如何评价一名渗透测试工程师培训的技术实力

请选择工作地点
热门城市全部城市
呼和浩特市
鄂尔多斯市
呼伦贝尔市
巴彦淖尔市
乌兰察布市
锡林郭勒盟
齐齐哈尔市
神农架林区
西双版纳州
日喀则地区
乌鲁木齐市
克拉玛依市
吐鲁番地区
阿克苏地区
阿勒泰地区
图木舒克市
花地玛堂区
圣安多尼堂区
地区导航:
湖南蚁坊软件有限公司
所属行业:
公司地址:长沙市高新区文轩路27号麓谷企业广场A4栋6楼
公司规模:100-499人
渗透测试工程师
长沙/岳麓区
招聘 若干 人
更新时间:
温馨提示:带 * 号的为必填项
岗位职责:1、渗透测试技术服务实施,编写渗透测试报告;2、渗透测试技术交流、培训;3、漏洞检测与验证,漏洞挖掘;4、操作系统、数据库、web应用的安全加固;5、最新渗透测试技术学习与研究;岗位要求:1、熟悉常用网络协议、Windows/Linux/Unix操作系统、Oracle/mssql/mysql数据库、常用web应用;2、熟悉渗透测试步骤、方法、流程,熟悉使用一定量的渗透测试工具;3、掌握一种或几种脚本语言,能够进行web渗透测试,恶意代码检测和分析;4、对主流操作系统和网络应用的漏洞和弱点有深入的了解和研究;5、熟悉常见的web漏洞攻击方法:sql注入,xss、文件上传、文件包含、命令执行等漏洞;6、熟悉Windows、Linux、apache、mysql、phq等安全配置与安全检查;7、分析问题和实际动手能力强,具有良好的团队合作精神;8、学历无要求,有相关工作经验者优先。
您可能对以下职位感兴趣:
渗透测试工程师(中高级、初级各2名)
北京市/海淀区
渗透测试工程师
上海市/浦东新区
渗透测试工程师
web渗透测试工程师
广州-天河区
WEB/APP安全渗透测试工程师
急聘企业:
2017, All Rights Reserved. 中文版权所有-OFweek人才网()做一名Web渗透测试人员必备的8种素质和技能 | 游侠安全网
专注:网络安全、系统安全、应用安全、数据库安全、运维安全,趋势分析。
做一名Web渗透测试人员必备的8种素质和技能
浏览: 362 views
摘要: 无疑,Web安全测试工程师或Web渗透测试工程师的任务就是审计公司的Web应用程序、Web服务、Web服务器的安全性。那么,公司如何才能请到优秀的Web应用安全专家而不是纸上谈兵的“赵括”?下面的这八项素质或技能可以为公司选聘Web渗透测试人员提供参考:
无疑,Web安全测试工程师或Web渗透测试工程师的任务就是审计公司的Web应用程序、Web服务、Web服务器的安全性。那么,公司如何才能请到优秀的Web应用安全专家而不是纸上谈兵的“赵括”?下面的这八项素质或技能可以为公司选聘Web渗透测试人员提供参考:
1. Web渗透测试人员拥有一定的开发背景(知道如何编码)
公司不可能聘用一位连编写代码都不懂人成为渗透测试人员。公司的Web渗透测试者应首先是开发者,在此基础上才考虑对Web漏洞扫描器的掌握技能,其好处有五个方面:
· 了解所开发WEB应用的漏洞和缺陷;
· 知道如何保障应用的安全,如何为其打补丁,如何测试;
· 可以使评估者开发自己的安全工具;
· 与那些没有任何开发经验的人员相比,如果培训得当,开发者更容易适应测试Web应用的任务。
· 能用简单的脚本编写验证代码,能验证已发布漏洞的真实性。
如果Web渗透测试者甚至不知道如何用html编码,或者以前也从没有做过程序员的工作,公司敢请他从事静态代码的测试吗?
2.了解开放式Web应用程序安全项目(OWASP)
Web渗透测试工程师应熟悉开放式Web应用程序安全项目的TOP 10,即OWASP的最重要文档,这是因为它向渗透测试人员传达了Web应用程序的最重要的安全意识。
OWASP的TOP 10涉及一些最严重的Web应用程序漏洞的细节,其中包括SQL注入、失效的认证和会话管理、跨站脚本攻击、不安全的直接对象引用、安全性的错误配置、敏感数据的暴露、功能级访问控制的缺失、使用有漏洞的组件、未经验证的重定向和转发。
如果渗透测试者能够深入理解和评述OWASP的TOP 10,甚至能够在其自己的实验室或机器上演示这些攻击,他就足以胜任此工作。
除了上述项目,如果渗透测试者还熟悉由OWASP发起的一些项目,如Mutilidae,或者搭建了一个有安全问题的OWASP Web应用项目,他就是一个有着攻击Web应用程序热情的真正爱好者。
3.参与过漏洞奖金项目
什么是漏洞奖金项目?就是由某个公司发起的一个奖励黑客的计划:黑客必须能够在公司提供的应用程序中找到安全漏洞,并且通过一种可靠的揭露方式来报告此漏洞。
如果申请渗透测试工程师的人曾经是一个漏洞奖金猎人(黑客),他就必然曾经遇到和报告过除SQL注入、跨站脚本攻击、RCE之外的非一般漏洞。这证明该黑客能够在公司的应用中找到一些重要漏洞。
如果申请者的名字曾经出现在诸如谷歌、微软、Twitter、Facebook等提供漏洞奖金项目的公司网站上,尤其是他曾经因报告过火狐、IE、Chrome的漏洞而获得过奖金,那么,该申请者就是一位杰出的渗透测试工程师。
4. 在Exploit-DB、Packet Storm或其它漏洞数据库中发布过漏洞利用程序
漏洞利用程序的开发者、漏洞研究人员、漏洞猎人等往往都揭露过开源软件和企业产品中的安全漏洞,尤其值得注意的是,如果这些人员曾经获得过CVE(通用漏洞与披露)的ID或OSVD(开源漏洞数据库)的ID,那将是非常出色的申请者。
这些申请者能够轻松地复制、修复、处理安全扫描器所发现的漏洞。由于这些人员还是精通安全的开发者,因而由他们为特定漏洞开发验证代码是非常容易的。
这些申请者中的多数人还是熟练的逆向工程师和静态代码审计师,所以除非没有受到激励,否则,他们将是很出色的选择。当然,如果他们曾经给Metasploit Framework贡献过漏洞利用模块和辅助模块,更是锦上添花。
5.对安全的好奇心和热情(或称黑客思想)
公司不能雇佣那些只是理论上知道OWASP方法的人,也不应通过其阅读的安全文档而雇佣某人。真正的Web渗透测试者还必须了解如何从外部来思考,并运用或测试这种方法,例如,他可以搭建自己的安全试验室,从而可以练习所学习的方法,攻击其自己的有漏洞的Web应用。
优秀的Web渗透测试工程师应像黑客一样思考,因为黑客是一种充满好奇且不断创新的人。对企业来说,雇佣一个总是愿意和乐于学习的安全专家更好呢,还是雇佣一个拥有许多安全证书、在信息安全领域有了很多知识却没有将其所学应用到实践中的人更好呢?
必须承认,证书并不能造就黑客,成就黑客的是创新精神和激情,但这并不是说安全证书不值钱。
6.精通UNIX或GNU/Linux
虽然多数企业Web应用程序的漏洞扫描器(如IBM的Security Appscan)都运行在Windows上,但仍有许多免费的开源的Linux工具可用于Web渗透测试和审计。
精通GNU/Linux和UNIX可以使渗透测试人员比Windows用户更占优势,因为精通Linux的用户可以更容易地使用Kali Linux和Backbox Linux等绑定了渗透测试工具的Linux发行版。如果申请渗透测试工作的人拥有Linux和UNIX背景,那么使用命令行工具就不是一个问题。
尤其值得注意的是,多数网站都由有着良好稳定性和合理TCO(总拥有成本)的GNU/Linux的服务器管理。
7.安全证书仍是加分项
通过了某项安全认证考试(如CEH、ECSA、CEH、CISSP)本身就是一种投资。用户将时间投资于道德黑客和渗透测试。参加某种安全认证考试的培训可以使用户获得、阅读、学习、练习各种优质资源。
通过某项认证并不能保证某人就已经是一名黑客,却是一个良好的开端和基础。
在雇佣Web安全测试工程师时,通过安全认证并不是必需的,因为Web安全渗透测试仍依赖于申请者的Web安全和安全测试技能。知识、技能、认证三管齐下终归是一种强大证明。
8.参加过安全大会或当地的黑客活动
花费很多时间参加黑客大会(如DEFCON、黑帽、ROOTCON)可能证明申请成为Web渗透测试工程师的人员对安全和黑客文化的激情。黑客大会有很多话题和比赛,其中会向参与者透露很多信息和新的猛料。
作者:赵长林来源:TechTarget中国
版权所有: 非特殊声明均为本站原创文章,转载请注明出处:
订阅更新: 您可以通过
最多关注全部本月本周
会员总数: 13141 位
文章总数: 8295 篇
评论总数: 743 个
陕ICP备号-2等级 普通会员
发表主题 3
发表评论 0
顶过主题 0
踩过主题 0
圈内币 6 点
上传附件 0 个
我部门有数千人,在深圳龙岗坂田办公,部门业务涉及20多个技术领域,包括通用OS、可穿戴OS、手机OS、虚拟化、数据库、公/私有云、大数据、通用协议等,将根据您的现有经验和个人兴趣,投入相关领域进行防御或渗透性测试评估工作。&【我们的福利】网络安全是核心业务、有钱、有美女、周末活动多、五险一金齐全、有年终奖有期权;&【职位描述】1、参与到产品版本的中,产品安全漏洞,识别产品安全风险;2、业界前沿安全渗透测试技术研究,提升产品安全测试人员能力;&【我们希望您】1、本科6年,硕士5年以上工作经验,如果毕业后从事安全相关工作,只需5年工作经验,学历只要求大专及以上即可;2、具备2年以上安全测试从业经验为佳,如不具备安全测试经验,具备3年以上Java/C/C++中型以上项目开发或测试经验也是可以滴;3、优先条件:在乌云、360等平台成功提交漏洞者优先;在国内外CTF安全大赛获奖人员优先;有Fuzz、动静态测试技术、反汇编及动态调试分析等任意一种中型以上项目实践经验者优先。&【工作地】深圳、西安&简历接收邮箱: & & skyfish.(注明来自HR圈内招聘网)
喜欢这篇文章的人还喜欢……
HR服务商名录
行政工作服务小站
热门关注用户……
最近还没有登录用户关注过这篇文章…

我要回帖

更多关于 渗透测试工程师 的文章

 

随机推荐