ISTF



           

Voltar   ISTF > Segurança da Informação > Mercado de trabalho

  #1  
Antigo 18/11/2008
Avatar de ALIG_wicked
Viciado em poker
 
Data de registro: Jun 2007
Local: Londres - Inglaterra
Posts: 517
      

Mandar mensagem via Skype para ALIG_wicked
Mercado de trabalho para o pesquisador de vulnerabilidades

OK..

Naum foi atoa esse post. Existe um mercado de trabalho para pesquisadores de vulnerabilidades. Geralmente comeca como freelance, a naum ser aqueles que entraram na companhia como office boy e foram fazendo seu plano de carreira.

Antes gostaria de esclarecer alguns conceitos:

HAT - Chapeu que voce veste, sua posicao politica sobre determinado assunto, para os brasileiros melhor seria entender como a camisa que vc veste.

White - Branco, tudo que eh feito as claras, isso pode ser em varios sentidos: no pentest, por exemplo vc conhece a rede a topologia de rede que vai invadir, etc, na pesquisa de vul, vc conhece o codigo fonte. Como profissional, vc diz claramente e documenta seus metodos. Como pesquisador com relacao ao mercado, sempre que vc acha uma vulnerabilidade, publica, entra em contacto com o fornecedor do software etc.

Black - Preto, feito as escondidas ou sem conhecimento do que vai encontrar pela frente. Voo no escuro. Como pesquisador vc naum publicaria uma vulnerabilidade ou vc naum conhece o codigo fonte ou topologia de rede etc.

Bem e Mal -> Conceito filosofico e moral que nada tem haver com Black/white.

O mercado de vulnerabilidade deixou der ser a muito coisa de entre o bom cara e o mau cara. hoje eh business, uma vulnerabilidade de sistema operacional vale muito dinheiro. Onde vender, quem sao os compradores? quanto ganha um profissional ? qual o perfil do profissional pesquisador de vulnerabilidade?

Honestamente sugiro ler esse paper de Charles Miller, Ph.D, CISSP.

http://securityevaluators.com/files/...0daymarket.pdf

[s] a todos
A.A.
Responder com citação

  #2  
Antigo 18/11/2008
Avatar de mmachado
Eu só trabalho aqui
 
Data de registro: Oct 2001
Posts: 4.204
 

Re: Mercado de trabalho para o pesquisador de vulnerabilidades

Citar:
Originalmente enviado por ALIG_wicked Ver Post
Antes gostaria de esclarecer alguns conceitos:
Pra mim tava claro ANTES da explicação!

Citar:
Originalmente enviado por ALIG_wicked Ver Post
HAT - Chapeu que voce veste, sua posicao (...) White - Branco, tudo que eh feito as claras, isso pode ser em varios sentidos: no pentest, por exemplo vc conhece a rede a topologia (...) Black - Preto, feito as escondidas ou sem conhecimento do que vai encontrar pela frente. Voo no escuro

Bem e Mal -> Conceito filosofico e moral que nada tem haver com Black/white.
Eu acho que existe uma confusão perigosa aqui.

Você começou falando de hat, para explicar a diferença entre whitehat e blackhat. Não sei se isso ainda é necessário por aqui. Se for, é melhor o camarada dar meia volta e se informar melhor. Sem considerar, é claro, a falta de exatidão nestas definições, primeiro por envolver ética e segundo por causas de todas as "shades of gray" entre um extremo e outro.

Depois você falou em conhecer ou não a estrutura objeto do pentest. Isso não tem nada a ver com "hat". Acho que você quis dizer "whitebox" e "blackbox". E ficou ainda mais confuso quando você disse que o "black" não publicaria uma vulnerabilidade. Do que você tá falando?

ps. Ainda não li o paper. Depois comento ele.

[]s, MM

Ajude na moderação do ISTF!
Use nosso sistema de reputação

Saiba mais aqui.
Responder com citação
  #3  
Antigo 18/11/2008
Avatar de ALIG_wicked
Viciado em poker
 
Data de registro: Jun 2007
Local: Londres - Inglaterra
Posts: 517
      

Mandar mensagem via Skype para ALIG_wicked
Re: Mercado de trabalho para o pesquisador de vulnerabilidades

o problema eh que eu vejo em lato sensu e vc em stricto senso. Eu naum tratuzo o ingles como vc traduz camarada.

como eu disse, hat eh a politica, conduta que vc segue ...pra mim ou box, no caso do pentest siguinificaria exatamente a mesma coisa. So me imagino ao inves de estar diante de uma caixa preta, estou como um chapeu preto na cabeca na frente do computador.

Se eu chegar agora pro meu chefe "que eh ingles nato" e falar vou fazer um blackhat ou blackbox nessa rede ... ele vai endender direto o que eu irei fazer pois o sentido de Black aqui eh o que importa.

Eh preciso ver o sentido da palavra e naum traduzi-la literalmente no dicionario. Americado fala: elavator, ingles fala lift, americano fala: me to, ingles fala: me as well

Quando Luiz de Camoes disse: ainda que eu falase a lingua dos anjos, naum quis dizer que: falava a lingua anjanes ...

Quanto ao "gray" da vida mais uma vez voltamos ao ponto entre... ateh que ponto podemos mostrar o que sabemos. Muitos "gray hat" publicam apenas parte da pesquisa.

Tomemos como exemplo a famosa "BlackHat conference" as materias discutidas lah soh serao publicadas, ao publico em geral, 6 meses depois. Quem participa da conferencia estah pagando em media 6.000 reais. Se ele pudesse obter a informacao no mesmo dia, por que pagaria para ir a conferencia ????o que eles fazem camarada, eh vender informacao.

[s]
A.A.
Responder com citação
  #4  
Antigo 18/11/2008
Avatar de ALIG_wicked
Viciado em poker
 
Data de registro: Jun 2007
Local: Londres - Inglaterra
Posts: 517
      

Mandar mensagem via Skype para ALIG_wicked
Re: Mercado de trabalho para o pesquisador de vulnerabilidades

Para realmente ilustrar o lance do ingles...

Vou simular um dialogo com meu chefe:

Andre: Hi boss, did you call me ??
Chefe: Hi, slave, Yes indeed I did, how you doing ?

Andre: Not too bad, what's up?
Chefe: I've got a kind of pentest to perform.

CASO 1:
Andre: Bloody hell, whitehat or blackhat ???( nesse caso meu chefe entenderia que eu teria que vestir um chapeu preto ou chapeu branco)

CASO 2: Bloody shit, whitebox or blackbox ???(nesse caso meu chefe saberia que eu estou perguntado sobre que "caixa" eu irei mexer branca ou preta.)

PS-> Bloody -> siguinifica sangrento, lembrando da musica do U2, sunday bloody sunday ... mais o sentido usado eh de porcaria ... tipo que porcaria de domingo quando eu li as noticas sobre a caca na irlanda (sobre o que a musica do u2 fala).

[s]
A.A.

Última edição por ALIG_wicked : 18/11/2008 às 18:25.
Responder com citação
  #5  
Antigo 18/11/2008
Usuário Registrado
 
Data de registro: Nov 2008
Posts: 9
 

Re: Mercado de trabalho para o pesquisador de vulnerabilidades

Vou concordar com o mmachado que a definição de Black/White Hat aqui ficou um tanto estranha, e não por causa do inglês, até mesmo por senso comum.

Em todos os n³ lugares que eu vi, a definição da cor do chapéu era mais ligada à atitude do que à metodologia de trabalho.

E de qualquer modo o "esclarecimento" foi desnecessário, até porque o paper não cita nada disso.

Quanto ao paper propriamente dito, parece bem interessante e informativo. Por enquanto só li parte dele, mas definitivamente vou ler o resto assim que possível. Obrigado por compartilhar!
Responder com citação
  #6  
Antigo 19/11/2008
Avatar de mmachado
Eu só trabalho aqui
 
Data de registro: Oct 2001
Posts: 4.204
 

Re: Mercado de trabalho para o pesquisador de vulnerabilidades

Citar:
Originalmente enviado por ALIG_wicked Ver Post
o problema eh que eu vejo em lato sensu e vc em stricto senso. Eu naum tratuzo o ingles como vc traduz camarada.
Pelo contrário! Eu jamais tentei traduzir esses termos como você o fez!

No mundo em que eu vivo que, confesso, pode ser completamente distorcido da realidade, se o meu chefe me chama para fazer um pen-test e eu pergunto "whitehat ou blackhat", ele me manda imediatamente passar no RH para acertar minhas contas pois, novamente, no ambiente ao qual estou inserido, "blackhat" está associado a fazer coisas más, o que, sem querer entrar na discussão da ética, não deveria fazer parte da prestação deste tipo de serviço.

Ainda, nesse mesmo mundo (de Bob), se eu perguntar "whitebox ou blackbox" as coisas vão ficar tranquilamente entendidas entre meu chefe e eu, pois os termos parecem definir bem se estamos falando de um pen-test conhecendo ou não, respectivamente, a estrutura a ser analisada.

Citar:
Originalmente enviado por ALIG_wicked Ver Post
Tomemos como exemplo a famosa "BlackHat conference" as materias discutidas lah soh serao publicadas, ao publico em geral, 6 meses depois. Quem participa da conferencia estah pagando em media 6.000 reais. Se ele pudesse obter a informacao no mesmo dia, por que pagaria para ir a conferencia ????o que eles fazem camarada, eh vender informacao.
O que eu entendi desse exemplo é que, quando você pergunta ao seu chefe "whitehat ou blackhat" você está perguntando se deve usar conhecimentos antigos ou recentes.

Se pesquisarmos a origem destes termos, vamos ter uma definição que se parece bastante com a que estou acostumado a usar, por isso resolvi postar esse comentário no tópico, que pode vir a ser usado como referência para quem quer entrar no mercado de trabalho.

What is black hat? - a definition from Whatis.com
What is white hat? - a definition from Whatis.com
Penetration test - Wikipedia, the free encyclopedia

[]s, MM

Ajude na moderação do ISTF!
Use nosso sistema de reputação

Saiba mais aqui.
Responder com citação
  #7  
Antigo 19/11/2008
Avatar de ALIG_wicked
Viciado em poker
 
Data de registro: Jun 2007
Local: Londres - Inglaterra
Posts: 517
      

Mandar mensagem via Skype para ALIG_wicked
Re: Mercado de trabalho para o pesquisador de vulnerabilidades

.. conhecendo a peca do meu chefe ... e perguntasse black or white ...
ele responderia:

Pink... damnit, what your problem ? go there and do your job.

[s]
A.A.
Responder com citação
  #8  
Antigo 19/11/2008
Avatar de MDK
MDK MDK está offline
Usuário Registrado
 
Data de registro: Jan 2005
Local: Rio de Janeiro - RJ
Posts: 10
 

Re: Mercado de trabalho para o pesquisador de vulnerabilidades

Voltando na parte "mercado de trabalho para pesquisador de vulnerabilidades", tenho procurado direcionar minha carreira para essa área, saindo da área de "Segurança de redes". Infelizmente esse mercado no Brasil ainda está engatinhando, mas vou seguindo.

Recentemente li outros 2 documentos que falam do mercado de vulnerabilidades, acredito serem úteis para quem tem interesse.

Black market for zero day vulnerabilities still thriving | Zero Day | ZDNet.com

http://weis2007.econinfosec.org/papers/29.pdf


Abraços!
Responder com citação
  #9  
Antigo 19/11/2008
Avatar de J.Augusto
Live free or die
 
Data de registro: May 2005
Local: Recife, PE.
Posts: 775
   

Re: Mercado de trabalho para o pesquisador de vulnerabilidades

Pra mim, enquanto a classe de T.I. no Brasil não tiver as suas atividades profissionais regulamentadas e ficarem como estão, não tem Black, White, Hat, Boné, Capuz, Peruca, Chapéu, Bem, Mal, meia sola, etc, etc, etc... Que tenha sucesso certo.

" O princípio da sabedoria é a admissão da própria ignorância...
Todo o meu saber, consiste em saber, que eu nada sei..."

Sócrates
Responder com citação
Resposta




Leitores ativos neste tópico: 1 (0 usuários e 1 visitantes)
 
Ferramentas Procurar neste tópico
Procurar neste tópico:

Busca avançada
Visualização

Regras de envio
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Ligado
Smile está Ligado
[IMG] está Ligado
HTML está Desligado
Trackbacks are Ligado
Pingbacks are Ligado
Refbacks are Ligado

Tópicos semelhantes
Tópico Autor do tópico Fórum Respostas Último post
Metasploit "PARA WINDOWS" detonando XD 6_Bl4ck9_f0x6 Penetration Tests 25 02/04/2008 08:54
personalizando o windows firewall – SP2 J.Augusto Firewall & IDS 2 04/09/2006 23:15
Segurança básica para os usuários mais comuns Number One Penetration Tests 16 24/08/2006 09:32
Redes Crash Redes & TCP/IP 7 02/06/2006 08:28
W32.Sobig.F@mm On-line Malware 2 05/09/2003 19:07


Horário em GMT -3. A hora agora: 18:44.


vBulletin® ©2000-2009, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.2.0
InfoSecurity TaskForce ©2001-2008, Todos os direitos reservados.
O Fórum ISTF não se responsabiliza pelo conteúdo das mensagens dos seus usuários.