keskiviikko 14. toukokuuta 2014

13.5.2014

Aamupäivällä Keilaniemi HTC:ssä Nixun haastatteluun. Haastattelu ei osaltani mennyt ihan kuin Trömssöössä.  Jos olisi halunnut jatkoon olisi pitänyt pystyä selostamaan tarkemmin Heardbleed -ssl haavoittuvuuden toiminta, osata paremmin C-kieltä ja/tai osata identiteettimanageroinnin tekniikoita. Kysyin miten penetraatiotestaajiksi pääsee ja siinä oma harrastuneisuus on etusijalla. Haastattelija kertoi yhden esimerkin. Kaveri joka oli 4 vuotta sitten rautakaupan myyjänä, osallistui Nixun järjestemään tietoturvamurtokilpailuun ja pääsi ensin sisään murrettavaan järjestelmään. Kaveri on nyt Nixun palkkalistoilla ilman sen kummempaa muodollista koulutusta. Mutta harrastuneisuutta siis löytyy senkin edestä ja osaamista sen kautta.

Sain pari hyvää kirjavinkkiä, toinen on vapaasti netistä ladattavissa oleva johdatus kryptografiaan ja toinen ostattava kirja softakehityksen kuolemansynneistä tietoturvan suhteen.

Kirjat ovat siis "Michael Howard, David Leblanc & John Viega: 24 Deadly Sins of Software
Security" ja "Nigel Smart: Cryptography, An Introduction http://www.cs.bris.ac.uk/~nigel/Crypto_Book/"

Latasin tuon johdatus kryptografiaan kirjan ja vähän aloittelin sitä selata. Tuon kuolemansyntikirjan tilasin amazon.co.uk:sta.

Tässä on nyt tietysti se ongelma että kaikkea ei voi opiskella yhtä aikaa ja koko ajan, mutta mistä saisi idean mistä aloittaa ja mitä kaikkea kannattaa opiskella.

Puhuimme myös tietoturvallisesta ohjelmistokehityksestä. Siinä ollaan melkeinpä paranoijia sen suhteen että koodiparameterit voivat olla mitä tahansa ja että softan on kyettävä toipumaan niistä eikä se saa mennä sekaisin. Normaalisti softakehittäjä olettaa että kutsuparametrit ovat oikeanmuotoisia ja tarkistukset jäävät vähän lapsipuolen asemaan. Kuitenkin tietomurrossa usein on kyse siitä että yritetään halvaannuttaa järjestelmä antamalla ohjelmalle viallisia parametrejä.

Nyt sitten facebook päätti että olen lähettänyt roskapostia tililtäni ja tilini suljettiin. Pistin valitusta menemään, mutta ainakaan tätä kirjoitattaessa (14.5.2014 klo 13:35) ei mitään ole kuulunut, ainoastaan automaattiviesti että viesti on lähetetty fb:lle.

Laitoin pari työhakemusta vetämään pariin eri pieneen ohjelmistotaloon.

Ei kommentteja:

Lähetä kommentti