Ta kontakt

Kursplan

1. Introduksjon til IT-sikkerhet og secure coding

  • Prinsipper for informasjonssikkerhet
  • Konfidensialitet, Integritet og Tilgjengelighet (CIA)
  • Autentisering, autorisasjon og regnskapsplikt
  • Sikkerhet ved design
  • Sikker livssyklus for programvareutvikling (SSDLC)
  • Vanlige sikkerhetsrisikoer i programvare
  • Prinsipper for secure coding

2. Krav til sikker kommunikasjon

  • Konfidensialitet
  • Integritet
  • Autentisering
  • Ikke-fordreining
  • Tilgjengelighet
  • Sikker identifikasjon
  • Personvern og anonymitet
  • Trusselmotor for nettverksapplikasjoner

3. Grunnleggende nettsikkerhet

  • OSI- og TCP/IP-sikkerhetsmodell
  • Nettverksarkitektur
  • Felles nettverksprotokoller
  • Angrepsflater i nettverksapplikasjoner
  • Firewalls og nettverksegmentering
  • Prinsipper for sikker nettverksdesign

4. Nettverksangrep og forsvar

  • Pakkeoppfatning
  • Spoofing-angrep
  • Man-in-the-Middle (MITM)
  • Økt-hijacking
  • Replay-angrep
  • Tjenestenekterelse (DoS) og distribuert DoS
  • Nettverksmonitorering og intrusjonsdeteksjon

5. Praktisk grunnleggende kryptografi

  • Kryptografisk terminologi
  • Symmetrisk kryptering
  • Asymmetrisk kryptering
  • Hashfunksjoner
  • Meldingsautentiseringskoder (MAC)
  • Digitale signaturer
  • Tilfeldig tallgenerering
  • Koncepter for nøkkelforvaltning

6. Symmetrisk og asymmetrisk kryptografi

  • AES og moderne symmetriske algoritmer
  • RSA-grunnleggende
  • Elliptisk kurve-kryptografi (ECC)
  • Hybridkryptering
  • Mekanismer for nøkkelevering
  • Praktiske implementerings hensyn

7. Hashing og passordsikkerhet

  • Kryptografiske hashfunksjoner
  • Passordhashingsalgoritmer
  • Salt- og pepper-teknikker
  • Nøkkelfrivillige funksjoner
  • Sikker lagring av legitimasjon
  • Passordangrepsteknikker
  • Beste praksis for passordsikkerhet

8. Offentlig nøkkelinfrastruktur (PKI)

  • Digitale sertifikater
  • Sertifikatmyndigheter (CA)
  • Sertifikatkjeder
  • Sertifikatvalidering
  • Sertifikattrekking
  • Tillitsmodeller
  • Praktisk PKI-deployering

9. Sikkerhetsprotokoller

  • SSL- og TLS-arkitektur
  • TLS-håndsaking
  • HTTPS-kommunikasjon
  • IPsec-oversikt
  • VPN-teknologier
  • Sikker skal (SSH)
  • Sikre e-postprotokoller
  • Beste praksis for sikker kommunikasjon

10. Kryptografiske sårbarheter

  • Svake kryptografiske algoritmer
  • Dårlig nøkkelhåndtering
  • Usikker tilfeldig tallgenerering
  • Padding oracle-angrep
  • Timing-angrep
  • Bisørkanal angrep
  • Kryptografiske implementeringsfeil

11. Analyse av virkelige kryptografiske angrep

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • RSA-timing angrep
  • Lærdommer fra historiske sårbarheter

12. Sikker utvikling av nettverksapplikasjoner

  • Sikker kommunikasjonsdesign
  • Sikker API-kommunikasjon
  • Sikker økthåndtering
  • Sikre autentiseringsmekanismer
  • Sikker tokenhåndtering
  • Sikker konfigurasjonsforvaltning

13. Sikkerhet for webtjenester

  • Arkitektur for webtjenester
  • Sikkerhet i SOAP
  • Overveielser om REST-sikkerhet
  • Autentiseringsmetoder
  • Autorisasjonsstrategier
  • Sikker kommunikasjon mellom tjenester

14. XML-sikkerhet

  • XML-grunnleggende
  • XML-signatur
  • XML-kryptering
  • XML-nøkkelhåndtering
  • Sikker XML-behandling
  • XML-validering

15. XML-baserte angrep

  • XML-injeksjon
  • XPath-injeksjon
  • XML-eksterne enheter (XXE)
  • XML-bombeangrep
  • Entitetsekspansjonsangrep
  • Motsats teknikker

16. Beste praksis for secure coding

  • Invalideringsvalidering
  • Utdata-kodning
  • Sikker feilhåndtering
  • Sikker logging
  • Forsvarlig programmering
  • Sikker unntakshåndtering
  • Avensavhengighetsforvaltning

17. Sikkerhetstesting

  • Statisk programvaresikkerhetstest (SAST)
  • Dynamisk programvaresikkerhetstest (DAST)
  • Interaktiv programvaresikkerhetstest (IAST)
  • Avhengighets-sårbarhetsscanning
  • Oversikt over penetrationstesting
  • Metoder for sikker kodegjennomgang

18. Sikker deployering og drift

  • Sikker programvarekonfigurasjon
  • Forvaltning av hemmeligheter
  • Hærding av miljøet
  • Sikkerhetsmonitorering
  • Lappforvaltning
  • Konsepter for Secure DevOps

19. Incident response og sårbarhetsforvaltning

  • Sikkerhetsincident-livssyklus
  • Sårbarhetsovervåking
  • CVS- og CVSS-oversikt
  • Sikkerhetsadvarsler
  • Ansvarsfull offentliggjøring av sårbarheter
  • Planlegging av retting

20. Praktisk workshop om secure coding

  • Implementering av sikker kommunikasjon
  • Korrekt konfigurasjon av TLS
  • Sikker bruk av kryptografiske biblioteker
  • Identifisering av usikker kode
  • Fiksering av vanlige sikkerhetsmangler
  • Øvelser i sikker XML-behandling

21. Oppsummering og videre læring

  • Gjennomgang av viktige sikkerhetskonsepter
  • Vanlige implementeringsfeller
  • Standarder og retningslinjer for secure coding
  • Anbefalinger fra OWASP
  • Bransjerammer og overholdelse
  • Tilleggs læringsressurser
  • Forespørsler og svar

Krav

Ingen.

 21 Timer

Antall deltakere


Pris per deltaker

Referanser (3)

Kommende kurs

Relaterte kategorier