作为一个安全研究员,大家平时都是咋工作的,都要具备哪些技能
嘿嘿。
准备开始瞎掰。
换成电脑了,现在开始瞎掰。
首先我没做过安全研究员。我工作8年,大部分时间在做渗透测试、安全运维。
工作之前的8年,应该算是脚本小子,捡现成的工具来玩。没事就hacked by XXX
16年的经验,我觉得我还算是了解信息安全这个行业。
下面开始瞎掰。
安全研究员也是分领域的,有在乙方专门做攻防研究、Web漏洞挖掘,二进制漏洞挖掘,也有在甲方做安全运维兼安全研究的。
那么他们平时都干什么呢?
大多时候,都是面对一堆数据、一堆代码进行分析。可以简单的理解为代码审计或者反汇编。Web代码审计应该是很多安全研究员必经之路。
那么高级一点的安全研究员在玩什么呢?
Fuzz…… 没错就是在干这个。通过对系统应用的了解,编写fuzz框架,然后设计场景,丢入一堆脏数据。然后配置好监控。剩下的就是看看推特,关注一些国外大神。坐等收CVE了。
搞Web的自然是开着F12、 Burpsuite、 Fiddler,然后玩着众测的目标。最后分析一波。
甲方的安全研究员大部分时间是在写漏扫和监控。毕竟是饭碗,被别人捅破了多打脸。。。
。。。好了,瞎掰结束。
■网友
网络安全真好玩,就是头顶有些凉。
■网友
作为一名在乙方工作的安全工程师,每天的工作。渗透测试+逛逛安全论坛,博客,看看大佬们发的新姿势,对着一下poc进行认真的查看,理解其中的工作流程。在来就是渗透测试报告的里面的漏洞,甲方爸爸有疑问,回给我打电话询问交流。如果出差就不见难受了。作为一个项目的负责人,你需要管理的东西特别多,忙的要死,今天找一些这个BB,明天催一下另一个BB,本来2天的工作硬是推成了2周。
■网友
书籍可以打基础而上路后就不要看书了书更新太慢,跟不上发展节奏但遇到困境和瓶颈的时候可以扫一遍书其实关键要会社交,我就认识一个能力没有,就会吹水本身就是个混子不懂的被他忽悠的一愣一愣的懂的三句话看穿他但是人家照样混的好因为领导大部分不懂领导大部分又喜欢喝酒而这个家伙也舍得拼命去喝所以懂的厂商也会跟他套近乎当然你,我们这种真有水平就没必要去拼命了,我就喜欢做饭给甲方吃,哈哈
■网友
一半时间在网上逛+聊天,一半时间在做项目,也看你在甲方还是乙方了,完全不一样的节奏。
哪些技能也很难说,基本安全圈范围内的都得懂,但可以不精,然后就看自己喜欢的方向和 公司项目了。
研究员还是比较有趣的,能看到新的东西,安全实施的工程师是比较无聊的。
■网友
先想想我昨天/上周在做啥。想到了继续做,没想到就打开推特什么的,随便看看大佬们有没有发布什么新姿势,跟着研究研究。
■网友
目前在某公司技术研究院就职安全研究员。
平时在做Web代码审计、前沿技术研究、黑盒测试等工作。
————————————————————————————
我说下我的成长经历,可能可以作为参考。
12岁接触的汇编,那时候比较贪玩没怎么好好学。当时就是脚本小子,那会是远控满天飞的年代,曾经把教务处电脑通过U盘病毒装上远控还被批评教育。
因为不好好读书,结果上了专科,专科学的JAVA开发。毕业找了一份开发工作,实习半年后辞职,转行网络工程师。后来从网络工程师转到安全服务工程师,再后来就是安全研究员了。
我刚做安全服务的时候,自己建立了一个QQ交流群,结识不少朋友们一起提高进步。
我学习的方法比较直接,把能够找到的安全相关书籍都看了。对于书的理解,我觉得是前人将经验写成了文字,这对于入门这个行业是最快的方法,毕竟是站在巨人的肩膀上。
通过书籍可以准确的理解漏洞的原理以及挖掘方法。然后再学习几门脚本编程,因为我本身就会JAVA,所以我学习了PHP和PYTHON。
推荐阅读
- 三角梅冬天有“四怕”,避开了才能安全越冬,来年疯狂开花不停歇!
- 同比■同比增长7.1%!2021年的第一个节你花了多少钱?
- 青海湖裸鲤“育幼师”:守护高原圣湖“精灵”安全越冬
- “他是我第一个会说普通话的老师”:一对师生折射青海山村蝶变
- 江西省食品安全溯源平台上线揭开食品的“来龙去脉”
- 『板房』搬新房迎新年 2021听他们说幸福 告别大板房
- 樊金龙■省领导带队检查节前涉外疫情防控和安全生产工作
- 浙江推进抽检分离改革“摇号”“盲检”保障食品安全
- 危及铁路运输安全长三角13起事件责任方受到依法约谈
- 新疆铁路部门积极应对降雪降温天气保证旅客安全出行
