Открытый лекторий
Школы информационной безопасности
13.02-20.03

  • Топовые эксперты Яндекса
  • Прокачка знаний по безопасности IT инфраструктуры
  • Разбор решений по защите сервисов с миллионами пользователей
смотреть записи

  • Программа рассчитана на студентов старших курсов и специалистов с опытом в области информационной безопасности.

  • Присоединиться к лекторию можно с любым бэкграундом, но желательно разбираться в веб-приложениях и принципах работы ОС и сетевой инфраструктуры, а также знать хотя бы один язык программирования.

  • В программе лектория — сетевая безопасность, защита ОС и приложений, криптография, антифрод и особенности применения ML, а также state of the art подходы от экспертов отрасли. 

Программа лектория

13.02
19:00 — 21:00

Server side/Client side

За два часа вы поучаствуете в создании архитектуры вымышленного сервиса Яндекса и на его примере разберёте наиболее распространенные проблемы безопасности веб-приложений. Также поговорим об аутентификации пользователей, защите от XSS и CSRF, безопасном взаимодействии между различными сервисами и обработке пользовательских данных.

 

А ещё вы узнаете, чем инженеры по информационной безопасности отличаются от пентестеров.

смотреть запись
Николай Ермишкин
Николай Ермишкин

инженер по информационной безопасности

Максим Прокопович
Максим Прокопович

инженер по информационной безопасности

смотреть запись
14.02
19:00 — 20:00

Fuzzing

Для написания high performance приложений зачастую используются языки программирования, небезопасные с точки зрения использования памяти, такие как С и C++.

 

Мы рассмотрим ошибки порчи памяти (memory corruption), которые возникают в таких приложениях, и способы их обнаружения. В том числе, мы подробно разберём такую технику динамического тестирования, как фаззинг.

смотреть запись
Павел Черемушкин
Павел Черемушкин

инженер по информационной безопасности

смотреть запись
16.02
19:00 — 20:00

SDL — Secure Software Development Lifecycle

Современные подходы к разработке состоят из множества этапов: от формирования дизайн-концепции и архитектуры сервиса до выпуска релизов. И на каждом этапе можно совершить ошибку, из-за которой продукт окажется уязвим.

 

Ошибки в архитектуре, допущенные на ранних этапах разработки, опасны, а их исправление обходятся дорого. Мы обсудим, какие методы поиска уязвимостей применяются на каждом этапе и как смещать фокус внимания «влево», ближе к стадии проектирования.

смотреть запись
Никита Медведев
Никита Медведев

руководитель группы безопасности сервисов поиска и рекламы

смотреть запись
20:00 — 21:00

SAST — Static Application Security Testing

SAST — методология тестирования, которая позволяет находить уязвимости без необходимости запуска приложения. На лекции мы обсудим различные техники статического анализа, а также особенности автоматизации этого процесса. 

смотреть запись
Алексей Мещеряков
Алексей Мещеряков

приглашённый спикер

смотреть запись
20.02
19:00 — 21:00

Cloud Platform Security

Сегодня компании частично или полностью размещают свои приложения в публичных облаках. Мы расскажем, с какими проблемами безопасности можно столкнуться при переезде в облачную инфраструктуру и как их решать. А также заглянем за границу зоны ответственности — на сторону провайдера.

смотреть запись
Александр Лодин
Александр Лодин

технический лидер по информационной безопасности

смотреть запись
21.02
19:00 — 21:00

Kubernetes Security

Kubernetes — одна из самых популярных платформ для развёртывания приложений и сервисов и управления ими. Посмотрим на безопасность платформы со всех сторон: runtime, data plane и control plane.

 

Обсудим различные механизмы и инструменты безопасности экосистемы Kubernetes и поговорим о специфике эксплуатации платформы в облаках.

смотреть запись
Данил Бельтюков
Данил Бельтюков

инженер по информационной безопасности, финтех

смотреть запись
28.02
19:00 — 21:00

ZeroTrust

На лекции разберём модель ZeroTrust: сложности внедрения и сопровождения, подходы, которые мы применяем в своей практике, а также успешный и неудачный опыт.

смотреть запись
Эльдар Заитов
Эльдар Заитов

руководитель службы безопасности общих компонент и платформы

смотреть запись
2.03
19:00 — 21:00

Безопасность аутентификации

в Windows & AD

Разберём взаимодействие разных инфраструктурных объектов, особенности аутентификации в AD и меры по защите от злоумышленников. 

смотреть запись
Анатолий Василенко
Анатолий Василенко

инженер по информационной безопасности

смотреть запись
6.03
19:00 — 21:00

Атаки на сетевые протоколы

Инженеры не всегда уделяют достаточно внимания защите от атак на сетевые протоколы.

 

На лекции обсудим виды атак на сетевые протоколы, детально разберём наиболее распространённые у злоумышленников и пентестеров, а также рассмотрим методы защиты от них.

смотреть запись
Роман Алфёров
Роман Алфёров

старший инженер по информационной безопасности

смотреть запись
7.03
19:00 — 21:00

Комплаенс в информационной безопасности

Вместе проведём обзор стандартов информационной безопасности. Ответим на вопросы, как комплаенс решает проблемы коммуникаций в командах и как стандарты облегчают жизнь сервисам, а также рассмотрим примеры.

смотреть запись
Александр Мизерин
Александр Мизерин

консультант по информационной безопасности

смотреть запись
9.03
19:00 — 21:00

IAM

Обсудим современный ландшафт технологий в сфере аутентификации, авторизации и делегации полномочий пользователей. 

смотреть запись
Антон Дедов
Антон Дедов

архитектор функций безопасности IAM

смотреть запись
13.03
19:00 — 21:00

Целевые атаки в корпоративной среде

Яндекс и другие компании, которые создают массовые сервисы, — важная и интересная мишенью для целевых атак на данные. Поэтому мы тщательно следим за вредоносами, техниками и индикаторами компрометации.

 

Мы расскажем, как собирать данные об операциях целевого шпионажа, управлять собранным знанием внутри компании и применять его для противодействия злоумышленникам.

 

Разберём реальные кейсы и придумаем, как их обработать и написать детектирующие правила на языке Yara, чтобы проверить гипотезу на парке всех серверов и эндпоинтов в компании.

смотреть запись
Юрий Наместников
Юрий Наместников

руководитель центра операционной безопасности

Денис Легезо
Денис Легезо

инженер по информационной безопасности

смотреть запись
16.03
19:00 — 21:00

maс OS security

Рассмотрим внутреннее устройство macOS с точки зрения безопасности. Посмотрим, что такое Gatekeeper, System Integrity Protection, что обеспечивает безопасную загрузку ОС и многое другое. Посмотрим на вредоносное ПО под macOS, разберём способы обхода некоторых механизмов безопасности и немного поговорим про средства мониторинга событий.

смотреть запись
Михаил Кузин
Михаил Кузин

инженер по информационной безопасности

смотреть запись
20.03
19:00 — 21:00

Антифрод

На лекции разберём примеры задач антифрода и то, какие данные и алгоритмы помогают их решать. Обсудим специфику антифрода в рамках применения машинного обучения и поговорим про бизнес-метрики. 

смотреть запись
Алексей Тощаков
Алексей Тощаков

руководитель службы антифрода

смотреть запись