Kurzusleírás
I. Bevezetés a biztonságos kódolásba és a webes alkalmazások biztonságába
1. A modern webes alkalmazások fenyegetettségi környezete
- Gyakori webes alkalmazástámadási vektorok
- Biztonsági kockázatok a modern ASP.NET alkalmazásokban
- A biztonságos kódolás szerepe a szoftverfejlesztésben
- Az OWASP Alapítvány és erőforrásainak bemutatása
2. A biztonságos szoftverfejlesztés alapelvei
- Biztonság tervezés útján
- Mélyreható védelem
- Minimális jogosultság
- Biztonságos hibakezelés
- Biztonságos alapértelmezések
- A fenyegetésmodellezés alapjai
II. Biztonságos fejlesztési életciklus (SDL)
1. Biztonságos szoftverfejlesztési életciklus
- Biztonság a fejlesztési életciklus során
- Biztonsági követelmények
- Biztonságos architektúra és tervezés
- Biztonságos kódolási gyakorlatok
- Biztonsági tesztelés és érvényesítés
- Biztonságos telepítés és karbantartás
2. Kockázatértékelés és fenyegetésmodellezés
- Eszközök és fenyegetések azonosítása
- Támadási felület elemzése
- STRIDE áttekintés
- Biztonsági kockázatok rangsorolása
III. Az OWASP Top 10 ASP.NET alkalmazásokhoz
1. Az OWASP Top 10 megértése
- Hozzáférés-szabályozási hibák
- Kriptográfiai hibák
- Injekció
- Nem biztonságos tervezés
- Biztonsági konfigurációs hibák
- Sérülékeny és elavult összetevők
- Azonosítási és hitelesítési hibák
- Szoftver- és adatintegritási hibák
- Biztonsági naplózási és megfigyelési hibák
- Szerveroldali kérés-hamisítás (SSRF)
2. Az OWASP ajánlások alkalmazása
- Biztonságos kódolási technikák
- Megelőző ellenőrzések
- Biztonságos konfigurációs gyakorlatok
- Valós példák és bemutatók
IV. Hitelesítés és engedélyezés biztonsága
1. A hitelesítés alapjai
- Hitelesítési mechanizmusok az ASP.NET-ben
- Jelszóbiztonság
- Többtényezős hitelesítés
- Munkamenet-kezelés
- Identitáskezelés
2. Engedélyezés és hozzáférés-szabályozás
- Szerepköralapú engedélyezés
- Jogosultságalapú engedélyezés
- Szabályalapú engedélyezés
- A jogosultság-kiterjesztés megelőzése
- Érzékeny erőforrások védelme
V. Injekciós támadások megelőzése
1. Injekciós sérülékenységek
- SQL-injekció
- Parancsinjekció
- LDAP-injekció
- XML-injekció
- NoSQL-injekció áttekintés
2. Biztonságos kódolási technikák
- Paraméterezett lekérdezések
- Bemenet-ellenőrzés
- Kimeneti kódolás
- ORM biztonsági megfontolások
- Biztonságos adatbázis-hozzáférési gyakorlatok
VI. Cross-Site Scripting (XSS) megelőzése
1. Az XSS megértése
- Tárolt XSS
- Visszavert XSS
- DOM-alapú XSS
- Támadási forgatókönyvek
2. XSS-megelőzés
- Kimeneti kódolás
- Bemenet-ellenőrzés
- Content Security Policy (CSP)
- HTML és JavaScript biztonságos kezelése
- ASP.NET biztonsági funkciók az XSS megelőzéséhez
VII. Cross-Site Request Forgery (CSRF) megelőzése
1. A CSRF megértése
- A CSRF-támadások működése
- Gyakori támadási forgatókönyvek
- Üzleti hatás
2. CSRF-védelem
- Hamisítás elleni tokenek
- SameSite sütik
- Biztonságos munkamenet-kezelés
- ASP.NET hamisítás elleni mechanizmusok
VIII. ASP.NET alkalmazások biztonságos konfigurálása
1. ASP.NET biztonsági funkciók
- Konfigurációs biztonság
- Biztonságos HTTP-fejlécek
- HTTPS és TLS konfiguráció
- Titkos kulcsok kezelése
- Biztonságos hibakezelés
2. Érzékeny adatok védelme
- Adatvédelmi API-k
- Hitelesítő adatok biztonságos tárolása
- A titkosítás alapjai
- Kulcskezelés
IX. Bemenet-ellenőrzés és biztonságos adatkezelés
1. Felhasználói bemenet ellenőrzése
- Engedélyezőlista és tiltólista
- Szerveroldali ellenőrzés
- Kliensoldali ellenőrzési megfontolások
- Fájlfeltöltés biztonsága
2. Biztonságos adatfeldolgozás
- Szerializációs biztonság
- Deszerializációs kockázatok
- Adatintegritás
- Biztonságos naplózási gyakorlatok
X. Behatolási tesztelés és biztonsági ellenőrzés
1. Behatolási tesztelési módszertan
- Biztonsági felmérések tervezése
- Sérülékenységek azonosítása
- Kihasználási fogalmak
- Eredmények jelentése
2. Biztonsági tesztelési technikák
- Statikus alkalmazásbiztonsági tesztelés (SAST)
- Dinamikus alkalmazásbiztonsági tesztelés (DAST)
- Interaktív alkalmazásbiztonsági tesztelés (IAST)
- Függőség- és összetevő-elemzés
- Manuális kódellenőrzés
XI. ASP.NET alkalmazások védelme
1. Biztonságos kódolási gyakorlatok alkalmazása
- Biztonságos hitelesítés megvalósítása
- Biztonságos engedélyezés megvalósítása
- Munkamenet-biztonság
- Kivételkezelés
- Naplózás és megfigyelés
- Biztonságos telepítési megfontolások
2. Biztonsági legjobb gyakorlatok
- Biztonságos kódolási szabványok
- Függőségkezelés
- Javításkezelés
- Folyamatos biztonságfejlesztés
XII. Gyakorlati biztonsági műhely
1. Gyakori sérülékenységek azonosítása és kihasználása
- Nem biztonságos ASP.NET kód elemzése
- OWASP Top 10 sérülékenységek azonosítása
- Támadási technikák megértése
- Alkalmazásbiztonság értékelése
2. Biztonsági problémák javítása
- Biztonságos kódolási javítások alkalmazása
- Megoldások érvényesítése
- Kijavított alkalmazások tesztelése
- Biztonságos kódellenőrzési gyakorlat
XIII. Összefoglalás és kurzusismétlés
1. A kulcsfogalmak áttekintése
- Biztonságos tervezési alapelvek
- OWASP Top 10 elhárítási stratégiák
- ASP.NET biztonsági funkciók
- Biztonságos fejlesztési életciklus
2. Záró megbeszélés
- Biztonságos kódolási legjobb gyakorlatok
- Biztonság beépítése a fejlesztői csapatokba
- További OWASP-erőforrások és eszközök
- Kérdések és válaszok, valamint a következő lépések
Követelmények
ASP.NET tapasztalat
Tapasztalat webes alkalmazások fejlesztésében
Vélemények (5)
Bevezetés a sokféle különböző veszélyes viselkedésbe.
Zhongqi
Kurzus - Secure Developer .NET (Inc OWASP)
Gépi fordítás
Egy egyezős munkamenetet tartott velem Raymond, és ez nagyszerű volt. Ő valóban kitartóan követeli nyomon minden képzési igényemet.
Joshua
Kurzus - Secure Developer .NET (Inc OWASP)
Gépi fordítás
Az oktatók magas szintű ismerete miatt nagyon jól megérztük a tárgyalás alatt álló téma mélységét.
Dafydd - TATA Steel
Kurzus - Secure Developer .NET (Inc OWASP)
Gépi fordítás
a hivatkozási linkek
Abraham Gonzalez - ATEB Servicios
Kurzus - Secure Developer .NET (Inc OWASP)
Gépi fordítás
A képző szakmai ismeretei kiválók voltak, és a műfuttatásokat úgy rendezték el, hogy a résztvevők könnyen követhetik őket, ami nagyban hozzájárult az ismeretek megalapozódásához, nem csak egy passzív figyeléshez képest.
Jack Allan - RSM UK Management Ltd.
Kurzus - Secure Developer .NET (Inc OWASP)
Gépi fordítás