原运维人员一年经验,请问在公司里转型安全测试,怎样快速上手

谢谢邀请,这个问题太大了。就像问我想做一辆汽车怎么开始差不多。我尽量回答。把大象装进冰箱需要四步。第一步,阅读安全测试的书籍推荐阅读下:《Web安全测试》(Paco Hope,Ben Waltller)【摘要 书评 试读】《模糊测试—强制性安全漏洞发掘 (美)斯顿(Sutton,M);黄陇,于莉莉,李虎 机械工业》【摘要 书评 试读】《Python 黑帽子:黑客与渗透测试编程之道》(Justin Seitz(贾斯汀·塞茨))【摘要 书评 试读】《包邮!代码审计:企业级Web代码安全架构 web网站信息安全测试书籍 漏洞挖掘与防范 PH》【摘要 书评 试读】第二步,使用安全相关的工具Github和相关论坛上找。构建自己的工具包,黑白盒审计工具。但是先不要做白盒,白盒你可以自己慢慢测试。白盒的误报太多了。第三步,做精做细每个审计项目,从黑盒,到手工白盒。第四步,如果你还有时间,去找开源项目测试,自己挖漏洞,收集方法。以上是修身的,修自己的。之后还需要了解业界是怎么做的,如果能结识一些各个公司的同学,你可以看看别人的安全测试是怎么搭建的,看看百度的、阿里的、腾讯的。主要看这三家吧。同时白盒 看看foritify和checkmax的。安全测试的最终成绩是,1. 你能挖掘的开源漏洞的漏洞数量2. 你做的自动化审计的工具3. 你能把企业的流程拆解设计成什么样子。
■网友
泻药我们团队有个在国企做运维的,我们相识一年。他的进步是我看着过来的。首先他熟悉linux、python、sql语句有了这些基础,他学习linux kali毫无障碍。有了这些基础,他在学习sql注入、sqlmap时非常轻松。有了这些基础,他遇到通用漏洞的时候可以快速编写一个扫描程序。多看报告,多看实例,多做笔记。了解各种各样的漏洞,积累各种各样的思路。至于对一个产品检测,如果是一个网站,如果是从外部检测。也就是黑盒检测。那么先学前阶段渗透测试,比如sql注入、xss跨站、逻辑漏洞以及各种各样的漏洞。最后......建议你来培训一下。


    推荐阅读