Szkolenie Bezpieczeństwo sieci i testy penetracyjne

Poziom

Średniozaawansowany

Czas

24h / 3 dni

Termin

Indywidualnie

Cena

Indywidualnie

Szkolenie Bezpieczeństwo sieci i testy penetracyjne

Praktyczne szkolenie z autoryzowanych testów penetracyjnych aplikacji webowych, usług sieciowych, sieci bezprzewodowych, połączeń TLS oraz systemów Windows. Uczestnicy przygotowują odizolowane środowisko laboratoryjne z Kali Linux, DVWA i Metasploitable 2, analizują powierzchnię ataku, weryfikują wybrane podatności oraz oceniają skuteczność podstawowych zabezpieczeń. Zakres obejmuje metodykę OWASP Web Security Testing Guide, bezpieczeństwo sieci WPA2/WPA3, konfigurację TLS 1.2 i TLS 1.3, ochronę usług zdalnego dostępu oraz utwardzanie systemów Windows.

Dla kogo jest to szkolenie?
  • logo infoshare Pentesterów i specjalistów bezpieczeństwa IT, którzy chcą uporządkować warsztat testów aplikacji, sieci i systemów
  • logo infoshare Administratorów sieci i systemów odpowiedzialnych za konfigurację zabezpieczeń, analizę podatności i reakcję na incydenty
  • logo infoshare Programistów oraz członków zespołów DevOps zainteresowanych praktyczną weryfikacją bezpieczeństwa aplikacji i usług
  • logo infoshare Osób rozpoczynających karierę w cyberbezpieczeństwie, które znają podstawy systemów Linux i Windows, sieci TCP/IP, DNS, HTTP oraz pracy z terminalem

Czego nauczysz się na tym szkoleniu?

  • Przygotujesz odizolowane środowisko testowe z Kali Linux, DVWA i Metasploitable 2 oraz określisz zakres i zasady bezpiecznej pracy
  • Zidentyfikujesz hosty, usługi, endpointy, technologie i granice zaufania oraz przygotujesz mapę powierzchni ataku
  • Zweryfikujesz wybrane podatności aplikacji webowych, w tym błędy kontroli dostępu, SQL Injection, Command Injection, XSS, CSRF i niebezpieczny upload plików
  • Przeprowadzisz kontrolowaną ocenę zabezpieczeń sieci WLAN, obejmującą WPA2/WPA3, WPS, segmentację, konfigurację punktów dostępowych i scenariusz Evil Twin
  • Przeanalizujesz konfigurację usług SMB, VNC, SSH i RDP oraz wskażesz ryzyka związane z ekspozycją, poświadczeniami i nadmiernymi uprawnieniami
  • Ocenisz konfigurację TLS, certyfikatów i zaufania oraz przeanalizujesz laboratoryjny scenariusz Man-in-the-Middle
  • Przygotujesz raport zawierający dowody, wpływ, ocenę ryzyka, rekomendacje naprawcze, ograniczenia testu i kryteria retestu

Program szkolenia

Dzień 1

Moduł 1: Laboratoryjne środowiska testów penetracyjnych

  • Charakterystyka środowisk vulnerable-by-design, izolacja sieciowa, dane testowe, snapshoty, zasady autoryzacji i warunki przerwania testu
  • Kali Linux – konfiguracja stacji testowej, aktualizacje, repozytoria, interfejsy sieciowe, katalog roboczy i ochrona artefaktów
  • DVWA (Damn Vulnerable Web Application) – architektura aplikacji, poziomy zabezpieczeń, baza danych, logi i zakres laboratoryjnych przypadków testowych
  • Metasploitable 2 – podatne usługi sieciowe, inwentaryzacja hosta, granice bezpiecznej walidacji i dokumentacja stanu początkowego

Moduł 2: Bezpieczeństwo aplikacji webowych

  • OWASP – misja, projekty OWASP Top 10:2025, Web Security Testing Guide, Cheat Sheet Series i rola metodyki w testach aplikacji
  • Kluczowe klasy podatności aplikacji webowych – warunki wystąpienia, materiał dowodowy, wpływ, mechanizmy ochronne i kryteria retestu
  • Path Traversal – manipulacja ścieżką, kodowanie, normalizacja, katalog bazowy i kontrola dostępu do plików
  • Local File Inclusion (LFI) – lokalne zasoby, parametry ścieżek, konfiguracja interpretera i separacja plików aplikacji
  • Remote File Inclusion (RFI) – zewnętrzne źródła, dynamiczne zasoby, listy dozwolonych lokalizacji i bezpieczna konfiguracja środowiska
  • SQL Injection – kontekst zapytania, warianty oparte na błędach i blind, zapytania parametryzowane oraz minimalne uprawnienia bazy
  • Command Injection – metaznaki powłoki, argumenty procesów, walidacja danych, izolacja procesu i ograniczenie uprawnień
  • Cross-Site Scripting (XSS) – wariant reflected, stored i DOM-based, konteksty wyjściowe, kodowanie, sanityzacja i Content Security Policy
  • Bezpieczeństwo plików cookie i sesji – atrybuty Secure, HttpOnly i SameSite, rotacja identyfikatora, czas sesji i ryzyko jej przejęcia
  • Odporność mechanizmów logowania – słabe hasła, limity prób, opóźnienia, blokady, MFA i ochrona procesu odzyskiwania konta
  • Cross-Site Request Forgery (CSRF) – operacje zmieniające stan, tokeny anty-CSRF, SameSite, kontrola pochodzenia i ponowne potwierdzenie operacji
  • Bezpieczeństwo uploadu plików – rozszerzenie, typ MIME, sygnatura, nazwa, lokalizacja zapisu, uprawnienia i separacja od katalogu wykonywalnego

 

Dzień 2

Moduł 3: Bezpieczeństwo infrastruktury sieci WLAN

  • Architektura sieci bezprzewodowej – punkty dostępowe, stacje klienckie, kanały radiowe, SSID, BSSID, segmentacja i powierzchnia ataku
  • Tryb monitor – analiza ramek zarządzających, kontrolnych i danych, widoczność ruchu radiowego oraz ograniczenia środowiska laboratoryjnego
  • Zabezpieczenia WPS, WPA2 i WPA3 – PSK, SAE, 802.1X, Protected Management Frames, konfiguracja przejściowa i ryzyko słabych poświadczeń
  • Scenariusze ofensywne – wardriving, Evil Twin, Rogue Access Point, fałszywy portal, wykrycie anomalii i środki ograniczające ryzyko

Moduł 4: Bezpieczeństwo usług zdalnego dostępu

  • Laboratoryjne scenariusze usług Metasploitable 2 – inwentaryzacja, identyfikacja wersji, ocena konfiguracji, kontrolowana walidacja i dokumentacja dowodów
  • Samba i SMB – udziały sieciowe, dostęp anonimowy, uprawnienia zasobów, podpis SMB, stare wersje protokołu i segmentacja
  • VNC – ekspozycja usługi, ochrona poświadczeń, poufność sesji, ograniczenia sieciowe i alternatywne kanały administracyjne
  • SSH – klucze i hasła, konfiguracja serwera, uprawnienia kont, dostęp administracyjny, rejestracja zdarzeń i ochrona przed próbami siłowymi

 

Dzień 3

Moduł 5: Bezpieczeństwo połączeń TLS

  • Podstawy TLS – negocjacja połączenia, certyfikat, łańcuch zaufania, nazwa hosta, wymiana kluczy, poufność i integralność
  • Klasy ryzyka TLS – przestarzałe protokoły, słabe zestawy kryptograficzne, błędy certyfikatów, niebezpieczny fallback i niewłaściwe zaufanie
  • Scenariusze Man-in-the-Middle (MITM) – warunki ataku, fałszywy punkt dostępu, manipulacja DNS, zaufany certyfikat testowy i granice demonstracji
  • Model MITM – pozycja pośrednika, przekierowanie ruchu, zmiana odpowiedzi, utrata poufności i wskaźniki anomalii
  • Narzędzia Bettercap i proxy testowe – widoczność ruchu, konfiguracja laboratorium, certyfikaty testowe, logi i bezpieczne ograniczenie zakresu
  • Inspekcja ruchu TLS 1.2 i TLS 1.3 – kontrolowane odszyfrowanie, klucze sesyjne, ograniczenia techniczne, prywatność i ochrona materiału testowego

Moduł 6: Bezpieczeństwo systemu Windows

  • Powierzchnia ataku systemu Windows – konta, grupy, usługi, udziały, rejestr, zadania cykliczne, PowerShell, WinRM i Pulpit zdalny
  • Bazowa konfiguracja bezpieczeństwa – aktualizacje, Microsoft Security Baselines, zapora, Microsoft Defender, zasada najmniejszych uprawnień i ograniczenie usług
  • Tożsamość i poświadczenia – konta lokalne i domenowe, tokeny, NTLM, Kerberos, pamięć poświadczeń, LSA Protection i Windows Hello
  • Usługi plikowe SMB – udziały, uprawnienia NTFS, podpis i ochrona kryptograficzna SMB, dostęp gościnny, segmentacja i rejestracja zdarzeń
  • Pulpit zdalny RDP – Network Level Authentication, certyfikaty, brama RD Gateway, ograniczenia sieciowe, MFA i ochrona sesji
  • Active Directory – kontroler domeny, relacje zaufania, delegacja uprawnień, konta uprzywilejowane, polityki grupowe i ryzyko błędnej konfiguracji
  • Ochrona przed eskalacją uprawnień – usługi, ścieżki wykonywalne, uprawnienia plików i rejestru, zadania cykliczne oraz kontrola aplikacji
  • Telemetria i reakcja na incydent – dzienniki zdarzeń, PowerShell Logging, Microsoft Defender, wskaźniki kompromitacji, izolacja hosta i dokumentacja analizy

Skontaktuj sie z nami

zorganizujemy dla Ciebie szkolenie dopasowane do Twoich potrzeb

Przemysław Wołosz

Key Account Manager

przemyslaw.wolosz@infoShareAcademy.com

    Administratorem danych osobowych jest InfoShare Academy Sp. z o.o. z siedzibą w Gdańsku, al. Grunwaldzka 427B, 80-309 Gdańsk, KRS: 0000531749, NIP: 5842742213. Dane osobowe przetwarzane są zgodnie z klauzulą informacyjną.