Hackuj strony i systemy: testy penetracyjne w praktyce
by:
Najbliższe terminy tego szkolenia
Standardy JSystems
- Wszyscy nasi trenerzy muszą być praktykami i osiągać średnią z ankiet minimum 4.75 na 5. Nie ma wśród nas trenerów-teoretyków. Każdy trener JSystems ma bogate doświadczenie komercyjne w zakresie tematów z których prowadzi szkolenia.
- Wszystkie szkolenia mają format warszatowy. Każde zagadnienie teoretyczne jest poparte rzędem warsztatów w ściśle określonym formacie.
- Terminy gwarantowane na 100%. Jeśli jakiś termin jest oznaczony jako gwarantowany, oznacza to że odbędzie się nawet jeśli część grupy wycofa się z udziału. Ryzyko ponosimy my jako organizator.
- Do każdego szkolenia które wymaga jakiegokolwiek oprogramowania dostarczamy skonfigurowane, gotowe hosty w chmurze. Dzięki temu uczestnik nie musi nic instalować na swoim komputerze (i bić się z blokadami korporacyjnymi). Połączenie następuje przez zdalny pulpit lub SSH - w zależności od szkolenia.
Program szkolenia
- Wprowadzenie
- Pentester, red teamer a może hacker?
- Kto to jest pentester?
- Kto to jest red teamer?
- Kto to jest hacker?
- Czym różnią się ich profesje?
- Czym są testy penetracyjne?
- Omówienie czym są testy penetracyjne
- Rodzaje testów penetracyjnych
- White Box
- Gray Box
- Black Box
- Czym się różni pentest web aplikacji od pentestu systemów operacyjnych?
- Omówienie zagadnienia
- Dlaczego testy penetracyjne są tak istotne?
- Omówienie zagadnienia
- Cyberataki
- Definicja cyberataku
- Definicja podatności
- Najpopularniejsze zagrożenia
- OWASP TOP 10
- CWE / CWETOP25
- Otwarta dyskusja
- Pentester, red teamer a może hacker?
- Standardy przeprowadzania testów penetracyjnych (i nie tylko)
- Czym jest standard bezpieczeństwa?
- Omówienie zagadnienia
- Omówienie różnic pomiędzy poszczególnymi standardami
- OWASP
- CIS
- PCI
- ISO
- Inne
- Który standard jest najlepszy i dlaczego?
- Otwarta dyskusja
- Który standard wybrać i dlaczego?
- Otwarta dyskusja
- Czym jest standard bezpieczeństwa?
- Narzędzia wykorzystywane podczas testów penetracyjnych
- Skanery podatności (wstępna analiza)
- Nessus / Tenable / GVM
- Nmap
- Testy penetracyjne systemów operacyjnych
- Narzędzia dla Linux
- Lynis
- Rkhunter
- Chkrootkit
- Ettercap
- Inne
- Narzędzia dla Windows
- Windows Security
- Microsoft PC Manager
- BloodHound
- GetIf
- RdpThief
- ADRecon
- LIZA
- Inne (gtworek repository)
- Narzędzia dla Linux
- Skanery podatności (wstępna analiza)
- Warsztaty praktyczne — pentesty systemów operacyjnych
- Bezpieczne środowiska do nauki
- Metasploitable
- DVL
- Vulnerable-AD
- Game of Active Directory
- Escalate_Win
- Vulnerable_Machine
- Prezentacja zestawu wykorzystywanego na szkoleniu
- Pierwsze próby połączenia do maszyn szkoleniowych
- Testowanie w praktyce — narzędzia i funkcjonalności
- Wykorzystanie podstawowych funkcji narzędzi
- Wykorzystanie zaawansowanych funkcji narzędzi
- Propozycje poprawek i dyskusja
- Podsumowanie i sesja Q&A
- Bezpieczne środowiska do nauki
- Testy penetracyjne web aplikacji — teoria
- Popularne narzędzia i ich zastosowania
- Burp Suite / ZAP
- Wireshark
- Sqlmap
- Metasploit
- Hydra
- John the Ripper
- Inne
- Dodatki do przeglądarek użyteczne przy pentestach
- OWASP Penetration Testing Kit
- Instant Data Scraper
- EditThisCookie
- Wappalyzer
- Shodan
- FoxyProxy
- Hack-Bar
- HackTools
- DotGit
- Dystrybucje Linuxa do testów bezpieczeństwa
- Kali Linux
- ParrotOS
- BlackArch
- Popularne narzędzia i ich zastosowania
- Warsztaty praktyczne — pentesty web aplikacji
- Bezpieczne środowiska do nauki web pentestów
- DVWA
- DVNA
- WebGoat
- Vulnerable-AD
- OWASP Vulnerable Web Application
- Pierwsze próby połączenia do maszyn szkoleniowych
- Testowanie najpopularniejszych podatności — praktyka
- Wykorzystanie podstawowych funkcji narzędzi
- Wykorzystanie zaawansowanych funkcji narzędzi
- Tworzenie raportu po wykonanych testach penetracyjnych web aplikacji
- Elementy niezbędne do poprawnego raportu:
- Tytuł
- Opis
- Komponent, którego dotyczy podatność
- Potencjalna liczba użytkowników objętych podatnością
- Krytyczność
- Wpływ
- Prawdopodobieństwo wystąpienia
- Pełne wyjaśnienie
- Ocena w skali CVSS
- Narzędzia użyte do wywołania podatności
- Kroki niezbędne do reprodukcji błędu
- Sugerowane rozwiązanie
- Inne (CWE)
- Elementy niezbędne do poprawnego raportu:
- Propozycje poprawek i dyskusja
- Podsumowanie i sesja Q&A
- Bezpieczne środowiska do nauki web pentestów
- Podsumowanie zagadnień teoretycznych
- Krótkie podsumowanie zdobytej wiedzy
- Pytania i odpowiedzi
Opis szkolenia
Szkolenie odbywa się na żywo z udziałem trenera. Nie jest to forma kursu video!
Tworzysz aplikacje webowe? A może takimi zarządzasz? Twój szef wymaga od Ciebie rekomendacji pod kątem bezpieczeństwa aplikacji webowej a Ty nie wiesz co zrobić? A może sam chciałbyś zmienić swoją ścieżkę zawodową i zostać pentesterem albo red teamerem?
Jesteś administratorem systemów Linux, Windows? A może takimi systemami zarządzasz?
Twój szef wymaga od Ciebie rekomendacji pod kątem bezpieczeństwa systemów operacyjnych a Ty nie wiesz co zrobić?
Jeżeli szukasz szkolenia kompleksowego- To szkolenie jest dla Ciebie!
Czy zastanawiałeś / zastanawiałaś się kiedyś w jaki sposób można przetestować aplikację webową a następnie zarekomendować czynności poprawiające jej bezpieczeństwo?
Czy zastanawiałeś / zastanawiałaś się kiedyś w jaki sposób można przetestować oraz następnie zarekomendować czynności poprawiające bezpieczeństwo dla danego systemu operacyjnego?
Musimy być bowiem świadomi, że każda aplikacja webowa dostępna z poziomu sieci Internet, oraz każdy system operacyjny skonfigurowany w sposób domyślny może być narażony na działania niepożądane ze strony "hackerów".
Na tym szkoleniu uczestnicy dowiedzą się:
- W jaki sposób przetestować systemy operacyjne z rodziny Linux oraz Windows, w tym ich subkomponenty;
- W jaki sposób wykonać raport z tak przeprowadzonego testu;
- W jaki sposób uzupełnić raport o rekomendacje, które poprawią bezpieczeństwo badanego systemu operacyjnego.
- W jaki sposób przetestować aplikację webową;
- W jaki sposób wykonać raport z tak przeprowadzonego testu;
- Jakie rekomendacje, które poprawią bezpieczeństwo badanej aplikacji webowej mogą zostać wydane w ramach określonych podatności;
- Jakie są najpopularniejsze typy ataków, które mogą spotkać naszą aplikację webową.
Po szkoleniu, każdy uczestnik będzie posiadał fundamentalną wiedzę z zakresu wykonywania testów penetracyjnych web aplikacji oraz wykonywania testów penetracyjnych systemów operacyjnych z rodziny Linux oraz Windows dzięki czemu będzie mógł rekomendować lub/i wdrożyć niezbędne poprawki bezpieczeństwa w organizacji i nie tylko.
Prowadzący szkolenie:
Adrian Chaber
Inżynier informatyki zawodowo związany z SALESManago, gdzie jako Head of IT Security stawia czoła wyzwaniom związanym z bezpieczeństwem tworzonego przez firmę oprogramowania oraz zgodnością z normami i standardami bezpieczeństwa informatycznego w ramach całej organizacji. Doświadczenie zdobywał między innymi u takich organizacji jak IBM, ING czy Akamai. Pasjonat informatyki i szeroko pojętej wiedzy. Na zadawane pytania, na które nie zna odpowiedź zawsze odpowiada "jeszcze tego nie wiem, ale na pewno się dowiem".
Środowisko robocze
Nie jest wymagane instalowanie żadnego oprogramowania przez Uczestnika. Dostęp do gotowego środowiska na potrzeby tego szkolenia jest zapewniany każdemu Uczestnikowi przez organizatora.
Gdy na jakiś termin zgłosi się minimalna liczba osób, termin oznaczamy jako gwarantowany.
Jeśli jakiś termin oznaczony jest jako gwarantowany to oznacza to, że na 100% się odbędzie we wskazanym czasie i miejscu.
Nawet gdyby część takiej grupy zrezygnowała lub przeniosła się na inny termin, raz ustalony termin gwarantowany takim pozostaje.
Ewentualne ryzyko ponosimy my jako organizator.
Przejdź do terminów tego szkolenia
Sprawdź pozostałe szkolenia z kategorii:
Cyberbezpieczeństwo
Zobacz
Sprawdź, co mówią o nas ci, którzy nam zaufali
Trenerzy kategorii Cyberbezpieczeństwo
Tomasz Siroń
Tomasz Siroń
Specjalista IT z wieloletnim doświadczeniem w administracji systemami Linux, zarządzaniu sieciami oraz wdrażaniu rozwiązań DevOps. Tomasz zarządza infrastrukturą IT europejskich firm, współpracując z polskimi i międzynarodowymi korporacjami. Skupia się na projektowaniu systemów, automatyzacji procesów i zwiększaniu skalowalności, dostosowując technologie do rzeczywistych potrzeb biznesowych.
W swojej karierze wdrożył kompleksowe rozwiązania sieciowe i serwerowe, w tym zaawansowane konfiguracje VPN dla tysięcy użytkowników. Jest również twórcą projektu Sterowanie24.pl, umożliwiającego zdalne sterowanie oświetleniem, co pokazuje jego zdolność do efektywnego łączenia różnych technologii.
Jako współzałożyciel firmy usługowej IT, Tomasz doskonale rozumie bieżące potrzeby biznesu oraz wyzwania technologiczne. Na co dzień pracuje z technologiami kontenerowymi, takimi jak Docker i Kubernetes, tworząc skalowalne i wydajne środowiska dla aplikacji. Programuje w różnych językach, integrując rozwiązania DevOps z procesami biznesowymi oraz rozwijając narzędzia automatyzujące. Posiada certyfikaty MikroTik (MTCNA, MTCRE, MTCINE, MTCSWE, MTCIPv6E), a sieci komputerowe traktuje jako hobby. Regularnie korzysta z narzędzi CI/CD, usprawniając procesy wdrożeniowe w środowiskach serwerowych.
Prowadzi praktyczne szkolenia, które opierają się na rzeczywistych wyzwaniach IT, przygotowując uczestników do pracy z realnymi systemami i problemami w administracji aplikacjami korporacyjnymi.
Anna Gucwa
Anna Gucwa
Swoją przygodę z bezpieczeństwem rozpoczęła w 2015 roku od bankowości internetowej. Przez siedem lat zajmowała się monitorowaniem i prewencją zagrożeń w jednym z największych banków w Polsce, gdzie w roli analityczki zgłębiała tematy związane z zabezpieczeniami procesów w dużych organizacjach. Następnie - jako liderka zespołu operacyjnego - zbierała cenne doświadczenie w zarządzaniu bezpieczeństwem korporacji na różnych płaszczyznach.
Obecnie zajmuje się procesem Cyber Due Diligence, w ramach którego sprawdza poziom zabezpieczeń firm i korporacji z całego świata oraz analizuje ich ryzyko cybernetyczne.
Certyfikowana specjalistka CISSP, Comptia Security+ i ISO 27001.
Adrian Chaber
Adrian Chaber
Artur Zięba-Kozarzewski
Artur Zięba-Kozarzewski
Z wykształcenia matematyk, absolwent Wydziału Matematyki i Nauk Informacyjnych Politechniki Warszawskiej, certyfikowany CISSP, ISSAP oraz audytor wiodący ISO27001. Z zawodu i zainteresowań specjalista ds. bezpieczeństwa systemów informatycznych.
Współtworzył i wdrażał rozwiązania zabezpieczające jedne z największych systemów ochrony informacji niejawnych w Polsce, m.in. Policyjną Sieć Transmisji Danych Niejawnych i systemy Straży Granicznej. Brał udział w projektach naukowo badawczych z zakresu bezpieczeństwa teleinformatycznego. Uczestniczył w międzynarodowych Ćwiczeniach NATO CWIX (Coalition Warrior Interoperability eXercise) oraz w konferencjach organizowanych przez Agencja NATO ds. Łączności i Informatyki (NCIA). Prelegent na konferencjach z zakresu Security, m.in The Hack Summit oraz Semafor.
Przewodził pracy zespołowi badawczo-rozwojowego projektującemu nowe rozwiązania do ochrony systemów IT/ICS, bierze udział w pracach nad opracowaniem inteligentnego systemy zarządzania energią elektryczną. Od wielu lat związany z firmą KRYPTON Polska. Sp. z o. o., polskim liderem certyfikowanych rozwiązań kryptograficznych, aktualnie na stanowisku Architekta Systemowego ds. cyberbezpieczeństwa.
Dzieli się swoją wiedzą prowadząc szkolenia z zakresu bezpieczeństwa przez firmę JSystems sp. z o. o. Członek stowarzyszeń ISSA Polska, (ISC)2 oraz (ISC)2 Poland Chapter. Aktywnie działa w celu poszerzania świadomości otocznia na zagrożenia związane z systemami informatycznymi i koniecznością ich odpowiedzialnego rozwoju.
Artur Markiewicz
Artur Markiewicz
W ciągu ostatnich 6 lat przeszkolił:
- ponad 3900 osób z zakresu zagrożeń cybernetycznych,
- ponad 1500 dzieci z zakresu zagrożeń internetowych, kariery w IT, poznawania technologii,
- 40 działów IT z zakresu budowania świadomości cyberzagrożeń oraz cyberbezpieczeństwa w organizacji,
- 160 trenerów cyberbezpieczeństwa.
- Cyber Security Consultant w Trecom Group – doradztwo w zakresie rozwiązań, konsultacje, inicjator, konsultant i koordynator projektów związanych z bezpieczeństwem.
- Pomysłodawca, trener, szkoleniowiec, właściciel projektu „cyberkurs.online szkolenia, cyberbezpieczeństwo”.
- Członek ISSA Polska: Stowarzyszenie do spraw Bezpieczeństwa Systemów Informacyjnych.
- Konsultant w: Miękko o it – wykorzystanie miękkich umiejętności w projektach it
- Dyrektor ds. Projektu Cyfrowy Skaut ISSA Polska, lider projektu Cyfrowy Skaut.
- Twórca lokalnej społeczności ISSA Polska Poznań .local #ISSAPolskaPoznań.local
Bartosz Świekatowski
Bartosz Świekatowski
Ostatnie miejsca!