Lépjen kapcsolatba velünk

Kurzusleírás

1. IT-biztonság és biztonságos kódolás

  • A biztonság alapelvei: Bizalmasság, sértetlenség és rendelkezésre állás (CIA) a Java-alkalmazások kontextusában.
  • Biztonságos szoftverfejlesztési életciklus (SSDLC): A biztonság integrálása a követelményektől a telepítésig.
  • Biztonságos kódolási paradigmák: Mélységi védelem, legkisebb jogosultság elve és biztonságos alapértelmezések.
  • Szabványos sebezhetőségi osztályozások: A CWE (Common Weakness Enumeration) és az OWASP megértése.

2. Webalkalmazás-biztonság

  • Az OWASP Top Ten alapos elemzése: Az injection, a hibás hitelesítés és az érzékeny adatok kiszivárgásának részletes vizsgálata.
  • Cross-Site Scripting (XSS): Visszavert, tárolt és DOM-alapú XSS-forgatókönyvek Java/JSP környezetben.
  • Cross-Site Request Forgery (CSRF): A támadás mechanizmusai és az anti-CSRF tokenek megvalósítása.
  • Munkamenet-kezelés: Sütibiztonság, munkamenet-rögzítés és időtúllépés-kezelés.
  • API-biztonság: REST- és SOAP-végpontok védelme a visszaélésekkel szemben.

3. Webszolgáltatások biztonsága

  • Webszolgáltatások és hagyományos webalkalmazások: Különbségek a támadási felületekben.
  • Szállítási réteg biztonsága: SSL/TLS konfiguráció Java kliensek és szerverek számára.
  • Üzenetbiztonság: Sértetlenség és bizalmasság a hasznos teher szintjén.
  • Hitelesítési szabványok: OAuth 2.0, OpenID Connect és JWT (JSON Web Tokens) megvalósítása.

4. XML-biztonság

  • XML-elemzési sebezhetőségek: Az XML External Entity (XXE) támadások megelőzése.
  • XML-séma-ellenőrzés: Bevált gyakorlatok a szigorú sémaérvényesítéshez.
  • XML digitális aláírások: Aláírások megvalósítása a letagadhatatlanság biztosítására.
  • XML-titkosítás: Szabványos megközelítések az XML-tartalom titkosítására.

5. A Java biztonság alapjai

  • A Java biztonsági architektúra: A java.security csomag és a szolgáltatói architektúra.
  • Biztonsági szolgáltatók: Olyan szolgáltatók telepítése és konfigurálása, mint a Bouncy Castle.
  • Hozzáférés-szabályozás: Policy fájlok, engedélyek és a Security Manager (örökölt és modern megközelítés).
  • KeyStore-kezelés: Kulcstárak és megbízhatósági tárak létrehozása és kezelése tanúsítványokhoz.

6. Gyakorlati kriptográfia

  • Kriptográfiai algoritmusok: A szimmetrikus (AES), aszimmetrikus (RSA, ECC) és hash-alapú (SHA-256/512) algoritmusok áttekintése.
  • Véletlenszám-generálás: A java.util.Random és a java.security.SecureRandom közötti különbség veszélyei.
  • Kulcskezelés: Kulcsgenerálási, -tárolási és -rotációs stratégiák.
  • Java Cryptography Architecture (JCA): A Cipher, MessageDigest és Mac osztályok használata.
  • Java Cryptography Extension (JCE): A policy fájlok és a korlátlan erősségű joghatóság megértése.

7. Java biztonsági szolgáltatások

  • SSL/TLS Java-ban: Az SSLSocketFactory és a HttpsURLConnection használata.
  • Trust Managerek: A megbízhatóság-ellenőrzés testreszabása privát PKI-környezetekhez.
  • Hitelesítők: Programozott hitelesítés az Authenticator.getDefault() használatával.
  • Tanúsítvány-elemzés: X.509 tanúsítványok programozott olvasása és elemzése.

8. Java EE biztonság

  • Deklaratív biztonság: Szerepköralapú hozzáférés-szabályozás (RBAC) a web.xml és annotációk használatával.
  • Programozott biztonság: A HttpServletRequest.isUserInRole() és a getRemoteUser() használata.
  • JAAS (Java Authentication and Authorization Service): A login.conf konfigurálása és LoginModule-ok megvalósítása.
  • Servlet biztonság: A konténer által kezelt biztonsági korlátozások és hitelesítési módszerek (FORM, BASIC, DIGEST).

9. Gyakori kódolási hibák és sebezhetőségek

  • Nem biztonságos deszerializáció: Az ObjectInputStream kockázatai és a biztonsági ellenőrzések megkerülése.
  • Parancs-injektálás: Az operációs rendszer szintű végrehajtási sebezhetőségek mérséklése.
  • Útvonal-bejárás: A fájlrendszer-bemenetek tisztítása a könyvtárbejárás megelőzésére.
  • Reflexióval való visszaélés: A java.lang.reflect használatával és a hozzáférés-szabályozás megkerülésével kapcsolatos kockázatok.
  • Beégetett hitelesítő adatok: Titkok azonosítása és eltávolítása a forráskódból.
  • Kriptográfiai megvalósítási hibák: ECB mód, gyenge kulcsok vagy statikus IV-k használata.

10. Tudásforrások

  • Statikus elemző eszközök: SonarQube, Checkmarx és Fortify használata automatizált vizsgálathoz.
  • Dinamikus elemző eszközök: A Burp Suite és az OWASP ZAP áttekintése.
  • CVE-adatbázisok: Az új Java keretrendszer-sebezhetőségek nyomon követése és az azokra való reagálás módja.
  • Ajánlott olvasmányok: Könyvek, dokumentációk és biztonságos kódolási ellenőrzőlisták listája.

Követelmények

Nincs.

 21 Órák

Résztvevők száma


Ár per résztvevő

Vélemények (4)

Közelgő kurzusok

Rokon kategóriák