Kom i kontakt

Kursplan

1. Introduktion till IT-säkerhet och säkert kodande

  • Principer för informationssäkerhet
  • Konfidentialitet, integritet och tillgänglighet (CIA)
  • Auktorisering, behörighet och ansvar
  • Säkerhet genom design
  • Säker utvecklingslivscykel (SSDLC)
  • Vanliga mjukvarusäkerhetsrisker
  • Principer för säkert kodande

2. Krav på säker kommunikation

  • Konfidentialitet
  • Integritet
  • Auktorisering
  • Icke-avvisning (Non-repudiation)
  • Tillgänglighet
  • Säker identifikation
  • Integritet och anonymitet
  • Hotmodeller för nätverksapplikationer

3. Grundläggande nätverkssäkerhet

  • OSI- och TCP/IP-säkerhetsmodell
  • Nätverksarkitektur
  • Vanliga nätverksprotokoll
  • Attackytor i nätverksapplikationer
  • Firewalls och nätverkssegmentering
  • Principer för säker nätverksdesign

4. Nätverksattacker och försvar

  • Packetsniffing
  • Spoofingattacker
  • Man-in-the-Middle (MITM)
  • Övertagande av sessioner
  • Upprepningsattacker (Replay attacks)
  • Tjänsteavbrott (DoS) och distribuerat tjänsteavbrott (DDoS)
  • Nätverksövervakning och intrångsdetektering

5. Praktiska kryptografiska grunder

  • Kryptografisk terminologi
  • Symmetrisk kryptering
  • Asymmetrisk kryptering
  • Hashfunktioner
  • Meddelandafterkningskoder (MAC)
  • Digitala signaturer
  • Slumpaletalsgenerering
  • Concepts för nyckelhantering

6. Symmetrisk och asymmetrisk kryptografi

  • AES och moderna symmetriska algoritmer
  • Grundläggande RSA
  • Kurvkryptografi (ECC)
  • Hybridkryptering
  • Nyckelutbytesmekanismer
  • Praktiska implementeringsöverväganden

7. Hashning och lösenordssäkerhet

  • Kryptografiska hashfunktioner
  • Lösenordshashningsalgoritmer
  • Salting och peppringstekniker
  • Nyckelderivationsfunktioner
  • Säker lagring av autentiseringsuppgifter
  • Lösningordattacks teknik
  • Bästa praxis för lösenordssäkerhet

8. Publika nyckelinfrastruktur (PKI)

  • Digitala certifikat
  • Certifikatauktoriteter (CA)
  • Certifikatkedjor
  • Certifikatverifiering
  • Certifikatupphävning
  • Förtroendemodeller
  • Praktisk PKI-implementering

9. Säkerhetsprotokoll

  • SSL- och TLS-arkitektur
  • TLS-händskak
  • HTTPS-kommunikation
  • Översikt över IPsec
  • VPN-teknologier
  • Secure Shell (SSH)
  • Säkra e-postprotokoll
  • Bästa praxis för säker kommunikation

10. Kryptografiska sårbarheter

  • Svaga kryptografiska algoritmer
  • Dålig nyckelhantering
  • Osäker slumpaletalsgenerering
  • Padding oracle-attacker
  • Timingattacker
  • Kanalattackers (Side-channel attacks)
  • Fel i kryptografisk implementation

11. Analys av verkliga kryptografiska attacker

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • RSA-timingattacker
  • Lärdomar från historiska sårbarheter

12. Säker utveckling av nätverksapplikationer

  • Design av säker kommunikation
  • Säker API-kommunikation
  • Säker sessionshantering
  • Säkra autentiseringsmekanismer
  • Säkert tokenhantering
  • Säker konfigurationshantering

13. Webbtjänstssäkerhet

  • Webbtjänstarkitektur
  • SOAP-säkerhet
  • Säkerhetsöverväganden för REST
  • Autentiseringsmetoder
  • Auktoriseringsstrategier
  • Säker tjänstekommunikation

14. XML-säkerhet

  • XML-grunder
  • XML-signatur
  • XML-kryptering
  • XML-nyckelhantering
  • Säker XML-bearbetning
  • XML-validering

15. XML-baserade attacker

  • XML-injektion
  • XPath-injektion
  • XML externa entiteter (XXE)
  • XML-bombattacker
  • Entitetsexpansionsattacker
  • Mitigationstekniker

16. Bästa praxis för säkert kodande

  • Indatavalidering
  • Utdatakodning
  • Säker felhantering
  • Säker loggning
  • Försvarande programmering
  • Säker undantagshantering
  • Beräkningsberoendehantering

17. Säkerhetstestning

  • Statisk applikationssäkerhetstestning (SAST)
  • Dynamisk applikationssäkerhetstestning (DAST)
  • Interaktiv applikationssäkerhetstestning (IAST)
  • Skanning av beroendesårbarheter
  • Översikt över penetrationstestning
  • Teknik för säker kodsgranskning

18. Säker deployment och drift

  • Säker mjukvarukonfiguration
  • Hemlighetsmanagement
  • Miljöhärdning
  • Säkerhetsövervakning
  • Patchhantering
  • Begrepp inom säker DevOps

19. Incidenthantering och sårbarhetsmanagement

  • Livscykeln för säkerhetsincidenter
  • Sårbarhetsbedömning
  • Översikt över CVE och CVSS
  • Säkerhetsmeddelanden
  • Ansvarsfullt disclosure av sårbarheter
  • Planering för åtgärder

20. Praktisk workshop i säkert kodande

  • Implementering av säker kommunikation
  • Korrekt konfiguration av TLS
  • Säkert användande av kryptografiska bibliotek
  • Identifiering av osäker kod
  • Åtgärdande av vanliga säkerhetsfel
  • Övningar i säker XML-bearbetning

21. Sammanfattning och vidare inlärning

  • Genomgång av centrala säkerhetskoncept
  • Vanliga implementationsfällor
  • Standarder och riktlinjer för säkert kodande
  • OWASP-rekommendationer
  • Branschramverk och efterlevnad
  • Ytterligare läromedel
  • Frågor och svar

Krav

Inga.

 21 Timmar

Antal deltagare


Pris per deltagare

Vittnesmål (3)

Kommande Kurser

Relaterade Kategorier