Kurzusleírás
I. Bevezetés a biztonságos kódolásba és a webalkalmazások biztonságába
1. Modern webalkalmazás-fenyegetési helyzetkép
- Gyakori webalkalmazás-támadási csatornák
- Biztonsági kockázatok a modern ASP.NET alkalmazásokban
- A biztonságos kódolás szerepe a szoftverfejlesztésben
- Bevezetés az OWASP Alapítványba és annak erőforrásaiba
2. Biztonságos szoftverfejlesztési elvek
- Biztonság a tervezés részeként
- Védelem mélységi stratégiával
- Legkisebb jogosultság elve
- Sikert biztonságosan kezeli
- Biztonságos alapértelmezett beállítások
- Fenyegetésmodellezés alapjai
II. Biztonságos fejlesztési életciklus (SDL)
1. Biztonságos szoftverfejlesztési életciklus
- Biztonság a teljes fejlesztési életciklus során
- Biztonsági követelmények
- Biztonságos architektúra és tervezés
- Biztonságos kódolási gyakorlatok
- Biztonsági tesztelés és validálás
- Biztonságos telepítés és karbantartás
2. Kockázatelemzés és fenyegetésmodellezés
- Eszközök és fenyegetések azonosítása
- Támadási felület elemzése
- STRIDE áttekintés
- A biztonsági kockázatok prioritizálása
III. OWASP Top 10 ASP.NET alkalmazásokhoz
1. Az OWASP Top 10 megértése
- Törött hozzáférés-vezérlés
- Kriptográfiai hibák
- Befecskendezés
- Biztonságtalan tervezés
- Biztonsági rossz konfiguráció
- Sérülékeny és elavult összetevők
- Azonosítási és hitelesítési hibák
- Szoftver- és adatintegritási hibák
- Biztonsági naplózás és figyelmeztető rendszerek hibái
- Kiszolgálóoldali kérelemhamisítás (SSRF)
2. Az OWASP ajánlások alkalmazása
- Biztonságos kódolási technikák
- Megelőző vezérlési intézkedések
- Biztonságos konfigurációs gyakorlatok
- Valós világ példái és bemutatói
IV. Hitelesítési és engedélyezési biztonság
1. A hitelesítés alapjai
- Hitelesítési mechanizmusok ASP.NET-ben
- Jelszóbiztonság
- Töbtfaktoros hitelesítés
- Munkamenetkezelés
- Azontosságkezelés
2. Engedélyezés és hozzáférés-vezérlés
- Szerep-alapú engedélyezés
- Követelmény-alapú engedélyezés
- Házirend-alapú engedélyezés
- A jogosultságnövelés megelőzése
- Érzékeny erőforrások védelme
V. Befecskendezési támadások megelőzése
1. Befecskendezési sérülékenység
- SQL Injection
- Parancs-injection
- LDAP injection
- XML injection
- NoSQL injection áttekintés
2. Biztonságos kódolási technikák
- Paraméterezett lekérdezések
- Bemeneti validálás
- Kimeneti kódolás
- ORM biztonsági szempontok
- Biztonságos adatbázis-elérési gyakorlatok
VI. Cross-Site Scripting (XSS) megelőzése
1. XSS megértése
- Tárolt XSS
- Visszatükröződött XSS
- DOM-alapú XSS
- Támadási forgatókönyvek
2. XSS megelőzése
- Kimeneti kódolás
- Bemeneti validálás
- Tartalombiztonsági irányelvek (CSP)
- Az HTML és JavaScript biztonságos kezelése
- ASP.NET biztonsági funkciók az XSS megelőzéséhez
VII. Cross-Site Request Forgery (CSRF) megelőzése
1. CSRF megértése
- Hogyan működnek a CSRF támadások
- Gyakori támadási forgatókönyvek
- Üzleti hatás
2. CSRF védelem
- Hamisítást elleni tokenek
- SameSite sütik
- Biztonságos munkamenetkezelés
- ASP.NET hamisításellenes mechanizmusok
VIII. ASP.NET alkalmazások biztonságos konfigurálása
1. ASP.NET biztonsági funkciók
- Konfigurációbiztonság
- Biztonságos HTTP fejlécek
- HTTPS és TLS konfiguráció
- Kulcsok kezelése
- Biztonságos hibakezelés
2. Érzékeny adatok védelme
- Adatvédelmi API-k
- Hitelesítési adatok biztonságos tárolása
- A titkosítás alapjai
- Kulcskezelés
IX. Bemeneti validálás és biztonságos adatkezelés
1. Felhasználói bemenet ellenőrzése
- Fekete lista vs. fehér lista
- Szerveroldali validálás
- Kliensoldali validálás szempontjai
- Fájlfeltöltés biztonsága
2. Biztonságos adatfeldolgozás
- Szerializáció biztonsága
- Deszerializációs kockázatok
- Adataintegritás
- Biztonságos naplózási gyakorlatok
X. Penetrációs tesztelés és biztonsági ellenőrzés
1. Penetrációs tesztelési módszertan
- Biztonsági értékelések tervezése
- Sérülékenységek azonosítása
- Kihelyezés fogalmai
- Eredmények jelentése
2. Biztonsági tesztelési technikák
- Statikus alkalmazásbiztonsági tesztelés (SAST)
- Dinamikus alkalmazásbiztonsági tesztelés (DAST)
- Interaktív alkalmazásbiztonsági tesztelés (IAST)
- Függőség- és összetevőelemzés
- Kézi kódfelvétel
XI. ASP.NET alkalmazások biztosítása
1. Biztonságos kódolási gyakorlatok alkalmazása
- Biztonságos hitelesítési megvalósítás
- Biztonságos engedélyezési megvalósítás
- Munkamenetbiztonság
- Kivételkezelés
- Naplózás és figyelés
- Biztonságos telepítési szempontok
2. Biztonsági legjobb gyakorlatok
- Biztonságos kódolási szabványok
- Függőségkezelés
- Javításkezelés
- Folyamatos biztonsági fejlesztés
XII. Gyakorlati biztonsági workshop
1. Közönséges sérülékenységek azonosítása és kihasználása
- Kód elemzése
- OWASP Top 10 sérülékenységek azonosítása
- Támadási technikák megértése
- Az alkalmazásbiztonság értékelése
2. Biztonsági problémák javítása
- Biztonságos kódolási javítások alkalmazása
- Megelőzések validálása
- A javított alkalmazások tesztelése
- Biztonságos kódolás áttekintési gyakorlat
XIII. Összegzés és kurzus áttekintés
1. A kulcsfontosságú fogalmak felülvizsgálata
- Biztonságos tervezési elvek
- OWASP Top 10 csökkentési stratégiák
- ASP.NET biztonsági funkciók
- Biztonságos fejlesztési életciklus
2. Végső beszélgetés
- Biztonságos kódolás legjobb gyakorlatai
- A biztonság beépítése a fejlesztőcsapatokba
- További OWASP erőforrások és eszközök
- Kérdések és válaszok, valamint következő lépések
Követelmények
Tapasztalat ASP.NET használatában
Webes alkalmazások készítésének tapasztalata
Vélemények (5)
Bevezetés a sokféle különböző veszélyes viselkedésbe.
Zhongqi
Kurzus - Secure Developer .NET (Inc OWASP)
Gépi fordítás
Egy egyezős munkamenetet tartott velem Raymond, és ez nagyszerű volt. Ő valóban kitartóan követeli nyomon minden képzési igényemet.
Joshua
Kurzus - Secure Developer .NET (Inc OWASP)
Gépi fordítás
Az oktatók magas szintű ismerete miatt nagyon jól megérztük a tárgyalás alatt álló téma mélységét.
Dafydd - TATA Steel
Kurzus - Secure Developer .NET (Inc OWASP)
Gépi fordítás
a hivatkozási linkek
Abraham Gonzalez - ATEB Servicios
Kurzus - Secure Developer .NET (Inc OWASP)
Gépi fordítás
A képző szakmai ismeretei kiválók voltak, és a műfuttatásokat úgy rendezték el, hogy a résztvevők könnyen követhetik őket, ami nagyban hozzájárult az ismeretek megalapozódásához, nem csak egy passzív figyeléshez képest.
Jack Allan - RSM UK Management Ltd.
Kurzus - Secure Developer .NET (Inc OWASP)
Gépi fordítás