Takk for at du sendte din henvendelse! En av våre teammedlemmer vil kontakte deg straks.
Takk for at du sendte din bestilling! En av våre teammedlemmer vil kontakte deg straks.
Varighet 21 timer (3 dager)
Kursplan
1. Innføring i IT-sikkerhet og sikker koding
- Prinsippene for informasjonssikkerhet
- Konfidensialitet, integritet og tilgjengelighet (CIA)
- Autentisering, autorisasjon og ansvar/
- Sikkerhet ved design
- Sikker utviklingslivssyklus for programvare (SSDLC)
- Gangse programvaresikkerhetsrisici
- Prinsippene for sikker koding
2. Krav til sikker kommunikasjon
- Konfidensialitet
- Integritet
- Autentisering
- Ikke-avkallebarhet
- Tilgjengelighet
- Sikker identifikasjon
- Personvern og anonymitet
- Sikkerhetsmodellering for nettverksprogrammer
3. Grunnleggende nettverkssikkerhet
- OSI- og TCP/IP-sikkerhetsmodell
- Nettverksarkitektur
- Gangse nettverksprotokoller
- Angrepsflater i nettverksprogrammer
- Firewalls og nettverkssegmentering
- Prinsippene for sikker nettverksdesign
4. Nettverksangrep og forsvar
- Pakketyvering
- Utdygningsangrep
- Man-in-the-Middle (MITM)
- Sesjonskapring
- Gjenopptakelseangrep
- Tjenestenektelse (DoS) og distribuert tjenestenektelse
- Nettverksovervåking og intrusjonsdeteksjon
5. Grunnleggende praktisk kryptografi
- Kryptografisk terminologi
- Symmetrisk kryptering
- Asymmetrisk kryptering
- Hasjfunksjoner
- Meldingsautentiseringskoder (MAC)
- Digitale signaturer
- Generering av tilfeldige tall
- Concept for nøtteforvaltning
6. Symmetrisk og asymmetrisk kryptografi
- AES og moderne symmetriske algoritmer
- Grunnleggende RSA
- Elliptic Curve Cryptography (ECC)
- Hybridkryptering
- Mekanismer for nøtteforhandling
- Praktiske implementasjonshensyn
7. Hasjering og passordsikkerhet
- Kryptografiske hasjfunksjoner
- Passordhasjeringer
- Salt og pepper-teknikk
- Nøtteavledingsfunksjoner
- Sikker lagring av kredensialer
- Passordangrepsteknikker
- Bøste praksis for passordsikkerhet
8. Offentlig nøkkelinfrastuktur (PKI)
- Digitale sertifikater
- Sertifikatautoriteter (CA)
- Sertifikatkjeder
- Sertifikatvalidering
- Sertifikatopphør
- Trustmodeller
- Praktisk PKI-utforming
9. Sikkerhetsprotokoller
- SSL- og TLS-arkitektur
- TLS-håndsky
- HTTPS-kommunikasjon
- IPsec-overblikk
- VPN-teknologier
- Secure Shell (SSH)
- Sikre e-postprotokoller
- Bøste praksis for sikker kommunikasjon
10. Kryptografiske sårbarheter
- Svake kryptografiske algoritmer
- Dårlig nøtteforvaltning
- Usikker generering av tilfeldige tall
- Padding oracle-angrep
- Tidsangrep
- Sidekanalangrep
- Kryptografiske implementasjonsfeil
11. Analyse av reelle kryptografiske angrep
- BEAST
- BREACH
- CRIME
- TIME
- POODLE
- FREAK
- Logjam
- Lucky Thirteen
- RSA-tidsangrep
- Lærdommer fra historiske sårbarheter
12. Sikker nettverksapplikasjonsutvikling
- Design av sikker kommunikasjon
- Sikker API-kommunikasjon
- Sikker sesjonsforvaltning
- Sikre autentiseringsmekanismer
- Sikker håndtering av token/
- Sikker konfigurasjonsforvaltning
13. Netttjenestesikkerhet
- Netttjeneste-arkitektur
- SOAP-sikkerhet
- REST-sikkerhetshensyn
- Autentiseringsmetoder
- Autorisasjonsstrategier
- Sikker kommunikasjon mellom tjenester
14. XML-sikkerhet
- XML-grunnlag
- XML-signatur
- XML-kryptering
- XML-nøtteforvaltning
- Sikker XML-behandling
- XML-validering
15. XML-baserte angrep
- XML-injeksjon
- XPath-injeksjon
- XML-eksterne enheter (XXE)
- XML-bombeangrep
- Entitetsutvidelsesangrep
- Mitigeringsteknikker
16. Bøste praksis for sikker koding
- Inndatavalidering
- Utdatadekodning
- Sikker feilhåndtering
- Sikker logging
- Defensiv programmering
- Sikker unntakshåndtering
- Avhengighetsforvaltning
17. Sikkerhetstesting
- Statisk applikasjonssikkerhetstesting (SAST)
- Dynamisk applikasjonssikkerhetstesting (DAST)
- Interaktiv applikasjonssikkerhetstesting (IAST)
- Avhengighetssårbarhetsskanning
- Penetrasjonstesting overblikk
- Teknikker for sikker kodevurdering
18. Sikker utforming og drift
- Sikker programvarekonfigurasjon
- Forvaltning av hemmeligheter
- Miljøforsterkning
- Sikkerhetsovervåking
- Patchforvaltning
- Sikker DevOps-konsepter
19. Insidentrespons og sårbarhetsforvaltning
- Livssyklusen for sikkerhetsinsidenter
- Sårbarhetsvurdering
- CVE- og CVSS-overblikk
- Sikkerhetsadvocater
- Ansvarlig sårbarhetsrapportering
- Planlegging av retting
20. Praksisworkshop for sikker koding
- Implementering av sikker kommunikasjon
- Konfigurering av TLS korrekt
- Sikker bruk av kryptografiske biblioteker
- Identifisering av usikker kode
- Retting av gangse sikkerhetsfeil
- Øvelser i sikker XML-behandling
21. Oppsummering og videre læring
- Gjennomgang av viktige sikkerhetskonsepter
- Gangse implementeringsfellor
- Standarder og retningslinjer for sikker koding
- OWASP-anbefalinger
- Bransje-rammeverk og samsvar
- Ekstra læringsressurser
- Spørsmål og svar
Krav
Ingen forutsetninger.
Referanser (3)
Erfargingdeling, lærerens kunnskap og verdi.
Carey Fan - Logitech
Kurs - C/C++ Secure Coding
Maskinoversatt
Trainerens kunnskap var meget høy - han visste hva han snakket om og hadde svar på våre spørsmål
Adam - Fireup.PRO
Kurs - Advanced Java Security
Maskinoversatt
Emnet er aktuelt og jeg trengte å oppdatere meg
Damilano Marco - SIAP s.r.l.
Kurs - Secure Developer Java (Inc OWASP)
Maskinoversatt