Offensive Security podría ser mejor conocida como la compañía detrás de Kali Linux , la popular (y gratuita) plataforma de pruebas de lápiz de código abierto, pero su contribución a la industria de la seguridad de la información definitivamente no se limita a ella.

“Más del 60% de las empresas Fortune 100 emplean profesionales capacitados en seguridad ofensiva, eso es definitivamente algo de lo que debemos estar orgullosos”, dice su director ejecutivo, Ning Wang.

El objetivo principal de la compañía, según ella, es capacitar a millones de profesionales para que adopten la mentalidad de hacker y las habilidades esenciales de piratería ética necesarias para ingresar y tener éxito en la industria de la ciberseguridad.

“Tradicionalmente, nos hemos centrado en aquellos con una buena cantidad de experiencia práctica en TI para ganar la mentalidad de esforzarse más para convertirse en un probador de penetración profesional. En el futuro, desarrollaremos capacitación para más personas con antecedentes más diversos ”, dijo a Help Net Security.
La experiencia adecuada para el puesto de director ejecutivo

Offensive Security se fundó en 2006 y durante el último año y once meses ha estado encabezada por Wang.

Estudió y obtuvo un doctorado. en física, pero no mucho después de que se dedicara a los negocios, y pasó por una serie de trabajos que la prepararon perfectamente para el puesto actual de CEO: era jefa de finanzas, ingeniería y operaciones del equipo de educación en línea Lynda.com, como LinkedIn Learning de Microsoft); se desempeñó como director financiero de Eucalyptus, un fabricante de software en la nube ahora propiedad de HPE; y más recientemente fue segundo al mando en HackerOne, una startup de recompensas por errores que ha tenido un gran impacto en el desarrollo del mercado de piratas informáticos éticos.

Esos puestos le proporcionaron experiencia en el trabajo con la comunidad de código abierto (y una comprensión profunda de la importancia y el soporte para Kali Linux) y capacitación en línea, así como la comprensión de que los métodos tradicionales de capacitación en seguridad son altamente ineficaces y que la clave para Abordar la escasez de talento en seguridad que enfrenta la industria es atraer a personas que tienen una curiosidad innata, capacitarlas para que adquieran habilidades para resolver problemas y desarrollar la mentalidad de hacker.

“Offensive Security es mi primera incursión en el liderazgo de una empresa y soy consciente de ser una directora ejecutiva en un campo dominado por hombres. Además, 2020 ciertamente ha presentado su propio conjunto de desafíos únicos que han requerido innovación y creatividad por parte del equipo de liderazgo. Sin embargo, me enorgullece decir que a pesar de todo, OffSec ha mantenido el impulso, incluso acelerándose en algunas áreas, construyendo nuestra línea de productos y poniendo continuamente nuevos productos a disposición de la comunidad de seguridad ”, señaló.
Seguridad ofensiva bajo Wang

Desde el nombramiento de Wang, el equipo de OffSec se duplicó y la compañía capacitó a más profesionales de seguridad y TI y emitió más certificaciones que en los años anteriores.

Ellos también:
  • Se actualizaron sus cursos de capacitación y certificación más populares, que incluyen pruebas de penetración con Kali Linux (PWK) y ataques y explotación web avanzados (AWAE)
  • Se lanzó un nuevo curso de capacitación en seguridad PEN-300, un curso avanzado diseñado para enseñar a los profesionales de seguridad establecidos nuevas técnicas para ejecutar ataques avanzados contra redes maduras y reforzadas. (Aquellos que completen con éxito el curso y aprueben un examen práctico de 48 horas obtienen la certificación OSEP de Probador de penetración experimentado en seguridad ofensiva).
  • Presentó el programa OffSec Flex, un producto diseñado para clientes empresariales, para ayudar a abordar la escasez de talento en ciberseguridad, y Proving Grounds, nuevos entornos de laboratorio diseñados para permitir que los profesionales de seguridad y TI experimenten con técnicas de piratería, perfeccionen y mantengan sus habilidades de seguridad y pentesting. y tenga una idea de la experiencia de estar inscrito en los codiciados programas de certificación de OffSec.

La distribución Kali Linux, diseñada específicamente para pruebas de penetración y análisis forense digital, todavía se ofrece de forma gratuita. Bajo su liderazgo, OffSec ha formado un equipo dedicado de Kali y ha realizado lanzamientos trimestrales desde enero de 2019, que ha recibido críticas positivas de la comunidad.

"Kali y otros proyectos como Exploit Database, la colección más grande de exploits y vulnerabilidades en Internet, nos mantienen en sintonía única con las necesidades de la comunidad de seguridad y continúan informando la dirección de nuestra empresa", explicó.

Pero de lo que más se enorgullece es que OffSec se ha convertido en una empresa con un conjunto claro de valores empresariales centrales bien definidos: familia, pasión, integridad, comunidad e innovación.

“Vivimos de acuerdo con estos valores a medida que escalamos, contratamos y operamos. Como CEO, encontré mi propio estilo gracias al apoyo de los miembros de nuestro equipo: tener el coraje de ser auténtico y vulnerable. Hemos cultivado un entorno para adoptar y practicar una mentalidad de crecimiento, generar confianza basada en la vulnerabilidad y empoderar y permitir que nuestro equipo haga lo mejor que pueda. Mi trabajo como CEO consiste en cómo hacer que nuestra gente sea más feliz en formas en las que yo o OffSec podamos influir "
Llevando las pruebas de penetración al siguiente nivel

Como se mencionó anteriormente, OffSec planea desarrollar capacitación para personas con antecedentes diversos, pero el enfoque del aprendizaje seguirá siendo el mismo.

“No ofrecemos cursos simples de 'marcar la casilla' en OffSec. Ponemos a nuestros estudiantes en una capacitación práctica intensiva y luego les hacemos aplicar el conocimiento que han adquirido en entornos de laboratorio desafiantes e inmersivos ”, explicó Wang.

“Cualquiera puede aprender a operar un escáner de vulnerabilidades. En OffSec, sin embargo, no solo enseñamos a nuestros estudiantes cómo operar herramientas. El objetivo más bien es establecer una mentalidad de adversario dentro del cuerpo estudiantil, capacitando a los profesionales de seguridad para que vean más allá de lo obvio, se esfuercen más e identifiquen las vulnerabilidades antes de que lo hagan los atacantes. OffSec es único en su enfoque práctico y práctico. Este tipo de mentalidad, la forma de pensar y trabajar, es lo que se requiere para realizar una prueba de penetración en el mundo real ".

Y, a medida que los controles defensivos se vuelven cada vez más efectivos, la empresa está satisfaciendo la necesidad de habilidades de prueba de penetración más avanzadas.

Hace diez años, el nivel de habilidades de OSCP era suficiente para ser un buen pentester, pero ya no, dijo Wang, y señaló que los compromisos de prueba de penetración involucran cada vez más propiedades web, y el software antivirus mejorado y las herramientas de monitoreo evitan que los probadores de penetración ingresen al objetivo sistemas de forma rutinaria.

“Esta es la razón por la que hemos lanzado recientemente nuestros cursos de nivel dos: Ataques y explotación web avanzados (AWAE) y Técnicas de evasión y vulneración de defensas (ETBD), y pronto lanzaremos Desarrollo de exploits en modo de usuario de Windows (WUMED). Creemos que para ser un probador de lápiz eficaz en un entorno moderno, es necesario tener habilidades a nivel ETBD y también ser competente en propiedades web con habilidades en nuestro nivel AWAE ”, opinó.

“El curso de Pruebas de penetración con Kali Linux (PWK) y la certificación Offensive Security Certified Professional (OSCP) siguen siendo el nivel fundamental de habilidades que deben obtener los probadores de penetración, pero funcionan como una línea de base sobre la que deben basarse. Creemos que nuestra nueva certificación OSCE3 es lo que se necesita para trabajar como un probador de lápiz capacitado y viable en la década de 2020 ".

Fuente: helpnetsecurity