Кибербезопасность — Red Team (атака)
Курс Cybersecurity Red Team — практическая программа, направленная на оценку безопасности с точки зрения атакующего, поиск уязвимостей и проведение penetration testing. В ходе обучения изучаются основы сетей и безопасности, OSINT, тестирование веб-приложений, основы эксплуатации уязвимостей, повышение привилегий, базовые этапы post-exploitation, грамотная подготовка отчета и этические методологии пентеста. Обучение построено на лабораторных сценариях и формирует навыки для старта в ролях Junior Penetration Tester и Red Team.
Üstünlüklərimiz
Профессиональные наставники
Поддержка и руководство от опытных специалистов
Практическое обучение
Не только теория — обучение на реальных проектах
Современные технологии
Python, искусственный интеллект, веб-разработка и другие актуальные направления
Карьерная поддержка
Подготовка резюме, имитация собеседований и доступ к вакансиям
Учебный план
Module 1
- 1.• Понимание сетевого взаимодействия (базовый обзор моделей OSI и TCP/IP) • Основы IP-адресации (публичные и частные IP-адреса и варианты их использования) • Распространённые сетевые протоколы (TCP, UDP, HTTP, DNS — общий обзор) • Сетевые устройства и их роли (маршрутизаторы, коммутаторы, межсетевые экраны и их значение для безопасности) • Дистрибутивы Linux и основы файловой системы • Основные команды Linux для тестирования на проникновение • Пользовательские привилегии и разрешения • Основные сетевые команды для разведки • Типы тестирования на проникновение • Обзор тестирования на проникновение • Жизненный цикл и этапы тестирования на проникновение • Red Teaming и тестирование на проникновение • Правовые и этические аспекты наступательной безопасности • Front-end и Back-end компоненты • Обзор HTTP/HTTPS • HTTP-запросы и ответы и их заголовки • Методы HTTP и коды ответов • Современная архитектура веб-приложений и поток запросов • Введение в RESTful и SOAP API • Введение в тестирование веб-приложений на проникновение • Основные инструменты для тестирования веб-приложений на проникновение (Burp Suite, Gobuster и т. д.) • Ручное и автоматизированное тестирование • Введение в OWASP Top 10 для веб-приложений
Module 2
- 1.• Понимание контроля доступа и авторизации • Распространённые уязвимости контроля доступа • IDOR (небезопасные прямые ссылки на объекты) • Эксплуатация неправильно настроенного контроля доступа • Обзор Directory Traversal • Поиск уязвимостей Directory Traversal в веб-приложениях • Эксплуатация уязвимостей Directory Traversal для получения доступа к ограниченным файлам • Стратегии устранения уязвимостей • Понимание различных типов XSS • Поиск уязвимостей XSS в веб-приложениях • Эксплуатация XSS • Стратегии устранения уязвимостей • Обзор уязвимостей загрузки файлов • Поиск уязвимостей загрузки файлов в веб-приложениях • Эксплуатация уязвимостей загрузки файлов • Проверка типа файлов и использование белых списков • Распространённые уязвимости аутентификации • Уязвимости управления сессиями • Слабые места многофакторной аутентификации (MFA) • Уязвимости аутентификации на основе токенов
Module 3
- 1.• Обзор SQL • Что такое SQL-инъекция? • Типы SQL-инъекций • Эксплуатация уязвимостей SQL-инъекций • Обход аутентификации с помощью SQL-инъекции • Перечисление и извлечение данных из базы данных • Стратегии устранения уязвимостей • Обзор SSRF • Поиск уязвимостей SSRF в веб-приложениях • Эксплуатация SSRF в различных средах • Политика одного источника (Same-Origin Policy) • Файлы cookie SameSite • Межсайтовая подделка запроса (CSRF) • Совместное использование ресурсов между источниками (CORS) и риски безопасности • Эксплуатация слабых конфигураций CORS • Обзор внедрения команд • Поиск уязвимостей внедрения команд в веб-приложениях • Эксплуатация уязвимостей внедрения команд • Понимание недостатков бизнес-логики • Выявление рисков безопасности в рабочих процессах и недостатков проектирования • Эксплуатация уязвимостей бизнес-логики • Что такое SSTI? • Распространённые шаблонизаторы (Jinja2, Thymeleaf, Twig) • Эксплуатация SSTI для удалённого выполнения кода • Практические примеры реальных уязвимостей SSTI • Что такое веб-кэширование? • Распространённые векторы атак отравления веб-кэша • Поиск уязвимостей отравления веб-кэша в веб-приложениях • Эксплуатация уязвимостей отравления веб-кэша
Module 4
- 1.• Основы приложений Android и iOS • Ключевые инструменты для мобильного тестирования на проникновение (реверс-инжиниринг, получение root-доступа, джейлбрейк, обход SSL pinning и т. д.) • Введение в методологии тестирования, специфичные для мобильных приложений • Подробное изучение уязвимостей OWASP Mobile Top 10 • Статический и динамический анализ мобильных приложений • Практические примеры эксплуатации уязвимостей OWASP Mobile Top 10 • Практическая работа с мобильными и веб-уязвимостями в комплексе • Введение в принципы DevSecOps • Интеграция в безопасный жизненный цикл разработки ПО (Secure SDLC) • Основы безопасности CI/CD-конвейера • Инструменты автоматизации и практические примеры их использования • Структура и компоненты профессионального отчёта по безопасности • Написание понятных и кратких описаний уязвимостей • Методологии оценки рисков (CVSS, оценка рисков OWASP) • Разработка практических рекомендаций по устранению уязвимостей • Лучшие практики предоставления отчётов клиентам • Проверка и подтверждение выявленных уязвимостей • Выявление и интерпретация описаний уязвимостей и технических деталей • Групповая работа: обсуждение реальных уязвимостей и мер по их устранению на основе примера отчёта • Комплексный экзамен с использованием уязвимого приложения OWASP Juice Shop
Наши лучшие выпускники
Bu kurs üçün hələ məzun məlumatı əlavə olunmayıb.
Наши преподаватели
Зарплаты на рынке
1700 AZN
Junior
0–1 год опыта
3000 AZN
Middle
1–3 года опыта
5000+ AZN

Senior
3+ года опыта
Часто задаваемые вопросы
idtech — это современная образовательная экосистема, обучающая технологиям, программированию и цифровым навыкам.
Вы можете зарегистрироваться, заполнив форму в разделе «Подать заявку» на нашем сайте.
Наши курсы подходят как для новичков, так и для тех, кто хочет углубить свои знания.
Да, занятия проходят как онлайн, так и в учебных классах.