Кафедра «Информационная безопасность автоматизированных систем» СГТУ имени Гагарина Ю.А. заключила соглашение с ведущей российской компанией в области информационной безопасности Positive Technologies (http://www.ptsecurity.ru). Эксперты компании разработали программу Positive Education, в рамках которой оказывается содействие российским вузам в подготовке кадров в области информационной безопасности. Программа Positive Education — это стенды виртуальных инфраструктур, программные продукты для проведения работ, теоретический материал к практикумам, пошаговое описание лабораторных работ, поддержка и мастер-классы для обучаемых.
Специалистами Positive Technologies разработаны лабораторные практикумы по темам:
Эти практикумы предусматривают работы по направлениям веб-безопасности (XSS, SQL-инъекции, Remote Code Execution, приемы обхода WAF) и безопасности VoIP (обнаружение VoIP-устройств, атаки на RTP и SIP). Используются и конкурсные материалы международных соревнований по практической безопасности Positive Haсk Days III Capture The Flag, а также материалы Hack Quest и других конкурсов.
В рамках участия в программе, СГТУ предоставлены права на использование системы контроля защищенности MaxPatrol и сканера безопасности XSpider 7.8 в образовательном процессе по специальности «Информационная безопасность автоматизированных систем» (http://www.sstu.ru/node/840). Теперь студенты СГТУ смогут на практике оценить весь спектр возможностей комплекса MaxPatrol: сканирование в режимах PenTest, Audit, Compliance и Forensic, инвентаризацию, поиск уязвимостей, анализ конфигурации различных ОС, телекоммуникационного оборудования, СУБД, ERP-систем, компонентов АСУ ТП.
Лабораторный практикум «Инструментальный анализ защищенности»
Лабораторный практикум представляет собой набор лабораторных работ, которые могут использоваться в рамках курсов по аудиту и анализу защищенности или смежной тематики. Целью работ является получение знаний, необходимых при проведении работ по инструментальному анализу защищенности, навыков использования автоматизированных средств анализа защищенности и сканеров безопасности.
Предварительная подготовка
Задача практикума
Задачей практикума является получения знаний и навыков по следующим направлениям:
Лабораторный практикум «Тестирование на проникновение»
Лабораторный практикум представляет собой набор лабораторных работ, которые могут использоваться в рамках курсов по аудиту и анализу защищенности, а также для эффективной подготовки студенческих CTF-команд. Целью работ является получение знаний, необходимых при проведении работ по тестированию на проникновение, навыков анализа защищенности систем и приложений, проведения работ по расследованию компьютерных инцидентов. В основу практикума вошли задания международных соревнований по компьютерной безопасности Positive Hack Days Capture The Flag (http://phdays.ru/ctf/) и таких конкурсов как HackQuest, RusCrypto, «Лучший реверсер».
Предварительная подготовка
Задача практикума
Задачей практикума является получения знаний и навыков по нескольким направлениям.
Поиску и анализу уязвимости веб-приложений, включая:
Поиску и анализу уязвимостей сетевых сервисов:
Поиску и анализу уязвимостей приложений и сценариев автоматизации функций администрирования:
Расследованию компьютерных инцидентов.
Реверс-инжинирингу информационных систем и приложений.
Лабораторный практикум «Анализ безопасности веб-приложений»
Лабораторный практикум представляет собой набор лабораторных работ, которые могут использоваться в рамках курсов по аудиту и анализу защищенности. Целью работ является получение знаний и навыков обнаружения уязвимостей веб-приложений, ручного анализа результатов работы сканеров защищенности веб-приложений, оценки эффективности специализированных средств защиты, таких как Web Application Firewall.
Предварительная подготовка
Задача практикума
Задачей практикума является получение базовых знаний и практических навыков по поиску и анализу уязвимостей веб-приложений.
Атаки на клиентов веб-приложения (Cross-Site Scripting):
Уязвимости, приводящие к выполнению кода (SQL Injection):
Разбор сложных случаев поиска и анализа уязвимостей в веб-приложениях:
Выполнение команд на сервере (Remote Code Execution):
Загрузка произвольных файлов (Unrestricted File Upload)
Использование локальных файлов (Local File Inclusion)
Лабораторный практикум «Применение MaxPatrol в анализе защищенности и соответствия стандартам»
Лабораторный практикум представляет собой набор лабораторных работ, которые могут использоваться в рамках курсов по аудиту и анализу защищенности или смежной тематики. Целью работ является получение навыков по проведению инструментальной инвентаризации информационной инфраструктуры, аудита защищенности и соответствия настроек объектов анализа заранее определенным стандартам.
Предварительная подготовка
Задача практикума
Задачей практикума является получения знаний и навыков по следующим направлениям: