Kom i kontakt

Kursplan

I. Introduktion till säker kodning och webbtillämpningssäkerhet

1. Trakslanskapet för moderna webbtillämpningar

  • Vanliga attackvektorer för webbtillämpningar
  • Säkerhetsrisker i moderna ASP.NET-tillämpningar
  • Rollen för säker kodning inom mjukvaruutveckling
  • Introduktion till OWASP Foundation och dess resurser

2. Principer för säker mjukvaruutveckling

  • Säkerhet genom design
  • Försvar i djupled
  • Minsta privilegie
  • Fela säkert
  • Säkra standardinställningar
  • Grundläggande hotmodeller

II. Säker utvecklingslivscykel (SDL)

1. Säker mjukvaruutvecklingslivscykel

  • Säkerhet genom hela utvecklingslivscykeln
  • Säkerhetskrav
  • Säker arkitektur och design
  • Praktik för säker kodning
  • Säkerhetstestning och verifiering
  • Säkert deployering och underhåll

2. Riskbedömning och hotmodellering

  • Identifiering av tillgångar och hot
  • Analys av attackyta
  • Översikt över STRIDE
  • Prioritering av säkerhetsrisker

III. OWASP Top 10 för ASP.NET-tillämpningar

1. Att förstå OWASP Top 10

  • Brott mot åtkomstkontroll
  • Kryptografiska misslyckanden
  • Injering
  • Osäker design
  • Felaktig säkerhetskonfiguration
  • Sårbara och föråldrade komponenter
  • Misslyckanden i identifiering och autentisering
  • Misslyckanden i mjukvara och dataintegritet
  • Misslyckanden i säkerhetsloggning och övervakning
  • Server-Side Request Forgery (SSRF)

2. Att tillämpa OWASP-rekommendationer

  • Tekniker för säker kodning
  • Förebyggande kontroller
  • Praktik för säker konfiguration
  • Verkliga exempel och demonstrationer

IV. Säkerhet för autentisering och auktorisering

1. Grundläggande autentisering

  • Autentiseringsmekanismer i ASP.NET
  • Lösenordssäkerhet
  • Multifaktorautentisering
  • Sessionshantering
  • Identitetsstyrning

2. Auktorisering och åtkomstkontroll

  • Rollbaserad auktorisering
  • Påstående-baserad auktorisering
  • Policbaserad auktorisering
  • Förhindra privilegieuppgradering
  • Skydda känsliga resurser

V. Att förhindra injektionsattacker

1. Injeringssårbarheter

  • SQL-injering
  • Kommandoinjering
  • LDAP-injering
  • XML-injering
  • Översikt över NoSQL-injering

2. Tekniker för säker kodning

  • Parametrerade frågor
  • Indatavalidering
  • Utdatakodering
  • Säkerhetsöverväganden för ORM
  • Säkra metoder för databastillgång

VI. Att förhindra Cross-Site Scripting (XSS)

1. Att förstå XSS

  • Lagrad XSS
  • Speglad XSS
  • DOM-baserad XSS
  • Attackscenarier

2. Förhinder av XSS

  • Utdatakodering
  • Indatavalidering
  • Innehållssäkerhetspolicy (CSP)
  • Säker hantering av HTML och JavaScript
  • ASP.NET-säkerhetsfunktioner för att förhindra XSS

VII. Att förhindra Cross-Site Request Forgery (CSRF)

1. Att förstå CSRF

  • Så här fungerar CSRF-attacker
  • Vanliga attackscenarier
  • Närverkan

2. CSRF-skydd

  • Förfalskningsskyddstoken
  • SameSite-cookies
  • Säker sessionshantering
  • ASP.NET-mekanismer mot förfalskning

VIII. Säker konfiguration av ASP.NET-tillämpningar

1. ASP.NET-säkerhetsfunktioner

  • Konfigurationssäkerhet
  • Säkra HTTP-huvuden
  • HTTPS- och TLS-konfiguration
  • Hantering av hemligheter
  • Säker felhantering

2. Skydd av känsliga data

  • Data skydds-API:er
  • Säker lagring av inloggningsuppgifter
  • Grundläggande kryptering
  • Nyckelhantering

IX. Indatavalidering och säker datahantering

1. Validering av användarindata

  • Hvitlista kontra svartlista
  • Serverbaserad validering
  • Överväganden för klientsidig validering
  • Säkerhet vid filuppladdning

2. Säker databehandling

  • Säkerhet vid serialisering
  • Risker vid deserialisering
  • Dataintegritet
  • Praktik för säker loggning

X. Penetreringstestning och säkerhetsverifiering

1. Metodologi för penetreringstestning

  • Planering av säkerhetsbedömningar
  • Identifiering av sårbarheter
  • Exploatering av koncept
  • Rapportering av fynd

2. Tekniker för säkerhetstestning

  • Statisk applikationssäkerhetstestning (SAST)
  • Dynamisk applikationssäkerhetstestning (DAST)
  • Interaktiv applikationssäkerhetstestning (IAST)
  • Analys av beroenden och komponenter
  • Manuell kodgenomgång

XI. Säkerhet för ASP.NET-tillämpningar

1. Att tillämpa säker kodningspraktik

  • Implementering av säker autentisering
  • Implementering av säker auktorisering
  • Sessionssäkerhet
  • Felhantering
  • Loggning och övervakning
  • Säkra överväganden vid deployering

2. Bästa praktiken för säkerhet

  • Standarder för säker kodning
  • Styrning av beroenden
  • Upptagningsstyrning
  • Kontinuerlig säkerhetsförbättring

XII. Praktiskt säkerhetsseminarium

1. Identifiering och exploatering av vanliga sårbarheter

  • Analys av osäker ASP.NET-kod
  • Identifiering av sårbarheter i OWASP Top 10
  • Att förstå attäcketekniker
  • Bedömning av tillämpningssäkerhet

2. Åtgärd av säkerhetsproblem

  • Tillämpning av åtgärder för säker kodning
  • Verifiering av dämpande åtgärder
  • Testning av åtgärdade tillämpningar
  • Övning i kodgenomgång för säker kodning

XIII. Sammanfattning och kursgenomgång

1. Genomgång av centrala koncept

  • Principer för säker design
  • Dämpningsstrategier för OWASP Top 10
  • ASP.NET-säkerhetsfunktioner
  • Säker utvecklingslivscykel

2. Slutdiskussion

  • Bästa praktiken för säker kodning
  • Att bygga in säkerhet i utvecklingsteam
  • Ytterligare OWASP-resurser och verktyg
  • Frågor och svar samt nästa steg

Krav

Erfarenhet av ASP.NET
Erfarenhet av att skapa webbtillämpningar

 21 Timmar

Antal deltagare


Pris per deltagare

Vittnesmål (5)

Kommande Kurser

Relaterade Kategorier