Intrati in legatura

Schița de curs

I. Introducere în codarea securizată și securitatea aplicațiilor web

1. Peisajul modern al amenințărilor pentru aplicațiile web

  • Vectori comuni de atac asupra aplicațiilor web
  • Riscuri de securitate în aplicațiile ASP.NET moderne
  • Rolul codării securizate în dezvoltarea software
  • Introducere în fundația OWASP și resursele sale

2. Principii de dezvoltare software securizată

  • Securitate prin design
  • Apărare în profunzime
  • Privilegiu minim
  • Eșec securizat
  • Implicit securizat
  • Fundamentele modelării amenințărilor

II. Ciclul de viață al dezvoltării securizate (SDL)

1. Ciclul de viață al dezvoltării software securizate

  • Securitate pe tot parcursul ciclului de viață al dezvoltării
  • Cerințe de securitate
  • Arhitectură și design securizat
  • Practici de codare securizată
  • Testare și validare de securitate
  • Deployment securizat și mentenanță

2. Evaluarea riscurilor și modelarea amenințărilor

  • Identificarea activelor și amenințărilor
  • Analiza suprafeței de atac
  • Prezentare generală STRIDE
  • Prioritizarea riscurilor de securitate

III. OWASP Top 10 pentru aplicații ASP.NET

1. Înțelegerea OWASP Top 10

  • Control defectuos al accesului
  • Eșecuri criptografice
  • Injection
  • Design nesecurizat
  • Configurare greșită de securitate
  • Componente vulnerabile și învechite
  • Eșecuri de identificare și autentificare
  • Eșecuri de integritate a software-ului și datelor
  • Eșecuri de logging și monitorizare de securitate
  • Server-Side Request Forgery (SSRF)

2. Aplicarea recomandărilor OWASP

  • Tehnici de codare securizată
  • Controale preventive
  • Practici de configurare securizată
  • Exemple din lumea reală și demonstrații

IV. Securitatea autentificării și autorizării

1. Fundamentele autentificării

  • Mecanisme de autentificare în ASP.NET
  • Securitatea parolelor
  • Autentificare multi-factor
  • Gestionarea sesiunilor
  • Gestionarea identității

2. Autorizare și controlul accesului

  • Autorizare bazată pe roluri
  • Autorizare bazată pe claims
  • Autorizare bazată pe politici
  • Prevenirea escaladării privilegiilor
  • Protejarea resurselor sensibile

V. Prevenirea atacurilor de tip injection

1. Vulnerabilități de tip injection

  • SQL Injection
  • Command Injection
  • LDAP Injection
  • XML Injection
  • Prezentare generală NoSQL Injection

2. Tehnici de codare securizată

  • Interogări parametrizate
  • Validarea input-ului
  • Codificarea output-ului
  • Considerații de securitate ORM
  • Practici sigure de acces la bazele de date

VI. Prevenirea Cross-Site Scripting (XSS)

1. Înțelegerea XSS

  • Stored XSS
  • Reflected XSS
  • XSS bazat pe DOM
  • Scenarii de atac

2. Prevenirea XSS

  • Codificarea output-ului
  • Validarea input-ului
  • Content Security Policy (CSP)
  • Gestionarea securizată a HTML și JavaScript
  • Funcționalități de securitate ASP.NET pentru prevenirea XSS

VII. Prevenirea Cross-Site Request Forgery (CSRF)

1. Înțelegerea CSRF

  • Cum funcționează atacurile CSRF
  • Scenarii comune de atac
  • Impact asupra business-ului

2. Protecția împotriva CSRF

  • Tokenuri anti-forgery
  • Cookie-uri SameSite
  • Gestionarea securizată a sesiunilor
  • Mecanisme anti-forgery ASP.NET

VIII. Configurarea securizată a aplicațiilor ASP.NET

1. Funcționalități de securitate ASP.NET

  • Securitatea configurării
  • Headere HTTP securizate
  • Configurare HTTPS și TLS
  • Gestionarea secretelor
  • Gestionarea securizată a erorilor

2. Protejarea datelor sensibile

  • API-uri de protecție a datelor
  • Stocarea securizată a credențialelor
  • Fundamentele criptării
  • Gestionarea cheilor

IX. Validarea input-ului și gestionarea securizată a datelor

1. Validarea input-ului utilizatorului

  • Whitelisting versus blacklisting
  • Validare pe partea de server
  • Considerații privind validarea pe partea de client
  • Securitatea încărcării fișierelor

2. Procesarea securizată a datelor

  • Securitatea serializării
  • Riscuri de deserializare
  • Integritatea datelor
  • Practici de logging securizat

X. Testare de penetrare și verificare de securitate

1. Metodologia testării de penetrare

  • Planificarea evaluărilor de securitate
  • Identificarea vulnerabilităților
  • Concepte de exploatare
  • Raportarea constatărilor

2. Tehnici de testare de securitate

  • Static Application Security Testing (SAST)
  • Dynamic Application Security Testing (DAST)
  • Interactive Application Security Testing (IAST)
  • Analiza dependențelor și componentelor
  • Revizuire manuală a codului

XI. Securizarea aplicațiilor ASP.NET

1. Aplicarea practicilor de codare securizată

  • Implementarea securizată a autentificării
  • Implementarea securizată a autorizării
  • Securitatea sesiunilor
  • Gestionarea excepțiilor
  • Logging și monitorizare
  • Considerații privind deployment-ul securizat

2. Cele mai bune practici de securitate

  • Standarde de codare securizată
  • Gestionarea dependențelor
  • Gestionarea patch-urilor
  • Îmbunătățirea continuă a securității

XII. Workshop practic de securitate

1. Identificarea și exploatarea vulnerabilităților comune

  • Analiza codului ASP.NET nesecurizat
  • Identificarea vulnerabilităților OWASP Top 10
  • Înțelegerea tehnicilor de atac
  • Evaluarea securității aplicațiilor

2. Remedierea problemelor de securitate

  • Aplicarea remedierilor de codare securizată
  • Validarea măsurilor de atenuare
  • Testarea aplicațiilor remediate
  • Exercițiu de revizuire a codării securizate

XIII. Rezumat și recapitulare a cursului

1. Recapitularea conceptelor cheie

  • Principii de design securizat
  • Strategii de atenuare OWASP Top 10
  • Funcționalități de securitate ASP.NET
  • Ciclul de viață al dezvoltării securizate

2. Discuție finală

  • Cele mai bune practici de codare securizată
  • Integrarea securității în echipele de dezvoltare
  • Resurse și instrumente OWASP suplimentare
  • Întrebări și răspunsuri, precum și pașii următori

Cerințe

Experiență cu ASP.NET
Experiență în crearea de aplicații web

 21 Ore

Numărul de participanți


Pret per participant

Mărturii (5)

Cursuri viitoare

Categorii înrudite