Szkolenie Pentester
Poziom
ŚredniozaawansowanyCzas
24h / 3 dniTermin
IndywidualnieCena
IndywidualnieSzkolenie Pentester
Praktyczne szkolenie wprowadzające do metodycznego prowadzenia autoryzowanych testów penetracyjnych aplikacji, usług sieciowych i systemów IT. Uczestnicy pracują w kontrolowanym środowisku laboratoryjnym z narzędziami Nmap, Wireshark, Burp Suite i Metasploit, analizują powierzchnię ataku, identyfikują słabe punkty, weryfikują wybrane podatności oraz dokumentują dowody i rekomendacje naprawcze. Zakres uwzględnia bezpieczeństwo aplikacji webowych, API, systemów Windows, infrastruktury sieciowej i aplikacji mobilnych, a także OWASP Top 10:2025, OWASP API Security Top 10:2023, OWASP MASVS i MASTG oraz CVSS v4.0.
Wymagania
- Swobodna praca w terminalu Linux oraz podstawowa znajomość systemu Windows
- Znajomość adresacji IP, routingu, DNS, portów, protokołów TCP i UDP oraz modelu klient–serwer
- Znajomość protokołu HTTP, mechanizmu sesji, plików cookie, formularzy, interfejsów API i formatu JSON
- Podstawowa umiejętność odczytywania skryptów Bash, PowerShell, Python lub JavaScript
- Podstawowa znajomość uwierzytelniania, autoryzacji, szyfrowania, logów systemowych i typowych mechanizmów ochronnych
Czego nauczysz się na tym szkoleniu?
Przygotujesz zakres, reguły współpracy, warunki przerwania oraz plan autoryzowanego testu penetracyjnegoIT, testerów i administratorów, którzy chcą rozpocząć rozwój kompetencji w obszarze testów penetracyjnych
Zidentyfikujesz hosty, usługi, technologie, endpointy i granice zaufania oraz przygotujesz mapę powierzchni ataku
Przeanalizujesz ruch sieciowy i aplikacyjny za pomocą Nmap, Wireshark i Burp Suitei architektów aplikacji webowych, API lub aplikacji mobilnych zainteresowanych praktyczną weryfikacją zabezpieczeń
Zweryfikujesz wybrane podatności usług sieciowych, aplikacji webowych, API, systemu Windows i aplikacji mobilnej w środowisku laboratoryjnymprzygotowujących się do ról juniorskich w obszarze offensive security, application security lub zarządzania podatnościami
Ocenisz ryzyko podatności z uwzględnieniem CVSS v4.0, kontekstu biznesowego, dostępnych zabezpieczeń i ograniczeń testu
Przygotujesz raport zawierający opis podatności, dowody, wpływ, ocenę ryzyka, rekomendację naprawczą i kryteria retestu
Program szkolenia
Dzień 1: Podstawy działania aplikacji i sieci
Moduł 1: Architektura i działanie aplikacji
- Architektura aplikacji: warstwa kliencka, serwer aplikacyjny, API, baza danych, dostawca tożsamości, usługi zewnętrzne i komponenty łańcucha dostaw
- Przepływ danych i stan aplikacji: żądania, odpowiedzi, sesje, tokeny, komunikacja między komponentami i miejsca przetwarzania danych
- Granice zaufania i powierzchnia ataku: punkty wejścia, role użytkowników, uprawnienia, zależności, dane wrażliwe i słabe ogniwa architektury
Moduł 2: Usługi sieciowe – podstawy działania
- Model TCP/IP i OSI: adresacja, routing, porty, protokoły TCP i UDP, DNS, HTTP, TLS oraz przepływ pakietów
- Kluczowe usługi sieciowe: SSH, RDP, SMB, DNS, poczta elektroniczna, bazy danych, usługi webowe i interfejsy administracyjne
- Podatności usług sieciowych: nieaktualne wersje, błędne konfiguracje, słabe uwierzytelnianie, niechroniona transmisja i nadmierna ekspozycja
Moduł 3: Podstawy bezpieczeństwa sieci
- Warstwowe zabezpieczenia sieciowe: zapory, proxy, VPN, IDS/IPS, NDR, systemy kontroli dostępu i mechanizmy filtrowania ruchu
- Segmentacja sieci: strefy zaufania, VLAN, podsieci, dostęp administracyjny, ograniczenie ruchu bocznego i zasada najmniejszych uprawnień
- Telemetria bezpieczeństwa: logi systemowe i sieciowe, przepływy, alerty, synchronizacja czasu, wskaźniki kompromitacji i ograniczenia detekcji
Dzień 2: Zarządzanie ryzykiem i bezpieczeństwo aplikacji
Moduł 4: Zarządzanie ryzykiem w bezpieczeństwie IT
- Model ryzyka: aktywa, zagrożenia, podatności, istniejące zabezpieczenia, prawdopodobieństwo, wpływ i ryzyko rezydualne
- Metody oceny ryzyka: STRIDE, macierz prawdopodobieństwo–wpływ, CVSS v4.0, kontekst środowiskowy i ograniczenia wyniku bazowego
- Rejestr ryzyka: opis scenariusza, właściciel, priorytet, rekomendowane zabezpieczenia, termin naprawy i kryteria akceptacji
Moduł 5: OWASP Top 10 – bezpieczeństwo aplikacji
- OWASP Top 10:2025: błędy kontroli dostępu, błędne konfiguracje, problemy łańcucha dostaw, błędy kryptograficzne, injection i pozostałe kategorie ryzyka
- Przypadki testowe aplikacji: uwierzytelnianie, autoryzacja, zarządzanie sesją, walidacja danych, konfiguracja, logowanie i obsługa wyjątków
- Dokumentacja podatności: żądanie, odpowiedź, warunki odtworzenia, materiał dowodowy, wpływ, rekomendacja i kryterium retestu
Moduł 6: Testy penetracyjne infrastruktury sieciowej
- Zakres testu infrastruktury: autoryzowane adresy, hosty, usługi, okna testowe, wyłączenia, limity obciążenia i warunki przerwania
- Rekonesans i enumeracja: wykrywanie hostów, skanowanie portów, identyfikacja usług, fingerprinting, bannery i podstawowa analiza podatności
- Walidacja słabości: potwierdzenie wersji i konfiguracji, ograniczony dowód podatności, minimalizacja wpływu, materiał dowodowy i eliminacja fałszywych alarmów
Dzień 3: Testy penetracyjne i bezpieczeństwo systemów
Moduł 7: Bezpieczeństwo systemu Windows
- Powierzchnia ataku systemu Windows: konta, grupy, usługi, udziały sieciowe, rejestr, zadania cykliczne, PowerShell i interfejsy zdalnego zarządzania
- Kontrola dostępu i utwardzanie: uprawnienia NTFS, UAC, polityki lokalne, zapora systemowa, aktualizacje, ochrona poświadczeń i ograniczenie usług
- Telemetria i incydenty: dzienniki zdarzeń, logowania, procesy, połączenia sieciowe, mechanizmy trwałości i podstawowe wskaźniki kompromitacji
Moduł 8: Podstawowe narzędzia Kali Linux dla pentesterów
- Środowisko Kali Linux: repozytoria, dokumentacja narzędzi, katalog roboczy, dane testowe, aktualizacje i bezpieczna organizacja artefaktów
- Zestaw narzędzi pentestera: Nmap, Wireshark, Burp Suite i Metasploit oraz kryteria doboru narzędzia do etapu testu
- Jakość wyników: walidacja ręczna, powtarzalność testu, ograniczenie liczby żądań, ochrona danych i eliminacja fałszywych alarmów
Moduł 9: Bezpieczeństwo aplikacji mobilnych
- Architektura aplikacji mobilnych: Android, iOS, lokalne magazyny danych, uprawnienia, komponenty platformowe, komunikacja sieciowa i backend API
- Analiza statyczna i dynamiczna: pakiet aplikacji, manifest, konfiguracja, logi, dane lokalne, deep linki, ruch HTTP(S) i ograniczenia certificate pinning
- OWASP MASVS i MASTG 2.0: wymagania bezpieczeństwa, przypadki testowe, materiał dowodowy i ograniczenia analizy mobilnej
Moduł 10: Bezpieczeństwo aplikacji webowych
- Architektura aplikacji webowej i API: protokół HTTP, sesje, pliki cookie, tokeny, kontrola dostępu, interfejsy administracyjne i usługi zewnętrzne
- Klasy podatności: błędy autoryzacji, injection, XSS, SSRF, niebezpieczne przesyłanie plików, błędy kryptograficzne i błędne konfiguracje
- Warsztat Burp Suite: proxy, historia ruchu, Repeater, Decoder, porównanie odpowiedzi, przypadki negatywne i dokumentacja dowodów
Moduł 11: Proces testu penetracyjnego
- Reguły współpracy: pisemna autoryzacja, zakres, kontakty, dozwolone techniki, ochrona danych, wyłączenia i warunki przerwania
- Cykl testu penetracyjnego: plan, rekonesans, enumeracja, analiza, kontrolowana walidacja, ocena wpływu, porządkowanie środowiska i retest
- Raport z testu: podsumowanie zarządcze, opis techniczny, dowody, CVSS v4.0, priorytety, rekomendacje, ograniczenia i status poprawek