Ta kontakt
 Varighet 21 timer (3 dager)

Kursplan

1. Innføring i IT-sikkerhet og sikker koding

  • Prinsippene for informasjonssikkerhet
  • Konfidensialitet, integritet og tilgjengelighet (CIA)
  • Autentisering, autorisasjon og ansvar/
  • Sikkerhet ved design
  • Sikker utviklingslivssyklus for programvare (SSDLC)
  • Gangse programvaresikkerhetsrisici
  • Prinsippene for sikker koding

2. Krav til sikker kommunikasjon

  • Konfidensialitet
  • Integritet
  • Autentisering
  • Ikke-avkallebarhet
  • Tilgjengelighet
  • Sikker identifikasjon
  • Personvern og anonymitet
  • Sikkerhetsmodellering for nettverksprogrammer

3. Grunnleggende nettverkssikkerhet

  • OSI- og TCP/IP-sikkerhetsmodell
  • Nettverksarkitektur
  • Gangse nettverksprotokoller
  • Angrepsflater i nettverksprogrammer
  • Firewalls og nettverkssegmentering
  • Prinsippene for sikker nettverksdesign

4. Nettverksangrep og forsvar

  • Pakketyvering
  • Utdygningsangrep
  • Man-in-the-Middle (MITM)
  • Sesjonskapring
  • Gjenopptakelseangrep
  • Tjenestenektelse (DoS) og distribuert tjenestenektelse
  • Nettverksovervåking og intrusjonsdeteksjon

5. Grunnleggende praktisk kryptografi

  • Kryptografisk terminologi
  • Symmetrisk kryptering
  • Asymmetrisk kryptering
  • Hasjfunksjoner
  • Meldingsautentiseringskoder (MAC)
  • Digitale signaturer
  • Generering av tilfeldige tall
  • Concept for nøtteforvaltning

6. Symmetrisk og asymmetrisk kryptografi

  • AES og moderne symmetriske algoritmer
  • Grunnleggende RSA
  • Elliptic Curve Cryptography (ECC)
  • Hybridkryptering
  • Mekanismer for nøtteforhandling
  • Praktiske implementasjonshensyn

7. Hasjering og passordsikkerhet

  • Kryptografiske hasjfunksjoner
  • Passordhasjeringer
  • Salt og pepper-teknikk
  • Nøtteavledingsfunksjoner
  • Sikker lagring av kredensialer
  • Passordangrepsteknikker
  • Bøste praksis for passordsikkerhet

8. Offentlig nøkkelinfrastuktur (PKI)

  • Digitale sertifikater
  • Sertifikatautoriteter (CA)
  • Sertifikatkjeder
  • Sertifikatvalidering
  • Sertifikatopphør
  • Trustmodeller
  • Praktisk PKI-utforming

9. Sikkerhetsprotokoller

  • SSL- og TLS-arkitektur
  • TLS-håndsky
  • HTTPS-kommunikasjon
  • IPsec-overblikk
  • VPN-teknologier
  • Secure Shell (SSH)
  • Sikre e-postprotokoller
  • Bøste praksis for sikker kommunikasjon

10. Kryptografiske sårbarheter

  • Svake kryptografiske algoritmer
  • Dårlig nøtteforvaltning
  • Usikker generering av tilfeldige tall
  • Padding oracle-angrep
  • Tidsangrep
  • Sidekanalangrep
  • Kryptografiske implementasjonsfeil

11. Analyse av reelle kryptografiske angrep

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • RSA-tidsangrep
  • Lærdommer fra historiske sårbarheter

12. Sikker nettverksapplikasjonsutvikling

  • Design av sikker kommunikasjon
  • Sikker API-kommunikasjon
  • Sikker sesjonsforvaltning
  • Sikre autentiseringsmekanismer
  • Sikker håndtering av token/
  • Sikker konfigurasjonsforvaltning

13. Netttjenestesikkerhet

  • Netttjeneste-arkitektur
  • SOAP-sikkerhet
  • REST-sikkerhetshensyn
  • Autentiseringsmetoder
  • Autorisasjonsstrategier
  • Sikker kommunikasjon mellom tjenester

14. XML-sikkerhet

  • XML-grunnlag
  • XML-signatur
  • XML-kryptering
  • XML-nøtteforvaltning
  • Sikker XML-behandling
  • XML-validering

15. XML-baserte angrep

  • XML-injeksjon
  • XPath-injeksjon
  • XML-eksterne enheter (XXE)
  • XML-bombeangrep
  • Entitetsutvidelsesangrep
  • Mitigeringsteknikker

16. Bøste praksis for sikker koding

  • Inndatavalidering
  • Utdatadekodning
  • Sikker feilhåndtering
  • Sikker logging
  • Defensiv programmering
  • Sikker unntakshåndtering
  • Avhengighetsforvaltning

17. Sikkerhetstesting

  • Statisk applikasjonssikkerhetstesting (SAST)
  • Dynamisk applikasjonssikkerhetstesting (DAST)
  • Interaktiv applikasjonssikkerhetstesting (IAST)
  • Avhengighetssårbarhetsskanning
  • Penetrasjonstesting overblikk
  • Teknikker for sikker kodevurdering

18. Sikker utforming og drift

  • Sikker programvarekonfigurasjon
  • Forvaltning av hemmeligheter
  • Miljøforsterkning
  • Sikkerhetsovervåking
  • Patchforvaltning
  • Sikker DevOps-konsepter

19. Insidentrespons og sårbarhetsforvaltning

  • Livssyklusen for sikkerhetsinsidenter
  • Sårbarhetsvurdering
  • CVE- og CVSS-overblikk
  • Sikkerhetsadvocater
  • Ansvarlig sårbarhetsrapportering
  • Planlegging av retting

20. Praksisworkshop for sikker koding

  • Implementering av sikker kommunikasjon
  • Konfigurering av TLS korrekt
  • Sikker bruk av kryptografiske biblioteker
  • Identifisering av usikker kode
  • Retting av gangse sikkerhetsfeil
  • Øvelser i sikker XML-behandling

21. Oppsummering og videre læring

  • Gjennomgang av viktige sikkerhetskonsepter
  • Gangse implementeringsfellor
  • Standarder og retningslinjer for sikker koding
  • OWASP-anbefalinger
  • Bransje-rammeverk og samsvar
  • Ekstra læringsressurser
  • Spørsmål og svar

Krav

Ingen forutsetninger.

Antall deltakere


Pris per deltaker

Referanser (3)

Kommende kurs

Relaterte kategorier