Bester Pentester Deutschlands: Vom Capture the Flag zum echten Pentesting-Auftrag | Cass Rebbelin
Shownotes
- HiSolutions HackHERthon
- Überblick über so ziemlich alle CTFs
- Einsteiger CTF
- Zwei (super) Plattformen zum praktischen Lernen (aber es gibt auch noch so viele andere):
Transkript anzeigen
00:00:01: Um nichts anderes geht es in Cyber Security.
00:00:04: Wir versuchen zu verstehen, wie funktioniert etwas und finden Fehler?
00:00:08: Wir finden die Gaps und die kleinen Lücken wo entweder der Entwickler unaufmerksam war oder ein Programm leichte Fehler aufgetreten sind einfach durch Abweichungen von beispielsweise Empfehlungen oder Dokumentationen.
00:00:24: Und genau diese Fehlersuche ist was mich dann auch motiviert hat in Richtung Cyber Security zu gehen zwar nicht im Studium direkt, aber dann sehr viel in meiner Freizeit.
00:00:34: Und da bin ich über CTFs und kleine Interessengruppen an unserer Universität.
00:00:40: Dann bin ich mit Cyber Security in Berührung gekommen.
00:00:45: Mein erster CTF war grausam.
00:00:47: Ich habe nichts verstanden...
00:00:48: Genau!
00:00:48: Wir verstehen auch gerade nichts.
00:00:49: erklärt kurz was ein CTF ist?
00:00:51: Ah ja danke!
00:00:52: CTF sind Capture the Flag Events also quasi spielerische Events wo wir Cyber Security-Fragestellungen und Challenges lösen müssen.
00:01:09: HiWay,
00:01:09: dein Wegweiser für Digitalisierung und Sicherheit – präsentiert von High Solutions.
00:01:21: Herzlich willkommen zurück zu HiWAY!
00:01:22: dem Podcast der High Solutions.
00:01:24: Es ist schön dass ihr wieder eingeschaltet habt.
00:01:25: es ist schön das ihr angeklickt habt das ihr zuhört das ihr zuschaut.
00:01:29: Wir haben einen neuen Gast heute.
00:01:31: ich darf vorstellen Kess Mit dir möchte ich mich heute unterhalten über das Thema Pentestausbildung.
00:01:38: Das sind zwei Sachen drin.
00:01:39: Es geht um Pentes, das heißt, um die Sachen wo man Sicherheitsprüfungen macht, wo praktisch getestet wird ob sich jemand wo reinhacken kann richtig?
00:01:47: Sehr gerne.
00:01:50: Genau!
00:01:51: Praktische Sicherheitstests um dann eben Schwachstellen aufzudecken um irgendwie Tipps zu geben wie man Sachen auch wieder fixen kann.
00:01:58: Das ist überraschenderweise der Bereich in dem du bei uns unterwegs bist.
00:02:01: Du bist noch gar nicht so lange da.
00:02:02: Du hast irgendwann mal Computer Engineering studiert habe ich gehört.
00:02:06: Du bist seit Dezember-Zwanzig, Dreiundzwanzig bei Heiß Solutions.
00:02:09: Genau vollkommen richtig!
00:02:10: Ja wir haben uns sehr gefreut dass du dich entschieden hast diese erste Stelle bei uns anzutreten.
00:02:15: Du bist voll durchgestartet.
00:02:16: Du hast letztes Jahr direkt einem Wettbewerb teilgenommen im Rahmen des NISS II Kongresses und bist als besser Pentester Deutschlands ausgezeichnet worden.
00:02:24: Korrekt.
00:02:24: Großartige Sache.
00:02:25: Wir freuen uns super dich da zu haben also in der Firma aber wir freuen uns auch super dich jetzt im Podcast zu haben.
00:02:34: Und weil es für dich sozusagen beruflich zumindest noch relativ neu ist, dachte ich, kannst du mir noch viel mehr darüber erzählen wie es ist sozusagen reinzukommen?
00:02:43: So wie ich sie jetzt nicht mehr erzählen könnte oder wie's wenn ichs erzähle.
00:02:46: Zumindest nicht mehr aktuell wäre weil als ich eingestiegen bin da gab's noch ein Informatikstudium aber es gab noch kein Cyber Security Studium.
00:02:54: Es gab keine Möglichkeit die Sachen die wir jetzt machen also die so im Pen-Testing vorkommen irgendwie so geordnet und ausgebildet zu lernen.
00:03:03: Ich denke, diese Möglichkeiten gibt es jetzt mittlerweile schon.
00:03:07: Und ich dachte du kannst was darüber erzählen wie Du den Einstieg in dieses Thema gefunden hast?
00:03:12: Ja total sehr gerne!
00:03:14: Bevor ich anfange mit Studium und was ich da gewählt habe glaube ich ging bei mir die Faszination für Sebastia Quiti noch sehr viel früher los.
00:03:22: Das waren das Grunderstreben, was ich gelernt habe schon in der Grundschule.
00:03:28: Da gab es einen super motivierten Lehrer, der uns einfach nur in seiner Freizeit sogar beigebracht hat wie programmiert man?
00:03:35: Das ging los mit Excel-Markros und VBA-Programmierung.
00:03:39: im Nachhinein ganz simple Sachen aber wir waren Grundschüler und erst später im Studium.
00:03:44: da stand ich dann vor der Auswahl Ja, was soll ich tun?
00:03:47: Wo will ich
00:03:48: hin?".
00:03:48: Und ich wusste ja Informatik.
00:03:50: Das ist die Richtung irgendwas.
00:03:51: damit soll es werden Computer top.
00:03:54: und dann stand ich wie du eben schon richtig angesprochen hattest vor der Frage naja reine informatik ist mir vielleicht ein bisschen zu theoretisch oder cyber security war damals bei mir noch überhaupt nicht so auf dem schirm.
00:04:08: das hatte ich in anfangs überhaupt nicht geplant.
00:04:11: Ich wusste aber computer irgendwie.
00:04:14: Nun war mir die reine Informatik zu trocken und ich bin bei Computer Engineering gelandet.
00:04:20: Und im Nachgang für mich war das die richtige Wahl, für mich hat es all meine Interessen getroffen denn was mich am ersten fasziniert hat schon immer war wie funktionieren Systeme?
00:04:32: Wie funktionieren Dinge?
00:04:34: Wie kann ich mir erklären was da im Hintergrund passiert?
00:04:37: und dass ist was sich im Studium auch gelernt habe.
00:04:40: zum einen einmal ganz wichtig das Lernen zu lernen, da hat mir das Studium sehr gut dabei gebracht und ansonsten auch wie Computer funktionieren.
00:04:54: Von der untersten Ebene bis hin oben zur Software dem Anwender Prozessen also wirklich eine bunte Palette von Wie Funktionieren Dinge?
00:05:04: Und das ist auch das, wie ich dann mein Weg so stückweit in Cyber Security reingefunden habe.
00:05:09: denn um nichts anderes geht es in Cyber security Wir versuchen zu verstehen, wie funktioniert etwas und finden Fehler.
00:05:17: Wir finden die Gaps und die kleinen Lücken wo entweder der Entwickler unaufmerksam war oder in einem Programm leichte Fehler aufgetreten sind einfach durch Abweichungen von beispielsweise Empfehlungen oder Dokumentationen.
00:05:33: Und genau diese Fehlersuche ist was mich dann auch motiviert hat in Richtung Cyber Circulity zu gehen zwar nicht im Studium direkt, aber dann sehr viel in meiner Freizeit.
00:05:42: Und da bin ich über CTFs und kleine Interessengruppen an unserer Universität mit Cyber Security in Berührung gekommen.
00:05:53: Mein erster CTF war grausam.
00:05:55: Ich habe nichts verstanden...
00:05:56: Genau!
00:05:57: Wir verstehen auch gerade nichts, was ein CTF ist?
00:05:59: Ah ja danke!
00:06:01: CTF sind Capture the Flag Events also quasi spielerische Events wo wir Cyber Security, Fragestellungen und Challenges lösen müssen.
00:06:11: Das kann so etwas sein wir bekommen ein Programm und die Frage ist finde die Sicherheitslücke?
00:06:16: Am Ende der Sicherheitslücke wenn man sie dann erfolgreich ausnutzt kriegt man so eine hübsche kleine Flagge.
00:06:21: Die kann man einreichen für Punkte.
00:06:23: das Team oder die Person mit den meisten Punkten gewinnt natürlich Und über solche spielerischen Events lerne ich zum Beispiel enorm gut.
00:06:31: Das hat bei mir sehr gut funktioniert.
00:06:33: Das heißt, du hast auch – obwohl es eigentlich schon Ausbildungswege gab – vieles von dem was du im Pentesting dann tatsächlich angewendet hast außerhalb gelernt durch Eigeninitiative in dem du dir Sachen angeguckt hast.
00:06:44: Sehr richtig!
00:06:45: Da war sehr viel Googling dabei, sehr viele Stack Overflow-Posts lesen und Zertifizierungen meiner Freizeit nachverfolgen.
00:06:54: Du hast ja gesagt ich bin seit Jahrzehnte bei Solutions aber davor nicht.
00:07:00: zwei, drei Jahre länger schon beschäftigen mich einfach in meiner Freizeit auch mit dem Thema.
00:07:08: Für mich ist eine Sache total interessant weil es immer so eine Frage ist die sich stellt wenn sich Menschen bewerben haben sie ein klares Bild von dem was wir dann eigentlich machen?
00:07:19: oder auch wenn jemand kommt mit so einem Interesse wie du?
00:07:22: Wie erlebst du denn dann eigentlich die Realität?
00:07:26: Das eine ist das, was du sozusagen bei CTFs lernst.
00:07:29: Was du dir irgendwie durch ausprobieren aneignest und dann kommst du in so ein Berufsleben als Pentester?
00:07:34: Was ist da noch dazugekommen?
00:07:36: oder was hat dich überrascht?
00:07:37: Ja die Unterschiede von einmal Studium aber auch so CTF hin zum Berufsalltag war schon enorm.
00:07:47: Da sind zum einen die Projektunterschiede.
00:07:50: In CTF suchst du gezielte Schwachstellen gezielte Lösungen und du weißt, dass eine Lösung existiert und um Punkte zusammen.
00:07:59: Im Berufsumfeld ist das anders.
00:08:01: Du suchst natürlich in einer breiten Palette... Du suchest in der Breite erstmal einen typischen Pentes nach Sicherheitslücken so viele wie möglich zu finden.
00:08:09: Du weißt aber nicht von vornherein, dass sie existieren!
00:08:12: Und du kriegst auch keine Punkte am Ende.
00:08:14: Du kriegts auch keine Flagge natürlich.
00:08:17: Und dementsprechend ist natürlich ein Pentest im klassischen Sinne dann sehr unterschiedlich zu betrachten, zu spielerischen Events wie CTFs.
00:08:28: Die andere Sache die sich auf jeden Fall sehr stark unterschieden hat vom Studium oder zumindest dem was ich in meiner Vorbereitung auch gelernt habe war natürlich die Kundenkommunikation.
00:08:40: Es kommen sehr viel prozessuale Themen dazu bei uns bei Solutions natürlich auch Vertriebsthemen viele Themen, wo ich in Kommunikation mit dem Kunden auch wirklich gehen muss.
00:08:51: Darauf kann ein kein CTF und kein Zertifikat wirklich vorbereiten.
00:08:56: man muss wirklich einfach ja in diesem Bereich auch ein bisschen kommunikationsfreudig sein mit Menschen reden können und reden wollen Und natürlich auch immer nicht nur Sicherheitslücken finden sondern auch Empfehlungen aussprechen wie man sie denn beheben kann.
00:09:11: Denn die Lücke zu finden schön und gut aber irgendwie muss ihr auch behoben werden.
00:09:16: Und das stelle ich mir vor, ist dann auch was von dem CTF wahrscheinlich meistens nicht dabei hat oder?
00:09:20: Meistens nicht.
00:09:23: Es gibt ein paar CTFs die bewerten tatsächlich auch wenn du write-ups gibst also quasi einmal deinen Lösungsansatz und manch in manchen Zertifikaten beispielsweise auch wie man die Lücke die man gefunden hat auch beheben kann.
00:09:39: Das heißt, ich höre raus Priorisierung.
00:09:41: Also sozusagen wie viel Zeit stecke ich da rein zu gucken ob die eine Lücke noch da ist?
00:09:46: Wie teile ich mich im Projekt ein um wirklich ne gute Abdeckung zu haben und nicht am Ende irgendwas Großes übersehen zu haben was ich leicht hätte finden können.
00:09:53: Ja gut das
00:09:54: durch ansprichste Zeitmanagement auch die Selbstorganisation.
00:09:58: Vieles davon kann man im Fallen entleeren aber ja... Vorbereitung, durchs Studium.
00:10:05: Da muss man eher wirklich reingeworfen werden ins Wasser.
00:10:09: Genau und dann ist man drin und kann sich wieder fragen how does it work?
00:10:15: Wie funktionieren die Menschen wie funktionieren meine Kunden?
00:10:17: Wie funktioniert diese Projektsachen?
00:10:20: Ich habe den Eindruck dass du dich mit diesen Fragen eigentlich auch in diesen menschlichen Themen ganz gut orientieren kannst.
00:10:28: Wir machen noch das Thema Wissen weitergeben.
00:10:32: Das ist was, von dem ich weiß dass es dir wichtig ist.
00:10:34: Du bist auch gerade im Moment also nicht zum Zeitpunkt wo der Podcast ausgestrahlt wird aber zum zeitpunkt wo wir jetzt grade den podcast drehen Bist du damit beschäftigten event mit zu betreuen?
00:10:44: Was sich um Wissensweitergabe Drehet?
00:10:46: Was motiviert dich und was hast du für Wege das wissen zu teilen?
00:10:56: Sehr guter Punkt, weil du danach fragst nach was mich motiviert hat.
00:11:01: Ich glaube das ist super zurückzuführen auf das was ich eingangs erwähnt habe diese eine Person die uns damals in ihrer Freizeit wirklich aus Leidenschaft beigebracht hat ja neue Fähigkeiten zu erlernen dass es das was mich fasziniert hat und allein diese Motivation neue Dinge zu lernen zu weiterzugeben wie Dinge funktionieren und dieses Verständnis weiterzugehen Das finde ich einfach ist eine Sache, die mir Spaß bereitet.
00:11:28: Ich empfinde Freude dabei und du hast es angesprochen das ist der Hackathon, in der auch gerade noch läuft wo wir Studentinnen die Chance geben eben solche Security Challenges zu bearbeiten sich auszutauschen Und so halt auch Wissen weiterzugeben.
00:11:45: das gleiche machen wir ja auch intern mit unseren mit unseren wissenstransferen an freitagen beispielsweise Wo wir intern.
00:11:53: eine Person schnappt Wissen in den Projekt auf und gibt es dann im nächsten Freitagstermin einfach weiter.
00:11:59: Davon leben wir, und davon lebt die gesamte Cybersecurity-Community, möchte ich behaupten.
00:12:04: Und das setze ich auch an meiner Freizeit fort.
00:12:08: Da haben wir die Interessengemeinschaft HTV Hekt von meiner Universität gegründet um dort eben einfach Wissen weiterzugeben und neuen Menschen den Einstieg ins Cybersecurity zu erleichtern.
00:12:18: Das finde ich super cool!
00:12:21: Wir können wahrscheinlich dazu noch zusätzliches Material in den Shownots verlinken.
00:12:24: Also wir werden auf jeden Fall ein paar Write-ups von Casts verlinken, von verschiedenen CTF Challenges.
00:12:29: Dadurch wird vielleicht vorstellbarer was diese Challenges sein können und es wird auch vorstellba wie ein guter Bericht aussieht weil das sind richtig gute Write-Ups.
00:12:38: Zu viele Ihre?
00:12:38: Ja ne tut mir leid muss du durch!
00:12:42: Wir werden für Linken eine Übersicht oder eine Webseite wo man einen guten Einstieg viel Informationen findet wenn man selber Lust hat in so ein Thema einzusteigen.
00:12:55: Ich möchte noch einen Bogen schlagen, um auf was ganz anderes hinzuweisen.
00:12:58: Um das sozusagen in den größeren Kontext einzubetten.
00:13:02: In einem der anderen Podcast-Folgen hat Timo über die Cyber Nation Deutschland gesprochen Sozusagen die Idee, dass wir ja als ganze Gesellschaft an einen Punkt kommen müssen wo es viel mehr Awareness, viel mehr Wissen um Cybersecurity gibt.
00:13:17: Ich finde das was du erzählt hast heute darüber wie man motivieren kann sich mit den Themen zu beschäftigen und wie man Interesse wecken kann und wie mein Verständnis gewinnen kann ist dafür ein ganz wichtiger Gedanke der man mitnehmen kann.
00:13:29: Ich danke dir total, dass du auch so persönlich aus deinem Leben geteilt hast und damit es vielleicht lebhafter gemacht hat.
00:13:35: Wie man in so ein Bereich reinkommen kann und wie dann das tatsächlich erleben ist.
00:13:40: Für euch war's spannend sozusagen mal rein zu gucken nicht nur was ein Pentes der Macht sondern wie man sowas eigentlich wird, was man immer noch nicht so richtig eins zu eins studieren kann.
00:13:50: Vielleicht habt ihr Lust, in die CTFs mal reinzuklicken.
00:13:53: Es macht auf jeden Fall Spaß und es gibt immer auch einfache Beginneraufgaben vielleicht nicht in jedem CTF aber es gibt auf jeden fall welche für Menschen, die sich da gerade rein fitzen wollen und noch relativ neu sind richtig spannende und spaßige Aufgaben zu bieten haben.
00:14:06: Ich wünsche euch viel Freude damit Und ansonsten wünsch ich euch viel freude mit dem Rest des Tages mit eurem nächsten Podcast Auch von dem ich hoffe ihr schaut wieder rein Wenn wir das nächste Mal drei oder vier oder fünf Fragen stellen an einen Experten in zehn
00:14:37: Minuten.
Neuer Kommentar