Intrati in legatura

Schița de curs

1. Introducere în Securitatea IT și Codarea Securizată

  • Principiile securității informațiilor
  • Confidențialitate, Integritate și Disponibilitate (CIA)
  • Autentificare, autorizare și trasabilitate
  • Securitatea prin design
  • Ciclul de viață al dezvoltării software securizat (SSDLC)
  • Riscuri comune de securitate a software-ului
  • Principii de codare securizată

2. Cerințele comunicațiilor securizate

  • Confidențialitate
  • Integritate
  • Autentificare
  • Nerepudiere
  • Disponibilitate
  • Identificare securizată
  • Confidențialitate și anonimitate
  • Modelarea amenințărilor pentru aplicațiile de rețea

3. Fundamentele securității rețelei

  • Modelul de securitate OSI și TCP/IP
  • Arhitectura rețelei
  • Protocoale comune de rețea
  • Zona de atac în aplicațiile de rețea
  • Firewalls și segmentarea rețelei
  • Principii de design securizat al rețelei

4. Atacuri la rețea și apărare

  • Sniffing-ul de pachete
  • Atacuri de falsificare (Spoofing)
  • Omul din mijloc (MITM)
  • Răpirea sesiunii
  • Atacuri de reîncărcare (Replay)
  • Refuzul serviciului (DoS) și DoS distribuit
  • Monitorizarea rețelei și detecția intruziunilor

5. Fundamentele practice ale criptografiei

  • Terminologie criptografică
  • Criptare simetrică
  • Criptare asimetrică
  • Funcții hash
  • Code-uri de autentificare a mesajelor (MAC)
  • Semnături digitale
  • Generarea numerelor aleatoare
  • Concepte privind gestionarea cheilor

6. Criptare simetrică și asimetrică

  • AES și algoritmii moderni de criptare simetrică
  • Fundamentele RSA
  • Criptografia pe curbă eliptică (ECC)
  • Criptarea hibridă
  • Mecanisme de schimb de chei
  • Considerații privind implementarea practică

7. Hash și securitatea parolelor

  • Funcții hash criptografice
  • Algoritmi de hash pentru parole
  • Tehnici cu sare (salt) și piper (pepper)
  • Funcții de derivare a cheii
  • Stocarea securizată a credențialelor
  • Tehnici de atac asupra parolelor
  • Bune practici pentru securitatea parolelor

8. Infrastructura cu chei publice (PKI)

  • Certificate digitale
  • Autorități de certificare (CA)
  • Lanțuri de certificate
  • Validarea certificatelor
  • Anularea certificatelor
  • Modele de încredere
  • Implementarea practică a PKI

9. Protocoale de securitate

  • Arhitectura SSL și TLS
  • Mâna strânsă TLS (TLS handshake)
  • Comunicația HTTPS
  • Vizualizare generală IPsec
  • Tehnologii VPN
  • Shell securizat (SSH)
  • Protocoale de e-mail securizat
  • Bune practici pentru comunicații securizate

10. Vulnerabilități criptografice

  • Algoritmi criptografici slabi
  • Gestionarea slabă a cheilor
  • Generare nesecurizată de numere aleatoare
  • Atacuri prin oracle de umplere (Padding oracle)
  • Atacuri prin temporizare
  • Atacuri pe canal lateral
  • Erori de implementare criptografică

11. Analiza atacurilor criptografice din lumea reală

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Atacuri prin temporizare RSA
  • Învățămintele tratate din vulnerabilitățile istorice

12. Dezvoltarea aplicațiilor securizate la nivel de rețea

  • Design-ul comunicațiilor securizate
  • Comunicația API securizată
  • Gestionarea securizată a sesiunilor
  • Mecanisme de autentificare securizate
  • Gestionarea securizată a tokenurilor
  • Gestionarea securizată a configurațiilor

13. Securitatea serviciilor web

  • Arhitectura serviciilor web
  • Securitatea SOAP
  • Considerații privind securitatea REST
  • Metode de autentificare
  • Strategii de autorizare
  • Comunicarea securizată a serviciilor

14. Securitatea XML

  • Fundamentele XML
  • Semnătura XML
  • Criptarea XML
  • Gestionarea cheilor pentru XML
  • Procesarea securizată a XML
  • Validarea XML

15. Atacuri bazate pe XML

  • Injecția XML
  • Injecția XPath
  • Entitatea externă XML (XXE)
  • Atacuri de bombă XML
  • Atacuri de expansiune a entităților
  • Tehnici de atenuare

16. Bune practici de codare securizată

  • Validarea input-ului
  • Codificarea output-ului
  • Gestionarea securizată a erorilor
  • Jurnalizare securizată
  • Programare defensivă
  • Gestionarea securizată a excepțiilor
  • Gestionarea dependențelor

17. Testarea securității

  • Testarea statică a securității aplicațiilor (SAST)
  • Testarea dinamică a securității aplicațiilor (DAST)
  • Testarea interactivă a securității aplicațiilor (IAST)
  • Scanning-ul vulnerabilităților dependențelor
  • Vizualizare generală asupra testării penetrante
  • Tehnici de revizuire a codului securizat

18. Implementare și operațiuni securizate

  • Configurarea securizată a software-ului
  • Gestionarea secretelelor
  • Hardenizarea mediului
  • Monitorizarea securității
  • Gestionarea patch-urilor
  • Concepte DevOps securizate

19. Răspuns la incidente și gestionarea vulnerabilităților

  • Ciclul de viață al incidentului de securitate
  • Evaluarea vulnerabilităților
  • Vizualizare generală CVE și CVSS
  • Notificări de securitate
  • Divulgarea responsabilă a vulnerabilităților
  • Planificarea remedierii

20. Workshop practic de codare securizată

  • Implementarea comunicațiilor securizate
  • Configurarea corectă a TLS
  • Utilizarea în siguranță a bibliotecilor criptografice
  • Identificarea codului nesecurizat
  • Corectarea deficiențelor comune de securitate
  • Exerciții de procesare securizată XML

21. Concluzii și învățare suplimentară

  • Recapitularea conceptelor cheie de securitate
  • Pitfall-uri comune de implementare
  • Standarde și ghiduri de codare securizată
  • Recomandările OWASP
  • Cadrul industrial și conformitatea
  • Resurse suplimentare de învățare
  • Întrebări și răspunsuri

Cerințe

Niciunul.

 21 Ore

Numărul de participanți


Pret per participant

Mărturii (3)

Cursuri viitoare

Categorii înrudite