4週間のセキュリティスプリントで本当にセキュリティ分野に入れるのか
4週間のセキュリティスプリントが実現できることと実現できないことの現実的な分析と、よくあるバーンアウトの罠を避けるための日単位の計画です。
「サイバーセキュリティに30日で参入する」というポストを見たあとで、この質問をする人は多いです。素直な答え:4週間ではゼロから採用可能なレベルには達しませんが、すでにこの分野を回りながら足がかりを得られていない状態なら、完全に動きを変えることはできます。このスプリントは近道ではなく、強制的な関数として機能します。
4週間で現実的に達成できること
技術的背景がほぼゼロの状態から始める場合、4週間あれば Linux シェルに慣れ、基本的なネットワーク概念(サブネット、TCP/UDP、理論ではなく実践的な OSI モデル)に習熟でき、TryHackMe や HTB の初級者向けマシンの確認用ウォークスルーを1つ2つやることができます。それで終わりです。何もないわけではありませんが、仕事に出せるスキルセットでもありません。
すでにプログラミングまたは IT の背景知識がある場合、4週間あれば「ペネトレーションテストについて読んだことがある」から「8台のマシンをルート化して実際にやったことを説明できる」というレベルに進めます。採用担当者と話すときまたはセキュリティの志望を書いて help desk の仕事に応募するときに、これは大きく異なる立場です。
実際に機能する計画
第1週:ネットワークと Linux の基礎、ツールはまだ使いません。ip a、netstat -tulpn、ss、基本的な iptables ルール、SSH 鍵認証に慣れておきます。実VM上でやってください、読むだけではありません。7日目までに3方向ハンドシェイクがメモなしで説明できなければ、ここにもう少し留まります。
第2週:1つの道を選んで、広げずに深く掘ります。ほとんどの人は Web アプリの基礎(OWASP の Juice Shop から始める)またはスクリプト言語(Python、特にrequests、socket、argparseで小さな偵察ツールを書けるようにする)のどちらかを選ぶべきです。1週間で両方やろうとすれば、どちらも学べません。
第3週:ウォークスルーがあるプラットフォームで体系的に練習します。TryHackMe の「Offensive Pentesting」パスまたは HTB の Starting Point 層です。少なくとも5つのマシンをやります。ウォークスルーを確認する前に、それぞれについて自分のメモを書いてください。メモが悪くても、ないより良いです。実際に何が起こったのか対 自分が起こったと思っていることを明確にするよう、書く行為が強制されるからです。
第4週:見える形に統合します。最高の2つのマシンを選んで、ブログまたは GitHub Pages サイトで適切に書きます。Linux とネットワークノートの簡潔なサマリーを追加します。この週は4週間の散らばった取り組みをリクルーターや採用担当者が実際に見ることができる2つか3つの成果物に変えることについてです。
時間を無駄にする場所
最大の失敗パターンはツール跳びです。Nmap、Burp Suite、Metasploit、さまざまな「完全ガイド」YouTube 動画の間を飛び回り、最後まで単一のマシンも完了しません。ツールは少なく選んで、つまらなくなるまで使ってください。-sC -sV -p- で Nmap を使い、各フラグが何を返すかをしっかり理解することは、10個の異なるスキャナーの表面をかすめるより優れています。
2番目の失敗パターンは、ウォークスルーを見ているだけより遅く感じるからといってメモを飛ばすことです。重要な意味では遅くありません。実のあるメモで5つのマシンをやった人は、20個のウォークスルーを受動的に見た人より多く覚えています。
4週間では修正できないこと
関連する経験がないレジュメを修正することはできません。それだけでペネトレーション テストの仕事を得ることはできません。オフェンシブセキュリティのほとんどのエントリーレベルの職は、まず1年~2年の IT、システム管理者、または help desk の仕事、または学位とインターンシップを期待しています。やることは、6か月と Security+ バウチャーを費やす前に、このパスが本当にあなたに合っているかを判断するのに十分なシグナルを与えることです。
また、コンピュータサイエンスの基本知識に代わることもできません。プロセスが何であるか、メモリアドレスが基本レベルでどう機能するか、またはバッファオーバーフローが起こる理由を知らなければ、4週間のボックスハッキングは呪文を暗記する感じになり、システムを理解する感じにはなりません。スプリントの傍ら週に数時間でいいからそのために別の時間を予算してください。
それが機能したかどうか判断する
4週間の終わりに、自分に1つの具体的な質問をしてください。ウォークスルーなしで見知らぬ Linux ターゲットを取り、2時間以内にフットホルドを得ることができますか?はいなら、実際のスキルを構築して、スプリントはその名前に値しています。いいえなら、それも問題ありません。5週目は新しい何かへのピボットではなく、3週目のような形になるだけです。
このスプリントモデルが便利な場合、Korra Studio は上記の第1週と第2週に合う Linux 基礎と OWASP 形式の Web アプリ基礎についてのウォークスルーがあります。
この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。
これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。
無料で始めるarrow_forward