Программа рассчитана на студентов старших курсов и специалистов с опытом в области информационной безопасности.
Присоединиться к лекторию можно с любым бэкграундом, но желательно разбираться в веб-приложениях и принципах работы ОС и сетевой инфраструктуры, а также знать хотя бы один язык программирования.
В программе лектория — сетевая безопасность, защита ОС и приложений, криптография, антифрод и особенности применения ML, а также state of the art подходы от экспертов отрасли.
Server side/Client side
За два часа вы поучаствуете в создании архитектуры вымышленного сервиса Яндекса и на его примере разберёте наиболее распространенные проблемы безопасности веб-приложений. Также поговорим об аутентификации пользователей, защите от XSS и CSRF, безопасном взаимодействии между различными сервисами и обработке пользовательских данных.
А ещё вы узнаете, чем инженеры по информационной безопасности отличаются от пентестеров.
инженер по информационной безопасности
инженер по информационной безопасности
Fuzzing
Для написания high performance приложений зачастую используются языки программирования, небезопасные с точки зрения использования памяти, такие как С и C++.
Мы рассмотрим ошибки порчи памяти (memory corruption), которые возникают в таких приложениях, и способы их обнаружения. В том числе, мы подробно разберём такую технику динамического тестирования, как фаззинг.
инженер по информационной безопасности
SDL — Secure Software Development Lifecycle
Современные подходы к разработке состоят из множества этапов: от формирования дизайн-концепции и архитектуры сервиса до выпуска релизов. И на каждом этапе можно совершить ошибку, из-за которой продукт окажется уязвим.
Ошибки в архитектуре, допущенные на ранних этапах разработки, опасны, а их исправление обходятся дорого. Мы обсудим, какие методы поиска уязвимостей применяются на каждом этапе и как смещать фокус внимания «влево», ближе к стадии проектирования.
руководитель группы безопасности сервисов поиска и рекламы
SAST — Static Application Security Testing
SAST — методология тестирования, которая позволяет находить уязвимости без необходимости запуска приложения. На лекции мы обсудим различные техники статического анализа, а также особенности автоматизации этого процесса.
приглашённый спикер
Cloud Platform Security
Сегодня компании частично или полностью размещают свои приложения в публичных облаках. Мы расскажем, с какими проблемами безопасности можно столкнуться при переезде в облачную инфраструктуру и как их решать. А также заглянем за границу зоны ответственности — на сторону провайдера.
технический лидер по информационной безопасности
Kubernetes Security
Kubernetes — одна из самых популярных платформ для развёртывания приложений и сервисов и управления ими. Посмотрим на безопасность платформы со всех сторон: runtime, data plane и control plane.
Обсудим различные механизмы и инструменты безопасности экосистемы Kubernetes и поговорим о специфике эксплуатации платформы в облаках.
инженер по информационной безопасности, финтех
ZeroTrust
На лекции разберём модель ZeroTrust: сложности внедрения и сопровождения, подходы, которые мы применяем в своей практике, а также успешный и неудачный опыт.
руководитель службы безопасности общих компонент и платформы
Безопасность аутентификации
в Windows & AD
Разберём взаимодействие разных инфраструктурных объектов, особенности аутентификации в AD и меры по защите от злоумышленников.
инженер по информационной безопасности
Атаки на сетевые протоколы
Инженеры не всегда уделяют достаточно внимания защите от атак на сетевые протоколы.
На лекции обсудим виды атак на сетевые протоколы, детально разберём наиболее распространённые у злоумышленников и пентестеров, а также рассмотрим методы защиты от них.
старший инженер по информационной безопасности
Комплаенс в информационной безопасности
Вместе проведём обзор стандартов информационной безопасности. Ответим на вопросы, как комплаенс решает проблемы коммуникаций в командах и как стандарты облегчают жизнь сервисам, а также рассмотрим примеры.
консультант по информационной безопасности
IAM
Обсудим современный ландшафт технологий в сфере аутентификации, авторизации и делегации полномочий пользователей.
архитектор функций безопасности IAM
Целевые атаки в корпоративной среде
Яндекс и другие компании, которые создают массовые сервисы, — важная и интересная мишенью для целевых атак на данные. Поэтому мы тщательно следим за вредоносами, техниками и индикаторами компрометации.
Мы расскажем, как собирать данные об операциях целевого шпионажа, управлять собранным знанием внутри компании и применять его для противодействия злоумышленникам.
Разберём реальные кейсы и придумаем, как их обработать и написать детектирующие правила на языке Yara, чтобы проверить гипотезу на парке всех серверов и эндпоинтов в компании.
руководитель центра операционной безопасности
инженер по информационной безопасности
maс OS security
Рассмотрим внутреннее устройство macOS с точки зрения безопасности. Посмотрим, что такое Gatekeeper, System Integrity Protection, что обеспечивает безопасную загрузку ОС и многое другое. Посмотрим на вредоносное ПО под macOS, разберём способы обхода некоторых механизмов безопасности и немного поговорим про средства мониторинга событий.
инженер по информационной безопасности
Антифрод
На лекции разберём примеры задач антифрода и то, какие данные и алгоритмы помогают их решать. Обсудим специфику антифрода в рамках применения машинного обучения и поговорим про бизнес-метрики.
руководитель службы антифрода