Schița de curs
I. Introducere în codarea securizată și securitatea aplicațiilor web
1. Peisajul modern al amenințărilor pentru aplicațiile web
- Vectori comuni de atac asupra aplicațiilor web
- Riscuri de securitate în aplicațiile ASP.NET moderne
- Rolul codării securizate în dezvoltarea software
- Introducere în fundația OWASP și resursele sale
2. Principii de dezvoltare software securizată
- Securitate prin design
- Apărare în profunzime
- Privilegiu minim
- Eșec securizat
- Implicit securizat
- Fundamentele modelării amenințărilor
II. Ciclul de viață al dezvoltării securizate (SDL)
1. Ciclul de viață al dezvoltării software securizate
- Securitate pe tot parcursul ciclului de viață al dezvoltării
- Cerințe de securitate
- Arhitectură și design securizat
- Practici de codare securizată
- Testare și validare de securitate
- Deployment securizat și mentenanță
2. Evaluarea riscurilor și modelarea amenințărilor
- Identificarea activelor și amenințărilor
- Analiza suprafeței de atac
- Prezentare generală STRIDE
- Prioritizarea riscurilor de securitate
III. OWASP Top 10 pentru aplicații ASP.NET
1. Înțelegerea OWASP Top 10
- Control defectuos al accesului
- Eșecuri criptografice
- Injection
- Design nesecurizat
- Configurare greșită de securitate
- Componente vulnerabile și învechite
- Eșecuri de identificare și autentificare
- Eșecuri de integritate a software-ului și datelor
- Eșecuri de logging și monitorizare de securitate
- Server-Side Request Forgery (SSRF)
2. Aplicarea recomandărilor OWASP
- Tehnici de codare securizată
- Controale preventive
- Practici de configurare securizată
- Exemple din lumea reală și demonstrații
IV. Securitatea autentificării și autorizării
1. Fundamentele autentificării
- Mecanisme de autentificare în ASP.NET
- Securitatea parolelor
- Autentificare multi-factor
- Gestionarea sesiunilor
- Gestionarea identității
2. Autorizare și controlul accesului
- Autorizare bazată pe roluri
- Autorizare bazată pe claims
- Autorizare bazată pe politici
- Prevenirea escaladării privilegiilor
- Protejarea resurselor sensibile
V. Prevenirea atacurilor de tip injection
1. Vulnerabilități de tip injection
- SQL Injection
- Command Injection
- LDAP Injection
- XML Injection
- Prezentare generală NoSQL Injection
2. Tehnici de codare securizată
- Interogări parametrizate
- Validarea input-ului
- Codificarea output-ului
- Considerații de securitate ORM
- Practici sigure de acces la bazele de date
VI. Prevenirea Cross-Site Scripting (XSS)
1. Înțelegerea XSS
- Stored XSS
- Reflected XSS
- XSS bazat pe DOM
- Scenarii de atac
2. Prevenirea XSS
- Codificarea output-ului
- Validarea input-ului
- Content Security Policy (CSP)
- Gestionarea securizată a HTML și JavaScript
- Funcționalități de securitate ASP.NET pentru prevenirea XSS
VII. Prevenirea Cross-Site Request Forgery (CSRF)
1. Înțelegerea CSRF
- Cum funcționează atacurile CSRF
- Scenarii comune de atac
- Impact asupra business-ului
2. Protecția împotriva CSRF
- Tokenuri anti-forgery
- Cookie-uri SameSite
- Gestionarea securizată a sesiunilor
- Mecanisme anti-forgery ASP.NET
VIII. Configurarea securizată a aplicațiilor ASP.NET
1. Funcționalități de securitate ASP.NET
- Securitatea configurării
- Headere HTTP securizate
- Configurare HTTPS și TLS
- Gestionarea secretelor
- Gestionarea securizată a erorilor
2. Protejarea datelor sensibile
- API-uri de protecție a datelor
- Stocarea securizată a credențialelor
- Fundamentele criptării
- Gestionarea cheilor
IX. Validarea input-ului și gestionarea securizată a datelor
1. Validarea input-ului utilizatorului
- Whitelisting versus blacklisting
- Validare pe partea de server
- Considerații privind validarea pe partea de client
- Securitatea încărcării fișierelor
2. Procesarea securizată a datelor
- Securitatea serializării
- Riscuri de deserializare
- Integritatea datelor
- Practici de logging securizat
X. Testare de penetrare și verificare de securitate
1. Metodologia testării de penetrare
- Planificarea evaluărilor de securitate
- Identificarea vulnerabilităților
- Concepte de exploatare
- Raportarea constatărilor
2. Tehnici de testare de securitate
- Static Application Security Testing (SAST)
- Dynamic Application Security Testing (DAST)
- Interactive Application Security Testing (IAST)
- Analiza dependențelor și componentelor
- Revizuire manuală a codului
XI. Securizarea aplicațiilor ASP.NET
1. Aplicarea practicilor de codare securizată
- Implementarea securizată a autentificării
- Implementarea securizată a autorizării
- Securitatea sesiunilor
- Gestionarea excepțiilor
- Logging și monitorizare
- Considerații privind deployment-ul securizat
2. Cele mai bune practici de securitate
- Standarde de codare securizată
- Gestionarea dependențelor
- Gestionarea patch-urilor
- Îmbunătățirea continuă a securității
XII. Workshop practic de securitate
1. Identificarea și exploatarea vulnerabilităților comune
- Analiza codului ASP.NET nesecurizat
- Identificarea vulnerabilităților OWASP Top 10
- Înțelegerea tehnicilor de atac
- Evaluarea securității aplicațiilor
2. Remedierea problemelor de securitate
- Aplicarea remedierilor de codare securizată
- Validarea măsurilor de atenuare
- Testarea aplicațiilor remediate
- Exercițiu de revizuire a codării securizate
XIII. Rezumat și recapitulare a cursului
1. Recapitularea conceptelor cheie
- Principii de design securizat
- Strategii de atenuare OWASP Top 10
- Funcționalități de securitate ASP.NET
- Ciclul de viață al dezvoltării securizate
2. Discuție finală
- Cele mai bune practici de codare securizată
- Integrarea securității în echipele de dezvoltare
- Resurse și instrumente OWASP suplimentare
- Întrebări și răspunsuri, precum și pașii următori
Cerințe
Experiență cu ASP.NET
Experiență în crearea de aplicații web
Mărturii (5)
Prezentări ale multor tipuri diferite de comportamente ne_sigure.
Zhongqi
Curs - Secure Developer .NET (Inc OWASP)
Tradus de catre o masina
Având o sesiune individuală cu Raymond a fost amazing, el a fost foarte atent și responsiv la toate nevoile mele de instruire.
Joshua
Curs - Secure Developer .NET (Inc OWASP)
Tradus de catre o masina
Nivelul ridicat de cunoștințe al instrucționarului ne-a permis să obținem o înțelegere foarte bună a temelor abordate.
Dafydd - TATA Steel
Curs - Secure Developer .NET (Inc OWASP)
Tradus de catre o masina
linkurile de referință
Abraham Gonzalez - ATEB Servicios
Curs - Secure Developer .NET (Inc OWASP)
Tradus de catre o masina
Cunoașterea instrctorului în privința subiectului a fost excelentă, iar modul în care sesiunile erau structurate pentru ca audiența să poată urma demonstrațiile a ajutat cu adevărat la consolarea acestei cunoștințe, față de a doar sta și asculta.
Jack Allan - RSM UK Management Ltd.
Curs - Secure Developer .NET (Inc OWASP)
Tradus de catre o masina