ebanoe.dev
0
legacy_l33t_-·3380 д тому

Мракобесие в Kiev Cyber Academy

В одно весеннее утро, наслаждаясь кофе и просматривая свою лену новостей в Facebook, я увидел знакомую аббревиатуру «CEH» (Certified Ethical Hacker), рядом с которой упоминалось название одной из компаний, занимающейся обучением и подготовкой «лучших» и «востребованных» специалистов в области «Информационной Безопасности».

В предвкушении изобилия lulz’ов, которых можно словить при просмотре контента, который генерируют деятели продвигающие всевозможные образовательные проекты в области «Информационных Технологий» (вспомнить хотя бы сракатиста Люльку, который грозился нагнуть и деанонимизировать с помощью крутецких хакеров и интерпола администрацию ресурса, но в последствии, тряся ногами и крича непонятные никому слова — ретировался, оставив за собой неприятный запах).

Первым делом открыв браузер, я ввел ряд поисковых запросов, один из которых привел меня к этому посту на DOU. В процессе чтения я не мог сдержать смех, прокомментирую только самое интересное:

Де ж знайти фахівця з інформаційної безпеки в Україні? Це завдання сьогодні не з легких, особливо, якщо потрібен фахівець міжнародного рівня та з практичним досвідом роботи.
За словами генерального менеджера компанії ISSP — Information Systems Security Partners
Романа Сологуба: «Знайти фахівців з кібербезпеки в Україні зараз дуже складно,
ми іноді по декілька місяців не можемо закрити власні вакансії, і в такому випадку шукаємо спеціалістів в інших країнах.
Ми дуже зацікавлені в тому, щоб українська освіта давала нам готових якісних фахівців і тому підтримуємо цільові програми
практичної підготвоки студентів за міжнароднимим стандартами, забезпечуємо можливості стажування, надаємо найперспективнішим студентам стипендії
на оплату навчання за кращими міжнародними програмами».

Давайте посмотрим сколько нужно специалистов Роману, просмотрев количество вакансий на ISSP

Ну что же, получается Роману специалисты в области «Информационной Безопастности» не нужны и он врет ?

Тогда давайте зайдем на DOU и поищем, может тут есть?
Хм, тут тоже нет, что же получается, что и Марина врет о востребованности специалистов?

Хотя с другой стороны, в том, что учебные заведения преувеличивают потребность специалистов, которых готовят, нет ничего необычного, но ребята из KCA переплюнули всех. Для сравнения — количество вакансий, открытых по другим направлениям.

Скриншоты сделаны 24.4.2017

Марина и Роман, открою вам секрет, хороших специалистов в области, о которой мы говорим, в Украине не найти по причине того, что тут в них никто не нуждается. И не будет нуждаться в том объеме, о котором вы говорите — из-за специфики рынка труда, в особенности государственного сектора, но это уже тема для отдельного материала. В следующий раз хорошо продумывайте и готовьте свою легенду. Например, могли бы завести у себя пару-тройку фиктивных вакансий и как одно из основных требований — сертификация CEH\CHFI. Вам бы все равно никто бы не отвечал на них, ибо специалистов с данными корочками в Украине — единицы, но подобная фальсификация вывела бы вас на совершенно другой уровень впаривания курсов, недоступный даже Халатычу. Можете не благодарить.

Організатор заходу — Kyiv Cyber Academy (КСА) — єдиний заклад в Україні, який проводить підготовку спеціалістів за академічною програмою визнаної в світі програми підготовки «білих хакерів» — Certified Ethhical Hacker (CEH) — провідної американської освітньої організації в галузі кібербезпеки ЕС-Сouncil, і надає можливість студентам отримати професійну сертифікацію міжнародного рівня, навчаючись в Україні.

Ну давайте по-порядку, EC-Concil не когда не был ведущей компанией в области образования, в интернете можно найти много упоминаний о грубых ошибках в учебных материалах в частности CEH(особенно старых версий 6-8), так и общей некомпетентностью преподавателей. Теперь о самом CEH — учебные материалы насчитывают ~5.5k страниц ~60% из которых — картинки, 70% материала бесполезны так как являют собой обзор на разные утилиты и не дают фундаментальных знаний, которые действительно полезны в отрасли. На обучение, так называемый «Boot Camp», отводиться 5 дней по 8 часов, включая практику, что как бы мало даже для того что бы эти 5.5к страниц вдумчиво пролистать.

После этого студенты должны уединиться с материалами и надрачивать их, пока не сдадут экзамен. Сам экзамен включает в себя 125 вопросов — 10 из которых — это вопросы о флагах, используемых в nmap. Остальное — нарезка из вопросов по материалам, которые имеют мало общего с реальным миром. На прохождение теста дается 4 часа. После сертификации CEH вы сможете выступать на одной сцене с фанбоем, отличать «reverse shell» от «bind shell» и даже сканировать порты, но все остальное, как и хорошая работа, будет по-прежнему за гранью вашего мира.

Сертификации CEH\CHFI нужны людям, которые уже являются хорошими специалистами, для упрощения поиска работы, увеличения заработной платы, и префиксов к имени в Linkedin.

Еще раз: ни один адекватный специалист не рассматривает CEH\CHFI как обучение — это обычные лычки, которые тешат ЧСВ, немного помогают в зарабатывании на шлюх и кокаин, и при этом не являются обучающими программами для новичков, разве что в самых извращенных фантазиях.

Поэтому если ты, мой читатель, являешься вайтишником, грезящем о карьере разрывающего всем жопы h4x0R’а, тебе не нужен CEH, тебе нужны специализированные книги с кучей матчасти в соответствии с выбранным тобой направлением и чистые салфетки у монитора, а 2000$, которые хотят с тебя получить в Kiev Cyber Academy, лучше потратить на хорошее оборудование для обучения и работы. Но если ты все-таки решил сдать CEH, вот тебе дамп с примерами вопросов, которые могут быть на экзамене. Также намекну, что можно выйти из sandbox’а, в котором ты будешь сдавать экзамен, используя подручные средства.

После прочтения публикации на DOU, мне стало интересно узнать, что происходит в головах у сотрудников ISSP и KCA. Забегая наперед, скажу, что с каждой открытой ссылкой я все глубже погружался в пучину безумия и мракобесия.

Кто эти люди?

Первым делом я зашел на страницу Марины в FB (автор поста на DOU, который я прокомментировал выше). Листая ленту, среди прочего я заметил это:

Марина, среди таксистов и строителей всего ~2-0.5% женщин, может сейчас самое время изучать принцип работы перфоратора и монтировки? А по факту эта статистика говорит о том, что на работу в сфере кибербезопасности с большей заинтересованностью приглашают мужчин, или женщины находят себе более интересные занятия в жизни, а выжигания глаз дизассемблерными листингами предпочитают оставить другим, что не удивительно.

Просматривая деятельность Романа Сологуба и  Алексея Барановского, я не смог найти каких-либо серьезных докладов или работ. Эти парни хоть и занимают высокие должности в ISSP и KCA, но ничего не делают, кроме обслюнявливания микрофона и впаривания о том, что мир находится в огромной кибернебезопастности и дефиците кадров, которые будут противостоять кибертьме, и что только они знают как наклепать больше кадров и всех спасти. Я не смог за короткое время найти серьезных оригинальных исследований, которые были бы сделаны ими в последнее время. Если я что-то упустил, пожалуйста, напишите в комментариях или письмом в редакцию.

Теперь перейдем к Олегу Деревянко который был замминистра образования и сейчас президент KCA. Помимо рассказов о том, что «все пропало», есть и другие забавные материалы, например в этом интервью он заявляет:

За прогнозами, у 2017 році будуть написані більше 100 мільярдів рядків коду. А це — більше ста мільйонів вразливостей і запобігти цьому неможливо. Щоби написати програму, яка виявить цю вразливість, потрібно 22 дні.

Читая это, меня очень интересовали несколько вопросов:

  1. Открывал ли господин Деревянко в дизассемблере или отладчике бинарный исполняемый файл больше 5мб, если да, то сколько уязвимостей он смог в нем найти?
  2. Если специалисты с KCA и ISSP такие классные и искать уязвимости так просто, где кучи CVE (Common Vulnerabilities and Exposures), которые они нашли ?
  3. Делали ли они вообще что-то сложнее grep «strcpy» при статическом анализе исходных файлов ?

Я открою вам секрет — появлению какого-либо серьезного эксплоита, который оказывает сильное влияние на эту самую кибербезопасность предшествует чреда случайностей, и кропотливой работы, особенно если брать во внимание современные митигейшены на разных уровнях. А написанный за 22 дня простой фаззер может найти уязвимости только в курсовой работе студента-троечника, не более того.

После этого я понял, что публичная деятельность ISSP и KCA очень похожа на старого доброго господина Касперского, который распинался о том, что всем прийдет конец и только один лишь его антивирус всех сможет спасти, чем доставлял lulz’ы андеграунд общественности.

Я не ставлю под сомнения, что упомянутые мною личности могут быть вполне хорошими специалистами, но… Что мы имеем в итоге?

В итоге мы имеем никому не нужного, и порой некомпетентного сёрфера-врунишку, который, стоя на разноцветной доске KCA, неуклюже катается по волнам Украинского ИТ хайпа.

P.S. Никита и Вова, если вы думаете, что я про вас забыл, то вы ошибаетесь. Как мне, так и в редакцию уже написали несколько человек по поводу ваших курсов и кулхацкерских воркшопов с MSF 🙂

P.P.S. Старым авторам открыт доступ в админку для написания статей (прим.ред).

З архіву ebanoe · Опубліковано April 25, 2017

Коментарі (107)

Мракобесие в Kiev Cyber Academy · ebanoe.dev