Directory degli strumenti
Categorie
Cybersecurity-Mastery-Roadmap — Una guida completa e passo passo per padroneggiare la cybersecurity dal livello principiante a quello esperto, con risorse selezionate, strumenti e orientamento professionale. | Kitploit
Strumenti / GitHub / hamed233 / cybersecurity-mastery-roadmap
hamed233/cybersecurity-mastery-roadmap
Cybersecurity-Mastery-Roadmap Una guida completa e passo passo per padroneggiare la cybersecurity dal livello principiante a quello esperto, con risorse selezionate, strumenti e orientamento professionale.
3.2k 455 57 1 mese faScopri gli strumenti più utilizzati dalla nostra community.
Ultimi 7 Giorni Ultimi 30 Giorni
🛡️ Roadmap Definitiva per la Padronanza della Cybersecurity
Una guida completa e passo passo per padroneggiare la cybersecurity dal livello principiante a quello esperto, con risorse selezionate, strumenti e indicazioni di carriera
📋 Indice dei Contenuti
Introduzione Benvenuto nella Roadmap Definitiva per la Padronanza della Cybersecurity! Questa guida completa è progettata per aiutarti a navigare nel complesso mondo della cybersecurity, fornendo un percorso chiaro dal livello principiante a quello esperto. Che tu stia appena iniziando il tuo viaggio o cercando di far avanzare le competenze già acquisite, questa roadmap ti guiderà attraverso le conoscenze essenziali, le competenze e le certificazioni necessarie per avere successo nel campo della cybersecurity.
La cybersecurity è un campo vasto e in rapida evoluzione che richiede apprendimento continuo e adattamento. Questa roadmap è progettata per dare struttura al tuo percorso di apprendimento, aiutandoti a costruire solide fondamenta prima di passare ad aree più specializzate.
Come Usare Questa Roadmap Questa roadmap è divisa in fasi, ciascuna costruita sulla precedente. Per ogni argomento troverai:
Descrizione : Spiegazione breve dell'argomento
Risorse di Apprendimento : Corsi, libri, tutorial e video consigliati
Esercizi Pratici : Attività pratiche per rafforzare l'apprendimento
Traguardi : Indicatori chiave che hai padroneggiato l'argomento
Strumenti : Strumenti pertinenti con cui esercitarsi
Procedi attraverso ogni fase in sequenza, ma sentiti libero di approfondire gli argomenti che ti interessano o che sono rilevanti per i tuoi obiettivi di carriera. Ricorda che l'esperienza pratica è fondamentale nella cybersecurity, quindi assicurati di integrare le conoscenze teoriche con la pratica sul campo.
Panoramica della Roadmap
Progressione del Percorso di Apprendimento
Fase Fondamentale - Costruire conoscenze di base su informatica, rete e principi di sicurezza fondamentali
Fase delle Competenze Tecniche - Sviluppare competenze pratiche di sicurezza in vari ambiti
Fase di Specializzazione - Concentrarsi su specializzazioni di sicurezza offensiva o difensiva
Fase Avanzata - Padroneggiare argomenti avanzati e domini di sicurezza specializzati
Sviluppo Professionale - Apprendimento continuo e avanzamento di carriera
Fase Fondamentale
Triade CIA e Fondamenti di Sicurezza
Nozioni di Base di Crittografia
Policy di Sicurezza e Conformità
SANS Security Policy Templates
ISO 27001 Overview
NIST Special Publications
GDPR Compliance
Libri :
"Information Security Policies, Procedures, and Standards" di Thomas R. Peltier
"The Compliance Guide to the NIST Cybersecurity Framework" di Lars Benson
"CISSP Study Guide" di Eric Conrad
Esercizi Pratici :
Creare una policy di sicurezza per un'organizzazione fittizia
Condurre un'analisi dei gap rispetto a un framework di sicurezza
Sviluppare un piano di risposta agli incidenti
3. Strumenti di Sicurezza di Base
Fase delle Competenze Tecniche
4. Sicurezza di Rete
5. Sicurezza dei Sistemi
Sicurezza dei Sistemi Operativi
Protezione degli Endpoint
Gestione delle Vulnerabilità
6. Sicurezza delle Applicazioni Web- OWASP Top 10
OWASP Top Ten
Web Security Academy
SANS SEC542: Web App Penetration Testing and Ethical Hacking
Kontra OWASP Top 10
Libri :
"The Web Application Hacker's Handbook" di Dafydd Stuttard e Marcus Pinto
"Sicurezza web per sviluppatori" di Malcolm McDonald
"Caccia ai bug nel mondo reale" di Peter Yaworski
Strumenti :
OWASP ZAP - Scanner di sicurezza per applicazioni web
Burp Suite - Scanner di vulnerabilità web
Nikto - Scanner di server web
SQLmap - Strumento per SQL injection
Esercizi Pratici :
Configura un'applicazione web vulnerabile (ad es. DVWA )
Identifica e sfrutta le vulnerabilità web comuni
Implementa controlli di sicurezza per prevenire gli attacchi
Esegui una valutazione della sicurezza di un'applicazione web
Penetration Testing di Applicazioni Web
Burp Suite Academy
OWASP Juice Shop
HackTheBox Web Challenges
PentesterLab
Libri :
"Padroneggiare il penetration testing web moderno" di Prakhar Prasad
"Elementi essenziali della caccia al bug bounty" di Shahmeer Amir
"Web Hacking 101" di Peter Yaworski
Strumenti :
Burp Suite - Scanner di vulnerabilità web
OWASP ZAP - Scanner di sicurezza per applicazioni web
Dirsearch - Scanner di percorsi web
Wfuzz - Fuzzer per applicazioni web
Esercizi Pratici :
Esegui un penetration test completo su un'applicazione web
Scrivi un report di sicurezza dettagliato
Sfrutta e combina più vulnerabilità
Partecipa a programmi di bug bounty
Pratiche di Codifica Sicura
Fase di Specializzazione
7. Sicurezza Offensiva
8. Sicurezza Difensiva
9. Sicurezza del Cloud
Fase Avanzata
10. Argomenti Avanzati
11. Domini di Sicurezza Specializzati
Sicurezza dell'IoT
OWASP IoT Security
IoT Security Foundation
NIST IoT Security
IoT Security Guidelines
Libri :
"Hacking pratico dell'IoT" di Fotios Chantzis et al.
"Ricettario di penetration testing per l'IoT" di Aaron Guzman e Aditya Gupta
"Abusare dell'Internet delle cose" di Nitesh Dhanjani
Strumenti :
Esercizi Pratici :
Analizza la sicurezza dei dispositivi IoT
Esegui l'analisi del firmware
Testa i protocolli di comunicazione IoT
Implementa controlli di sicurezza IoT
Sicurezza Mobile
Sviluppo Professionale
12. Sviluppo della Carriera
Risorse per l'Apprendimento
Libri
Principianti
"Cybersecurity for Beginners" di Raef Meeuwisse
"The Art of Invisibility" di Kevin Mitnick
"Social Engineering: The Science of Human Hacking" di Christopher Hadnagy
"Practical Malware Analysis" di Michael Sikorski e Andrew Honig
"Cryptography for Dummies" di Chey Cobb
"Computer Security: Principles and Practice" di William Stallings e Lawrie Brown
"Network Security Essentials" di William Stallings
Intermedio
"The Web Application Hacker's Handbook" di Dafydd Stuttard e Marcus Pinto
"Blue Team Handbook" di Don Murdoch
"Penetration Testing: A Hands-On Introduction to Hacking" di Georgia Weidman
"The Tangled Web: A Guide to Securing Modern Web Applications" di Michal Zalewski
"Threat Modeling: Designing for Security" di Adam Shostack
"Reversing: Secrets of Reverse Engineering" di Eldad Eilam
"The Hacker Playbook 3" di Peter Kim
Avanzato
"The Art of Memory Forensics" di Michael Hale Ligh et al.
"Gray Hat Hacking: The Ethical Hacker's Handbook" di Allen Harper et al.
"The Shellcoder's Handbook" di Chris Anley et al.
"Practical Reverse Engineering" di Bruce Dang et al.
"Advanced Penetration Testing" di Wil Allsopp
"Black Hat Python" di Justin Seitz
"Windows Internals" di Mark Russinovich et al.
Specializzato
"Cloud Security: A Comprehensive Guide" di Chris Dotson
"Industrial Network Security" di Eric D. Knapp e Joel Thomas Langill
"iOS Application Security" di David Thiel
"Android Security Internals" di Nikolay Elenkov
"Container Security" di Liz Rice
"Applied Cryptography" di Bruce Schneier
"Intelligence-Driven Incident Response" di Scott J. Roberts e Rebekah Brown
Canali YouTube
Nmap - Scoperta della rete e audit di sicurezza
Shodan - Motore di ricerca per dispositivi connessi a Internet
Recon-ng - Framework di ricognizione web
theHarvester - Raccolta di email, sottodomini e nomi
Maltego - Intelligence open source e forense
SpiderFoot - Strumento di automazione OSINT
Amass - Mappatura approfondita della superficie d'attacco e scoperta di asset
Sublist3r - Strumento di enumerazione dei sottodomini
OWASP Maryam - Framework di intelligence open source
Valutazione delle Vulnerabilità
OpenVAS - Scanner di vulnerabilità open source
Nessus - Scanner di vulnerabilità
Nikto - Scanner di server web
Qualys - Sicurezza e conformità basate su cloud
Nexpose - Gestione delle vulnerabilità
Acunetix - Scanner di vulnerabilità web
Netsparker - Scanner di sicurezza per applicazioni web
Nuclei - Scanner di vulnerabilità basato su modelli
Vulners Scanner - Script NSE che utilizza l'API di Vulners.com
Sicurezza delle Applicazioni Web
Burp Suite - Scanner di vulnerabilità web e proxy
OWASP ZAP - Scanner di sicurezza per applicazioni web
Sqlmap - Strumento automatico per SQL injection
Wfuzz - Fuzzer per applicazioni web
Dirsearch - Scanner di percorsi web
Nikto - Scanner di server web
Skipfish - Strumento attivo di ricognizione della sicurezza per applicazioni web
w3af - Web Application Attack and Audit Framework
Arachni - Framework di scanner di sicurezza per applicazioni web
Exploit
Metasploit - Framework di penetration testing
BeEF - Browser Exploitation Framework
Empire - Framework di post-exploitation
Cobalt Strike - Software di simulazione avversaria
PowerSploit - Framework di post-exploitation per PowerShell
Pupy - Strumento di amministrazione remota e post-exploitation multipiattaforma
Covenant - Framework di command and control .NET
Sliver - Framework di emulazione avversaria multipiattaforma
Attacchi alle Password
Hashcat - Recupero avanzato delle password
John the Ripper - Strumento di cracking delle password
Hydra - Cracker di autenticazioni
Aircrack-ng - Suite di strumenti per l'audit di sicurezza WiFi
Medusa - Audit parallelo degli accessi di rete
CrackMapExec - Strumento di post-exploitation
mimikatz - Estrazione delle credenziali Windows
RainbowCrack - Implementazione di tabelle arcobaleno
Passlord - Generatore di wordlist basato su profili
Forensics e Risposta agli Incidenti
Strumenti Difensivi
Wireshark - Analizzatore di protocolli di rete
Snort - Sistema di rilevamento delle intrusioni
OSSEC - Rilevamento delle intrusioni basato su host
Wazuh - Soluzione di monitoraggio della sicurezza
Security Onion - Piattaforma di monitoraggio della sicurezza
Suricata - IDS/IPS di rete
Zeek - Monitor di sicurezza della rete
Sysmon - Monitoraggio di sistema Windows
YARA - Corrispondenza di pattern per il rilevamento di malware
Sicurezza del Cloud
ScoutSuite - Strumento di audit di sicurezza multi-cloud
Prowler - Valutazione delle best practice di sicurezza AWS
CloudSploit - Scanner di sicurezza cloud
Pacu - Framework di exploit AWS
CloudGoat - Ambiente AWS vulnerabile
AzureHound - Valutazione della sicurezza di Azure
GCP Audit - Scanner di sicurezza GCP
Falco - Sicurezza del runtime dei container
Kube-bench - Benchmark di sicurezza per Kubernetes
Sicurezza Mobile
MobSF - Framework di test di sicurezza mobile
Frida - Toolkit di strumentazione dinamica
Objection - Esplorazione runtime mobile
Drozer - Valutazione della sicurezza Android
QARK - Scanner di vulnerabilità per app Android
idb - Strumento di valutazione della sicurezza per app iOS
Needle - Framework di test di sicurezza iOS
Apktool - Reverse engineering di APK Android
Jadx - Decompilatore da Dex a Java
Strumenti OSINT
Guida alle Certificazioni
Certificazioni di Livello Base
CompTIA Security+ - Certificazione fondamentale di sicurezza informatica
Aree principali : Sicurezza di rete, minacce e vulnerabilità, gestione delle identità, crittografia
Prerequisiti : Nessuno, ma consigliati Network+ e 2 anni di esperienza
Formato dell'esame : 90 domande, 90 minuti, basato sulle performance e a scelta multipla
Validità : 3 anni, rinnovabile con formazione continua
Percorsi di carriera : Specialista della sicurezza, amministratore della sicurezza, consulente della sicurezza
CompTIA Network+ - Fondamenti di networking
Aree principali : Concetti di rete, infrastruttura, operazioni, sicurezza, risoluzione dei problemi
Prerequisiti : Nessuno, ma consigliati A+ e 9-12 mesi di esperienza
Formato dell'esame : 90 domande, 90 minuti, basato sulle performance e a scelta multipla
Validità : 3 anni, rinnovabile con formazione continua
Percorsi di carriera : Amministratore di rete, tecnico di rete, tecnico dell'help desk
CompTIA A+ - Fondamenti IT
Aree principali : Hardware, sistemi operativi, risoluzione dei problemi software, networking, sicurezza
Prerequisiti : Nessuno, ma consigliati 9-12 mesi di esperienza
Formato dell'esame : Due esami: Core 1 e Core 2, 90 minuti ciascuno
Validità : 3 anni, rinnovabile con formazione continua
Percorsi di carriera : Tecnico dell'help desk, analista di supporto desktop, tecnico di assistenza sul campo
Certified Information Systems Security Professional (CISSP) Associate - Versione entry-level del CISSP
Aree principali : Come il CISSP, ma per chi non possiede ancora l'esperienza richiesta
Prerequisiti : Superare l'esame CISSP ma avere meno di 5 anni di esperienza
Formato dell'esame : Come il CISSP
Validità : Indefinita finché non vengono soddisfatti i requisiti per il CISSP completo
Percorsi di carriera : Trampolino di lancio verso ruoli di analista della sicurezza e consulente della sicurezza
Certificazioni Intermedie
CompTIA CySA+ - Analista di sicurezza informatica
Aree principali : Rilevamento delle minacce, monitoraggio della sicurezza, risposta agli incidenti, gestione delle vulnerabilità
Prerequisiti : Consigliati Network+ e Security+, 4+ anni di esperienza
Formato dell'esame : 85 domande, 165 minuti, basato sulle performance e a scelta multipla
Validità : 3 anni, rinnovabile con formazione continua
Percorsi di carriera : Analista della sicurezza, analista di threat intelligence, analista del security operations center (SOC)- CompTIA PenTest+ - Test di penetrazione
Aree di interesse : Pianificazione e definizione dell'ambito, raccolta di informazioni, identificazione delle vulnerabilità, attacchi ed exploit, reporting
Prerequisiti : Network+ e Security+ consigliate, 3+ anni di esperienza
Formato d'esame : 85 domande, 165 minuti, basato sulle prestazioni e a scelta multipla
Validità : 3 anni, rinnovabile con formazione continua
Percorsi di carriera : Penetration tester, analista di valutazione delle vulnerabilità, consulente della sicurezza
Certified Ethical Hacker (CEH) - Hacking etico e contromisure
Aree di interesse : Metodologia dell'hacking etico, strumenti, tecniche, contromisure
Prerequisiti : 2 anni di esperienza o formazione ufficiale
Formato d'esame : 125 domande, 4 ore, a scelta multipla
Validità : 3 anni, rinnovabile con formazione continua
Percorsi di carriera : Hacker etico, analista della sicurezza, penetration tester
GIAC Security Essentials (GSEC) - Fondamenti di sicurezza
Aree di interesse : Amministrazione della sicurezza, gestione del rischio, crittografia, controlli degli accessi
Prerequisiti : Nessuno
Formato d'esame : 180 domande, 5 ore, a scelta multipla e basato sulle prestazioni
Validità : 4 anni, rinnovabile con formazione continua
Percorsi di carriera : Amministratore della sicurezza, analista della sicurezza, ingegnere della sicurezza
Certificazioni avanzate
Offensive Security Certified Professional (OSCP) - Test di penetrazione con Kali Linux
Aree di interesse : Test di penetrazione pratici, sfruttamento delle vulnerabilità, escalation dei privilegi
Prerequisiti : Solida conoscenza di networking, Linux e scripting
Formato d'esame : Esame pratico di 24 ore con consegna di un report
Validità : A vita
Percorsi di carriera : Penetration tester, operatore red team, consulente della sicurezza
Certified Information Systems Security Professional (CISSP) - Gestione della sicurezza
Aree di interesse : Gestione della sicurezza e del rischio, sicurezza degli asset, architettura della sicurezza, sicurezza di rete, gestione delle identità, valutazione della sicurezza, operazioni di sicurezza, sicurezza dello sviluppo software
Prerequisiti : 5 anni di esperienza in almeno 2 domini
Formato d'esame : 100-150 domande, 3 ore, test adattivo
Validità : 3 anni, rinnovabile con formazione continua
Percorsi di carriera : Responsabile della sicurezza, architetto della sicurezza, CISO, consulente della sicurezza
Certified Information Security Manager (CISM) - Gestione della sicurezza delle informazioni
Aree di interesse : Governance della sicurezza delle informazioni, gestione del rischio, sviluppo di programmi, gestione degli incidenti
Prerequisiti : 5 anni di esperienza nella gestione della sicurezza delle informazioni
Formato d'esame : 150 domande, 4 ore, a scelta multipla
Validità : 3 anni, rinnovabile con formazione continua
Percorsi di carriera : Responsabile della sicurezza, direttore della sicurezza, CISO
GIAC Certified Incident Handler (GCIH) - Gestione degli incidenti
Aree di interesse : Processo di gestione degli incidenti, indagine sui crimini informatici, tecniche degli hacker
Prerequisiti : Nessuno
Formato d'esame : 115 domande, 3 ore, a scelta multipla
Validità : 4 anni, rinnovabile con formazione continua
Percorsi di carriera : Specialista di risposta agli incidenti, analista SOC, analista della sicurezza
Certificazioni specializzate
Certified Cloud Security Professional (CCSP) - Sicurezza cloud
Aree di interesse : Concetti cloud, architettura, progettazione, sicurezza, operazioni, conformità legale
Prerequisiti : 5 anni di esperienza IT, 3 anni nella sicurezza, 1 anno nella sicurezza cloud
Formato d'esame : 125 domande, 3 ore, a scelta multipla
Validità : 3 anni, rinnovabile con formazione continua
Percorsi di carriera : Architetto della sicurezza cloud, ingegnere della sicurezza cloud, responsabile della sicurezza cloud
GIAC Certified Forensic Analyst (GCFA) - Informatica forense
Aree di interesse : Tecniche di informatica forense, risposta agli incidenti, analisi malware
Prerequisiti : Nessuno
Formato d'esame : 115 domande, 3 ore, a scelta multipla
Validità : 4 anni, rinnovabile con formazione continua
Percorsi di carriera : Analista forense digitale, specialista di risposta agli incidenti, analista di malware
Offensive Security Certified Expert (OSCE) - Test di penetrazione avanzati
Aree di interesse : Tecniche avanzate di sfruttamento delle vulnerabilità, sviluppo di exploit personalizzati
Prerequisiti : OSCP consigliata
Formato d'esame : Esame pratico di 48 ore con consegna di un report
Validità : A vita
Percorsi di carriera : Penetration tester avanzato, sviluppatore di exploit, ricercatore della sicurezza
Certified Information Systems Auditor (CISA) - Audit dei sistemi informativi
Aree di interesse : Processo di audit dei sistemi informativi, governance, acquisizione di sistemi, operazioni, protezione degli asset
Prerequisiti : 5 anni di esperienza in audit, controllo o sicurezza dei sistemi informativi
Formato d'esame : 150 domande, 4 ore, a scelta multipla
Validità : 3 anni, rinnovabile con formazione continua
Percorsi di carriera : Auditor di sistemi informativi, responsabile dell'audit IT, responsabile della conformità
Percorsi di carriera
Ruoli difensivi
Analista della sicurezza
Responsabilità : Monitorare e analizzare gli avvisi di sicurezza, implementare misure di sicurezza, condurre valutazioni delle vulnerabilità
Competenze richieste : Sicurezza di rete, strumenti di sicurezza, valutazione delle vulnerabilità, risposta agli incidenti
Certificazioni : CompTIA Security+, CySA+, GIAC GSEC
Progressione di carriera : Analista della sicurezza senior → Ingegnere della sicurezza → Architetto della sicurezza
Ingegnere della sicurezza
Responsabilità : Progettare e implementare soluzioni di sicurezza, gestire l'infrastruttura di sicurezza, condurre valutazioni di sicurezza
Competenze richieste : Sicurezza di rete, architettura della sicurezza, strumenti di sicurezza, scripting
Certificazioni : CISSP, GIAC GSEC, CEH
Progressione di carriera : Ingegnere della sicurezza senior → Architetto della sicurezza → CISO
Analista SOC
Responsabilità : Monitorare gli eventi di sicurezza, analizzare gli avvisi, rispondere agli incidenti, mantenere gli strumenti di sicurezza
Competenze richieste : Strumenti SIEM, risposta agli incidenti, sicurezza di rete, analisi dei log
Certificazioni : CompTIA Security+, CySA+, GCIH
Progressione di carriera : Analista SOC livello 2 → Analista SOC livello 3 → Responsabile SOC
Specialista di risposta agli incidenti
Responsabilità : Indagare e rimediare agli incidenti di sicurezza, sviluppare piani di risposta agli incidenti, condurre analisi forensi
Competenze richieste : Informatica forense, analisi malware, risposta agli incidenti, threat hunting
Certificazioni : GCIH, GCFA, GREM
Progressione di carriera : Specialista di risposta agli incidenti senior → Responsabile della risposta agli incidenti → Direttore della sicurezza
Architetto della sicurezza
Responsabilità : Progettare sistemi e reti sicuri, sviluppare standard di sicurezza, valutare soluzioni di sicurezza
Competenze richieste : Architettura della sicurezza, valutazione del rischio, conformità, leadership tecnica
Certificazioni : CISSP, CISM, SABSA
Progressione di carriera : Architetto della sicurezza senior → Direttore della sicurezza → CISO
Ruoli offensivi
Ruoli dirigenziali
Chief Information Security Officer (CISO)
Responsabilità : Dirigente responsabile della strategia, delle policy e dei programmi di sicurezza di un'organizzazione
Competenze richieste : Leadership, gestione del rischio, governance della sicurezza, acume imprenditoriale, comunicazione
Certificazioni : CISSP, CISM, CGEIT
Progressione di carriera : Posizione terminale, possibile passaggio a organizzazioni più grandi o alla consulenza
Responsabile della sicurezza
Responsabilità : Gestire team e operazioni di sicurezza, implementare policy di sicurezza, supervisionare progetti di sicurezza
Competenze richieste : Gestione del team, operazioni di sicurezza, gestione dei progetti, valutazione del rischio
Certificazioni : CISSP, CISM, PMP
Progressione di carriera : Direttore della sicurezza → CISO
Consulente della sicurezza
Responsabilità : Consigliare le organizzazioni su questioni di sicurezza, condurre valutazioni, sviluppare strategie di sicurezza
Competenze richieste : Valutazione della sicurezza, consulenza, comunicazione, competenza tecnica
Certificazioni : CISSP, CISA, CISM
Progressione di carriera : Consulente senior → Consulente principale → Responsabile di pratica
Specialista GRC (Governance, Risk, Compliance)
Responsabilità : Garantire la conformità a normative e standard, condurre valutazioni del rischio, sviluppare policy di sicurezza
Competenze richieste : Framework di conformità, valutazione del rischio, sviluppo di policy, auditing
Certificazioni : CISA, CRISC, CISM
Progressione di carriera : Responsabile GRC → Direttore della conformità → CISO
Ruoli specializzati
Analista forense digitale
Responsabilità : Esaminare prove digitali, recuperare e analizzare dati, documentare i risultati per procedimenti legali
Competenze richieste : Strumenti di informatica forense, gestione delle prove, catena di custodia, conoscenze legali
Certificazioni : GCFA, EnCE, CCFE
Progressione di carriera : Analista forense senior → Responsabile forense → Direttore dell'informatica forense
Analista di malware
Responsabilità : Analizzare software dannosi, fare reverse engineering del malware, sviluppare metodi di rilevamento
Competenze richieste : Reverse engineering, programmazione, strumenti di analisi malware, sandboxing
Certificazioni : GREM, GXPN, GCIH
Progressione di carriera : Analista di malware senior → Responsabile della ricerca sulle minacce → Direttore della sicurezza
Specialista di sicurezza cloud
Responsabilità : Mettere in sicurezza gli ambienti cloud, implementare controlli di sicurezza cloud, valutare la sicurezza cloud
Competenze richieste : Piattaforme cloud (AWS, Azure, GCP), strumenti di sicurezza cloud, DevSecOps
Certificazioni : CCSP, AWS Certified Security, Azure Security Engineer
Progressione di carriera : Specialista di sicurezza cloud senior → Architetto della sicurezza cloud → CISO
Ingegnere della sicurezza applicativa
Responsabilità : Mettere in sicurezza le applicazioni software, condurre revisioni del codice, implementare pratiche di codifica sicura
Competenze richieste : Codifica sicura, test di sicurezza delle applicazioni, programmazione, SDLC
Certificazioni : CSSLP, GWAPT, OSWE
Progressione di carriera : Ingegnere AppSec senior → Architetto AppSec → Direttore della sicurezza applicativa
Organizzazioni professionali
ISACA - Information Systems Audit and Control Association
(ISC)² - International Information System Security Certification Consortium
ISSA - Information Systems Security Association
SANS - SysAdmin, Audit, Network, and Security Institute
EC-Council - International Council of E-Commerce Consultants
CompTIA - Computing Technology Industry Association
CSA - Cloud Security Alliance
FIRST - Forum of Incident Response and Security Teams
Women in Cybersecurity (WiCyS) - Organizzazione per le donne nella cybersecurity
Conferenze
Competizioni Capture The Flag (CTF)
CTF per principianti
CTF avanzati
DEF CON CTF - Uno dei CTF più antichi e prestigiosi
CSAW CTF - Competizione CTF della NYU Tandon School of Engineering
PlaidCTF - CTF annuale del Plaid Parliament of Pwning
HITCON CTF - CTF della Hacks In Taiwan Conference
Dragon CTF - CTF del team Dragon Sector
RuCTF - CTF russo
0CTF/TCTF - Competizione CTF internazionale
Hack.lu CTF - CTF durante la conferenza Hack.lu
Risorse CTF
Laboratori di cybersecurity e ambienti di pratica
Ambienti di pratica online
Costruire il proprio laboratorio
Risorse per la Ricerca sulla Sicurezza
Database delle Vulnerabilità
Blog e Notizie sulla Sicurezza
Articoli di Ricerca e Pubblicazioni
Strumenti per la Ricerca sulla Sicurezza
Shodan - motore di ricerca per dispositivi connessi a Internet
Censys - motore di ricerca per dispositivi connessi a Internet
VirusTotal - analizza file e URL sospetti
Any.Run - analisi interattiva di malware
Hybrid Analysis - servizio gratuito di analisi malware
Cuckoo Sandbox - analisi automatizzata di malware
MITRE ATT&CK - base di conoscenza delle tattiche e tecniche degli avversari
OWASP - risorse dell'Open Web Application Security Project
Contributi I contributi a questa roadmap sono i benvenuti! Non esitare a inviare una pull request o ad aprire una issue se hai suggerimenti per miglioramenti o aggiunte.
Crea un fork del repository
Crea il tuo branch per le risorse (git checkout -b resource/new_tool)
Esegui il commit delle tue modifiche (git commit -m 'Add some resources')
Esegui il push sul branch (git push origin resource/new_tool)
Apri una Pull Request
"La sicurezza è un processo, non un prodotto." - Bruce Schneier
"L'unico sistema veramente sicuro è quello spento, fuso in un blocco di cemento e sigillato in una stanza rivestita di piombo con guardie armate." - Gene Spafford
Realizzato con ❤️ da Hamed Esam