Szkolenie

Praktyczne Modelowanie Zagrożeń

Jednodniowy warsztat, na którym nauczysz się przewidywać zagrożenia na etapie projektowania, zanim trafią do kodu i na produkcję. Zmodelujesz system na żywo, przy tablicy, na trzech poziomach: infrastruktury, aplikacji i pojedynczej funkcjonalności. Wyjdziesz z umiejętnościami, których zaczniesz używać już w kolejnym sprincie.

Format: on-site / online Czas: 1 dzień Cena: od 1 790 PLN/os.
Zanim wejdziesz

Bezpieczeństwo wchodzi do projektu na samym końcu, gdy każda zmiana boli.

Modelowanie zagrożeń to najtańszy moment w całym procesie SDLC, żeby wyłapać błędy w bezpieczeństwie: na diagramie, zanim powstanie pierwsza linijka kodu. Tymczasem dla większości zespołów bezpieczeństwo zaczyna się i kończy na corocznym penteście. A im później wychodzi luka, tym drożej ją zamknąć, bo na diagramie to zmiana strzałki, a na produkcji — incydent i przeprojektowanie.

To szkolenie jest dla Ciebie, jeśli…

  • Projektujesz lub rozwijasz systemy i chcesz wyłapywać zagrożenia, zanim wejdą do kodu.
  • Jesteś architektem lub liderem i chcesz, żeby zespół projektował bezpiecznie sam, nie czekał na bezpiecznika.
  • Pracujesz w QA, DevOps albo utrzymaniu i chcesz rozumieć, gdzie i jak system można zaatakować.
  • Odpowiadasz za produkt lub proces i potrzebujesz wspólnego języka między biznesem, developmentem i bezpieczeństwem.
  • Robisz modelowanie zagrożeń nieregularnie albo wcale i chcesz zamienić je w powtarzalny nawyk zespołu.
Co osiągniesz

Metodyka, którą wnosisz do zespołu, nie Excel do odhaczenia.

Zostaje Ci metodyka, którą poprowadzisz dalej w zespole samodzielnie: od diagramu systemu, przez identyfikację zagrożeń, po priorytetyzację ryzyka. Tę samą metodykę przeszły dziesiątki zespołów wytwórczych w największych organizacjach w kraju.

Metodyka
Systematyczna identyfikacja zagrożeń z użyciem technik STRIDE, TRIM i LINDDUN.
Praktyka
Modelowanie na żywo przy tablicy, w ćwiczeniach opartych o realistyczne scenariusze.
Materiały
Szablony, diagramy i checklisty do dalszej pracy w zespole.
Certyfikat
Dowód przerobienia materiału i wykonanych ćwiczeń.
Agenda

Pełny proces modelowania zagrożeń, krok po kroku.

Od pierwszego diagramu po gotowy model zagrożeń na tablicy. Większość czasu to praktyka, analogowo i bez komputerów, bo dobry model powstaje w głowie i na diagramie, nie w narzędziu.

Poziomy i podejścia do modelowania

Kiedy i jak modelować zagrożenia. Agile Threat Modeling, czyli wpięcie modelowania w tempo zespołu, żeby nadążało za zmianami w projekcie.

Identyfikacja zagrożeń: STRIDE, TRIM, LINDDUN

Rdzeń warsztatu: systematyczne wyłapywanie zagrożeń technikami STRIDE, TRIM i LINDDUN, na diagramach przepływu danych (DFD) i drzewach ataku (Attack Trees).

Priorytetyzacja i narzędzia

Ocena i priorytetyzacja ryzyka: DREAD i matryce ryzyka. Do tego narzędzia wspierające: Microsoft Threat Modeling Tool, OWASP Threat Dragon, Deciduous i Cornucopia.

Praktyka

Modelowanie na żywo przy tablicy, ćwiczenie po ćwiczeniu, aż metoda wejdzie w rękę. Finał: gotowy model zagrożeń.

Standardy i narzędzia

Metody, które zna cała branża.

Używamy frameworków, które rozpoznaje każdy audytor i inżynier bezpieczeństwa: STRIDE, DREAD, DFD, czy Attack Trees. Żadnej niejawnej metodyki, więc wynik da się porównać, obronić i powtórzyć w innym zespole.

STRIDE TRIM LINDDUN DREAD Attack Trees DFD Agile Threat Modeling Microsoft Threat Modeling Tool OWASP Threat Dragon Deciduous Cornucopia
Opinie uczestników

Co mówią ludzie o naszych szkoleniach.

Nasze programy od lat wybierają zespoły inżynierskie z czołowych firm w bankowości, fintechu, ubezpieczeniach i software house'ach.

„Kursy Andrzeja to prawdziwa kopalnia wiedzy. Każdy materiał skupia się na konkretach – nie ma tu miejsca na marketingowe puste frazesy. Polecam każdemu, kto szuka solidnych podstaw bez zbędnych upiększeń."

Łukasz Mazurczak
Łukasz Mazurczak Cyber Risk Management Engineer · Santander Bank Polska

„Highly recommend if you're implementing security in the Software Development Life Cycle. Andrzej and Krzysiek are very competent, helpful and kind trainers."

Aleksandra Kornecka
Aleksandra Kornecka Senior Security Engineer

„Polecam w 100%. Wiedza przekazana w sposób przystępny i zrozumiały, co przy tematyce technicznej jest nie lada sztuką. Jestem pod wielkim wrażeniem umiejętności Andrzeja – to naprawdę duża dawka solidnej wiedzy z zakresu cyberbezpieczeństwa."

Tomasz Kuciński
Tomasz Kuciński Główny Administrator Systemu · Orange Polska

„Jestem bardzo usatysfakcjonowana. Lubię strukturę: porządny wstęp teoretyczny i logiczny podział lekcji. Andrzej jasno omawia zagadnienia, pokazuje przykładowe ataki i nie stroni od dodatkowych materiałów. W punkt!"

Karolina Dyrda
Karolina Dyrda QA Specialist

„Bardzo dobrze zaprojektowane szkolenie, pokrywające kluczowe zagadnienia bezpieczeństwa – zarówno teoretyczne, jak i praktyczne. Polecam wszystkim, którzy chcą specjalizować się w tym obszarze cyberbezpieczeństwa!"

Marek Kost
Marek Kost Senior Security Professional · CISM, CISA, CRISC

„Forma prezentacji – bomba. Merytoryka – znowu najwyższe noty. Ciągle wracam do materiałów i korzystam. Polecam!"

Marcin Kabaciński
Marcin Kabaciński Członek Zarządu · Fundacja CISO #Poland

„Super instruktor, Andrzeju pokłony. Szkolenie oparte jest na aktualnych trendach i praktykach – super praktyczne ćwiczenia."

Maciej Bartkowski
Maciej Bartkowski Head of Security · MAIN Interconnection

„Ciekawe, bardzo praktyczne szkolenie. Polecam jako wprowadzenie do tematu bezpieczeństwa aplikacji."

Tomasz Więzik
Tomasz Więzik Principal Software Developer · Axians

„Wszystko jasno wytłumaczone, świetnie poprowadzone. Polecam z całego serca!"

Gizela
Gizela Quality Engineer

„Otworzyłem oczy na wiele aspektów bezpieczeństwa, z którymi wcześniej miałem styczność jedynie pobieżnie, bez możliwości przyjrzenia się im od kuchni. Wprowadził mnie w zupełnie nowe zagadnienia, które bez wątpienia wykorzystam w codziennej praktyce."

Marcin Krupa
Marcin Krupa Starszy Analityk · Accenture

„Może korzystam z innych technologii, ale wiem czego szukać i dałabym radę. Must have dla każdego DevOpsa i architekta."

Angelika Maria Piątkowska
Angelika Maria Piątkowska Architekt · BCF Software

„Samo mięso – konkretna teoria i praktyczne podejście do tematu. Znalazłem mnóstwo cennych smaczków i optymalizacji, które od razu wdrożyłem w firmie."

Dawid Apolinarski
Dawid Apolinarski Application Security Engineer
Szkolenie zamknięte

Chcesz podnieść poziom całego zespołu?

PMZ poprowadzimy w formie zamkniętej dla Waszych inżynierów — w realiach Waszych projektów i zgodnie z wymaganiami compliance (np. DORA, NIS2, CRA czy SOC 2). Skalę dopasowujemy do potrzeb: od pojedynczego warsztatu po pełną transformację. Zakres i wycenę ustalamy indywidualnie.