Praktyczne Modelowanie Zagrożeń
Jednodniowy warsztat, na którym nauczysz się przewidywać zagrożenia na etapie projektowania, zanim trafią do kodu i na produkcję. Zmodelujesz system na żywo, przy tablicy, na trzech poziomach: infrastruktury, aplikacji i pojedynczej funkcjonalności. Wyjdziesz z umiejętnościami, których zaczniesz używać już w kolejnym sprincie.
Bezpieczeństwo wchodzi do projektu na samym końcu, gdy każda zmiana boli.
Modelowanie zagrożeń to najtańszy moment w całym procesie SDLC, żeby wyłapać błędy w bezpieczeństwie: na diagramie, zanim powstanie pierwsza linijka kodu. Tymczasem dla większości zespołów bezpieczeństwo zaczyna się i kończy na corocznym penteście. A im później wychodzi luka, tym drożej ją zamknąć, bo na diagramie to zmiana strzałki, a na produkcji — incydent i przeprojektowanie.
To szkolenie jest dla Ciebie, jeśli…
- Projektujesz lub rozwijasz systemy i chcesz wyłapywać zagrożenia, zanim wejdą do kodu.
- Jesteś architektem lub liderem i chcesz, żeby zespół projektował bezpiecznie sam, nie czekał na bezpiecznika.
- Pracujesz w QA, DevOps albo utrzymaniu i chcesz rozumieć, gdzie i jak system można zaatakować.
- Odpowiadasz za produkt lub proces i potrzebujesz wspólnego języka między biznesem, developmentem i bezpieczeństwem.
- Robisz modelowanie zagrożeń nieregularnie albo wcale i chcesz zamienić je w powtarzalny nawyk zespołu.
Metodyka, którą wnosisz do zespołu, nie Excel do odhaczenia.
Zostaje Ci metodyka, którą poprowadzisz dalej w zespole samodzielnie: od diagramu systemu, przez identyfikację zagrożeń, po priorytetyzację ryzyka. Tę samą metodykę przeszły dziesiątki zespołów wytwórczych w największych organizacjach w kraju.
Pełny proces modelowania zagrożeń, krok po kroku.
Od pierwszego diagramu po gotowy model zagrożeń na tablicy. Większość czasu to praktyka, analogowo i bez komputerów, bo dobry model powstaje w głowie i na diagramie, nie w narzędziu.
Poziomy i podejścia do modelowania
Kiedy i jak modelować zagrożenia. Agile Threat Modeling, czyli wpięcie modelowania w tempo zespołu, żeby nadążało za zmianami w projekcie.
Identyfikacja zagrożeń: STRIDE, TRIM, LINDDUN
Rdzeń warsztatu: systematyczne wyłapywanie zagrożeń technikami STRIDE, TRIM i LINDDUN, na diagramach przepływu danych (DFD) i drzewach ataku (Attack Trees).
Priorytetyzacja i narzędzia
Ocena i priorytetyzacja ryzyka: DREAD i matryce ryzyka. Do tego narzędzia wspierające: Microsoft Threat Modeling Tool, OWASP Threat Dragon, Deciduous i Cornucopia.
Praktyka
Modelowanie na żywo przy tablicy, ćwiczenie po ćwiczeniu, aż metoda wejdzie w rękę. Finał: gotowy model zagrożeń.
Metody, które zna cała branża.
Używamy frameworków, które rozpoznaje każdy audytor i inżynier bezpieczeństwa: STRIDE, DREAD, DFD, czy Attack Trees. Żadnej niejawnej metodyki, więc wynik da się porównać, obronić i powtórzyć w innym zespole.
Co mówią ludzie o naszych szkoleniach.
Nasze programy od lat wybierają zespoły inżynierskie z czołowych firm w bankowości, fintechu, ubezpieczeniach i software house'ach.
„Kursy Andrzeja to prawdziwa kopalnia wiedzy. Każdy materiał skupia się na konkretach – nie ma tu miejsca na marketingowe puste frazesy. Polecam każdemu, kto szuka solidnych podstaw bez zbędnych upiększeń."
„Highly recommend if you're implementing security in the Software Development Life Cycle. Andrzej and Krzysiek are very competent, helpful and kind trainers."
„Polecam w 100%. Wiedza przekazana w sposób przystępny i zrozumiały, co przy tematyce technicznej jest nie lada sztuką. Jestem pod wielkim wrażeniem umiejętności Andrzeja – to naprawdę duża dawka solidnej wiedzy z zakresu cyberbezpieczeństwa."
„Jestem bardzo usatysfakcjonowana. Lubię strukturę: porządny wstęp teoretyczny i logiczny podział lekcji. Andrzej jasno omawia zagadnienia, pokazuje przykładowe ataki i nie stroni od dodatkowych materiałów. W punkt!"
„Bardzo dobrze zaprojektowane szkolenie, pokrywające kluczowe zagadnienia bezpieczeństwa – zarówno teoretyczne, jak i praktyczne. Polecam wszystkim, którzy chcą specjalizować się w tym obszarze cyberbezpieczeństwa!"
„Forma prezentacji – bomba. Merytoryka – znowu najwyższe noty. Ciągle wracam do materiałów i korzystam. Polecam!"
„Super instruktor, Andrzeju pokłony. Szkolenie oparte jest na aktualnych trendach i praktykach – super praktyczne ćwiczenia."
„Ciekawe, bardzo praktyczne szkolenie. Polecam jako wprowadzenie do tematu bezpieczeństwa aplikacji."
„Wszystko jasno wytłumaczone, świetnie poprowadzone. Polecam z całego serca!"
„Otworzyłem oczy na wiele aspektów bezpieczeństwa, z którymi wcześniej miałem styczność jedynie pobieżnie, bez możliwości przyjrzenia się im od kuchni. Wprowadził mnie w zupełnie nowe zagadnienia, które bez wątpienia wykorzystam w codziennej praktyce."
„Może korzystam z innych technologii, ale wiem czego szukać i dałabym radę. Must have dla każdego DevOpsa i architekta."
„Samo mięso – konkretna teoria i praktyczne podejście do tematu. Znalazłem mnóstwo cennych smaczków i optymalizacji, które od razu wdrożyłem w firmie."
To dopiero początek.
W programie zdobywasz umiejętność modelowania zagrożeń. Jeśli Twoja organizacja potrzebuje czegoś więcej, możemy pomóc: od oceny dojrzałości po wdrożenie praktyki w całym zespole.
Audyt dojrzałości
Możemy ocenić dojrzałość bezpieczeństwa Twojego procesu SDLC i wskazać, gdzie modelowanie zagrożeń da największy zwrot w najkrótszym czasie.
Weryfikacja →→Level up Twojego zespołu
Możemy przeprowadzić transformację zespołu, po której zamodeluje zagrożenia bez nas, na każdym kickoffie, jako stały element projektowania.
Transformacja →→Wdrożenie praktyki
Możemy wziąć modelowanie zagrożeń i wdrożyć je u Ciebie, od pierwszych warsztatów po monitoring, czy praktyka faktycznie żyje w procesie SDLC.
Doradztwo →→Chcesz podnieść poziom całego zespołu?
PMZ poprowadzimy w formie zamkniętej dla Waszych inżynierów — w realiach Waszych projektów i zgodnie z wymaganiami compliance (np. DORA, NIS2, CRA czy SOC 2). Skalę dopasowujemy do potrzeb: od pojedynczego warsztatu po pełną transformację. Zakres i wycenę ustalamy indywidualnie.