查看: 6666| 回复: 40
跳转到指定楼层
上一主题 下一主题
收起左侧

【有问必答】任何有关信息安全的问题

 
全局:

注册一亩三分地论坛,查看更多干货!

您需要 登录 才可以下载或查看附件。没有帐号?注册账号

x
本帖最后由 empti 于 2021-9-30 17:26 编辑

庆祝开版,我来开一个问答帖。所有问题都会解答。

自我介绍一下,我是国内第一批信安本科毕业,之后在美国读了CS Master安全方向。07毕业之后一直在安全领域工作,曾经做过的方向包括
  • R&D
  • Consulting (Pre-Sales/Solutions Architect)
  • Security Engineering & Management
现在专注于安全产品方面,也在寻找下一步的方向。
安全是个非常庞大的领域,有很多细分的方向,欢迎大家讨论。


评分

参与人数 4大米 +37 收起 理由
jamesfan961101 + 1 赞一个
yanyanlr + 25
instant_dev + 10 很有用的信息!
Giotto12138 + 1 给你点个赞!

查看全部评分

推荐
 楼主| empti 2022-3-13 13:50:27 | 只看该作者
全局:
flyingheap 发表于 2022-3-12 19:27
请教一个问题:公司里面已经买了WAF,为啥还要手工做pentesting?

这两个问题本身没有直接关系。WAF只能针对规则来侦测攻击,大多数是通过正则表达式的方式来判定,(参见Mod Security Rules,基本主流的WAF都在用这个规则集合)。有很多WAF无法阻断的攻击方式,你去搜索WAF bypass。WAF本身也容易导致阻断正当内容,很多时候公司往往不会使用非常激进的规则集合。

渗透测试主要是通过经验和测试框架发现问题。你这里说的手工做pentest,包含了网络层,应用层。有时候还包括移动端程序调用的API。这几个里面,WAF通常只用来保护web app (mobile API通常也有)。网络层渗透的话,跟WAF没关系。 再说一个浅显的解释,手动测试相当于使用各种武林秘籍,而WAF只能挡其中的几招几式。

年度渗透测试有时候也是为了满足合规的需求(PCI等)

评分

参与人数 1大米 +4 收起 理由
Giotto12138 + 4 很有用的信息!

查看全部评分

回复

使用道具 举报

推荐
 楼主| empti 2021-10-18 09:51:27 | 只看该作者
全局:
chowhound 发表于 2021-10-17 15:26
请问 软件产品研发 和 信息安全,跨度会不会非常大?

比如一个在 标准的 senior SDE,假设干了8年吧,如 ...

SDE转安全还是挺有帮助的,你可以考虑AppSec的方向,你对SDLC的理解一定会好于做Network/SoC出身的做安全的哥们们。

其实很少有一开始就在做安全的同学,大多数都是从其他方面转来的。

评分

参与人数 2大米 +3 收起 理由
Giotto12138 + 2 很有用的信息!
chowhound + 1 赞一个

查看全部评分

回复

使用道具 举报

全局:
empti 发表于 2023-11-14 13:46:01
从我的了解方面JHU得项目是个不错的项目。但就他们两个的比较,我也没法提供有说服力的解答。

仅从就业来说实习/工作经验大于学校名气。如果你想去的学校有比较完善的体系/课程设计,能让你在校期间积攒
非常感谢!
回复

使用道具 举报

全局:
沙发
zszszszs
回复

使用道具 举报

🔗
 楼主| empti 2021-10-1 12:34:29 | 只看该作者
全局:

沙发有啥大题吗?
回复

使用道具 举报

🔗
Giotto12138 2021-10-2 07:59:25 | 只看该作者
全局:
我觉得有个话题的需求量非常大,尤其对于想入行的人。关于中国留学生来美国可投的做安全岗的公司有哪些。
我觉得主要按甲乙方分。甲方很多公司可能和sde是很多重叠的,大家都了解。而对于美国乙方公司可能大多数人都不了解。
回复

使用道具 举报

🔗
primary 2021-10-2 10:59:07 | 只看该作者
全局:
本帖最后由 primary 于 2021-10-1 20:00 编辑

我来问吧! 可是可能偏小众的方向
1. 想问下policy和compliance之类的职位是怎么样的?主要的工作环境, 职责和背景是什么?
2. 有看到一些人在脸家做threat analyst, 却是mpp背景而非STEM背景。 这种的工作内容又跟一般人认知的threat analyst有什么差别呢?

回复

使用道具 举报

全局:
请问有什么适合入门的SIEM学习教程吗?感觉很多岗位对这方面有需求,感谢!
回复

使用道具 举报

🔗
 楼主| empti 2021-10-4 00:23:53 | 只看该作者
全局:
primary 发表于 2021-10-1 19:59
我来问吧! 可是可能偏小众的方向
1. 想问下policy和compliance之类的职位是怎么样的?主要的工作环境, 职责 ...

回头我会开一个贴砖门说这个方面,这里简要提几句
如果是甲方的policy和compliance (我们这边叫做GRC),职位叫做GRC Analyst或者Risk Analyst,主要玩法是负责:policies,3rd party risk program(包括vendor/mechant/partner), enterprise risk program。常见的framework有NIST CSF,FFIEC CAT。比较常见的stakeholder有四大(外部审计),PCI Auditing firm,内部的各个部门等等。

Threat analyst我不知道是不是专门做情报的,你要是有职位描述我可以帮你分析一下。

评分

参与人数 1大米 +2 收起 理由
Giotto12138 + 2 很有用的信息!

查看全部评分

回复

使用道具 举报

🔗
 楼主| empti 2021-10-4 00:25:22 | 只看该作者
全局:
gogojiujiu 发表于 2021-10-2 18:49
请问有什么适合入门的SIEM学习教程吗?感觉很多岗位对这方面有需求,感谢!

SIEM的经验的确作为职业起点很好,但是天花板也很明显。你的目标是Security Analyst吗?
回复

使用道具 举报

🔗
primary 2021-10-4 07:22:28 | 只看该作者
全局:
本帖最后由 primary 于 2021-10-3 16:26 编辑
empti 发表于 2021-10-3 09:23
回头我会开一个贴砖门说这个方面,这里简要提几句
如果是甲方的policy和compliance (我们这边叫做GRC) ...

期待期待!!

具体的职位描述可能找不到了,只是在脸家有看到类似的,如下面的几个
https://www.facebook.com/careers/v2/jobs/360627958756675/
https://www.facebook.com/careers/v2/jobs/236128154524266/
https://www.facebook.com/careers/v2/jobs/827319971263815/
https://www.facebook.com/careers/v2/jobs/392423375793906/

职位title不外乎Risk intelligence, Risk and response, Threat Intelligence, Risk analyst privacy risk...
搞得我都眼花了
回复

使用道具 举报

全局:
empti 发表于 2021-10-03 09:25:22
SIEM的经验的确作为职业起点很好,但是天花板也很明显。你的目标是Security Analyst吗?
现在是web安全相关,想多了解自学一些知识 拓宽知识面😂 请问siem是一个好的方向吗 或者是应该往哪方面进步一下呢 感谢!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册账号
隐私提醒:
  • ☑ 禁止发布广告,拉群,贴个人联系方式:找人请去🔗同学同事飞友,拉群请去🔗拉群结伴,广告请去🔗跳蚤市场,和 🔗租房广告|找室友
  • ☑ 论坛内容在发帖 30 分钟内可以编辑,过后则不能删帖。为防止被骚扰甚至人肉,不要公开留微信等联系方式,如有需求请以论坛私信方式发送。
  • ☑ 干货版块可免费使用 🔗超级匿名:面经(美国面经、中国面经、数科面经、PM面经),抖包袱(美国、中国)和录取汇报、定位选校版
  • ☑ 查阅全站 🔗各种匿名方法

本版积分规则

>
快速回复 返回顶部 返回列表