Testowanie Bezpieczeństwa Aplikacji Internetowych- Kraków
Zamawiam szkolenie →
Twój i nasz cel:
Nauczyć Cię wykrywać podatności i zabezpieczać Twoje aplikacje webowe przed atakami hakerskimi.
Korzyści dla Ciebie:
- dowiesz się jak testować aplikacje pod kątem błędów bezpieczeństwa,
- zautomatyzujesz swoją pracę,
- będziesz w stanie wykrywać błędy bezpieczeństwa zanim ktokolwiek będzie miał szansę je wykorzystać,
- będziesz w stanie zapewnić swojej aplikacji zgodność z RODO i NIS.
Korzyści dla Twojej firmy:
- obniżenie kosztu produkcji bezpiecznych aplikacji internetowych–>> bo dowiesz się jak zrobić to samodzielnie,
- Wasze rozwiązania będą chronić zarówno Was jak i Użytkowników,
- zwiększycie wartość i jakość swoich produktów,
- pochwalicie się, że macie świetnie wyszkoloną kadrę, która zna najnowsze metody zabezpieczania aplikacji webowych,
- błędy wykryjecie na wczesnych etapach i unikniecie ogromnych kosztów finansowych i nie tylko.
Kto powinien wziąć udział?:
Tworząc kurs, myśleliśmy z jakimi wyzwaniami w kontekście bezpieczeństwa aplikacji webowych mierzy się:
- programista,
- tester oprogramowania,
- administrator serwerów.
Faktycznie, jeśli chcesz mieć wiedzę jak zabezpieczyć swój produkt przed atakami hakerskimi, to szkolenie z pewnością jest dla Ciebie.
Rezultat/efekty szkolenia:
Czas trwania:
2 dni po 8 godzin z przerwami na kawę, ciacho i lunch. (Godzinę rozpoczęcia podamy tydzień przed szkoleniem, po ustaleniu na którą wszyscy będą wstanie dotrzeć, nie później jak o 10)
Możesz spodziewać się:
- 70% ćwiczeń praktycznych, każde większe zagadnienie zakończone jest labem z ćwiczeniami praktycznymi,
- 30% wykładów z przykładami popartymi sytuacjami z prawdziwego życia, które z pewnością Cię zaskoczą,
- dyskusji.
Wartość:
- First Minute do 19 kwietnia : 2190 zł +23% VAT
- Cena regularna od 20 kwietnia: 2590 zł +23% VAT
Ważne dla Ciebie:
Kurs jest prowadzony na poziomie podstawowym i do uczestnictwa nie są wymagane żadne specjalne kwalifikacje.
Formuła BYOL
(Bring Your Own Laptop), wymagania: 4 GB RAM – przynieś własny laptop i zostaw całą pracę dla siebie (jest możliwość wypożyczenia od nas komputera na czas trwania szkolenia).
Jak przygotować sprzęt?
- Zainstalować aplikację Virtualbox (włączona wirtualizacja z Biosie).
- Zainstalować obraz maszyny wirtualnej Kali Linux (dostarczony przez nas, po rejestracji na szkolenie).
- Zainstalować przeglądarkę Firefox.
- Zainstalować darmowa wersja programu Burp Suite.
* kłopot z przygotowaniem sprzętu?- nie martw się, pomożemy
Otrzymasz od nas:
- materiały szkoleniowe w wersji drukowanej i elektronicznej opracowane przez Matta Piaszczaka,
- notatnik i długopis,
- pomoc w konfiguracji komputera,
- certyfikat potwierdzający uczestnictwo,
- całodniową przerwę kawowo-ciasteczkową,
- obiad każdego dnia (możliwość wybrania indywidualnie dostosowanej wersji lunchu).
Zamawiam szkolenie →
Agenda
30 maja 2019
- Potrafisz:
- wykonać skuteczny atak na aplikację webową, kompleksowo przetestować webaplikację pod kątem bezpieczeństwa, korzystać z narzędzi, które ułatwią Ci pracę, przeprowadzić weryfikację raportu z testów bezpieczeństwa, przeprowadzić analizę ryzyka i modelowanie zagrożeń.
- Wykład partnera konferencji
- Wstęp do testów bezpieczeństwa – Statystyki dotyczące ataków – Budowanie profilu atakującego – Motywacja atakującego – Najpopularniejsze techniki ataków
- Cross Site Scripting (XSS) – Reflected XSS – Stored XSS – DOM-Based XSS – Techniki omijania filtrów – Ćwiczenia praktyczne
- Cross Site Request Forgery (CSRF) – Czym jest CSRF – Jak wyszukiwać podatności tego typu? – Narzędzia automatyczne wspierające wyszukiwanie CSRF – Stworzenie formularza wykorzystującego podatność – Ćwiczenia praktyczne
- Rekonesans – Skąd atakujący biorą informacje o swoim celu – Korzystanie z Shodan.io – Google hacking – Metadane – Fingerprinting serwera – Fingerprinting aplikacji – Enumeracja aplikacji na serwerze internetowym – Identyfikacja punktów wejścia do aplikacji – Ćwiczenia praktyczne
- Directory Traversal / File Include – Omówienie podatności – Omijanie filtrowania – Wykorzystanie narzędzie automatycznych – Ćwiczenia praktyczne
- SQL Injection – Czym jest SQL Injection – Techniki wykrywania – Fingerprinting bazy danych – Możliwości wykorzystania – Omijanie filtrowania – Blind SQL Injection – Narzędzia automatyczne – Ćwiczenia praktyczne
- Testowanie logiki biznesowej – Omówienie przykładów błędów logiki biznesowej mających wpływ na bezpieczeństwo – Wrzucanie złośliwych plików na serwer – Case Studies
- Używanie lokalnego proxy (Burp, OWASP ZAP) – Korzystanie ze skanera automatycznego – Użycie crawlera – Badanie losowości – Manipulacja parametrami – Wykorzystanie lokalnego proxy do wykonywania Fuzz Testingu – Burp / OWASP ZAP w Continous Integration – Ćwiczenia praktyczne
- Wykorzystanie komercyjnych skanerów automatycznych – Konfiguracja narzędzia – Wykorzystanie w Continous Integration – Generowanie raportów i metryk – Zarządzanie narzędziem w projekcie – Case Study
- HTML Injection – Techniki wyszukiwania HTML Injection – Omijanie filtrowania – Metody wykorzystania podatności
- Testowanie WebService’ów i API – Crawlowanie API – Testowanie REST API – Omówienie typowych problemów z konfiguracją i bezpieczeństwem API
- Web Application Firewall – Czym są WAF-y? – W jaki sposób działają? – Jak je prawidłowo skonfigurować? – Sposoby omijania filtrów zaimplementowanych przez WAF
- Projektowanie i tworzenie bezpiecznego oprogramowania – Analiza ryzyka (DREAD) – Modelowanie zagrożeń (STRIDE) – Wycena zasobów – OWASP ASVS – Microsoft SDLC – Ćwiczenia praktyczne
- GDPR w kontekście aplikacji internetowych – Wyzwania dla projektów informatycznych związane z wdrożeniem GDPR – Przygotowanie odpowiednich zgód – Anonimizacja danych – Przygotowanie aplikacji pod nowe prawa użytkowników
- Denial of Service – Techniki wyszukiwania podatności DoS – Rodzaje i możliwości wykorzystania poszczególnych typów ataków DoS – Wyszukiwanie podatności przy użyciu Burp Suite – Ćwiczenia praktyczne
- Analiza statyczna – Dlaczego warto inwestować w analizę statyczną kodu – Narzędzia do przeprowadzania analizy statycznej
- Elementy socjotechniki w kontekście aplikacji internetowych – Popularne przykłady ataków – Jak zabezpieczyć użytkowników przed atakami socjotechnicznymi z poziomu kodu
Prelegenci
Inicjator projektu Protesterzy, uzależniony od wysokiej jakości w każdej dziedzinie życia. Zapalony trener i tester oprogramowania.
Prelegent na wielu branżowych konferencjach: Quality Excites, KarieraIT, WordCamp, WordUp, KraQA, Quality Meetup, podczas których jego prezentacje zbierały najwyższe noty. Ma za sobą tysiące godzin spędzonych na przekazywaniu wiedzy i jeszcze więcej na testowaniu. Autor publikacji dotyczących testowania oprogramowania.
Od lat specjalizujący się w temacie testów bezpieczeństwa.
Swoją przygodę z testowaniem zaczynał w Szwajcarskiej firmie ABB pracując w roli Quality Assurance Engineer, od paru lat związany z firmą Solidbrain, w której pracował zarówno na stanowisku Senior QA jak i Pentester.
Współpracował również z firmą Niebezpiecznik, dla której m.in. prowadził szkolenia z bezpieczeństwa aplikacji webowych, bezpieczeństwa komputerowego pracowników biurowych jak i swoje autorskie szkolenie z bezpieczeństwa aplikacji webowych dedykowane testerom oprogramowania.
Ukończył:
Uniwersytet Pedagogiczny w Krakowie, kierunku Informatyka
Uniwersytet Jagielloński w Krakowie, kierunku Informatyka Stosowana
Sponsorzy i partnerzy
Partnerzy
Chcesz zorganizować szkolenie zamknięte w swojej firmie? Napisz!
e-mail: [email protected]
tel. 602 398 959
Patroni medialni
Podziel się wiedzą jako prelegent
Szukamy ekspertów gotowych opowiedzieć o realnych wdrożeniach.
Zgłoś prelekcję → WspółpracaZostań partnerem
Jesteśmy otwarci na współpracę partnerską przy tej konferencji.
Zostań partnerem →