практикум
White Hacking
темы, которые вы освоите
практикумы по инфраструктуре с 2018 года
- Автоматические проверки — мгновенная обратная связь по заданиям
- Проверки менторами — DevOps-инжерами с опытом в индустрии от 5+ лет
- Возможность общаться с опытными практикующими специалистами
- Свободный темп — проходите без жёстких дедлайнов
- Прикладные задачи — кейсы, приближенные к реальной работе DevOps-инженера
Кому подойдёт
Junior-инженеры
Начинающие DevOps, разработчики, администраторы, которые хотят понять, как устроены атаки, чтобы строить более безопасные системы. Идеально для тех, кто хочет перейти в DevSecOps или Red Teaming.
Middle-специалисты
Опытные инженеры, которые знают теорию, но не имеют системного практического опыта в пентесте. Курс помогает структурировать знания, закрыть пробелы в эксплуатации и начать мыслить как атакующий.
Security-энтузиасты
Те, кто уже интересуется безопасностью, но хочет перейти от разрозненных знаний к полноценному навыку проведения тестирования на проникновение по стандартам PTES.
Как проходит
практикум
Команда Rebrain изучает, какие из компетенций требуются на разных уровнях профессий. Мы понимаем, что нужно знать, чтобы на собеседовании или при выполнении задач чувствовать себя уверенно. После наших практикумов специалисты легко адаптируются к реальным рабочим условиям.
Материалы останутся с вами навсегда
Проходите в удобное для вас время
программа практикума
White Hacking
- Введение
- Атаки, направленные на людей
- Безопасность Web-приложений
- Повышение привилегий в Linux
- Эксплуатация уязвимостей внешних сервисов
Ключевые навыки для резюме:
немного о
технологии
Обход 2FA (MFA Bypass)
Всё чаще атаки идут через перехват сессионных кук (Evilginx2). Ты научишься не только проводить такие атаки, но и защищаться от них: внедрять FIDO2-ключи, правильно настраивать условный доступ и выявлять прокси-фишинг в логах.
Атаки на цепочку поставок (Supply Chain)
Уязвимости в Open Source и неправильные настройки S3-бакетов стали главным входом для взломов. Курс учит искать CVE в зависимостях, проводить аудит инфраструктуры и внедрять подход Shift Left — это напрямую применимо в DevOps-культуре.
Red Teaming в облаке (Cloud-First)
Корпоративная инфраструктура уходит в облака, меняются векторы атак: SSRF для кражи метаданных, misconfiguration IAM, открытые Redis. В курсе все стенды развёрнуты в Yandex Cloud — ты учишься взламывать и защищать именно то, с чем работаешь каждый день.
Автоматизированный пентест в CI/CD
Ручное тестирование не масштабируется. Ты освоишь инструменты (Nmap, sqlmap, Gophish), которые можно встроить в конвейеры разработки, чтобы автоматически проверять каждый релиз на наличие критических уязвимостей до выкатки в прод.
Пример задания
Пройти специально подготовленную виртуальную машину (Boot2Root), содержащую несколько векторов повышения привилегий, закрепиться в системе и предоставить отчет.
Выполнить задание SSRF в JuiceShop:
-
Умеет идентифицировать наличие SSRF
-
Знает методы защиты от SSRF (валидация URL, сетевая сегментация)
-
Умеет эксплуатировать SSRF
Вам выдан IP-адрес целевой машины (Boot2Root). Задача: 1. Провести разведку. 2. Найти точку входа (уязвимый сервис FTP, Web или SSH). 3. Получить пользовательский доступ. 4. Повысить привилегии до root (используя misconfig или kernel exploit). 5. Предоставить отчет с описанием всех шагов и рекомендациями по устранению уязвимостей.
и подробнее расскажем о практикуме.
практикум
White Hacking
В стоимость входит:
- Выполнение задач на настоящей инфраструктуре
- Сопровождение — менторы, координатор
- Бессрочный доступ к теоретической части практикума