Intrati in legatura

Schița de curs

1. Introducere în securitatea IT și codarea securizată

  • Principiile securității informațiilor
  • Confidențialitate, integritate și disponibilitate (CIA)
  • Autentificare, autorizare și responsabilitate
  • Securitate prin design
  • Ciclul de viață al dezvoltării software securizate (SSDLC)
  • Riscuri comune de securitate software
  • Principii de codare securizată

2. Cerințele comunicării securizate

  • Confidențialitate
  • Integritate
  • Autentificare
  • Non-repudiere
  • Disponibilitate
  • Identificare securizată
  • Confidențialitate și anonimat
  • Modelarea amenințărilor pentru aplicațiile de rețea

3. Fundamentele securității rețelei

  • Modelul de securitate OSI și TCP/IP
  • Arhitectura rețelei
  • Protocoale de rețea comune
  • Suprafețe de atac în aplicațiile de rețea
  • Firewalls și segmentarea rețelei
  • Principii de proiectare a rețelelor securizate

4. Atacuri de rețea și apărări

  • Capturarea pachetelor
  • Atacuri de spoofing
  • Man-in-the-Middle (MITM)
  • Deturnarea sesiunii
  • Atacuri de reluare
  • Denial-of-Service (DoS) și DoS distribuit
  • Monitorizarea rețelei și detectarea intruziunilor

5. Fundamente practice de criptografie

  • Terminologie criptografică
  • Criptare simetrică
  • Criptare asimetrică
  • Funcții hash
  • Capitole de autentificare a mesajelor (MAC)
  • Semnături digitale
  • Generarea numerelor aleatorii
  • Concepte de gestionare a cheilor

6. Criptografie simetrică și asimetrică

  • AES și algoritmi simetrici moderni
  • Fundamentele RSA
  • Criptografia cu curbe eliptice (ECC)
  • Criptare hibridă
  • Mecanisme de schimb de chei
  • Considerații practice de implementare

7. Hashing și securitatea parolelor

  • Funcții hash criptografice
  • Algoritmi de hashing a parolelor
  • Tehnici salt și pepper
  • Funcții de derivare a cheilor
  • Stocarea securizată a credențialelor
  • Tehnici de atac asupra parolelor
  • Bune practici de securitate a parolelor

8. Infrastructura cu chei publice (PKI)

  • Certificate digitale
  • Autorități de certificare (CA)
  • Lanțuri de certificate
  • Validarea certificatelor
  • Revocarea certificatelor
  • Modele de încredere
  • Implementarea practică a PKI

9. Protocoale de securitate

  • Arhitectura SSL și TLS
  • Handshake TLS
  • Comunicare HTTPS
  • Prezentare generală IPsec
  • Tehnologii VPN
  • Secure Shell (SSH)
  • Protocoale de e-mail securizate
  • Bune practici de comunicare securizată

10. Vulnerabilități criptografice

  • Algoritmi criptografici slabi
  • Gestionarea deficitară a cheilor
  • Generarea nesigură a numerelor aleatorii
  • Atacuri padding oracle
  • Atacuri de sincronizare
  • Atacuri side-channel
  • Greșeli de implementare criptografică

11. Analiza atacurilor criptografice din lumea reală

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Atacuri de sincronizare RSA
  • Lecții învățate din vulnerabilitățile istorice

12. Dezvoltarea securizată a aplicațiilor de rețea

  • Proiectarea comunicării securizate
  • Comunicare API securizată
  • Gestionarea securizată a sesiunilor
  • Mecanisme de autentificare securizate
  • Gestionarea securizată a token-urilor
  • Gestionarea securizată a configurației

13. Securitatea serviciilor web

  • Arhitectura serviciilor web
  • Securitatea SOAP
  • Considerații de securitate REST
  • Metode de autentificare
  • Strategii de autorizare
  • Comunicare securizată a serviciilor

14. Securitatea XML

  • Fundamentele XML
  • Semnătura XML
  • Criptarea XML
  • Gestionarea cheilor XML
  • Procesarea securizată a XML
  • Validarea XML

15. Atacuri bazate pe XML

  • Injecție XML
  • Injecție XPath
  • Entitate externă XML (XXE)
  • Atacuri cu bombe XML
  • Atacuri de expansiune a entităților
  • Tehnici de atenuare

16. Bune practici de codare securizată

  • Validarea intrărilor
  • Codificarea ieșirilor
  • Gestionarea securizată a erorilor
  • Jurnalizare securizată
  • Programare defensivă
  • Gestionarea securizată a excepțiilor
  • Gestionarea dependențelor

17. Testarea securității

  • Testarea statică a securității aplicațiilor (SAST)
  • Testarea dinamică a securității aplicațiilor (DAST)
  • Testarea interactivă a securității aplicațiilor (IAST)
  • Scanarea vulnerabilităților dependențelor
  • Prezentare generală a testării de penetrare
  • Tehnici de revizuire securizată a codului

18. Implementare și operare securizată

  • Configurarea securizată a software-ului
  • Gestionarea secretelor
  • Întărirea mediului
  • Monitorizarea securității
  • Gestionarea patch-urilor
  • Concepte Secure DevOps

19. Răspunsul la incidente și gestionarea vulnerabilităților

  • Ciclul de viață al incidentelor de securitate
  • Evaluarea vulnerabilităților
  • Prezentare generală CVE și CVSS
  • Alerte de securitate
  • Divulgarea responsabilă a vulnerabilităților
  • Planificarea remedierii

20. Workshop practic de codare securizată

  • Implementarea comunicării securizate
  • Configurarea corectă a TLS
  • Utilizarea sigură a bibliotecilor criptografice
  • Identificarea codului nesigur
  • Remedierea defectelor de securitate comune
  • Exerciții de procesare securizată a XML

21. Rezumat și învățare suplimentară

  • Recapitularea conceptelor cheie de securitate
  • Capcane comune de implementare
  • Standarde și linii directoare de codare securizată
  • Recomandări OWASP
  • Cadre din industrie și conformitate
  • Resurse suplimentare de învățare
  • Întrebări și răspunsuri

Cerințe

Niciuna.

 21 Ore

Numărul de participanți


Pret per participant

Mărturii (3)

Cursuri viitoare

Categorii înrudite