这周参加360的补天大会听了一位渗透大佬的分享,感觉获益匪浅。

一、常见问题

1、客户系统,之前做过渗透测试,我们要怎么做?

深入了解客户系统,一丝不苟发现系统深层次漏洞。

2、客户系统,部署了防火墙,我们要怎么做?

可以绕过防火墙进行测试,比如通过内部wifi的手段等。客户已有的安全防护,不一定安全,很容易被绕过。

3、客户系统,采用Ukey登录,还需要渗透吗?

Ukey的安全性也需要验证,之前有ukey发送一个验证,然后这个验证可以重复使用的情况。

4、客户系统,网络协议是加密的,抓不到数据包,怎么办?

尝试一些破解的方式,对授权系统进行渗透时,最好别对其他系统进行测试

5、客户系统,好像是静态页面,搞不进去,怎么办?

抓数据包,寻找有动态交互的地方。

6、客户系统,我们要不要上扫描器进行扫描?

尽量不要用扫描器,降低对客户系统的伤害,特别是敏感关键系统,也别内网渗透。敏感系统进行测试,最好申请搭建测试环境,或申请账号。

7、客户系统,渗透测试发现好像已经入侵,怎么办?

发现被入侵迹象,要及时通知客户,并随时准备应急响应

二、知识积累

1、每次渗透测试项目,客户系统都会是你成长的老师

2、从渗透测试过程中了解自身的不足,然后用行动去弥补不足之处

3、要善于和比自己强的人进行沟通,交流、请教和学习

4、要不断的扩充自己的知识面,不断地提升自己的应对能力

5、遇事不要退缩,要有信心,坚信自己可以完成每一项任务挑战

6、知识论坛、圈子、杂志、周刊、漏洞平台都可以给予你营养

7、适当参加一些网络安全比赛,积累比赛经验,培养良好素质

三、关系处理

1、渗透之前要问清楚客户需求,哪些底线或原则是不能触碰的

2、渗透测试项目中要尊重客户的选择,如有特殊需求要向客户提

3、渗透测试结束后,要及时跟客户做一个简单工作汇报

4、工作中如遇到阻力或者客户对工作不满意,千万别找理由,要及时跟领导汇报

5、碰到自己不擅长的项目,在客户面前要低调一点,要及时找同事帮助

6、认清自己的角色,客户提的需求,要向领导进行汇报,请领导指示

7、渗透测试后获取的敏感系统文档。数据、要跟客户表述会进行删除处理

四、攻防实战

1、组建公司内部的信息安全实验室、模拟验证最新网络攻防实战环境

2、对符合自身业务的漏洞进行跟踪,还原攻击方式、利用成本和漏洞修复

3、攻防实战从人与系统的对抗,上升至人与人之间的较量

4、建立完善的攻击监控系统,对内外防御要做到有情能查,有情必究

5、红蓝双方的攻防对抗,要逐步行程常态化攻防演练

6、从不明攻击的角度去量化攻击的存在,并行程攻击处置方法

7、漏洞防御已经变的防不胜防,做好安全管控已经迫在眉睫

五、团队建设

1、向团队核心人物看齐,如果团队没有核心,那团队就危险了

2、善于与团队成员配合,取长补短,共同进步

3、梳理团队成员责任心,做人做事认真、负责

4、合理划分团队成员职责、人物,确保工作高效运行

5、善于处理团队中产生的矛盾、分歧、以最小化影响进行处理

6、积极为团队成员排忧解难,全身心投入工作

7、建立培训计划,定期组织团队进行内部技能培训和分享,提升团队能力

六、职业规划

1、自己心里要有计划,但最好在五年之内逐步提升自己的技术实力

2、如果对渗透测试没有兴趣了,要趁早选择自己的第二职业,别耽误事

3、合理时间范围内、可以适当选择跳槽,融入可以提升你自己的企业

4、要逐步从技术向管理转变、学习管理方法,提高管理能力

5、要逐步扩大自己的人际圈子,千万不要束缚自己的交际范围

6、想要创业的朋友,要了解公司管理和财务管理方面的知识,千万别盲目创业

7、准备研发产品的朋友,一定要注意你研发的产品,是否能解决用户的痛点

渗透测试工程师从业经验相关推荐

  1. 渗透测试工程师零基础学习教程2023年最新版,想入门学习这一篇就够了。

    什么是渗透测试? 渗透测试是指通过模拟黑客攻击的方式,评估一个系统或网络的安全性能,以发现潜在的漏洞或安全弱点.渗透测试通常包括对目标系统或网络进行多种攻击方式的测试,如密码破解.漏洞利用.社会工程学 ...

  2. 视频教程-网络安全与渗透测试工程师-渗透测试

    网络安全与渗透测试工程师 云知梦创始人,国际架构师,11年互联网培训和开发经验,曾在港电讯盈科.北大青鸟集团.远大教育.北京易第优教育等公司任职曾获得美国红帽RHCA构架师和RHCDS数据中心讲师,在 ...

  3. 渗透测试工程师的职业发展

    前段时间看了一个大哥写的程序员的职业发展,感触很深,这几天晚上就参考大哥的思路结合自身的经历写一下渗透工程师的职业发展之路,顺便也让迷茫中的小伙伴们有个参考. 很多干渗透.安全服务.安全运维的人在干了 ...

  4. 对渗透测试工程师来说,学历重要嘛?

    一些互联网大厂的学历界定基本都要求在本科以上,所以在很多人的印象中,本科学历就是大厂的敲门砖.于是大大小小的培训机构广告出来了,不管是抖音还是视频号,都开始宣传自考本科,这确实是一个提升学历的好机会. ...

  5. 渗透测试工程师都需要什么工具呢?网络安全(一)

    渗透测试是目前网络安全人士向往的工作之一.令人兴奋,含金量高,且对所有人敞开大门.无论你是准毕业生.在校生.信息安全从业人员,还是对渗透测试感兴趣的人群,只要专项能力过硬,就可以成为渗透测试工程师.那 ...

  6. 摸爬滚打大半年,我是如何从零基础进阶到渗透测试工程师

    前言 做渗透测试工程师工作也好几年了,想当年,自己也是从零基础小白开始学起,在这期间摸爬滚打之中,遭遇到了服务器被黑,网站被人DDOS攻击,数据库被篡改等等-服务器也不是你说不让人上就不让人上的,所以 ...

  7. 如何成为一名专业的云渗透测试工程师

    前言 很多人不知道网络安全发展前景好吗?学习网络安全能做什么?现在行业有哪些热门岗位?今天为大家解答下. 从宏观层面来看,新基建成为中国经济热词,政府和企业业务上云全面提速,随着云计算技术的快速发展, ...

  8. CISP-PTE注册信息安全专业人员渗透测试工程师知识体系大纲

    CISP-PTE注册信息安全专业人员渗透测试工程师知识体系大纲 都是图.. 不足之处,欢迎补充 转载于:https://www.cnblogs.com/wushangguo/p/9059372.htm ...

  9. 面试上海启明星辰+渗透测试工程师! 通过

    更多黑客技能 公众号:暗网黑客 掌控安全学员-裁决者 所面试的公司:启明星辰 薪资待遇:不便透露 所在城市:北京 面试职位:渗透测试工程师 面试过程: 我是转岗的,往他家投了简历,然后就给我打电话了, ...

  10. 渗透测试工程师(NISP-PT)与网络安全运维工程师(NSP-SO)

    渗透测试工程师(NISP-PT)与网络安全运维工程师(NSP-SO) 应势而为,顺时而动 预计到2027年,我国网络安全人员缺口将达327万 1.市场需求大:近年国内网络安全法律法规相续出台,促使企事 ...

最新文章

  1. HTML为什么认为“ chucknorris”是一种颜色?
  2. 计算机知识和技能,计算机基本知识和技能PPT课件.ppt
  3. python基础之if、while、for语句
  4. python怎么判断输入的是不是数字_如何在PYTHON里判断字符串是否为数字
  5. MongoDB 插入文档
  6. set的erase()函数
  7. 贺利坚老师汇编课程21笔记:用汇编语言写的源程序
  8. 数据库分库分表中间件 Sharding-JDBC 源码分析 —— SQL 路由(二)之分库分表路由...
  9. Struts2--类型转换
  10. 将xml类型的excel文件转换为标准的Excel格式文件
  11. 免费GB网络硬盘|网盘|网络U盘|最好的免费网络硬盘|赚钱网盘
  12. 应广单片机及mini-c快速入门
  13. Python 鸡肋面试题总结
  14. 华为云迁移工具推荐最佳实践:Hyper-V虚拟化迁移到华为云
  15. ARM Cortex 详解
  16. android跑马灯效果横向,Android 通过自定义View实现纵向跑马灯效果
  17. 加那些YY主播的微信为何要花钱?
  18. Python开发——函数【迭代器、生成器、三元表达式、列表解析】
  19. 零一背包问题(一维列表逆序的解释)
  20. 大天使之剑服务器维护,大天使之剑部分区服维护公告

热门文章

  1. Myeclipse 10破解图解
  2. Javaweb —— JSP技术
  3. 命令行字符界面与图形界面切换
  4. 按键精灵调用python文件_Python按键精灵自动化
  5. java applet类开始博饼_博饼小游戏java源代码.doc
  6. Python pyqt5绘画界面(文章可能啰嗦,不喜勿喷)
  7. 美术集网校—多点透视如何运用于绘画中?学会透视增加绘画体积感!
  8. python编写手机病毒_十行代码--用python写一个USB病毒
  9. [中医经络学习一]足阳明胃经
  10. 什么是信道编码?信道编码比较