Kursplan
I. Introduktion till säker kodning och webbtillämpningssäkerhet
1. Trakslanskapet för moderna webbtillämpningar
- Vanliga attackvektorer för webbtillämpningar
- Säkerhetsrisker i moderna ASP.NET-tillämpningar
- Rollen för säker kodning inom mjukvaruutveckling
- Introduktion till OWASP Foundation och dess resurser
2. Principer för säker mjukvaruutveckling
- Säkerhet genom design
- Försvar i djupled
- Minsta privilegie
- Fela säkert
- Säkra standardinställningar
- Grundläggande hotmodeller
II. Säker utvecklingslivscykel (SDL)
1. Säker mjukvaruutvecklingslivscykel
- Säkerhet genom hela utvecklingslivscykeln
- Säkerhetskrav
- Säker arkitektur och design
- Praktik för säker kodning
- Säkerhetstestning och verifiering
- Säkert deployering och underhåll
2. Riskbedömning och hotmodellering
- Identifiering av tillgångar och hot
- Analys av attackyta
- Översikt över STRIDE
- Prioritering av säkerhetsrisker
III. OWASP Top 10 för ASP.NET-tillämpningar
1. Att förstå OWASP Top 10
- Brott mot åtkomstkontroll
- Kryptografiska misslyckanden
- Injering
- Osäker design
- Felaktig säkerhetskonfiguration
- Sårbara och föråldrade komponenter
- Misslyckanden i identifiering och autentisering
- Misslyckanden i mjukvara och dataintegritet
- Misslyckanden i säkerhetsloggning och övervakning
- Server-Side Request Forgery (SSRF)
2. Att tillämpa OWASP-rekommendationer
- Tekniker för säker kodning
- Förebyggande kontroller
- Praktik för säker konfiguration
- Verkliga exempel och demonstrationer
IV. Säkerhet för autentisering och auktorisering
1. Grundläggande autentisering
- Autentiseringsmekanismer i ASP.NET
- Lösenordssäkerhet
- Multifaktorautentisering
- Sessionshantering
- Identitetsstyrning
2. Auktorisering och åtkomstkontroll
- Rollbaserad auktorisering
- Påstående-baserad auktorisering
- Policbaserad auktorisering
- Förhindra privilegieuppgradering
- Skydda känsliga resurser
V. Att förhindra injektionsattacker
1. Injeringssårbarheter
- SQL-injering
- Kommandoinjering
- LDAP-injering
- XML-injering
- Översikt över NoSQL-injering
2. Tekniker för säker kodning
- Parametrerade frågor
- Indatavalidering
- Utdatakodering
- Säkerhetsöverväganden för ORM
- Säkra metoder för databastillgång
VI. Att förhindra Cross-Site Scripting (XSS)
1. Att förstå XSS
- Lagrad XSS
- Speglad XSS
- DOM-baserad XSS
- Attackscenarier
2. Förhinder av XSS
- Utdatakodering
- Indatavalidering
- Innehållssäkerhetspolicy (CSP)
- Säker hantering av HTML och JavaScript
- ASP.NET-säkerhetsfunktioner för att förhindra XSS
VII. Att förhindra Cross-Site Request Forgery (CSRF)
1. Att förstå CSRF
- Så här fungerar CSRF-attacker
- Vanliga attackscenarier
- Närverkan
2. CSRF-skydd
- Förfalskningsskyddstoken
- SameSite-cookies
- Säker sessionshantering
- ASP.NET-mekanismer mot förfalskning
VIII. Säker konfiguration av ASP.NET-tillämpningar
1. ASP.NET-säkerhetsfunktioner
- Konfigurationssäkerhet
- Säkra HTTP-huvuden
- HTTPS- och TLS-konfiguration
- Hantering av hemligheter
- Säker felhantering
2. Skydd av känsliga data
- Data skydds-API:er
- Säker lagring av inloggningsuppgifter
- Grundläggande kryptering
- Nyckelhantering
IX. Indatavalidering och säker datahantering
1. Validering av användarindata
- Hvitlista kontra svartlista
- Serverbaserad validering
- Överväganden för klientsidig validering
- Säkerhet vid filuppladdning
2. Säker databehandling
- Säkerhet vid serialisering
- Risker vid deserialisering
- Dataintegritet
- Praktik för säker loggning
X. Penetreringstestning och säkerhetsverifiering
1. Metodologi för penetreringstestning
- Planering av säkerhetsbedömningar
- Identifiering av sårbarheter
- Exploatering av koncept
- Rapportering av fynd
2. Tekniker för säkerhetstestning
- Statisk applikationssäkerhetstestning (SAST)
- Dynamisk applikationssäkerhetstestning (DAST)
- Interaktiv applikationssäkerhetstestning (IAST)
- Analys av beroenden och komponenter
- Manuell kodgenomgång
XI. Säkerhet för ASP.NET-tillämpningar
1. Att tillämpa säker kodningspraktik
- Implementering av säker autentisering
- Implementering av säker auktorisering
- Sessionssäkerhet
- Felhantering
- Loggning och övervakning
- Säkra överväganden vid deployering
2. Bästa praktiken för säkerhet
- Standarder för säker kodning
- Styrning av beroenden
- Upptagningsstyrning
- Kontinuerlig säkerhetsförbättring
XII. Praktiskt säkerhetsseminarium
1. Identifiering och exploatering av vanliga sårbarheter
- Analys av osäker ASP.NET-kod
- Identifiering av sårbarheter i OWASP Top 10
- Att förstå attäcketekniker
- Bedömning av tillämpningssäkerhet
2. Åtgärd av säkerhetsproblem
- Tillämpning av åtgärder för säker kodning
- Verifiering av dämpande åtgärder
- Testning av åtgärdade tillämpningar
- Övning i kodgenomgång för säker kodning
XIII. Sammanfattning och kursgenomgång
1. Genomgång av centrala koncept
- Principer för säker design
- Dämpningsstrategier för OWASP Top 10
- ASP.NET-säkerhetsfunktioner
- Säker utvecklingslivscykel
2. Slutdiskussion
- Bästa praktiken för säker kodning
- Att bygga in säkerhet i utvecklingsteam
- Ytterligare OWASP-resurser och verktyg
- Frågor och svar samt nästa steg
Krav
Erfarenhet av ASP.NET
Erfarenhet av att skapa webbtillämpningar
Vittnesmål (5)
Introduktion till de många olika typerna av osäkra beteenden.
Zhongqi
Kurs - Secure Developer .NET (Inc OWASP)
Maskintolkat
att ha en enskild session med Raymond var fantastisk. Han var verkligen bra och uppmärksam på alla mina träningsbehov.
Joshua
Kurs - Secure Developer .NET (Inc OWASP)
Maskintolkat
Instruktorernas höga kunskapsnivå innebar att vi fick en mycket god insikt i de ämnen som behandlades.
Dafydd - TATA Steel
Kurs - Secure Developer .NET (Inc OWASP)
Maskintolkat
referenslänkarna
Abraham Gonzalez - ATEB Servicios
Kurs - Secure Developer .NET (Inc OWASP)
Maskintolkat
Instruktörens kunskap om ämnet var utmärkt, och sättet som sessionerna var organiserade så att publiken kunde följa med i demonstrationerna bidrog verkligen till att fastna med den kunskapen, jämfört med att bara sitta och lyssna.
Jack Allan - RSM UK Management Ltd.
Kurs - Secure Developer .NET (Inc OWASP)
Maskintolkat