Intrati in legatura

Schița de curs

I. Introducere în codarea securizată și securitatea aplicațiilor web

1. Peisajul amenințărilor pentru aplicațiile web moderne

  • Vectori comuni de atac asupra aplicațiilor web
  • Riscuri de securitate în aplicațiile ASP.NET moderne
  • Rolul codării securizate în dezvoltarea software
  • Introducere în Fundația OWASP și resursele sale

2. Principii de dezvoltare software securizată

  • Securitate prin design
  • Apărare în profunzime
  • Privilegiu minim
  • Eșec securizat
  • Valori implicite securizate
  • Fundamentele modelării amenințărilor

II. Ciclul de viață al dezvoltării securizate (SDL)

1. Ciclul de viață al dezvoltării software securizate

  • Securitate pe tot parcursul ciclului de viață al dezvoltării
  • Cerințe de securitate
  • Arhitectură și design securizate
  • Practici de codare securizată
  • Testare și validare de securitate
  • Implementare și mentenanță securizate

2. Evaluarea riscurilor și modelarea amenințărilor

  • Identificarea activelor și a amenințărilor
  • Analiza suprafeței de atac
  • Prezentare generală STRIDE
  • Prioritizarea riscurilor de securitate

III. OWASP Top 10 pentru aplicații ASP.NET

1. Înțelegerea OWASP Top 10

  • Control defectuos al accesului
  • Eșecuri criptografice
  • Injection
  • Design nesecurizat
  • Configurare de securitate defectuoasă
  • Componente vulnerabile și învechite
  • Eșecuri de identificare și autentificare
  • Eșecuri de integritate a software-ului și a datelor
  • Eșecuri de logging și monitorizare a securității
  • Server-Side Request Forgery (SSRF)

2. Aplicarea recomandărilor OWASP

  • Tehnici de codare securizată
  • Controale preventive
  • Practici de configurare securizată
  • Exemple și demonstrații din lumea reală

IV. Securitatea autentificării și autorizării

1. Fundamentele autentificării

  • Mecanisme de autentificare în ASP.NET
  • Securitatea parolelor
  • Autentificare multi-factor
  • Managementul sesiunilor
  • Managementul identității

2. Autorizare și control al accesului

  • Autorizare bazată pe roluri
  • Autorizare bazată pe claims
  • Autorizare bazată pe politici
  • Prevenirea escaladării privilegiilor
  • Protejarea resurselor sensibile

V. Prevenirea atacurilor de tip injection

1. Vulnerabilități de tip injection

  • SQL Injection
  • Command Injection
  • LDAP Injection
  • XML Injection
  • Prezentare generală NoSQL Injection

2. Tehnici de codare securizată

  • Interogări parametrizate
  • Validarea intrărilor
  • Codificarea ieșirilor
  • Considerente de securitate ORM
  • Practici sigure de acces la baze de date

VI. Prevenirea Cross-Site Scripting (XSS)

1. Înțelegerea XSS

  • Stored XSS
  • Reflected XSS
  • DOM-based XSS
  • Scenarii de atac

2. Prevenirea XSS

  • Codificarea ieșirilor
  • Validarea intrărilor
  • Content Security Policy (CSP)
  • Gestionarea securizată a HTML și JavaScript
  • Funcționalități de securitate ASP.NET pentru prevenirea XSS

VII. Prevenirea Cross-Site Request Forgery (CSRF)

1. Înțelegerea CSRF

  • Cum funcționează atacurile CSRF
  • Scenarii comune de atac
  • Impactul asupra afacerii

2. Protecția CSRF

  • Tokenuri anti-forgery
  • Cookie-uri SameSite
  • Management securizat al sesiunilor
  • Mecanisme anti-forgery ASP.NET

VIII. Configurarea securizată a aplicațiilor ASP.NET

1. Funcționalități de securitate ASP.NET

  • Securitatea configurării
  • Anteturi HTTP securizate
  • Configurare HTTPS și TLS
  • Managementul secretelor
  • Gestionarea securizată a erorilor

2. Protejarea datelor sensibile

  • API-uri de protecție a datelor
  • Stocarea securizată a credențialelor
  • Fundamentele criptării
  • Managementul cheilor

IX. Validarea intrărilor și gestionarea securizată a datelor

1. Validarea intrărilor utilizatorului

  • Whitelisting versus blacklisting
  • Validare pe partea de server
  • Considerente privind validarea pe partea de client
  • Securitatea încărcării fișierelor

2. Procesarea securizată a datelor

  • Securitatea serializării
  • Riscuri de deserializare
  • Integritatea datelor
  • Practici de logging securizat

X. Penetration testing și verificarea securității

1. Metodologia penetration testing

  • Planificarea evaluărilor de securitate
  • Identificarea vulnerabilităților
  • Concepte de exploatare
  • Raportarea constatărilor

2. Tehnici de testare a securității

  • Static Application Security Testing (SAST)
  • Dynamic Application Security Testing (DAST)
  • Interactive Application Security Testing (IAST)
  • Analiza dependențelor și a componentelor
  • Revizuire manuală a codului

XI. Securizarea aplicațiilor ASP.NET

1. Aplicarea practicilor de codare securizată

  • Implementare securizată a autentificării
  • Implementare securizată a autorizării
  • Securitatea sesiunilor
  • Gestionarea excepțiilor
  • Logging și monitorizare
  • Considerente pentru implementare securizată

2. Cele mai bune practici de securitate

  • Standarde de codare securizată
  • Managementul dependențelor
  • Managementul patch-urilor
  • Îmbunătățirea continuă a securității

XII. Workshop practic de securitate

1. Identificarea și exploatarea vulnerabilităților comune

  • Analiza codului ASP.NET nesecurizat
  • Identificarea vulnerabilităților OWASP Top 10
  • Înțelegerea tehnicilor de atac
  • Evaluarea securității aplicațiilor

2. Remedierea problemelor de securitate

  • Aplicarea remedierilor de codare securizată
  • Validarea măsurilor de atenuare
  • Testarea aplicațiilor remediate
  • Exercițiu de revizuire a codării securizate

XIII. Rezumat și recapitularea cursului

1. Recapitularea conceptelor cheie

  • Principii de design securizat
  • Strategii de atenuare OWASP Top 10
  • Funcționalități de securitate ASP.NET
  • Ciclul de viață al dezvoltării securizate

2. Discuție finală

  • Cele mai bune practici de codare securizată
  • Integrarea securității în echipele de dezvoltare
  • Resurse și instrumente OWASP suplimentare
  • Întrebări și răspunsuri și pașii următori

Cerințe

Experiență cu ASP.NET     
Experiență în crearea de aplicații web    

 21 Ore

Numărul de participanți


Pret per participant

Mărturii (5)

Cursuri viitoare

Categorii înrudite