Я был администратором в течение 20 лет (15 лет профессионально), в основном Unix с чертой Windows по мере необходимости. С самого начала я обычно играл в параноидального администратора, в основном потому, что это практично и поучительно, а не потому, что я верю, что хакеры с другой стороны земного шара нацеливаются на мои серверы. ;-) Безопасность действительно является де - факто сисадмин требование, один , который можно практиковать ежедневно.
Вы не указываете, хотите ли вы носить официальный значок «Специалист по безопасности» и выполнять такие действия, как ручное тестирование, аудит соответствия PCI, реагирование на инциденты (криминалистика и т. Д.), Или вы просто хотите быть администратором с некоторой строгой безопасностью. кредиты, которые помогут расширить ваши возможности карьерного роста и защитить громкие системы под вашим контролем.
Из немногих сверстников, которых я знаю в «официальной» категории, сертификат CISSP был первым, с которым они взялись, и они продолжали искать достойные рабочие места из-за этого (конечно, у них было более 10 лет практического опыта, как и у вас, чтобы поддержать это). Есть тонны материалов онлайн, в дополнение к официальным учебным материалам и курсам, чтобы оценить ваше понимание материала.
Хотя концепции можно изучить и применить на любой платформе, я лично рекомендую Unix, поскольку вы получаете такой низкоуровневый доступ ко всему с дополнительным преимуществом возможности легкого доступа к этой информации через удаленную оболочку: наблюдение за сеансами tcpdump в реальном времени, системный журнал записи, журналы веб-сервера, дампы snort, дамп памяти оперативной системы, миллион других инструментов с открытым исходным кодом для просмотра и поиска во внутренних частях работающей системы.
Из-за того, что Unix является идеальной платформой для изучения такого рода вещей, из этого легко следует, что отличный способ учиться - бросать себя в общеизвестных волков. Получите VPS Linux или FreeBSD начального уровня, настоящий виртуализированный VPS (такой как Xen) со всем «аппаратным» и административным доступом, который вам понадобится, чтобы имитировать реальные сделки в реальной, незащищенной интернет-среде.
Настройте себя с живой, работающей системой. Запустите работающий SMTP-сервер и наблюдайте за спам-ботами и сканируйте их на наличие вредоносных программ. Настройте веб-сервер и посмотрите, как детишки сценариев пробуют атаки с использованием SQL-инъекций в журналах веб-сайтов и БД. Следите за своими журналами SSH для атак грубой силы. Настройте общий движок блога и получайте удовольствие от борьбы со спам-ботами и атаками. Узнайте, как развернуть различные технологии виртуализации для разделения служб друг от друга. Узнайте из первых рук, стоят ли ACL, MAC и аудит на уровне системы дополнительной работы и хлопот по сравнению со стандартными системными разрешениями.
Подпишитесь на списки безопасности ОС и выбранной вами программной платформы. Когда вы получите уведомление в своем почтовом ящике, читайте о нападении, пока не поймете, как оно работает. Конечно же, исправьте уязвимые системы. Проверьте свои журналы на наличие признаков того, что такая атака была предпринята и была ли она успешной. Найдите блог безопасности или список, который вам нравится, и будьте в курсе его ежедневно или еженедельно (в зависимости от того, что применимо), подбирайте жаргон и читайте то, что вы не понимаете.
Используйте инструменты для атаки и аудита ваших собственных систем, пытаясь сломать ваши собственные вещи. Это дает вам перспективу с обеих сторон атаки. Следите за передовыми идеями «черной шляпы», читая газеты и презентации с устоявшихся конференций, таких как DEFCON. Только архивы за последние десять лет являются сокровищницей информации, которая до сих пор актуальна.
Конечно, у меня нет сертификатов и я не выставляю счета за услуги «специалиста по безопасности». Я просто делаю это частью моей повседневной жизни, чтобы не отставать от этого, чтобы сделать себя лучшим администратором. Независимо от того, являются ли сертификаты желаемыми или необходимыми для ваших целей, лучше оставить их тем, у кого они есть. Тем не менее, я считаю, что тяжелый практический подход - лучший способ изучить этот материал, и я надеюсь, что некоторые из моих предложений дают пищу для размышлений.