Jetzt auch Remote: Christian Schneider in exklusiven Online-Trainings! Sicher, bequem, günstiger!


Das Intensivtraining für IT-Security
mit Christian Schneider

2. – 4. Juni 2020 | Düsseldorf

1. – 3. September 2020 | Berlin

Das Intensivtraining für IT-Security
mit Christian Schneider

2. – 4. Juni 2020 | Düsseldorf

1. – 3. September 2020 | Berlin

Jetzt Ticket sichern! In wenigen Tagen beginnt das IT Security Camp:

 

Vielen Dank an alle Teilnehmer! Das nächste IT Security Camp findet vom 17. – 19. Februar 2020 in München statt. Bleiben Sie mit unserem Newsletter auf dem Laufenden!

 

Das IT Security Camp für Pentesting- und DevSecOps-interessierte Entwickler*innen, Test Engineers und DevOps Engineers

Das IT Security Camp mit Christian Schneider, einem der bekanntesten deutschsprachigen IT-Security Experten, findet 2020 mehrmals statt. Im 3-tägigen Intensivseminar werden nach dem Basiswerkzeug tiefere offensive Fähigkeiten (inkl. Post-Exploitation) geübt sowie defensive Techniken zur Automation von Security-Checks in CI/CD Pipelines erlernt. Wenn Sie das Camp buchen, können Sie ein Gratis-Tutorial von Christian Schneider zusätzlich erhalten.

13. – 15. MAI 2020 |
REMOTE

NÄCHSTE TERMINE

2. – 4. JUNI 2020 | DÜSSELDORF

1. – 3. SEPTEMBER 2020 | BERLIN

Ziele des IT Security Camps

Ziele des IT Security Camps

Angriffsdurchführung auf Webanwendungen und Backends, um die Sicherheit Ihrer Projekte nachhaltig zu erhöhen bzw. zu testen. Pentesting-Wissen & Sicherheitslücken genauer einschätzen Erweiterung von Build-Pipelines um Security-Checks im DevSecOps-Sinne

Inhalte des Camps

Teil 1


Sie lernen die Web-Security Schwachstellen anhand der Trainingsanwendung kennen. Hier werden die Ursachen der Lücken betrachtet, sowie deren Ausnutzungsrisiken und Formen der Absicherung:

  • Injection-Schwachstellen wie SQL-Injection, HQL-Injection, NoSQL-Injection, LDAP-Injection, Command-Injection, etc.
    – inkl. Post-Exploitation bis zur Remote Code Execution (RCE) auf dem Datenbankserver
  • XML External Entity Attacks (XXE)
  • Path-Traversals (inkl ClassPath-Traversals)
  • Cross-Site Scripting (XSS): Reflected, Persistent, DOM-based sowie die diversen Kontexte
  • Cross-Site Request Forgery (CSRF)
  • Session Attacks wie Session Fixation, etc.
  • Authentication Bypass
  • Information Disclosures
  • Server-Side Request Forgery (SSRF)
  • Risiken und Absicherung von File-Uploads und -Downloads
  • Angriffe auf WebSockets

Teil 2

Sie werden die Nutzung offensiverer Techniken erlernen, um tiefer in Systeme einzudringen (Post-Exploitation) sowie Rückkanäle sinnvoll aufzubauen:

  • Remote- und Reverse-Shells
  • Tunneln und Exfiltrieren von Daten
  • Ausnutzen von Blind und Super-Blind Lücken
  • In-band Signaling: Time & Denial-of-Service
  • Out-of-band Signaling: Generische DNS-Payloads
  • Java Deserialization Vulnerabilities & Attacks
  • Eskalation zu Remote Code Executions (RCEs)
  • XML Unmarshalling Angriffe
  • Angriffe auf JSON Interfaces
  • Angriffe auf den Einsatz kryptographischer Verfahren

Teil 3


Mit Tools widmen Sie sich weiter dem Thema Schwachstellen-Scan, um die Außensicht und Innensicht einer Anwendung teil-automatisiert untersuchen zu können: Beginnend mit der dynamischen Analyse zur Laufzeit (DAST) und darüber hinausgehend werden hierzu Methoden zur statischen Code-Analyse eingesetzt (unter Nutzung von OpenSource-Werkzeugen), um tiefere Abdeckung zu erzielen.

  • Geführte Dynamische Scans (DAST) automatisieren
  • Statische Analyse (SAST) automatisieren
  • Scans mittels Bytecode Instrumentation (IAST-like) erweitern

Teil 4


Wie kann man die Security-Scans soweit vollautomatisch laufen lassen, dass diese in Jenkins Build-Pipelines integriert werden?

  • Es werden Maßnahmen aufgezeigt, wie die teil-manuelle Analyse voll-automatisiert (z.B. im Rahmen von Buildprozessen) stattfinden kann (DevSecOps).
    – Sie werden eine CI/CD-Pipeline basierend auf der Trainingsanwendung aufgebauen und mehrstufig um dynamische, statische und Konfigurations-Scans erweitern, inkl. False Positive Handling und Reporting.
  • Über die automatisierte Auswertung der Ergebnisse können Sie Builds je nach Kritikalität der gefunden Schwachstellen instabil werden lassen oder ganz brechen lassen, um im Fall von schweren Sicherheitslücken einen automatischen Roll-out zu verhindern.
  • In den angeleiteten Übungen bauen Sie eine Ende-zu-Ende-Build-Pipeline mit passenden Security-Checks gegen eine Trainingsanwendung auf. Zum Einsatz kommen ein ganzer Strauß an Open-Source-Werkzeugen. Danach beherrschen Sie das Handwerkszeug, dies in Ihren eigenen Projekten ebenfalls durchzuführen

Ein kleiner Vorgeschmack auf das Intensivtraining
mit Christian Schneider:

Leistungen

  • Intensivtraining mit einem der bekanntesten deutschsprachigen IT-Security-Experten
  • Begrenzung auf maximal 15 Teilnehmer
  • Trainingszeiten: Tag 1: 09:30 – 17.30 Uhr, Tag 2-3: 9.00 – 17.00 Uhr
  • Am ersten Abend laden wir Sie zu einem Get-together mit Freigetränken und Snacks ein. Hier haben Sie Gelegenheit für entspanntes Networking und Erfahrungsaustausch mit dem Trainer und anderen Teilnehmern.
  • 4-stündiges Gratis-Video-Tutorial von Christian Schneider zum Thema Web App Pentesting inklusive!
  • All-inclusive-Verpflegung mit Erfrischungen und Snacks in den Pausen sowie ein leckeres Mittagsbuffet.
  • Sie erhalten die Seminarmaterialien in elektronischer Form.
  • Entwickler-Akademie-Zertifikat, das Ihnen Ihre erfolgreiche Teilnahme bescheinigt.
  • Sie erhalten darüber hinaus Gratismagazine, kostenlose Internetzugänge u.v.m.

Teilnehmerstimmen zu Schulungen mit Christian Schneider

Eventverschiebung aufgrund von COVID-19 (Corona-Virus)

Liebe Teilnehmerinnen und Teilnehmer,

das IT Security Camp vom 1. bis 3. April in München wurde verschoben. Nähere Informationen zu Ausweichterminen und Remote-Angeboten folgen in Kürze. Mehr dazu erfahren Sie hier.

Verpasse keine News & Updates – Folge dem IT Security Camp auf Twitter!

STAY TUNED
Join our Newsletter

Präsentiert von

Veranstalter

Erleben Sie weitere Events der Entwickler Akademie

DDD Summit

DDD Summit

Microservices Summit

Microservices Summit

API Summit

API Summit

IT Security Summit

IT Security Summit

DevOps Kubernetes Camp

DevOps Kubernetes Camp

DevOps Docker Camp

DevOps Docker Camp

HTML & CSS Days

HTML & CSS Days

JavaScript Days

JavaScript Days

React Days

React Days

Angular Days

Angular Days

Software Architecture Camp

Software Architecture Camp

DDD Camp

DDD Camp

ML Summit

ML Summit

Python Summit

Python Summit

Delphi Code Camp

Delphi Code Camp

MobileTech Conference & Summit

MobileTech Conference & Summit

X
Keine Infos mehr verpassen!