Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 February 26

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Сергей
Я в своем вопросе конкретно указал, каких подробностей требует уточнения вопрос? Укажите какие компании? За последнее время разослал кучу резюме таким как Сибур, позитив, cti, МТС и куче ещё, всего 118 компаний, на разные вакансии от ИБ до ИТ, от таких как Сетелем отказ сразу при ознакомлении, некоторые просто не отвечают, большинство даже не смотрят.
Чисто для примера: если человек в резюме рассказывает, каким он был/будет хорошим руководителем подразделения ИБ, то к нам его даже на собеседованиеине пригласят. На самом деле человек может быть офигенным экспертом - вот только в своем резюме он это рассказать не сумел.
источник

С

Сергей in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Чисто для примера: если человек в резюме рассказывает, каким он был/будет хорошим руководителем подразделения ИБ, то к нам его даже на собеседованиеине пригласят. На самом деле человек может быть офигенным экспертом - вот только в своем резюме он это рассказать не сумел.
:-) люди разные, достойные есть? А то в МИНЭКе пришлось ваш постфикс настраивать мне :-) без подготовки )))))) в зачёт пойдёт? :-)
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Сергей
:-) люди разные, достойные есть? А то в МИНЭКе пришлось ваш постфикс настраивать мне :-) без подготовки )))))) в зачёт пойдёт? :-)
Конечно есть. Но работодатель не собеседует всех подряд кандидатов. Если у меня вакансия под исследовательские задачи, то резюме в стиле "я десять лет руководил ИБ на стороне заказчика, а еще круто разбираюсь в криптографии" отбракую сразу. Потому что в резюме не увижу нужных мне компетенций, а собеседовать всех кандидатов невозможно.

Резюме нужно затачивать под конкретную вакансию
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
А зачем он мне?
источник

С

Сергей in RUSCADASEC community: Кибербезопасность АСУ ТП
А я все думаю почему в сием ретроспективный анализ так плох.... А оно вон в чем дело )))
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Ну он то хоть работает, а соискатель с отличным резюме пока нет)
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Сергей
А я все думаю почему в сием ретроспективный анализ так плох.... А оно вон в чем дело )))
Абстрактный руководитель подразделения ИБ в ретроспективном анализе разбирается чуть хуже, чем никак :) Поэтому у такого резюме нет шансов попасть на глаза руководителю разработки SIEM.

А вот если этот руководитель на досуге или по необходимости занимался ретроспективным анализом... То у рекрутера нет шансов узнать об этом по такому резюме.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Мне казалось что тренды очевидны для большинства присутствующих здесь
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Да, позитив старается) и вендоры тоже стараются исправляться.
источник

С

Сергей in RUSCADASEC community: Кибербезопасность АСУ ТП
сотрудникам позитива ))) https://habr.com/ru/post/440930/
источник

С

Сергей in RUSCADASEC community: Кибербезопасность АСУ ТП
KISS
источник

С

Сергей in RUSCADASEC community: Кибербезопасность АСУ ТП
Keep it simple, stupid
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Я, наверное, открою страшную тайну, но почти все не-кодерские позиции софтверного вендора требут от кандидата умения убеждать людей в своей правоте (в правильности предложенного технического решения, в правильности планов, в том, что он действительно разбирается в том, о чем рассказывает и т.п.). И если человек не может прислать резюме, убеждающее, что он может подойти для этой вакансии, то он для этой вакансии непригоден.

Не знаю, как с кодерами, возможно на такие позиции и можно собеседовать всех подряд, но это не наш случай.

Отсюда мораль: если резюме соискателя не возбуждает работодателя, то это - проблема соискателя, а не работодателей. Соискателкй больше на пару порядков.
источник

С

Сергей in RUSCADASEC community: Кибербезопасность АСУ ТП
Я бы напрягся, если бы какой то мужик возбудился на мое или любое другое резюме с одинаковым гендерных признаком... Без обид
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Я, наверное, открою страшную тайну, но почти все не-кодерские позиции софтверного вендора требут от кандидата умения убеждать людей в своей правоте (в правильности предложенного технического решения, в правильности планов, в том, что он действительно разбирается в том, о чем рассказывает и т.п.). И если человек не может прислать резюме, убеждающее, что он может подойти для этой вакансии, то он для этой вакансии непригоден.

Не знаю, как с кодерами, возможно на такие позиции и можно собеседовать всех подряд, но это не наш случай.

Отсюда мораль: если резюме соискателя не возбуждает работодателя, то это - проблема соискателя, а не работодателей. Соискателкй больше на пару порядков.
Красиво! 👏
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Я, наверное, открою страшную тайну, но почти все не-кодерские позиции софтверного вендора требут от кандидата умения убеждать людей в своей правоте (в правильности предложенного технического решения, в правильности планов, в том, что он действительно разбирается в том, о чем рассказывает и т.п.). И если человек не может прислать резюме, убеждающее, что он может подойти для этой вакансии, то он для этой вакансии непригоден.

Не знаю, как с кодерами, возможно на такие позиции и можно собеседовать всех подряд, но это не наш случай.

Отсюда мораль: если резюме соискателя не возбуждает работодателя, то это - проблема соискателя, а не работодателей. Соискателкй больше на пару порядков.
Это как был вопрос: что делать если человек не может прочитать вакансию на заблокированном LinkedIn на позицию пентестера ICS?
источник

MR

Maxim Rupp in RUSCADASEC community: Кибербезопасность АСУ ТП
> а чем веб принципиально отличается от других решений?
Каких именно решений, о каком уровне реализации мы говорим? На данный момент веб превратился в неконтролируемую помойку которая включает в себя многочисленные реализации и решения которые на первый взгляд и изначально должны служить верой и правдой юзерам. Следует помнить что веб в совокупности представляется нам браузером, давайте не забывать про серверную часть и сам протокол который отвечает за общение. На этих уровнях происходит не меньше беспорядка, взять хотя бы пример с прошлой недели: возможность произвести ddos на операционную систему при реализации HTTP/2 в IIS. Заметьте, не на само приложение которое может присутствовать, заниматься лишь вывод информации и является безопасным, а на уровень ниже за счет чего это может затронуть все присутствующие приложения в системе. В целом все то количество и наличие стандартов, технологий которые на данный момент присутствуют в вебе и желание использовать их в виде свистелок для привлечения пользователей могут приводит к возникновению недостатков на стороне приложений. Тут наверно стоит привести Heartbleed уязвимость, как наиболее громкий инцидент за последние годы, которая затронула очень многие хосты в вебе.

>Это просто GUI.
К сожалению, это далеко от сегодняшних реалий. Но я понимаю что в данном случае вы скорее всего говорите про конечный результат процесса рендеринга того или иного браузера. Графический движок браузера является основной и одной из составляющих частей отвечающий лишь за вывод информации для нас в презентабельном виде. Сегодняшние браузеры включают в себя гораздо большей возможностей и функциональности чем кажется на первый взгляд. Чего только стоит наличие "собственной" файловой системы в браузере и наличие service workers (извините, не знаю как на ру) за счет чего мне как атакующему будет всеравно если вы закроете вкладку или браузер полностью. Сегодняшний ваш браузер это не просто GUI, а наличие множества отдельных компонентов не только для разработчиков но и для атакующего. Наличие недостатка только лишь в рендер механизме сделает корректное и написанное по стандарту приложение уязвимым для атаки.

>Стандарты и принципы прекрасно описаны.
Стандарты чего именно? Мы можем описать что угодно, но с точки зрения безопасности это никак не повлияет в дальнейшем на возможные ошибки в самой технической реализации. HTTP протокол который использует ваш браузер для общения с приложениями по умолчанию уязвим к определенным атакам по сегодняшний день. Множество фреймворков по умолчанию уязвимы к тем или иным атакам без их корректной имплементации. Браузеры до сих пор не могут договорится между собой как в обычных условиях рендерить обычные HTML элементы на стороне пользователя. Кроме того, до сих пор нет единогласной поддержки элементарных заголовков в самом протоколе, несмотря на все стандартны и связанные с этим проблемы.

>Не надо сваливать кривые руки и безответственность разработчиков на проблемы веба.
см. выше, так же добавьте ко всему этому безответственность и некомпетентность разработчиков в той или иной области/технологии (хотя бы просто потому что невозможно физически обладать знаниями во всех областях). Опять же, применение библиотеки в которой вчера не было уязвимости не делает разработчика безответственным. Веб в целом является местом где сосредоточены наиболее прогрессирующие инструменты для реализации тех или иных пользовательский возможностей между которыми могут так же происходить противоречия в стандартизации за счет чего разработчикам и без того не сладко.

>Ежедневно в вебе совершаются операции на миллиарды.
В этом нет ничего плохо, "недостатки" так же ежедневно исправляются. Но я не вижу как это утверждение коррелируется с безопасностью.

>Бэк не должен доверять никаким данным из фронта.
Что значит "не должен доверять"? Как, за счет чего, на каком этапе должен реализовываться данный функционал?
В целом приложение должно корректно обрабатывать данные, ему не известно ни о каких границах доверия. Скорее всего тут вы говорите о недостатках которые могут вызвать структ
источник

MR

Maxim Rupp in RUSCADASEC community: Кибербезопасность АСУ ТП
урные аномалии в запросах. Но давайте не забывать что существуют другие классы атак которые никоем образом не затрагивают синтаксические проблемы, а основываются лишь на логике.

Веб и наличие сегодняшних технологии в нем в целом и гораздо сложнее чем это кажется на первый взгляд.

извините, много букв. надеюсь автор цитируемого мной сообщения сможет прочитать мой ответ, я так же понимаю что скорее всего данный пост вызовет у многих участников непонимание и агрессию в отношении меня, но я к этому готов.
источник