Lépjen kapcsolatba velünk

Kurzusleírás

I. Bevezetés a biztonságos kódolásba és a webalkalmazások biztonságába

1. Modern webalkalmazás-fenyegetési helyzetkép

  • Gyakori webalkalmazás-támadási csatornák
  • Biztonsági kockázatok a modern ASP.NET alkalmazásokban
  • A biztonságos kódolás szerepe a szoftverfejlesztésben
  • Bevezetés az OWASP Alapítványba és annak erőforrásaiba

2. Biztonságos szoftverfejlesztési elvek

  • Biztonság a tervezés részeként
  • Védelem mélységi stratégiával
  • Legkisebb jogosultság elve
  • Sikert biztonságosan kezeli
  • Biztonságos alapértelmezett beállítások
  • Fenyegetésmodellezés alapjai

II. Biztonságos fejlesztési életciklus (SDL)

1. Biztonságos szoftverfejlesztési életciklus

  • Biztonság a teljes fejlesztési életciklus során
  • Biztonsági követelmények
  • Biztonságos architektúra és tervezés
  • Biztonságos kódolási gyakorlatok
  • Biztonsági tesztelés és validálás
  • Biztonságos telepítés és karbantartás

2. Kockázatelemzés és fenyegetésmodellezés

  • Eszközök és fenyegetések azonosítása
  • Támadási felület elemzése
  • STRIDE áttekintés
  • A biztonsági kockázatok prioritizálása

III. OWASP Top 10 ASP.NET alkalmazásokhoz

1. Az OWASP Top 10 megértése

  • Törött hozzáférés-vezérlés
  • Kriptográfiai hibák
  • Befecskendezés
  • Biztonságtalan tervezés
  • Biztonsági rossz konfiguráció
  • Sérülékeny és elavult összetevők
  • Azonosítási és hitelesítési hibák
  • Szoftver- és adatintegritási hibák
  • Biztonsági naplózás és figyelmeztető rendszerek hibái
  • Kiszolgálóoldali kérelemhamisítás (SSRF)

2. Az OWASP ajánlások alkalmazása

  • Biztonságos kódolási technikák
  • Megelőző vezérlési intézkedések
  • Biztonságos konfigurációs gyakorlatok
  • Valós világ példái és bemutatói

IV. Hitelesítési és engedélyezési biztonság

1. A hitelesítés alapjai

  • Hitelesítési mechanizmusok ASP.NET-ben
  • Jelszóbiztonság
  • Töbtfaktoros hitelesítés
  • Munkamenetkezelés
  • Azontosságkezelés

2. Engedélyezés és hozzáférés-vezérlés

  • Szerep-alapú engedélyezés
  • Követelmény-alapú engedélyezés
  • Házirend-alapú engedélyezés
  • A jogosultságnövelés megelőzése
  • Érzékeny erőforrások védelme

V. Befecskendezési támadások megelőzése

1. Befecskendezési sérülékenység

  • SQL Injection
  • Parancs-injection
  • LDAP injection
  • XML injection
  • NoSQL injection áttekintés

2. Biztonságos kódolási technikák

  • Paraméterezett lekérdezések
  • Bemeneti validálás
  • Kimeneti kódolás
  • ORM biztonsági szempontok
  • Biztonságos adatbázis-elérési gyakorlatok

VI. Cross-Site Scripting (XSS) megelőzése

1. XSS megértése

  • Tárolt XSS
  • Visszatükröződött XSS
  • DOM-alapú XSS
  • Támadási forgatókönyvek

2. XSS megelőzése

  • Kimeneti kódolás
  • Bemeneti validálás
  • Tartalombiztonsági irányelvek (CSP)
  • Az HTML és JavaScript biztonságos kezelése
  • ASP.NET biztonsági funkciók az XSS megelőzéséhez

VII. Cross-Site Request Forgery (CSRF) megelőzése

1. CSRF megértése

  • Hogyan működnek a CSRF támadások
  • Gyakori támadási forgatókönyvek
  • Üzleti hatás

2. CSRF védelem

  • Hamisítást elleni tokenek
  • SameSite sütik
  • Biztonságos munkamenetkezelés
  • ASP.NET hamisításellenes mechanizmusok

VIII. ASP.NET alkalmazások biztonságos konfigurálása

1. ASP.NET biztonsági funkciók

  • Konfigurációbiztonság
  • Biztonságos HTTP fejlécek
  • HTTPS és TLS konfiguráció
  • Kulcsok kezelése
  • Biztonságos hibakezelés

2. Érzékeny adatok védelme

  • Adatvédelmi API-k
  • Hitelesítési adatok biztonságos tárolása
  • A titkosítás alapjai
  • Kulcskezelés

IX. Bemeneti validálás és biztonságos adatkezelés

1. Felhasználói bemenet ellenőrzése

  • Fekete lista vs. fehér lista
  • Szerveroldali validálás
  • Kliensoldali validálás szempontjai
  • Fájlfeltöltés biztonsága

2. Biztonságos adatfeldolgozás

  • Szerializáció biztonsága
  • Deszerializációs kockázatok
  • Adataintegritás
  • Biztonságos naplózási gyakorlatok

X. Penetrációs tesztelés és biztonsági ellenőrzés

1. Penetrációs tesztelési módszertan

  • Biztonsági értékelések tervezése
  • Sérülékenységek azonosítása
  • Kihelyezés fogalmai
  • Eredmények jelentése

2. Biztonsági tesztelési technikák

  • Statikus alkalmazásbiztonsági tesztelés (SAST)
  • Dinamikus alkalmazásbiztonsági tesztelés (DAST)
  • Interaktív alkalmazásbiztonsági tesztelés (IAST)
  • Függőség- és összetevőelemzés
  • Kézi kódfelvétel

XI. ASP.NET alkalmazások biztosítása

1. Biztonságos kódolási gyakorlatok alkalmazása

  • Biztonságos hitelesítési megvalósítás
  • Biztonságos engedélyezési megvalósítás
  • Munkamenetbiztonság
  • Kivételkezelés
  • Naplózás és figyelés
  • Biztonságos telepítési szempontok

2. Biztonsági legjobb gyakorlatok

  • Biztonságos kódolási szabványok
  • Függőségkezelés
  • Javításkezelés
  • Folyamatos biztonsági fejlesztés

XII. Gyakorlati biztonsági workshop

1. Közönséges sérülékenységek azonosítása és kihasználása

  • Kód elemzése
  • OWASP Top 10 sérülékenységek azonosítása
  • Támadási technikák megértése
  • Az alkalmazásbiztonság értékelése

2. Biztonsági problémák javítása

  • Biztonságos kódolási javítások alkalmazása
  • Megelőzések validálása
  • A javított alkalmazások tesztelése
  • Biztonságos kódolás áttekintési gyakorlat

XIII. Összegzés és kurzus áttekintés

1. A kulcsfontosságú fogalmak felülvizsgálata

  • Biztonságos tervezési elvek
  • OWASP Top 10 csökkentési stratégiák
  • ASP.NET biztonsági funkciók
  • Biztonságos fejlesztési életciklus

2. Végső beszélgetés

  • Biztonságos kódolás legjobb gyakorlatai
  • A biztonság beépítése a fejlesztőcsapatokba
  • További OWASP erőforrások és eszközök
  • Kérdések és válaszok, valamint következő lépések

Követelmények

Tapasztalat ASP.NET használatában     
Webes alkalmazások készítésének tapasztalata    

 21 Órák

Résztvevők száma


Ár per résztvevő

Vélemények (5)

Közelgő kurzusok

Rokon kategóriák