















Аппаратный хакер, эксперт по ИБ, руководитель отдела аппаратных исследований в Бастионе.
Более 20 лет опыта в сфере безопасности, последние 10 из которых в кибербезопасности.
Ключевое направление деятельности — наступательная безопасность (Offensive Security), в том числе Red Teaming, тестирование на проникновение (Penetration testing), анализ защищенности (Vulnerability assessment) и программно-аппаратный взлом (Hardware Hacking). Являясь активным участником сообщества кибербезопасности, на постоянной основе выявляет уязвимости, вынося их на публичное обсуждение.
Знания языков программирования позволяют Ивану создавать собственные решения для автоматизации и оптимизации безопасности организаций. Close-Circuit Telegram Vision, Fast Google Dorks Scan, AutoSUID, Domain checker, DataMe.Online — ПО, которое широко распространено по миру и используется на уровне государственных органов и крупных организаций.
Уже несколько лет разрабатывает проект EASM HydrAttack — систему непрерывного обнаружения, инвентаризации, классификации и мониторинга внешних ИТ-активов организации.
Изучите основные способы атак и методы тестирования по версии OWASP. На тренинге рассматриваются общие принципы компрометации защиты веб-приложений и отдельные распространённые виды уязвимостей из списка OWASP TOP 10. Также будет продемонстрирован поиск уязвимостей в различных приложениях и примеры их обнаружения по косвенным признакам. В рамках практической части тренинга также рассматривается методика составления тестовых сценариев для тестирования системы на предмет выявления различных типов уязвимостей.
ТЗ:
Уязвимости веб-приложений:
SOAP API и JSON API REST API
Общий план тестирования:








