Size: a a a

2020 July 20

V

VSR in CyberOff
But Saf
Научат конечно, дадут body, coach, засунут на проект как interna и тд
На собесе:
- вы в пентест можете?
- ммм, нет
- а в форензику?
- эээ, тоже нет.
- отлично, вы нам подходите!
источник

BS

But Saf in CyberOff
VSR
На собесе:
- вы в пентест можете?
- ммм, нет
- а в форензику?
- эээ, тоже нет.
- отлично, вы нам подходите!
Почему ты думаешь, что это именно то, что от него потребуется?)
источник

BS

But Saf in CyberOff
Аудит это не обязательно пентест)
источник

N

Nobushi in CyberOff
But Saf
Аудит это не обязательно пентест)
я бы прям сказал, что пентест - это точно не аудит )))
источник

BS

But Saf in CyberOff
Есть ещё аудит бизнес процессов, на соответствие бест практис и тд., выгрузка различных проводок в erp-системах и тд
источник

V

VSR in CyberOff
But Saf
Почему ты думаешь, что это именно то, что от него потребуется?)
источник

N

Nobushi in CyberOff
а еще все мировые стандарты по аудиту, ага.
Аудит - это оценка соответствия конкретному набору требований (стандартам)
источник

BS

But Saf in CyberOff
Nobushi
я бы прям сказал, что пентест - это точно не аудит )))
Не правильно тебя понял 😁
источник

BS

But Saf in CyberOff
))
источник

BS

But Saf in CyberOff
Pentest тоже конечно аудит)) в том числе))
источник

N

Nobushi in CyberOff
But Saf
Pentest тоже конечно аудит)) в том числе))
не буду спорить, но нет )))) Как аудитор говорю ))) См основной критерий выше. Или все истории про 27001, PCI DSS QSA, CISA и и т.д. врут )
источник

BS

But Saf in CyberOff
Nobushi
не буду спорить, но нет )))) Как аудитор говорю ))) См основной критерий выше. Или все истории про 27001, PCI DSS QSA, CISA и и т.д. врут )
Ну, с помощью инструментов которыми проводят Pentest можно много чего нарыть, вычислить пробелы в настройках, конфигурациях, того как проводится патчинг и тд, установить новые возможные векторы атаки, дать рекомендации, нет?)
источник

N

Nobushi in CyberOff
Big4 интересные на старте, но специфичные. Там есть свои жесткие шаблоны, формальности и рамки и ты работаешь четко в их пределах. Для старта и понимания некоторого уровня качества это хорошо, да и потом можно переориентироваться под более гибкие истории, но если у тебя уже сложился приличный опыт и он не в том ключе немного (а часто это так), то придется ломать через колено себя. Это если речь как раз об аудите и compliance, но у них сейчас и проектные команды/направления вроде появляются
источник

N

Nobushi in CyberOff
But Saf
Ну, с помощью инструментов которыми проводят Pentest можно много чего нарыть, вычислить пробелы в настройках, конфигурациях, того как проводится патчинг и тд, установить новые возможные векторы атаки, дать рекомендации, нет?)
но это не аудит - это обследование техническое
источник

N

Nobushi in CyberOff
аудит, это когда у тебя есть четкий перечень конкретных требований и требований по оценке соответствия ему и ты идешь по пунктам. А не система и свобода действий с точки зрения найти дыру
источник

BS

But Saf in CyberOff
Nobushi
аудит, это когда у тебя есть четкий перечень конкретных требований и требований по оценке соответствия ему и ты идешь по пунктам. А не система и свобода действий с точки зрения найти дыру
Знаешь, аудиторы запрашивают конкретные вещи у админов, которые могут не соответствовать реальности)
источник

BS

But Saf in CyberOff
То что они передадут аудитора всмысле))
источник

BS

But Saf in CyberOff
Ты наверняка с этим сталкивался как аудитор))
источник

N

Nobushi in CyberOff
But Saf
Знаешь, аудиторы запрашивают конкретные вещи у админов, которые могут не соответствовать реальности)
есесно. Есть требование где-то по длине пароля не менее 12 - запрашивают (как пример). Не понял что не так-то
источник

N

Nobushi in CyberOff
или давай конкретный пример о чем речь
источник