Wydarzenie archiwalne: Testowanie Bezpieczeństwa Aplikacji Internetowych- Kraków — ta konferencja już się odbyła. Poniższe informacje mają charakter historyczny. Zobacz najbliższą edycję: IT w Ochronie Zdrowia →

Testowanie Bezpieczeństwa Aplikacji Internetowych- Kraków

🗓️ 30–31 maja 2019 📍 Kraków 🎟️ 2590
Dowiedz się więcej
Udostępnij:

Zamawiam szkolenie →

Twój i nasz cel:

Nauczyć Cię wykrywać podatności i zabezpieczać Twoje aplikacje webowe przed atakami hakerskimi.

Korzyści dla Ciebie:  

  • dowiesz się jak testować aplikacje pod kątem błędów bezpieczeństwa,
  • zautomatyzujesz swoją pracę,
  • będziesz w stanie wykrywać błędy bezpieczeństwa zanim ktokolwiek będzie miał szansę je wykorzystać,
  • będziesz w stanie zapewnić swojej aplikacji zgodność z RODO i NIS.

Korzyści dla Twojej firmy:

  • obniżenie kosztu produkcji bezpiecznych aplikacji internetowych–>> bo dowiesz się jak zrobić to samodzielnie,
  • Wasze rozwiązania będą chronić zarówno Was jak i Użytkowników,
  • zwiększycie wartość i jakość swoich produktów,
  • pochwalicie się, że macie świetnie wyszkoloną kadrę, która zna najnowsze metody zabezpieczania aplikacji webowych,
  • błędy wykryjecie na wczesnych etapach i unikniecie ogromnych kosztów finansowych i nie tylko.

Kto powinien wziąć udział?:  

Tworząc kurs, myśleliśmy z jakimi wyzwaniami w kontekście bezpieczeństwa aplikacji webowych mierzy się:

  • programista,                                                                                       
  • tester oprogramowania,
  • administrator serwerów.

Faktycznie, jeśli chcesz mieć wiedzę jak zabezpieczyć swój produkt przed atakami hakerskimi, to szkolenie z pewnością jest dla Ciebie.

Rezultat/efekty szkolenia:

Czas trwania:

2 dni po 8 godzin z przerwami na kawę, ciacho i lunch. (Godzinę rozpoczęcia podamy tydzień przed szkoleniem, po ustaleniu na którą wszyscy będą wstanie dotrzeć, nie później jak o 10)

Możesz spodziewać się:

  • 70% ćwiczeń praktycznych, każde większe zagadnienie zakończone jest labem z ćwiczeniami praktycznymi,
  • 30% wykładów z przykładami popartymi sytuacjami z prawdziwego życia, które z pewnością Cię zaskoczą,
  • dyskusji.

Wartość: 

  • First Minute do 19 kwietnia : 2190 zł +23% VAT
  • Cena regularna od 20 kwietnia: 2590 zł +23% VAT 

Ważne dla Ciebie:  

Kurs jest prowadzony na poziomie podstawowym i do uczestnictwa nie są wymagane żadne specjalne kwalifikacje.

Formuła BYOL

(Bring Your Own Laptop), wymagania: 4 GB RAM – przynieś własny laptop i zostaw całą pracę dla siebie (jest możliwość wypożyczenia od nas komputera na czas trwania szkolenia).

Jak przygotować sprzęt?

  • Zainstalować aplikację Virtualbox (włączona wirtualizacja z Biosie).
  • Zainstalować obraz maszyny wirtualnej Kali Linux (dostarczony przez nas, po rejestracji na szkolenie).
  • Zainstalować przeglądarkę Firefox.
  • Zainstalować darmowa wersja programu Burp Suite.

* kłopot z przygotowaniem sprzętu?- nie martw się, pomożemy

Otrzymasz od nas:   

  • materiały szkoleniowe w wersji drukowanej i elektronicznej opracowane przez Matta Piaszczaka,
  • notatnik i długopis,
  • pomoc w konfiguracji komputera,
  • certyfikat potwierdzający uczestnictwo,
  • całodniową przerwę kawowo-ciasteczkową,
  • obiad każdego dnia (możliwość wybrania indywidualnie dostosowanej wersji lunchu).

Zamawiam szkolenie →

Agenda

30 maja 2019

  • Potrafisz:
  • wykonać skuteczny atak na aplikację webową, kompleksowo przetestować webaplikację pod kątem bezpieczeństwa, korzystać z narzędzi, które ułatwią Ci pracę, przeprowadzić weryfikację raportu z testów bezpieczeństwa, przeprowadzić analizę ryzyka i modelowanie zagrożeń.
  • Wykład partnera konferencji
  • Wstęp do testów bezpieczeństwa – Statystyki dotyczące ataków – Budowanie profilu atakującego – Motywacja atakującego – Najpopularniejsze techniki ataków
  • Cross Site Scripting (XSS) – Reflected XSS – Stored XSS – DOM-Based XSS – Techniki omijania filtrów – Ćwiczenia praktyczne
  • Cross Site Request Forgery (CSRF) – Czym jest CSRF – Jak wyszukiwać podatności tego typu? – Narzędzia automatyczne wspierające wyszukiwanie CSRF – Stworzenie formularza wykorzystującego podatność – Ćwiczenia praktyczne
  • Rekonesans – Skąd atakujący biorą informacje o swoim celu – Korzystanie z Shodan.io – Google hacking – Metadane – Fingerprinting serwera – Fingerprinting aplikacji – Enumeracja aplikacji na serwerze internetowym – Identyfikacja punktów wejścia do aplikacji – Ćwiczenia praktyczne
  • Directory Traversal / File Include – Omówienie podatności – Omijanie filtrowania – Wykorzystanie narzędzie automatycznych – Ćwiczenia praktyczne
  • SQL Injection – Czym jest SQL Injection – Techniki wykrywania – Fingerprinting bazy danych – Możliwości wykorzystania – Omijanie filtrowania – Blind SQL Injection – Narzędzia automatyczne – Ćwiczenia praktyczne
  • Testowanie logiki biznesowej – Omówienie przykładów błędów logiki biznesowej mających wpływ na bezpieczeństwo – Wrzucanie złośliwych plików na serwer – Case Studies
  • Używanie lokalnego proxy (Burp, OWASP ZAP) – Korzystanie ze skanera automatycznego – Użycie crawlera – Badanie losowości – Manipulacja parametrami – Wykorzystanie lokalnego proxy do wykonywania Fuzz Testingu – Burp / OWASP ZAP w Continous Integration – Ćwiczenia praktyczne
  • Wykorzystanie komercyjnych skanerów automatycznych – Konfiguracja narzędzia – Wykorzystanie w Continous Integration – Generowanie raportów i metryk – Zarządzanie narzędziem w projekcie – Case Study
  • HTML Injection – Techniki wyszukiwania HTML Injection – Omijanie filtrowania – Metody wykorzystania podatności
  • Testowanie WebService’ów i API – Crawlowanie API – Testowanie REST API – Omówienie typowych problemów z konfiguracją i bezpieczeństwem API
  • Web Application Firewall – Czym są WAF-y? – W jaki sposób działają? – Jak je prawidłowo skonfigurować? – Sposoby omijania filtrów zaimplementowanych przez WAF
  • Projektowanie i tworzenie bezpiecznego oprogramowania – Analiza ryzyka (DREAD) – Modelowanie zagrożeń (STRIDE) – Wycena zasobów – OWASP ASVS – Microsoft SDLC – Ćwiczenia praktyczne
  • GDPR w kontekście aplikacji internetowych – Wyzwania dla projektów informatycznych związane z wdrożeniem GDPR – Przygotowanie odpowiednich zgód – Anonimizacja danych – Przygotowanie aplikacji pod nowe prawa użytkowników
  • Denial of Service – Techniki wyszukiwania podatności DoS – Rodzaje i możliwości wykorzystania poszczególnych typów ataków DoS – Wyszukiwanie podatności przy użyciu Burp Suite – Ćwiczenia praktyczne
  • Analiza statyczna – Dlaczego warto inwestować w analizę statyczną kodu – Narzędzia do przeprowadzania analizy statycznej
  • Elementy socjotechniki w kontekście aplikacji internetowych – Popularne przykłady ataków – Jak zabezpieczyć użytkowników  przed atakami socjotechnicznymi z poziomu kodu

Prelegenci

Sponsorzy i partnerzy

Partnerzy

Chcesz zorganizować szkolenie zamknięte w swojej firmie? Napisz!

e-mail: [email protected]
tel. 602 398 959

Patroni medialni

Coders View Teoria Biznesu Ebo Krzywe Poradnik Pracownika Poradnik Przedsiębiorcy Alterweb Cenabiznesu Dlp
Call for Papers

Podziel się wiedzą jako prelegent

Szukamy ekspertów gotowych opowiedzieć o realnych wdrożeniach.

Zgłoś prelekcję →
Współpraca

Zostań partnerem

Jesteśmy otwarci na współpracę partnerską przy tej konferencji.

Zostań partnerem →
Przewijanie do góry