我曾在海上駕駛著橡皮艇搶灘,如今身在資訊業,考了CySA+,準備好要搶上資安浪潮的灘頭。
在這裡我會分享我的職涯、人生經驗以及我如何備考CySA+的心得。
也許技術含量不高,但還是想分享給在這迷途中徬徨的人們,我走過的路以及一路上接受的善意。
SOAR、SIEM、Data enrichment 分別在做什麼 SIEM 是收東西的那個平台。各種設備、各種系統的 log 全部往它那邊丟,它做關聯、做比對,...
有一題丟一行指令給我,內容大概是連到某個網址、下載一個腳本、然後把它跑起來。問這行代表什麼。 我選了「已經建立持久化」。 正解只是「執行了那個腳本」。 我當時的...
有一題的情境是要掃一個網站之前,先弄清楚這次掃描會碰到哪些東西、哪些網址應該排除在外,問該用哪一種掃描。 我選了 credentialed scan,我想說掃深...
刷弱點管理那一章的時候,題目很常直接丟一串這種東西出來: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 我第一次看...
Day15|CVSS分數最高的就先修嗎? 在我準備的期間常常碰到一種題型,丟一排弱點出來,問哪一個要先處理。 這個要分成幾個層面,有沒有人實際在利用這個漏洞了、...
有一題是這樣的,掃描報告上一台資料庫伺服器掛著一個 critical。管理員說,直接升級會卡到業務,所以已經用廠商給的 workaround 處理掉了,掃描的人...
題目丟一段請求或一段程式碼出來,問這是哪種攻擊。有一題請求裡帶著 UNION SELECT,我看到它掛在一個網頁的參數上,我一開始選了 XSS,現在回頭看真是天...
聽起來合理且簡單對吧~但在有時間限制下必須快速決定時真的會混淆,先看清楚漏洞在誰的身上再說。 前一題剛弄懂,XSS 要回去改網站的程式,做 input vali...
CISO要停用某個有RCE風險的功能,系統其他部分照樣運作,這樣算哪一種處置? 我兩輪都選了Avoid,正解是Mitigate。 後來想想,我腦子裡把「停用」直...
有一題問,想找一份最新、最嚴重的漏洞清單,要去 MITRE 的哪個資料庫查。我選了 ATT&CK,正解是 CVE。 我那時候只想說CVE不就是串編號嗎,...