Poziom

Średniozaawansowany

Czas

24h / 3 dni

Termin

Indywidualnie

Cena

Indywidualnie

Szkolenie Pentester

Praktyczne szkolenie wprowadzające do metodycznego prowadzenia autoryzowanych testów penetracyjnych aplikacji, usług sieciowych i systemów IT. Uczestnicy pracują w kontrolowanym środowisku laboratoryjnym z narzędziami Nmap, Wireshark, Burp Suite i Metasploit, analizują powierzchnię ataku, identyfikują słabe punkty, weryfikują wybrane podatności oraz dokumentują dowody i rekomendacje naprawcze. Zakres uwzględnia bezpieczeństwo aplikacji webowych, API, systemów Windows, infrastruktury sieciowej i aplikacji mobilnych, a także OWASP Top 10:2025, OWASP API Security Top 10:2023, OWASP MASVS i MASTG oraz CVSS v4.0.

Wymagania

  • Swobodna praca w terminalu Linux oraz podstawowa znajomość systemu Windows
  • Znajomość adresacji IP, routingu, DNS, portów, protokołów TCP i UDP oraz modelu klient–serwer
  • Znajomość protokołu HTTP, mechanizmu sesji, plików cookie, formularzy, interfejsów API i formatu JSON
  • Podstawowa umiejętność odczytywania skryptów Bash, PowerShell, Python lub JavaScript
  • Podstawowa znajomość uwierzytelniania, autoryzacji, szyfrowania, logów systemowych i typowych mechanizmów ochronnych
Czego nauczysz się na tym szkoleniu?
  • logo infoshare Przygotujesz zakres, reguły współpracy, warunki przerwania oraz plan autoryzowanego testu penetracyjnegoIT, testerów i administratorów, którzy chcą rozpocząć rozwój kompetencji w obszarze testów penetracyjnych
  • logo infoshare Zidentyfikujesz hosty, usługi, technologie, endpointy i granice zaufania oraz przygotujesz mapę powierzchni ataku
  • logo infoshare Przeanalizujesz ruch sieciowy i aplikacyjny za pomocą Nmap, Wireshark i Burp Suitei architektów aplikacji webowych, API lub aplikacji mobilnych zainteresowanych praktyczną weryfikacją zabezpieczeń
  • logo infoshare Zweryfikujesz wybrane podatności usług sieciowych, aplikacji webowych, API, systemu Windows i aplikacji mobilnej w środowisku laboratoryjnymprzygotowujących się do ról juniorskich w obszarze offensive security, application security lub zarządzania podatnościami
  • logo infoshare Ocenisz ryzyko podatności z uwzględnieniem CVSS v4.0, kontekstu biznesowego, dostępnych zabezpieczeń i ograniczeń testu
  • logo infoshare Przygotujesz raport zawierający opis podatności, dowody, wpływ, ocenę ryzyka, rekomendację naprawczą i kryteria retestu

Program szkolenia

Dzień 1: Podstawy działania aplikacji i sieci

 

Moduł 1: Architektura i działanie aplikacji

  • Architektura aplikacji: warstwa kliencka, serwer aplikacyjny, API, baza danych, dostawca tożsamości, usługi zewnętrzne i komponenty łańcucha dostaw
  • Przepływ danych i stan aplikacji: żądania, odpowiedzi, sesje, tokeny, komunikacja między komponentami i miejsca przetwarzania danych
  • Granice zaufania i powierzchnia ataku: punkty wejścia, role użytkowników, uprawnienia, zależności, dane wrażliwe i słabe ogniwa architektury

Moduł 2: Usługi sieciowe – podstawy działania

  • Model TCP/IP i OSI: adresacja, routing, porty, protokoły TCP i UDP, DNS, HTTP, TLS oraz przepływ pakietów
  • Kluczowe usługi sieciowe: SSH, RDP, SMB, DNS, poczta elektroniczna, bazy danych, usługi webowe i interfejsy administracyjne
  • Podatności usług sieciowych: nieaktualne wersje, błędne konfiguracje, słabe uwierzytelnianie, niechroniona transmisja i nadmierna ekspozycja

Moduł 3: Podstawy bezpieczeństwa sieci

  • Warstwowe zabezpieczenia sieciowe: zapory, proxy, VPN, IDS/IPS, NDR, systemy kontroli dostępu i mechanizmy filtrowania ruchu
  • Segmentacja sieci: strefy zaufania, VLAN, podsieci, dostęp administracyjny, ograniczenie ruchu bocznego i zasada najmniejszych uprawnień
  • Telemetria bezpieczeństwa: logi systemowe i sieciowe, przepływy, alerty, synchronizacja czasu, wskaźniki kompromitacji i ograniczenia detekcji

 

Dzień 2: Zarządzanie ryzykiem i bezpieczeństwo aplikacji

 

Moduł 4: Zarządzanie ryzykiem w bezpieczeństwie IT

  • Model ryzyka: aktywa, zagrożenia, podatności, istniejące zabezpieczenia, prawdopodobieństwo, wpływ i ryzyko rezydualne
  • Metody oceny ryzyka: STRIDE, macierz prawdopodobieństwo–wpływ, CVSS v4.0, kontekst środowiskowy i ograniczenia wyniku bazowego
  • Rejestr ryzyka: opis scenariusza, właściciel, priorytet, rekomendowane zabezpieczenia, termin naprawy i kryteria akceptacji

Moduł 5: OWASP Top 10 – bezpieczeństwo aplikacji

  • OWASP Top 10:2025: błędy kontroli dostępu, błędne konfiguracje, problemy łańcucha dostaw, błędy kryptograficzne, injection i pozostałe kategorie ryzyka
  • Przypadki testowe aplikacji: uwierzytelnianie, autoryzacja, zarządzanie sesją, walidacja danych, konfiguracja, logowanie i obsługa wyjątków
  • Dokumentacja podatności: żądanie, odpowiedź, warunki odtworzenia, materiał dowodowy, wpływ, rekomendacja i kryterium retestu

Moduł 6: Testy penetracyjne infrastruktury sieciowej

  • Zakres testu infrastruktury: autoryzowane adresy, hosty, usługi, okna testowe, wyłączenia, limity obciążenia i warunki przerwania
  • Rekonesans i enumeracja: wykrywanie hostów, skanowanie portów, identyfikacja usług, fingerprinting, bannery i podstawowa analiza podatności
  • Walidacja słabości: potwierdzenie wersji i konfiguracji, ograniczony dowód podatności, minimalizacja wpływu, materiał dowodowy i eliminacja fałszywych alarmów

 

Dzień 3: Testy penetracyjne i bezpieczeństwo systemów

 

Moduł 7: Bezpieczeństwo systemu Windows

  • Powierzchnia ataku systemu Windows: konta, grupy, usługi, udziały sieciowe, rejestr, zadania cykliczne, PowerShell i interfejsy zdalnego zarządzania
  • Kontrola dostępu i utwardzanie: uprawnienia NTFS, UAC, polityki lokalne, zapora systemowa, aktualizacje, ochrona poświadczeń i ograniczenie usług
  • Telemetria i incydenty: dzienniki zdarzeń, logowania, procesy, połączenia sieciowe, mechanizmy trwałości i podstawowe wskaźniki kompromitacji

Moduł 8: Podstawowe narzędzia Kali Linux dla pentesterów

  • Środowisko Kali Linux: repozytoria, dokumentacja narzędzi, katalog roboczy, dane testowe, aktualizacje i bezpieczna organizacja artefaktów
  • Zestaw narzędzi pentestera: Nmap, Wireshark, Burp Suite i Metasploit oraz kryteria doboru narzędzia do etapu testu
  • Jakość wyników: walidacja ręczna, powtarzalność testu, ograniczenie liczby żądań, ochrona danych i eliminacja fałszywych alarmów

Moduł 9: Bezpieczeństwo aplikacji mobilnych

  • Architektura aplikacji mobilnych: Android, iOS, lokalne magazyny danych, uprawnienia, komponenty platformowe, komunikacja sieciowa i backend API
  • Analiza statyczna i dynamiczna: pakiet aplikacji, manifest, konfiguracja, logi, dane lokalne, deep linki, ruch HTTP(S) i ograniczenia certificate pinning
  • OWASP MASVS i MASTG 2.0: wymagania bezpieczeństwa, przypadki testowe, materiał dowodowy i ograniczenia analizy mobilnej

Moduł 10: Bezpieczeństwo aplikacji webowych

  • Architektura aplikacji webowej i API: protokół HTTP, sesje, pliki cookie, tokeny, kontrola dostępu, interfejsy administracyjne i usługi zewnętrzne
  • Klasy podatności: błędy autoryzacji, injection, XSS, SSRF, niebezpieczne przesyłanie plików, błędy kryptograficzne i błędne konfiguracje
  • Warsztat Burp Suite: proxy, historia ruchu, Repeater, Decoder, porównanie odpowiedzi, przypadki negatywne i dokumentacja dowodów

Moduł 11: Proces testu penetracyjnego

  • Reguły współpracy: pisemna autoryzacja, zakres, kontakty, dozwolone techniki, ochrona danych, wyłączenia i warunki przerwania
  • Cykl testu penetracyjnego: plan, rekonesans, enumeracja, analiza, kontrolowana walidacja, ocena wpływu, porządkowanie środowiska i retest
  • Raport z testu: podsumowanie zarządcze, opis techniczny, dowody, CVSS v4.0, priorytety, rekomendacje, ograniczenia i status poprawek

Skontaktuj sie z nami

zorganizujemy dla Ciebie szkolenie dopasowane do Twoich potrzeb

Przemysław Wołosz

Key Account Manager

przemyslaw.wolosz@infoShareAcademy.com

    Administratorem danych osobowych jest InfoShare Academy Sp. z o.o. z siedzibą w Gdańsku, al. Grunwaldzka 427B, 80-309 Gdańsk, KRS: 0000531749, NIP: 5842742213. Dane osobowe przetwarzane są zgodnie z klauzulą informacyjną.