В информационную безопасность редко приходят по прямой траектории. Кто-то начинает с олимпиад, кто-то — с программирования, а кто-то однажды скачивает пиратскую игру и впервые сталкивается с тем, что компьютер может жить своей жизнью.
Никита Петров сегодня управляет сервисным портфелем проектов на инфраструктуре электронного правительства, развивает CTF-сообщество, ведет канал «Райтапы по CTF» и выступает перед студентами. Но начиналось все с полного непонимания происходящего на первом соревновании и ощущения, что вокруг собрались люди с другой планеты.
«Меня поразило, что игры можно скачать бесплатно»
Сейчас Никита работает в Соларе и отвечает за сервисный портфель проектов на инфраструктуре электронного правительства: контролирует выполнение ИБ-услуг, участвует в инцидентах, эскалациях и работе с заказчиками.
В ИБ он пришел через CTF — соревнования по информационной безопасности.
Первое знакомство с темой случилось еще в школе.
«Однажды я скачал крякнутую (от слова craked — «трещина», «лопнуть» в контексте игр — это модифицированный исполняемый файл (.exe) или набор файлов, который обходит систему защиты от пиратства (DRM), позволяя запускать игру без покупки лицензионного ключа и без подключения к серверам активации.) игру через торрент-трекер. Меня тогда поразило, что игры можно качать в интернете бесплатно. Тогда я еще не понимал, что взломанный софт несет в себе потенциальную угрозу подхватить какой-нибудь троянчик или вирусный баннер. Это я кстати тоже подхватывал, если вы понимаете, о чем я)».
Интерес быстро перерос в любопытство к тому, как вообще устроена безопасность, атаки и защита систем.
«Люди в CTF мыслят совершенно иначе»
Главное, что зацепило Никиту в CTF, — не только техническая часть, а сами люди.
«Они как будто с другой планеты. Максимально нестандартное мышление — и это очень интересно».
Первый опыт участия он вспоминает до сих пор.
«Я не решил ни одной задачи. Команда, с которой я пришел, ушла через два часа после начала соревнований со словами: “Мы вообще ничего не понимаем, зачем тратить на это время”. Их можно понять — слабаки».
Несмотря на провальный старт, именно тогда появилось желание разобраться и остаться в этой среде.
В ИБ важнее мышление, чем идеальный бэкграунд
Один из самых популярных страхов у новичков — отсутствие классического ИБ-образования. Но, по мнению Никиты, это не главный фактор.
«В саму концепцию ИБ вкатиться не так сложно. Тут очень важен тип мышления и умение принимать, что, если ты чего-то не понимаешь — это не значит, что ты тупой. Это значит, что нужно искать решение».
Особенно это заметно в пентесте и CTF, где далеко не каждый путь приводит к результату.
«Ты можешь долго идти по вектору, который ничего не даст. Но это не делает его бесполезным — ты все равно получаешь опыт. Это учит быстро менять подход и мыслить гибко».
Отдельный вопрос – ощущение «самозванца» в профессиональной среде. Никита говорит, что в какой-то момент это перестает быть внутренней проблемой, но иногда проявляется иначе – через восприятие со стороны.
«Я скорее иногда вижу это во взглядах некоторых сверхбезопасных и опытных коллег, но и их сердца можно растопить индивидуальным подходом и правильными вопросами. Если человек действительно эксперт, он пойдет навстречу и может научить тебя чему-то новому. В себе я самозванца перестал чувствовать года 3 назад».
«Самое неожиданное — насколько комьюнити открыто»
Стереотип о закрытом и токсичном ИБ-сообществе, по словам Никиты, давно не соответствует реальности.
«Меня удивило, насколько коллеги готовы помогать и взаимодействовать».
Со временем Никита и сам стал заметной частью сообщества: начал выступать, вести блог и собирать вокруг себя людей, интересующихся CTF.
Понять, что проект действительно нужен, помогла реакция рынка.
«В какой-то момент крутые ребята из комьюнити начали говорить, что я делаю очень классный и полезный проект».
При этом, чтобы стать «своим» в ИБ, не обязательно быть классическим технарем.
«Я встречал горняков, строителей, поваров — людей вообще из других сфер. В какой-то момент они понимали, что их нестандартное мышление отлично раскрывается в информационной безопасности».
«Я начал писать, потому что сам ничего не понимал»
Идея развивать блог выросла из собственного опыта новичка.
«На первом соревновании я не решил ни одной задачи. Как ничего не умея, и никого не зная, начать развиваться в теме? Спросить более опытных и потом рассказать таким же аутсайдером как я что узнал сам. Вот оно снежным комом и привело меня туда, где я сейчас».
Так постепенно появился канал «Райтапы по CTF».
Сейчас Никите особенно интересно рассказывать о новых форматах соревнований и о том, как в CTF начинают использовать ИИ.
«На некоторых соревнованиях CTF уже во всю использую ИИ как элемент соревнования. ИИ атакует, а люди защищаются. И этому уже несколько лет, еще до появления всех ИИ агентов».
«Мне нравится понимать, что это кому-то помогает»
Публичность и выступления дали Никите не только узнаваемость, но и ощущение пользы.
«Много ребят пишут мне в личку: спрашивают про задачи, просят посмотреть резюме, советуются по развитию. Я чувствую, что помогаю — и тем самым делаю российское ИБ сильнее».
Особенно сильный отклик дают встречи со студентами и школьниками.
«После выступлений про карьеру в ИБ и путь через CTF понимаешь, что это действительно работает и кому-то помогает зайти в профессию».
Что CTF дают помимо технических навыков
Хотя CTF напрямую связаны с ИБ, их ценность выходит далеко за рамки технической подготовки.
«Это всегда весело. Соревновательный эффект тоже очень бустит. Еще знакомство с умными людьми и нетворкинг».
Среди навыков, которые особенно прокачиваются через соревнования, Никита выделяет:
- стрессоустойчивость;
- коммуникацию в команде;
- умение работать в жестких рамках;
- скорость мышления;
- хард скиллы.
И самое важное — способность быстро адаптироваться и искать новые подходы.
С чего начать новичку
Тем, кто только хочет попробовать себя в CTF, Никита советует не уходить сразу в сложную теорию, а начать с практики.
Для старта подойдут:
- Канал Райтапы по CTF
- DuckerzCTF
- Standoff Cyberbones, Hackbase
- cybercamp.su
- HackerLab
Из зарубежных площадок Никита рекомендует:
- HackTheBox
- TryHackMe
- Сyberdefenders.org
- Blueteamlabs.online
Главное — не пытаться проходить путь в одиночку.
«Новичкам часто кажется, что они одни и никто им не поможет. Но комьюнити довольно открытое. Нужно общаться, задавать вопросы, знакомиться с более опытными ребятами».
А глубокая техническая база, по мнению Никиты, приходит уже в процессе.
«Не обязательно знать все заранее. Если регулярно решать задачи, база постепенно подтянется сама».
«Ноги в руки — и иди решай задачки»
На вопрос о главном совете для тех, кто хочет попасть в ИБ через CTF, Никита отвечает без длинных рассуждений:
«Ноги в руки — и иди решай задачки».