Кибербезопасность приложений - Human Growth Kazakhstan

Кибербезопасность приложений

Направление

  • ANT0031 — Безопасность DNS
    • Длительность: 3 дня (24 часа)
    • Код курса: ANT0031
    • Стоимость
    • Очный формат: 547 000 ₸
    • Онлайн формат: 525 000 ₸

    Описание курса

    Описание курса:

    Материал данного курса позволит слушателю изучить работу протоколов и механизмов обеспечения кибербезопасности инфраструктуры DNS. Также материал курса раскрывает методологические аспекты проектирования, внедрения и обеспечения работоспособности DNS в рамках архитектуры корпоративной кибербезопасности.

    Аудитория курса:

    Инженеры, обеспечивающие кибербезопасность корпоративных приложений и сервисов, а также кибербезопасность корпоративной инфраструктуры DNS, инженеры, проектирующие архитектуру корпоративной кибербезопасности.

    Предварительные требования к аудитории:

    Необходимы знания о работе сетей TCP/IP на уровне курса ANT-N101, а также знания общей кибербезопасности на уровне курса ANT0000.

    Содержание курса:

    Модуль 1 – Протокол DNS.

    Архитектура и компоненты DNS.
    Сообщения DNS.
    Регистрация доменных имён.
    Распространение регистрационной информации и протокол whois.
    Провайдеры сервисов DNS.
    Расширения DNS.

    Модуль 2 – Модель угроз DNS.

    Ошибки развертывания и настройки DNS.
    Атаки spoofing.
    Атаки cache poisoning.
    DoS и DDoS атаки на DNS инфраструктуру.
    Утечки данных DNS.
    Построение модели угроз DNS.

    Модуль 3 – Механизмы безопасности DNS.

    Контроль регистрационной информации DNS.
    Фильтрация трафика DNS.
    DNS Firewall и механизмы RPZ.
    Passive DNS и Threat Intelligence.

    Модуль 4 – Криптографические методы защиты DNS.

    DNSSEC
    TSIG.

    Модуль 5 – Обработка инцидентов кибербезопасности, связанных с DNS.

    Мониторинг событий и инцидентов кибербезопасности.
    Реагирование на события и инциденты кибербезопасности.
    Модернизация модели угроз и расчетов рисков на основании данных о новых событиях и инцидентах.

    Модуль 6 – Проектирование DNS в рамках архитектуры корпоративной кибербезопасности.

    DNS в рамках архитектуры корпоративной безопасности.
    Политики и метрики безопасности DNS.

  • ANT0032 — Безопасность электронной почты
    • Длительность: 3 дня (24 часа)
    • Код курса: ANT0032
    • Стоимость
    • Очный формат: 547 000 ₸
    • Онлайн формат: 525 000 ₸

    Описание курса

    Описание курса:

    Материал данного курса позволит слушателю изучить работу протоколов и механизмов обеспечения кибербезопасности корпоративной электронной почты. Также материал курса раскрывает методологические аспекты проектирования, внедрения и обеспечения работоспособности электронной почты в рамках архитектуры корпоративной кибербезопасности.

    Аудитория курса:

    Инженеры, обеспечивающие кибербезопасность корпоративных приложений и сервисов, а также кибербезопасность корпоративной электронной почты, инженеры, проектирующие корпоративную архитектуру кибербезопасности.

    Предварительные требования к аудитории:

    Необходимы знания о работе сетей TCP/IP на уровне курса ANT-N101, а также знания общей кибербезопасности на уровне курса ANT0000.

    Содержание курса:

    Модуль 1 – Основы работы электронной почты.

    SMTP и маршрутизация электронной почты.
    Формат писем электронной почты.
    Протоколы IMAP и POP.
    Вспомогательные компоненты инфраструктуры электронной почты.

    Модуль 2 – Принципы обеспечения безопасности электронной почты.

    Модель угроз электронной почты.
    Законодательные меры защиты электронной почты.
    Организационные меры защиты электронной почты.
    Технические меры защиты электронной почты.
    Поведенческие модели пользователей в комплексе мер защиты электронной почты.

    Модуль 3 – Механизмы Anti-Spam, Anti-Spoofing, Anti-Phishing.

    Spam и его классификация.
    Anti-Spoofing как средство защиты от Spam’а.
    SPF/SIDF, DKIM, DMARC.
    ARC.
    Обеспечение доставки и «чистоты» репутации электронной почты.
    Методы обнаружения Spam’а и фильтрация электронной почты.
    Репутационная фильтрация электронной почты.
    Защита от Phishing’а.

    Модуль 4 – Шифрование электронной почты.

    Шифрование почтовых вложений. S/MIME.
    Шифрование почтовых сообщений. PGP и GPG.
    Шифрование протоколов SMTP, IMAP, POP.
    Применение шифрования электронной почты и требования регуляторов.

    Модуль 5 – Обработка инцидентов кибербезопасности, связанных с электронной почтой.

    Мониторинг событий и инцидентов кибербезопасности.
    Реагирование на события и инциденты кибербезопасности.
    Модернизация модели угроз и расчетов рисков на основании данных о новых событиях и инцидентах.

    Модуль 6 – Проектирование электронной почты в рамках архитектуры корпоративной кибербезопасности.

    Электронная почта в рамках архитектуры корпоративной безопасности.
    Механизмы безопасности клиентской и серверной частей электронной почты.
    Требования регуляторов.

  • ANT0033 — Безопасность IP-телефонии
    • Длительность: 5 дней (40 часов)
    • Код курса: ANT0033
    • Стоимость
    • Очный формат: 771 500 ₸
    • Онлайн формат: 753 000 ₸

    Описание курса

    Описание курса:

    Материал данного курса позволит слушателю изучить работу протоколов и механизмов обеспечения кибербезопасности корпоративной IP-телефонии. Также материал курса раскрывает методологические аспекты проектирования, внедрения и обеспечения работоспособности решений IP-телефонии в рамках архитектуры корпоративной кибербезопасности.

    Аудитория курса:

    Инженеры, обеспечивающие кибербезопасность корпоративной сетевой инфраструктуры, а также кибербезопасность корпоративной IP-телефонии, инженеры, проектирующие корпоративную архитектуру кибербезопасности.

    Предварительные требования к аудитории:

    Необходимы знания о работе сетей TCP/IP на уровне курса ANT-N101, а также знания общей кибербезопасности на уровне курса ANT0000.

    Содержание курса:

    Модуль 1 – Основы работы IP-телефонии.

    ТФоП и IP-телефония.
    Компоненты IP-телефонии.
    Протоколы сигнализации вызовов.
    Протоколы передачи медиа
    данных.

    Модуль 2 – Безопасность IP-телефонии в корпоративной сети.

    Модель угроз сетевой инфраструктуры.
    Модель угроз IP-телефонии.
    Контроль вызовов.
    Фильтрация трафика IP-телефонии.
    Session Border Controller.

    Модуль 3 – Механизмы защиты сигнализации вызовов.

    Механизмы защиты SIP.
    Использование TLS и DTLS.
    Использование IPsec.
    S/MIME.

    Модуль 4 – Механизмы защиты медиа данных.

    SRTP.
    SRTCP.

    Модуль 5 – Управление ключами шифрования.

    MIKEY.
    SRTP Security Descriptions.
    ZRTP.

    Модуль 6 – Специализированные решения IP-телефонии.

    IP-телефония Asterisk
    IP-телефония Cisco.
    IP-телефония Avaya.
    Skype for Business

    Модуль 7 – Обработка инцидентов кибербезопасности в IP-телефонии.

    Мониторинг событий и инцидентов кибербезопасности.
    Реагирование на события и инциденты кибербезопасности.
    Модернизация модели угроз и расчетов рисков на основании данных о новых событиях и инцидентах.

    Модуль 8 – Проектирование IP-телефонии в рамках архитектуры корпоративной кибербезопасности.

    Политики безопасности IP-телефонии.
    Требования регуляторов.
    IP-телефония в рамках архитектуры корпоративной безопасности.

  • ANT0301 — Безопасность Web-приложений
    • Длительность: 5 дней (40 часов)
    • Код курса: ANT0301
    • Стоимость
    • Очный формат: 771 500 ₸
    • Онлайн формат: 753 000 ₸

    Описание курса

    Описание курса:

    Материал данного курса позволит слушателю изучить принципы и конкретные механизмы защиты Web-приложений. Также материал курса раскрывает методологические аспекты проектирования, внедрения и обеспечения работоспособности Web-приложений в рамках архитектуры корпоративной кибербезопасности.

    Аудитория курса:

    Инженеры, обеспечивающие кибербезопасность корпоративной сетевой инфраструктуры, а также кибербезопасность корпоративных Web-приложений, инженеры, проектирующие корпоративную архитектуру кибербезопасности.

    Предварительные требования к аудитории:

    Необходимы знания о работе сетей TCP/IP на уровне курса ANT-N101, а также знания общей кибербезопасности на уровне курса ANT0000.

    Содержание курса:

    Модуль 1 – Архитектура и компоненты Web-приложений.

    HTML и HTTP.
    XML.
    Web-серверы.
    Web-клиенты.
    «Активный» контент.
    Архитектура Progressive Web App.

    Модуль 2 – Модель угроз Web-приложений.

    Угрозы серверной части Web-приложений.
    Угрозы клиентской части Web-приложений.
    Построение модели угроз Web-приложения.

    Модуль 3 – Механизмы защиты серверной части Web-приложений.

    Защита от DoS и DDoS атак.
    Аутентификация и авторизация.
    SSO. OpenID и OAuth.
    Проблемы obfuscation.
    Защита от атак криптоанализа.
    Защита Web-framework’ов.

    Модуль 5 – Настройки безопасности Web-серверов.

    Apache.
    NGINX.
    IIS.
    jBoss.
    Wildfly.
    TOMCAT.

    Модуль 6 – Web Application Firewall.

    Концепция WAF.
    Установка и конфигурация WAF Modsecurity.
    Интеграция WAF Modsecurity и IPS.
    Настройка правил фильтрации WAF Modsecurity.
    Использование репутационного анализа.
    Обнаружение аномалий.
    Оптимизация работы WAF Modsecurity.

    Модуль 7 – Обработка инцидентов кибербезопасности в Web-приложении.

    Мониторинг событий и инцидентов кибербезопасности.
    Реагирование на события и инциденты кибербезопасности.
    Модернизация модели угроз и расчетов рисков на основании данных о новых событиях и инцидентах.

    Модуль 8 – Проектирование Web-приложений в рамках архитектуры корпоративной кибербезопасности.

    Политики безопасности Web-приложений.
    Метрики безопасности Web-приложений.
    Web-приложения в рамках архитектуры корпоративной безопасности.

  • ANT0302 — Безопасность баз данных
    • Длительность: 3 дня (24 часа)
    • Код курса: ANT0302
    • Стоимость
    • Очный формат: 547 000 ₸
    • Онлайн формат: 525 000 ₸

    Описание курса

    Описание курса:

    Материал данного курса позволит слушателю изучить работу механизмов обеспечения кибербезопасности баз данных. Также материал курса раскрывает методологические аспекты проектирования, внедрения и обеспечения работоспособности баз дынных рамках архитектуры корпоративной кибербезопасности.

    Аудитория курса:

    Инженеры, обеспечивающие кибербезопасность корпоративных приложений и сервисов, а также кибербезопасность корпоративных баз данных, инженеры, проектирующие архитектуру корпоративной кибербезопасности.

    Предварительные требования к аудитории:

    Необходимы знания общей кибербезопасности на уровне курса ANT0000.

    Содержание курса:

    Модуль 1 – Принципы работы баз данных.

    Архитектура и компоненты базы данных.
    Реляционная модель и процедуры нормализации.
    SQL.
    Проблемы целостности данных в базе.

    Модуль 2 – Обеспечение безопасности базы данных.

    Модель угроз базы данных.
    Безопасность инфраструктуры для базы данных.
    Управление учетными записями и ролями.
    Обеспечение безопасности при использовании базы данных приложениями.
    Безопасность при взаимодействии баз данных друг с другом.
    Защита от вредоносного п/о для баз данных.

    Модуль 3 – Контроль доступа к базе данных.

    Управление учетными записями.
    Использование ролей при работе с базой данных.
    Column-level security.
    Row-level security.

    Модуль 4 – Шифрование базы данных.

    Методы шифрования данных в базе.
    Хранение паролей и обеспечение их безопасности в базе данных.

    Модуль 5 – Работа с транзакциями.

    Формирование и контроль целостности транзакций.
    Применение транзакций при использовании базы данных приложениями.

    Модуль 6 – Обработка инцидентов кибербезопасности, связанных с базами данных.

    Мониторинг событий и инцидентов кибербезопасности.
    Реагирование на события и инциденты кибербезопасности.
    Модернизация модели угроз и расчетов рисков на основании данных о новых событиях и инцидентах.

    Модуль 7 – Проектирование баз данных в рамках архитектуры корпоративной кибербезопасности.

    Базы данных в рамках архитектуры корпоративной кибербезопасности.
    Политики и метрики безопасности баз данных.
    Требования регуляторов.
    Обеспечение отказоустойчивости и высокой доступности баз данных.

  • ANT0303 — Безопасность SAP
    • Длительность: 3 дня (24 часа)
    • Код курса: ANT0303
    • Стоимость
    • Очный формат: По запросу
    • Онлайн формат: По запросу

    Описание курса

  • ANT3001 — Разработка безопасного П/О
    • Длительность: 5 дней (40 часов)
    • Код курса: ANT3001
    • Стоимость
    • Очный формат: 648 500 ₸
    • Онлайн формат: 632 000 ₸

    Описание курса

    Описание курса

    Материал данного курса позволит слушателям изучить принципы, подходы и методы обеспечения безопасности программного обеспечения во время и после процесса разработки. Также на курсе рассматриваются вопросы интеграции практики DevSecOps для построения сквозного процесса разработки безопасного программного обеспечения.

    Аудитория курса

    Инженеры, обеспечивающие кибербезопасность при разработке корпоративных приложений и сервисов .

    Предварительные требования

    Необходимы знания общей кибербезопасности на уровне курса ANT0000.

    Как устроено обучение

    Онлайн-курс

    Онлайн-курс предполагает групповые занятия с инструктором через систему видеоконференцсвязи, кроме того, домашние задания и экзамен. Слушателям предоставляются учебные пособия и дополнительные материалы

    Для корпоративных клиентов

    Обучение для корпоративных клиентов включает в себя онлайн-курсы и курсы самообучения, а также дополнительные сервисы, необходимые корпоративным клиентам: организация планов обучения для подразделений клиента, проведение оценки эффективности обучения и т.д.

    Программа курса

    Модуль 1. Моделирование угроз п/о.

    Методики моделирования угроз.
    Методики оценки и управления рисками.
    Создание модели угроз п/о.
    Оценка и управление рисками при разработке п/о.

    Модуль 2. Принципы обеспечения безопасности п/о.

    Универсальная модель контроля доступа.
    Типы контроля доступа.
    Аудит и прослеживаемость выполнения функций.
    Мониторинг работы.
    Приватность и конфиденциальность.
    Многоуровневая безопасность.
    Анонимизация.
    Аутентификация.
    Целостность и аутентичность.

    Модуль 3. Выбор технологического стека.

    Выбор языка программирования.
    Выбор платформы распределенных объектов и взаимодействий.
    Выбор ОС.
    Выбор технологий аутентификации.
    Выбор криптографических библиотек.
    Выбор стратегии реализации принципа Defense-in-Depth.

    Модуль 4. Использование открытого исходного кода.

    Принцип «Security by obscurity».
    Преимущества открытого исходного кода.
    Инциденты, связанные с открытым исходным кодом.
    Недостатки использования открытого исходного кода.

    Модуль 5. Принципы разработки безопасного п/о.

    Обеспечение безопасности самого слабого элемента.
    Defense in Depth.
    Обеспечение безопасности при отработке исключений и ошибок.
    Использование наименьших привилегий.
    Разделение п/о на составные части.
    Использование простых функций и компонентов п/о.
    Соблюдение приватности при обработке данных.
    Сокрытие «секретов».
    Обеспечение доверия при взаимодействии функций и компонентов п/о.
    Использование возможностей комьюнити разработчиков.
    Практики и методы DevSecOps.

    Модуль 6. Аудит разрабатываемого п/о.

    Анализ архитектуры п/о.
    Статический анализ кода.
    Динамический анализ кода.
    Проведение Code Review.

    Модуль 7. Источники уязвимостей и причины их появления.

    Buffer overflow.
    Race.
    Ошибки в конфигурации контроля доступа.
    Проблемы генерации случайных чисел.
    Ошибки использования криптографических библиотек.

    Модуль 8. Доверие и валидация входных данных.

    Источники входных данных п/о.
    Принципы и механизмы валидации входных данных.
    Синтаксическая и семантическая валидация данных.
    Сохранение доверия при взаимодействии компонентов п/о.
    Организация security-enhanced API.

    Модуль 9. Функция аутентификации по паролям.

    Хранение паролей и учетных записей.
    Добавление учетных записей.
    Обеспечение выполнения требований к паролям.
    Одноразовые пароли.

    Модуль 10. Обеспечение защиты п/о при использовании клиентами.

    Схемы защиты право обладания п/о.
    Лицензионные файлы и проверка лицензии.
    Механизмы защиты от фальсификации.
    Обфускация кода.

  • ANT3002 — Защита П/О
    • Длительность:
    • Код курса: ANT3002
    • Стоимость
    • Очный формат: По запросу
    • Онлайн формат: По запросу

    Описание курса

  • ANT3003 — Тестирование защищенности П/О
    • Длительность:
    • Код курса: ANT3003
    • Стоимость
    • Очный формат: По запросу
    • Онлайн формат: По запросу

    Описание курса

  • ANT3004 — DevSecOps
    • Длительность: 5 дней (40 часов)
    • Код курса: ANT3004
    • Стоимость
    • Очный формат: 771 500 ₸
    • Онлайн формат: 753 000 ₸

    Описание курса

    Описание курса:

    Материал данного курса позволит слушателю изучить принципы организации и построения процессов DevSecOps для обеспечения кибербезопасности при разработке корпоративных приложений и сервисов.

    Аудитория курса:

    Инженеры, обеспечивающие кибербезопасность при разработке корпоративных приложений и сервисов.

    Предварительные требования к аудитории:

    Необходимы знания общей кибербезопасности на уровне курса ANT0000.

    Содержание курса:

    Модуль 1 – Процессы и компоненты DevOps.

    Принципы DevOps.
    Компоненты DevOps.
    Инструменты DevOps.
    Процессы DevOps.
    Организационные аспекты DevOps.

    Модуль 2 – Проблемы безопасности DevOps.

    Модель угроз DevOps.
    Программы AppSec для контроля безопасности при разработке п/о.
    Проблема оценки эффективности мер и решений кибербезопасности.
    Базовые показатели эффективности.
    Улучшение и оптимизация показателей эффективности.

    Модуль 3 – Безопасность компонентов Continuous Delivery.

    Методика Software Composition Analysis.
    Методика Static Analysis Security Testing.
    Методика Dynamic Analysis Security Testing.
    Контроль зависимостей кода.
    Контроль и использование компонентов сборки, компиляции и запуска кода.

    Модуль 4 – Безопасность компонентов Continuous Integration.

    Использование pre-commit hook’ов.
    Анализ кода и предотвращение утечек данных через исходный код.

    Модуль 5 – Компоненты Continuous Monitoring.

    Измерение базовых показателей эффективности кибербезопасности и результатов их улучшения.
    Измерение времени жизни угроз.
    Измерение снижения объёма угроз.
    Измерение скорости появления угроз.
    Измерение времени между появлением угроз.
    Измерение скорости утери контроля над угрозами.
    Мониторинг событий и инцидентов кибербезопасности.
    Реагирование на события и инциденты кибербезопасности.
    Модернизация модели угроз и расчетов рисков на основании данных о новых событиях и инцидентах.

    Модуль 6 – Безопасность инфраструктуры DevOps.

    Безопасность инфраструктуры виртуализации.
    Безопасность инфраструктуры контейнеризации.
    Безопасность при взаимодействии с «облаком».
    Безопасность инструментов DevOps.
    Обеспечение безопасного взаимодействия с API.

  • ANT3005 — MLSecOps
    • Длительность: 5 дней (40 часов)
    • Код курса: ANT3005
    • Стоимость
    • Очный формат: 648 500 ₸
    • Онлайн формат: 632 000 ₸

    Описание курса

    Описание курса

    Материал данного курса позволит слушателям изучить теорию и практику современных угроз, атак, методов защиты и аудита систем искусственного интеллекта и машинного обучения. Слушатели научатся моделировать угрозы, реализовывать и обнаруживать атаки (adversarial, poisoning, supply chain, privacy leakage), а также применять инструменты для построения защищённых ML-pipeline’ов, мониторинга и аудита моделей машинного обучения. Внимание уделяется лабораторным работам на OSS-фреймворках.

    Аудитория курса

    Специалисты в области кибербезопасности, желающие освоить специфику защиты ML/ИИ систем, а также разработчики и архитекторы ИИ-решений, разрабатывающие ML-pipeline'ы с учетом требований безопасности.

    Предварительные требования

    Необходимо обладать знаниями Python и практическим опытом работы с ML/AI-фреймворками (scikit-learn, PyTorch, TensorFlow, Jupyter).

    Как устроено обучение

    Онлайн-курс

    Онлайн-курс предполагает групповые занятия с инструктором через систему видеоконференцсвязи, кроме того, домашние задания и экзамен. Слушателям предоставляются учебные пособия и дополнительные материалы

    Для корпоративных клиентов

    Обучение для корпоративных клиенов включает в себя онлайн-курсы и курсы самообучения, а также дополнительные сервисы,необходимые корпоративным клиентам: организация планов обучения для подразделений клиента, проведение оценки эффективности обучения и т.д.

    Программа курса

    Модуль 1. Введения в безопасность ИИ.

    Риски и специфика AI-систем: отличия от классических ИС.
    Классификация угроз (adversarial ML, data poisoning, model stealing, privacy leaks и др.).
    Типовые злоумышленники, мотивация и сценарии атак.
    Модели угроз для ML/AI pipeline.
    Краткий разбор инцидентов (case studies).
    Требования регуляторов (NIST, ISO/IEC 27001, 27017, IEEE) для AI.

    Модуль 2. Adversarial атаки. Тестирование и защита моделей.

    Adversarial: теория, методы генерации (FGSM, PGD, Carlini-Wagner и др.).
    Категории атак (white-box/black-box, targeted/untargeted).
    Атакуемые объекты: классификация, сегментация, OCR, звук, NLP.
    Механизмы защиты: adversarial training, input preprocessing, усиленные архитектуры.
    Методы оценки устойчивости моделей (robustness metrics).

    Модуль 3. Dana Poisoning. Атаки Supply Chain.

    Data poisoning: типы атак (label flipping, backdoor, clean-label).
    Механизмы атаки и стадии внедрения.
    Опасности цепочек поставки: подмена моделей, репозиториев, библиотек.
    Примеры атак через PyPI, Huggingface.
    Механизмы защиты: отслеживание контента, верификация исходников, “песочницы”.
    Актуальные стандарты и best practices (MLSecOps, DevSecOps).

    Модуль 4. Угрозы приватности, инференс и защита данных.

    Утечки через обученные модели: membership inference, model inversion.
    Риски: reconstruction attacks, extraction attacks.
    Меры защиты: differential privacy, federated learning, homomorphic encryption.
    Обнаружение атак: практические методы фиксации утечек.
    Требования рещуляторов: GDPR, перспективы ЕАЭС/РФ, NIST AI RMF.

    Модуль 5. Комплексная защита и аудит моделей в продуктиве.

    Комплексная архитектура безопасности ML/AI-систем.
    Построение безопасного pipeline’а (CI/CD, MLOps, Model Registry, Monitoring).
    Аудит качества защиты и мониторинг моделей.
    Реагирование на инциденты для AI/ML.
    Примеры корпоративной архитектуры безопасности (Google TFX, Kubeflow, Microsoft).
    Краткий разбор сценариев аудитов.

Записаться на курс