Intrati in legatura

Schița de curs

1. Introducere în Securitatea IT și Programarea Securizată

  • Principiile securității informațiilor
  • Confidențialitate, Integritate și Disponibilitate (CIA)
  • Autentificare, autorizare și responsabilitate
  • Securitatea prin proiectare
  • Ciclul de viață al dezvoltării software securizate (SSDLC)
  • Riscuri comune de securitate software
  • Principiile programării securizate

2. Cerințele Comunicării Securizate

  • Confidențialitate
  • Integritate
  • Autentificare
  • Nerepudiere
  • Disponibilitate
  • Identificare securizată
  • Confidențialitate și anonimatate
  • Modelarea amenințărilor pentru aplicațiile de rețea

3. Fundamentele Securității Rețelelor

  • Modelul de securitate OSI și TCP/IP
  • Arhitectura rețelei
  • Protocoale comune de rețea
  • Zonele de atac în aplicațiile de rețea
  • Firewalls și segmentarea rețelei
  • Principiile designului securizat al rețelei

4. Atacuri și Apărări în Rețea

  • Sniffing-ul pachetelor
  • Atacuri de falsificare (Spoofing)
  • Interceptare între două puncte (Man-in-the-Middle - MITM)
  • Hijacking-ul sesiunilor
  • Atacuri de reîncărcare (Replay attacks)
  • Negarea serviciului (DoS) și DoS distribuit
  • Monitorizarea rețelei și detectarea intruziunilor

5. Fundamente Practice ale Criptografiei

  • Terminologia criptografică
  • Criptare simetrică
  • Criptare asimetrică
  • Funcții hash
  • coduri de autentificare a mesajelor (MAC)
  • Semnături digitale
  • Generarea numerelor aleatorii
  • Concepte de management al cheilor

6. Criptare Simetrică și Asimetrică

  • AES și algoritmi moderni de criptare simetrică
  • Fundamentele RSA
  • Criptografia pe curbă eliptică (ECC)
  • Criptarea hibridă
  • Mecanisme de schimb de chei
  • Aspecte practice ale implementării

7. Hashing și Securitatea Parolelor

  • Funcții hash criptografice
  • Algoritmi de hash pentru parole
  • Tehnici Salt și Pepper
  • Funcții de derivare a cheii
  • Stocarea securizată a credențialelor
  • Tehnici de atac asupra parolelor
  • Bune practici pentru securitatea parolelor

8. Infrastructura Cheilor Publice (PKI)

  • Certificate digitale
  • Autorități de certificare (CA)
  • Lanțuri de certificate
  • Validarea certificatelor
  • Anularea certificatelor
  • Modele de încredere
  • Implementarea practică a PKI

9. Protocoale de Securitate

  • Arhitectura SSL și TLS
  • Strângerea de mână TLS (TLS handshake)
  • Comunicarea HTTPS
  • Suprapunerea IPsec
  • Tehnologii VPN
  • Secure Shell (SSH)
  • Protocoale de e-mail securizat
  • Bune practici pentru comunicarea securizată

10. Vulnerabilități Criptografice

  • Algoritmi criptografici slabi
  • Management prost al cheilor
  • Generare nesigură de numere aleatorii
  • Atacuri Padding oracle
  • Atacuri de timp (Timing attacks)
  • Atacuri pe canale laterale
  • Erori de implementare criptografică

11. Analiza Atacurilor Criptografice din Lumea Reală

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Atacuri de timp asupra RSA
  • Învățăminte din vulnerabilitățile istorice

12. Dezvoltarea Aplicațiilor Securizate în Rețea

  • Design-ul comunicării securizate
  • Comunicarea API securizată
  • Gestionarea sesiunilor securizate
  • Mecanisme de autentificare securizată
  • Prelucrarea securizată a tokenurilor
  • Managementul configurației securizate

13. Securitatea Serviciilor Web

  • Arhitectura serviciilor web
  • Securitatea SOAP
  • Considerații privind securitatea REST
  • Metode de autentificare
  • Strategii de autorizare
  • Comunicarea securizată a serviciilor

14. Securitatea XML

  • Fundamentele XML
  • Semnătura XML (XML Signature)
  • Criptarea XML (XML Encryption)
  • Managementul Cheilor XML
  • Prelucrarea securizată a XML-ului
  • Validarea XML-ului

15. Atacuri bazate pe XML

  • Injecția XML
  • Injecția XPath
  • Entitate Externă XML (XXE)
  • Atacuri de bombă XML
  • Atacuri de expansiune a entităților
  • Tehnici de mitigare

16. Bune Practici în Programarea Securizată

  • Validarea intrărilor
  • Încodarea ieșirilor
  • Gestionarea securizată a erorilor
  • Jurnalizare securizată (Logging)
  • Programare defensivă
  • Gestionarea securizată a excepțiilor
  • Managementul dependențelor

17. Testarea Securității

  • Testarea statică a securității aplicațiilor (SAST)
  • Testarea dinamică a securității aplicațiilor (DAST)
  • Testarea interactivă a securității aplicațiilor (IAST)
  • Scanarea vulnerabilităților dependențelor
  • Suprapunerea testării de penetrare
  • Tehnici de revizuire a codului securizat

18. Implementare și Operațiuni Securizate

  • Configurarea securizată a software-ului
  • Managementul secretelor
  • Consolidarea mediului (Hardening)
  • Monitorizarea securității
  • Managementul actualizărilor
  • Concepte de DevOps securizat

19. Răspunsul la Incidențe și Managementul Vulnerabilităților

  • Ciclul de viață al incidentelor de securitate
  • Evaluarea vulnerabilităților
  • Suprapunerea CVE și CVSS
  • Avizări de securitate
  • Divulgarea responsabilă a vulnerabilităților
  • Planificarea remedierii

20. Workshop Practic: Programare Securizată

  • Implementarea comunicării securizate
  • Configurarea corectă a TLS
  • Utilizarea în siguranță a bibliotecilor criptografice
  • Identificarea codului nesigur
  • Remedierea deficiențelor comune de securitate
  • Exerciții de prelucrare securizată a XML-ului

21. Rezumat și Învățare Suplimentară

  • Recapitularea conceptelor cheie de securitate
  • Pitfall-uri comune de implementare
  • Standarde și ghiduri pentru programarea securizată
  • Recomandări OWASP
  • Cadrul industriei și conformitatea
  • Ressurse suplimentare de învățare
  • Întrebări și răspunsuri

Cerințe

Niciunul.

 21 Ore

Numărul de participanți


Pret per participant

Mărturii (3)

Cursuri viitoare

Categorii înrudite