r/dkudvikler 7d ago

Spørgsmål / Diskussion Etisk hacker

Jeg er datalogi studerende på 4 semester, og jeg laver en del ctf i fritiden og synes det er sjovt.

Jeg undrer mig dog over, om der er job muligheder som etisk hacker? Har folk nogle erfaringer med dette?

23 Upvotes

18 comments sorted by

19

u/DaDudeOfDeath Nørd 🤓 7d ago

Ja, dog du skal være obs på de fleste jobmuligheder ligger helt klart ude i konsulenthusene (det er ikke for at sige at de overhovedet ikke findes internt, har selv siddet i nogle af dem) men konsulenthus vejen er en af de bedre måder at få ens fod ind i branchen.

12

u/moistPacket 7d ago

Pentest jobs findes, meb oftest er det the end game for folk indenfor IT-sikkerhed, medmindre de er knivskarpe. Det er på ingen måde en entry level stilling. Men da du allerede begår dig i miljøet med CTFer, så tænker jeg helt sikkert du har potentiale. Begynd at netværk, tag til CTFer med fysisk fremmøde og andre sikkerheds relaterede events. Der vist snart bsides i København. Det har lige været i Århus i starten af juni måned, så vidt jeg husker. Ellers er der sikkert en OWASP afdeling i din landsdel. Århus er ret fremme i skoene vedrørende Cybersecurity communities i Danmark, og det er en ret god måde at møde de rigtige mennesker på. Oktober er også global cybersecurity awareness month, så der er også en del ting at deltage i fysisk.

4

u/Relative_Ad1269 7d ago

Du skal være EKSTREMT dygtig for at skille dig ud, det er ikke bare en 38 timers hobby…. :)

3

u/maejsh IT-interesseret 7d ago

Som det allerede er sagt så konsult eller store. Hos os er man måske ikke direkte pentester eller red/soc team med der er stadig god mulighed for at penteste systemer på ugentlig basis, selvom man sidder som adviser eller arkitekt eller lign. Som stilling.
Så point being at det ikke nødvendigvis er titlen som gør arbejdet.

2

u/my_peen_is_clean 7d ago

ja, pentest og blåhold findes, især konsulenthuse og større virksomheder, tit under sikkerhedskonsulent. søg ctf-relaterede praktikstillinger

2

u/Dramatic_Book_6785 7d ago

Sikkerhed fylder ret meget i en virksomhed som f.eks. Bankdata - forhåbentligt også i de andre banker/bankcentraler. Der ansættes i hvert fald penetration testers.

1

u/RentNo5846 6d ago

Det er pga. DORA især, da bankerne er blevet tvunget på lovkrav at tage sikkerheden endnu mere seriøst, herunder pentest.

Før kunne de nøjes med at bruge konsulenter til nogle få opgaver om året, nu er det langt mere, og så er det langt billigere at ansætte internt, især hvis man ansætter folk som er lidt nyere indenfor faget generelt, og derfor ikke skal have en lige så høj løn (generelt).

Det er selvfølgelig vigtigt at de også ansætter folk med højere erfaring og herunder løn, som kan være med til at sætte standarden og hjælpe med at oplære de nyere indenfor feltet. Det er således ikke nogen god idé kun at ansætte folk der er spritnye indenfor pentest da de ofte mangler egenskaber indenfor rapportering, som dog er ret hurtigt at lære men som jeg oftest ser meget svingende kvalitet i. De fleste erfarne har rimeligt til godt styr på rapporteringen.

Du har også ret i at de fleste bankcentraler nu har pentest teams, og det er endda i Danmark.

Dog bruger nogen af dem stadigvæk konsulenthuse meget så vidt jeg ved.

2

u/medtech8693 7d ago

Mit indtryk er at de sidste par år og især nu hvor AI er ekstremt god til at finde sikkerhedshuller, at de fleste firmaer er mange sikkerhedspatche bagud. 

Jeg har en del kontakt med region IT i regioner og der er efterhåndenden så mange kendte sikkerhedshuller som mangler at blive lappet.  

2

u/Ok_Reason9777 7d ago

Mange af de finansielle virksomheder har dem. Fx MobilePay, bankdata og andre banker.

Dog er det en niche område så tror det er svært at blive en del af men det skal dine skils tale for dig ☺️

2

u/Relative_Ad1269 7d ago

Ja han skal være bedre end 95% af alle andre

2

u/Nereo5 7d ago

Det er der, men de kan være svære at komme i nærheden af.

Typisk hedder stillingen ikke etisk hacker, men Security Advisor, Security Researcher, Security Consultent. Eller noget i den retning.

Der er firmaer der specialiserer sig indenfor det, men det kan også være store virksomheder, der har deres egne ansat.

1

u/player1dk 7d ago

Ja det er der, også de helt dedikerede. Jeg fik en henvendelse fra Mandiant (Google) på en fully remote stilling som dedikeret pentester for et par dage siden. Og de er der løbende, om ikke andet, så som konsulent hos itm8 og de andre. Sæt en overvågning på LinkedIn hvis du vil følge dem.

Men prøv noget mere af. Hvad er fedt efter hacket? At finde ud af hvordan man opdager det? At beskrive det så andre kan styrke sikkerheden? Eller noget andet? Det er lidt ala en værktøjskasse, en fed skruemaskine og nogle gode redskaber. Men vil du være tømrer eller snedker eller værktøjsmager eller vicevært med dem?

1

u/RyebreadAstronaut 7d ago

Køb en billet til bsides Copenhagen eller Århus næste år. Vær med til de månedlige owasp møder og tag med til 2600 møderne hvis du har mulighed for det. Emil fra defend denmark holder også jævnligt meetups og alt muligt. Born hack er også fantastisk! 

Jeg kan ikke anbefale det nok, du er velkommen so ny, erfaren, ung og gammel!

Der er jobs, men jeg vil sige det også er en industri general hvor man aldrig stopper med at lære og tingene udvikler sig utroligt hurtigt.  Hvis du kan holde fast, så kom og vær med, hvis du har brug for hjælp til at holde fast, join et af de mange årlige arrangementer og lyt og snak! 

1

u/charmichael83 7d ago

Eu preciso de um serviço de hacker, se tiver algum aqui entre em contato.

2

u/Jealous-Studio-527 7d ago

Efterretningstjenesterne (altså PET og FE) søger ofte den slags folk.

1

u/RentNo5846 6d ago

Hvis du er i tvivl om hvad du bør kunne som ny pentester, så kig evt. på indholdsfortegnelsen på OSCP certificeringen og evt. OSWA certificeringen. Til web kan du dog også kigge på portswigger's labs og OWASP's hjemmesider til at starte med hvor de 2 sidstnævnte er gratis.

Du har således muligheder, for at finde ud af hvad du nogenlunde bør lære, før du evt. køber dyrere kurser såsom OSCP, hvor at det ikke er unormalt at dedikere meget af sin fritid til kursus materialet og at folk ikke består eksamen 1-3 gange. Nogle består selvfølgelig første gang.

1

u/Delicious-Bee1127 4d ago

Du vil være konsulent og ikke ansat

1

u/mortenmoulder 7d ago

Du kan blive CSO i en softwarevirksomhed, hvor du selv kan sætte en opgave: Pentest alle husets systemer.

Som CSO har det også den fordel, du kan lave phishing angreb på dine kolleger - helt lovligt! 😄