Una sprint di quattro settimane può davvero farti entrare in sicurezza?
Un'analisi realistica di quello che una sprint di sicurezza di quattro settimane può e non può ottenere, più un piano giorno per giorno che evita le solite trappole di esaurimento.
Molti lo chiedono dopo aver visto post del tipo "entra in cybersecurity in 30 giorni". La risposta onesta: quattro settimane non ti rendono occupabile da zero, ma possono assolutamente sbloccarti se stai già girando intorno al settore e non hai trovato trazione. La sprint funziona come una funzione di forzamento, non come una scorciatoia.
Cosa quattro settimane possono realisticamente produrre
Se parti da un background tecnico quasi inesistente, quattro settimane ti rendono comodo con una shell Linux, concetti di rete di base (subnetting, TCP/UDP, il modello OSI in pratica piuttosto che in teoria), e magari una procedura guidata di una macchina per principianti su TryHackMe o HTB. Tutto qui. Non è niente, ma nemmeno uno skillset pronto per il lavoro.
Se hai già un background di programmazione o IT, quattro settimane sono sufficienti per passare da "ho letto del pentesting" a "ho fatto il root di otto macchine e posso spiegare cosa ho fatto". Questa è una posizione significativamente diversa quando parli con un hiring manager o fai domanda per un ruolo help desk con aspirazioni di sicurezza.
Il piano che funziona davvero
Settimana 1: fondamenti di networking e Linux, nessuno strumento ancora. Acquisisci familiarità con ip a, netstat -tulpn, ss, regole iptables di base, e autenticazione SSH key. Fallo su una VM vera, non solo leggendo. Se non riesci a spiegare cos'è un three-way handshake senza note entro il giorno 7, rimani qui più a lungo.
Settimana 2: scegli una strada e approfondisci invece di allargare. La maggior parte dovrebbe scegliere o le basi delle app web (inizia con Juice Shop di OWASP) o un linguaggio di scripting (Python, specificamente requests, socket, e argparse così puoi scrivere piccoli strumenti di ricognizione). Cercare di fare entrambe in una settimana significa che non impari nessuna delle due.
Settimana 3: pratica strutturata su una piattaforma con writeup, il percorso "Offensive Pentesting" di TryHackMe o il tier Starting Point di HTB. Fai almeno cinque macchine. Scrivi le tue note per ognuna prima di controllare un writeup — anche le note cattive battono niente, perché l'atto di scrivere ti costringe ad articolare cosa è successo davvero rispetto a cosa pensi sia successo.
Settimana 4: consolida in qualcosa di visibile. Scegli le tue due migliori macchine e scrivile correttamente su un blog o su un sito GitHub Pages. Aggiungi un breve riassunto delle tue note di Linux e networking. Questa settimana riguarda trasformare quattro settimane di sforzi sparsi in due o tre artefatti che un recruiter o un hiring manager può effettivamente guardare.
Dove le persone buttano il tempo
Il più grande modo di fallire è il tool-hopping — saltare tra Nmap, Burp Suite, Metasploit, e cinque diversi video guide YouTube "complete" senza finire nemmeno una singola macchina da cima a fondo. Scegli meno strumenti e usali finché non sono noiosi. Nmap con -sC -sV -p- e una solida comprensione di cosa restituisce ogni flag batte un passaggio superficiale su dieci scanner diversi.
Il secondo modo di fallire è saltare le note perché sembra più lento di guardare semplicemente una procedura dettagliata. Non è più lento in nessun modo che importa. Una persona che fa cinque macchine con note vere ricorda più di qualcuno che guarda venti procedure dettagliate passivamente.
Cosa quattro settimane non aggiusteranno
Non aggiusterà un resume con zero esperienza rilevante. Non ti farà ottenere direttamente un lavoro di pentesting — la maggior parte dei ruoli entry nella sicurezza offensiva ancora si aspettano un anno o due di IT, sysadmin, o lavoro help desk prima, o una laurea più stage. Quello che fa è darti abbastanza segnale reale per decidere se questo percorso è davvero per te prima di buttarci sei mesi e un voucher Security+ dentro.
Non sostituirà nemmeno la conoscenza fondamentale dell'informatica. Se non sai cos'è un processo, come funziona l'indirizzamento della memoria a un livello di base, o perché avviene un buffer overflow, quattro settimane di box-hacking sembreranno come memorizzare incantesimi invece di capire un sistema. Dedica tempo separato per quello, anche se sono solo un paio d'ore a settimana insieme alla sprint.
Decidere se ha funzionato
Alla fine di quattro settimane, fatti una domanda concreta: puoi prendere un target Linux sconosciuto senza writeup e ottenere un foothold entro due ore? Se sì, hai costruito una vera abilità e la sprint ha guadagnato il suo nome. Se no, va bene lo stesso — significa solo che la settimana cinque assomiglia a più della settimana tre, non a un cambiamento verso qualcosa di nuovo.
Se questo modello di sprint è utile, Korra Studio ha procedure dettagliate sui fondamenti di Linux e le basi delle app web stile OWASP che si abbinano bene alle settimane uno e due sopra.
Scritto con assistenza AI, revisionato e pubblicato da Michal Pilch (CISSP), Korra Studio.
Questa è una nota dalla knowledge base di Korra Studio — la piattaforma abbina ogni argomento a mentoring 1-to-1.
Inizia gratisarrow_forward