¿Estoy tomando el camino correcto en la seguridad de la información?

La seguridad de la información es amplia, la mayoría de la gente piensa que todo se trata de TI. Así es como veo Info Sec. Las partes no técnicas y técnicas.

La parte no técnica se ocupa de la seguridad física, las políticas, las leyes, los reglamentos, los actos, la gestión de riesgos, la ética, el control de acceso, etc. Aquí es donde se encuentran personas con antecedentes en criminología, leyes, comunicaciones, etc.

La parte técnica (IT, como usted mencionó), esta es la parte de seguridad cibernética. Hay Seguridad Defensiva (Crypto, Red, Hardware, Software, Base de Datos, Nube, Activos, Mantenimiento / Seguridad de Contraseña).
Seguridad ofensiva: explotación (prueba de penetración, prueba de Fuzz, prueba de gorila, prueba de exploración, prueba de regresión, prueba de vulnerabilidad, etc.) y
Forense (sistemas de archivos, memoria, malware, móviles, etc.).

Podría decir que está más interesado en la parte ofensiva. Limítese a lo que realmente le interesa y vaya a por las certificaciones en ese aspecto. Es más que solo clases. Certificaciones como OSCP, OSWP, OSEE y CEH le darán la práctica necesaria para la seguridad ofensiva. Aprende a codificar. No puedes ir muy lejos si no puedes leer un código fuente. Recomendaré comenzar con python y familiarizarme con los scripts de shell.

¡Buena suerte!

Creo que puedes obtener una buena base (básica) de tres actividades.

(1) Descargue Nessus, NMAP, MetaSploit, CIS-CAT, Zed Attack Proxy
(1a) Ejecute em * de forma segura y legal * en sus propios sistemas, estudie las salidas
(2) Compre, tome prestado o descargue libros de O’Reilly para aprender lo que dicen los escaneos
(2a) Utilizando el conocimiento de O’Reilly, vuelva a ejecutar y modifique las herramientas de escaneo anteriores
(3) Una vez que tenga alguna experiencia práctica, estudie para CISSP y / o CEH
(3a) CISSP / CEH requiere conocimiento de seguridad física, leyes, criptografía, etc.

Yo diría que, dentro de los 6 a 12 meses de lo mencionado anteriormente, podría avanzar a un talento “intermedio decente”, momento en el que estará listo para profundizar en cosas realmente avanzadas / profesionales. Tenga en cuenta que las certificaciones de la industria (CISSP, CEH) requieren pruebas de la experiencia laboral de muchos años en el mundo real en el campo de la seguridad. Puede que sea demasiado temprano para que califiques.

¿Qué quiere decir con “este trabajo”? La seguridad de la información es un paraguas masivo y hay montones de posiciones debajo de él. Además, si ya estás estudiando, ¿por qué querrías duplicar y tomar un curso que promete algo imposible? El curso de Udemy es una estrategia de marketing y nada más.

Mi sugerencia, sin saber nada más, es seguirla y poner en práctica lo que aprendas para solidificar tu conocimiento.

Primero, elige el nicho en el que quieres trabajar.
¿Es WebApp Security, Network Security, Penetration Testing, …?
Entonces puedes elegir tu camino.

Dale una lectura a esto: Página en reddit.com

¡Buena suerte! 🙂