Dzięki temu szkoleniu…
- poznasz techniki ataków i programy wykorzystywane przez współczesnych włamywaczy
- nauczysz się korzystać z kilkudziesięciu narzędzi do testowania bezpieczeństwa webaplikacji
- dowiesz się w jaki sposób można zabezpieczyć aplikacje webowe przed atakami
- własnoręcznie przeprowadzisz skuteczne ataki na webaplikacje
- sam wykonasz test aplikacji webowej (od analizy ryzyka przez identyfikację podatności aż do raportu)
Do kogo jest kierowane szkolenie?
Szkolenie kierujemy przede wszystkim do osób, których praca ociera się o aplikacje webowe, a więc:
- programistów i testerów,
- administratorów oraz architektów i projektantów systemów komputerowych
- audytorów i pentesterów,
…ale tak naprawdę, z otwartymi rękami powitamy każdą osobę która chce podnosić swoje kwalifikacje i wiedzę w temacie bezpieczeństwa aplikacji internetowych — dla nas wszyscy jesteście żądnymi wiedzy ludźmi, a nie stanowiskami ;-)
Czas trwania szkolenia
Szkolenie “Atakowanie i Ochrona Webaplikacji” trwa 2 dni, najbliższe terminy zostały opisane na tej stronie. Zaczynamy o 9:00, a kończymy w momencie, w którym z sił opadnie ostatnia osoba :-)
Ponieważ szkolenia informatyczne to nie tylko wiedza, ale i okazja żeby nawiązać wartościowe znajomości, po pierwszym dniu zajęć zapraszamy na popołudniowe afterparty w jednym z krakowskich pubów. W luźnej atmosferze wymienimy się ciekawymi historiami z wykonanych testów penetracyjnych (oczywiście bez podawania nazw firm ;). Jedyna taka okazja, żeby usłyszeć jak w firmie X rozwiązano problem Y…
Tematyka szkolenia, wybrane zagadnienia
- Współczesne problemy bezpieczeństwa aplikacji webowych
- zagrożenia wynikające z architektury webaplikacji (np. CGI, SSI, etc.)
- zagrożenia wynikające z języków programowania (PHP, ASP, JSP, JS, etc.)
- problem styku webaplikacji z bazą danych
- interfejsy zewnętrzne webaplikacji
- zagrożenia po stronie serwera, środowiska, sieci, a zagrożenia po stronie klienta
- zagrożenia stron tworzonych pod urządzenia mobilne (telefony, tablety)
- Ataki na aplikacje webowe
- Wyszukiwanie adresów serwerów deweloperskich
- Bezpieczeństwo hostingu i webserwera
- Brak obsługi błędów
- Manipulacje parametrami (metody GET, POST)
- Techniki podsłuchu i manipulowania transmisją
- Atak Forcefull browsing
- Atak Path Traversal
- Technika Google Hacking
- Wstrzyknięcie kodu (PHP shell) i komend systemowych do webaplikacji
- Problem filtrowania danych wejściowych
- Ataki XSS (persistent, reflected)
- Omijanie filtrowania danych wejściowych i encodingu wyjściowych
- Ataki na sesję aplikacji webowej
- Podsłuchiwanie sesji i kradzież ciasteczek HTTP
- Ataki Session Fixation i Session Adoption
- Jak poprawnie zarządzać sesją w webapikacji?
- Ataki CSRF
- Ataki Tabnabbing oraz Clickjacking
- Ataki na bazy danych
- Ataki SQL injection i Blind SQL injection
- Cechy charakterystyczne środowisk Oracle, Microsoft SQL, MySQL i PostgreSQL
- Ochrona przed atakami SQL injection
- Szyfrowanie połączenia i ataki na SSL
- Szyfrowanie danych w webaplikacji
- Ochrona przed spamem i enumeracją zasobów oraz haseł
- Podsumowanie zagrożeń i przegląd OWASP TOP10
- Pozaprogramistyczne środki ochrony (systemy IDS/IPS, WAF)
- Omijanie detekcji przez systemy WAF/IDS/IPS
- Problemy przeglądarek
- Same Orgin Policy
- Rich Internet Applications
- Dziury w przeglądarkach
- Ataki DNS-Rebinding
- Wtyczki i rozszerzenia podnoszące bezpieczeństwo i pomagające w testowaniu aplikacji webowych
- Przegląd narzędzi automatyzujących wykrywanie podatności
Trener
Szkolenie poprowadzi Piotrek Konieczny, założyciel Niebezpiecznika. Piotrek od 5 lat prowadzi szkolenia autorskie oraz warsztaty z bezpieczeństwa dla polskich i zagranicznych firm a także instytucji działających w sektorach takich jak: bankowość, telekomunikacja, wojsko i administracja rządowa. W szkoleniu z atakowania i ochrony webaplikacji uczestniczyło już ponad 250 osób, które swoje zadowolenie ze zdobytej wiedzy wyrażały w poszkoleniowych ankietach oraz w rekomendacjach na LinkedIn). Aby zapoznać się z opiniami uczestników tego szkolenia, kliknij tutaj.
Lokalizacja
Kraków, rzut pakietem od Rynku Głównego ;-) Dokładny adres szkolenia przesyłamy pocztą elektroniczną w odpowiedzi na zgłoszenie rejestracyjne.
Cena:
• 31 maja-1 czerwca 2012r. w Krakowie — pozostały 3 wolne miejsca!
Ostatnio ktoś zarejestrował się 22 maja 2012r.
-
Cena obejmuje:
- 2 dni szkoleniowe,
- 2 dwudaniowe obiady w pobliskiej restauracji,
- catering w przerwach (kawa, herbata, soki, ciasteczka),
- materiały szkoleniowe (podręcznik, zapis prezentacji, plus płyta CD z oprogramowaniem do przeprowadzania testów penetracyjnych aplikacji webowych),
- certyfikat ukończenia szkolenia
- gadżety-niespodzianki rozdawane pod koniec szkolenia, a związane z bezpieczeństwem :-)
Brzmi świetnie, chce się zapisać!
• 31 maja-1 czerwca 2012r. w Krakowie — pozostały 3 wolne miejsca!
Ostatnio ktoś zarejestrował się 22 maja 2012r.
Jeśli chcesz wziąc udział w szkoleniu zarejestruj się telefonicznie pod numerem +48 12 44 202 44 lub wypełnij poniższy formularz, a skontaktujemy się z Tobą aby ustalić szczegóły:
Jeśli jesteś zainteresowany tym szkoleniem prowadzonym w formie zamkniętej (szkolenie dedykowane tylko pracownikom Twojej firmy, i prowadzone w Twojej siedzibie), prosimy o kontakt telefoniczny: +48 12 44 202 44.
Nasi klienci
O szkoleniach Niebezpiecznika
Nasze szkolenie posiada unikatową formułę: minimum teorii, maksimum praktyki. Każde z omawianych zagadnień poprzedzamy teoretycznym wstępem oraz demonstracją ataku w wykonaniu trenera, ale główny nacisk kładziemy na ćwiczenia praktyczne wykonywane przez uczestników.
Ćwiczeniom praktycznym poświecamy najwięcej czasu, ponieważ pozwalają każdemu uczestnikowi szkolenia własnoręcznie przeprowadzić omawiany atak. Podczas szkolenia do dyspozycji uczestników oddajemy sieć laboratoryjną, w której znajdują się specjalnie przygotowane webaplikacje, wykorzystujące spotykane w rzeczywistym świecie oprogramowanie (wraz z występującymi w nim dziurami).
Dlaczego stawiamy na praktykę? Bo sama teoria w bezpieczeństwie nie wystarcza.
powiedz mi, a zapomnę, pokaż — a zapamiętam, pozwól mi działać, a zrozumiem!
Po naszym szkoleniu będziesz naprawdę zmęczony, ale uwierz nam, że zamiast o odejściu od komputera będziesz myślał wyłącznie o tym, jak dalej pogłębiać swoją wiedze.
Dobra, przekonaliście mnie, chcę się zapisać!



