时候应该不会过于追求应聘者的技术深度,只要是应聘者对于这个职位相关的知识有所了解就已经很不错了。所以加强广度的话求职时可能的职位选择也更多,能明显增加成功率。

当然了,在面试的时候一定要让对方相信你对这方面有强烈兴趣,这样即使刚入职的时候知识技术深度依然有所不足,你也能很快地发力补上来。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册账号
隐私提醒:
  • ☑ 禁止发布广告,拉群,贴个人联系方式:找人请去🔗同学同事飞友,拉群请去🔗拉群结伴,广告请去🔗跳蚤市场,和 🔗租房广告|找室友
  • ☑ 论坛内容在发帖 30 分钟内可以编辑,过后则不能删帖。为防止被骚扰甚至人肉,不要公开留微信等联系方式,如有需求请以论坛私信方式发送。
  • ☑ 干货版块可免费使用 🔗超级匿名:面经(美国面经、中国面经、数科面经、PM面经),抖包袱(美国、中国)和录取汇报、定位选校版
  • ☑ 查阅全站 🔗各种匿名方法

本版积分规则

>
快速回复 返回顶部 返回列表