Ta kontakt
 Varighet 21 timer

Kursplan

I. Introduksjon til sikker kodning og webapplikasjonssikkerhet

1. Trusselbildet for moderne webapplikasjoner

  • Gangbare angrepsvektorer for webapplikasjoner
  • Sikkerhetsrisiko i moderne ASP.NET-applikasjoner
  • Rollen til sikker kodning i programvareutvikling
  • Introduksjon til OWASP-stiftelsen og dens ressurser

2. Prinsipper for sikker programvareutvikling

  • Sikkerhet i designfasen
  • Vertikal forsvar (defense in depth)
  • Mindre privilegium
  • Sikkert feilfall
  • Sikre standardverdi
  • Grunnleggende trusselmodellering

II. Sikker utviklingslivssyklus (SDL)

1. Sikker programvareutviklingslivssyklus

  • Sikkerhet gjennom hele utviklingslivssyklusen
  • Sikkerhetskrav
  • Sikker arkitektur og design
  • Sikre kodingspraksiser
  • Sikkerhetstesting og validering
  • Sikker implementering og vedlikehold

2. Risikovurdering og trusselmodellering

  • Identifisering av eiendeler og trusler
  • Angrepsflateanalyse
  • OVERBLIKK OVER STRIDE
  • Prioritering av sikkerhetsrisiko

III. OWASP Top 10 for ASP.NET-applikasjoner

1. Forståelse av OWASP Top 10

  • Brutt tilgangskontroll
  • Kryptografiske svikt
  • Injeksjon
  • Usikkert design
  • Sikkerhetsmisoppstilling
  • Utrygge og utdaterte komponenter
  • Identifikasjons- og autentiseringssvikt
  • Programvare- og dataintegritetssvikt
  • Svikt i sikkerhetslogging og overvåking
  • Server-side Request Forgery (SSRF)

2. Anvendelse av OWASP-anbefalinger

  • Teknikker for sikker kodning
  • Forebyggende kontroll
  • Sikre konfigurasjonspraksiser
  • Eksempler og demonstrasjoner fra virkeligheten

IV. Sikkerhet for autentisering og autorisasjon

1. Grunnleggende autentisering

  • Autentiseringsmekanismer i ASP.NET
  • Sikkerhet for passord
  • Multifaktorautentisering
  • Sesjonsadministrasjon
  • Identitetsadministrasjon

2. Autorisasjon og tilgangskontroll

  • Rollebasert autorisasjon
  • Claims-basert autorisasjon
  • Policy-basert autorisasjon
  • Forebyggelse av privilegieseleskaper
  • Beskyttelse av følsomme ressurser

V. Forebyggelse av injeksjonsangrep

1. Sårbarheter ved injeksjon

  • SQL-injeksjon
  • Kommando-injeksjon
  • LDAP-injeksjon
  • XML-injeksjon
  • OVERBLIKK OVER NOSQL-INJESKON

2. Teknikker for sikker kodning

  • Parametriserte forespørsler
  • Inputvalidering
  • Outputkoding
  • Sikkerhets hensynsløsninger for ORM
  • Sikre praksiser for databaseaksess

VI. Forebyggelse av cross-site scripting (XSS)

1. Forståelse av XSS

  • Lagret XSS
  • Reflektert XSS
  • DOM-basert XSS
  • Angrepsscenarioer

2. Forebyggelse av XSS

  • Outputkoding
  • Inputvalidering
  • Innholdssikkerhetspolicy (CSP)
  • Sikker håndtering av HTML og JavaScript
  • Sikkerhetsfunksjoner i ASP.NET for forebyggelse av XSS

VII. Forebyggelse av cross-site request forgery (CSRF)

1. Forståelse av CSRF

  • Slik fungerer CSRF-angrep
  • Gangbare angrepsscenarioer
  • Nødvendig innflytelse

2. CSRF-beskyttelse

  • Anti-forgery tokens
  • SameSite-kaker
  • Sikker sesjonsadministrasjon
  • Anti-forgery mekanismer i ASP.NET

VIII. Sikker konfigurasjon av ASP.NET-applikasjoner

1. ASP.NET sikkerhetsfunksjoner

  • Konfigurasjonssikkerhet
  • Sikre HTTP-hoder
  • Konfigurasjon av HTTPS og TLS
  • Administrasjon av hemmeligheter
  • Sikker feilhåndtering

2. Beskyttelse av følsomme data

  • Data beskyttelses APIer
  • Sikker lagring av kredensialer
  • Kryptering grunnleggende
  • Nøkk administrasjon

IX. Inputvalidering og sikker datahåndtering

1. Validering av brukerinput

  • Whitelisting versus blacklisting
  • Tjenerside validering
  • Overveielser for klient-side validering
  • Sikker filopplast

2. Sikker databehandling

  • Sikkerhet i serialisering
  • Risiko ved deseriasering
  • Dataintegritet
  • Sikre loggingpraksiser

X. Penthreading og sikkerhetsvalidering

1. Pentesting metodikk

  • Planlegging av sikkerhetsvurderinger
  • Identifisering av sårbarheter
  • Konsepter for utnyttelse
  • Rapportering av funn

2. Teknikker for sikkerhetstesting

  • Statisk Application Security Testing (SAST)
  • Dynamisk Application Security Testing (DAST)
  • Interaktivt Application Security Testing (IAST)
  • Avhengighets og komponent analyse
  • Manuell kodevurdering

XI. Sikring av ASP.NET-applikasjoner

1. Implementering av sikre kodingspraksiser

  • Implementering av sikker autentisering
  • Implementering av sikker autorisasjon
  • Sesjonssikkerhet
  • Unntakshåndtering
  • Logging og overvåking
  • Overveielser for sikker implementering

2. Sikkerhets beste praksiser

  • Sikre kodingsstandarder
  • Avhengighetsadministrasjon
  • Patch administrasjon
  • Kontinuerlig sikkerhetsforbedring

XII. Praksisbasert sikkerhetskurs

1. Identifisering og utnyttelse av gangbare sårbarheter

  • Analyse av usikker ASP.NET-kode
  • Identifisering av OWASP Top 10 sårbarheter
  • Forståelse av angrepsteknikker
  • Vurdering av applikasjonssikkerhet

2. Rettelse av sikkerhetsproblemer

  • Implementering av sikre kodingsrettinger
  • Validering av mitigeringer
  • Testing av rettede applikasjoner
  • Øvelse i sikker kodingsvurdering

XIII. Oppsummering og kursgjennomgang

1. Gjennomgang av viktige konsepter

  • Prinsipper for sikker design
  • OWASP Top 10 mitigeringsstrategier
  • Sikkerhetsfunksjoner i ASP.NET
  • Sikker utviklingslivssyklus

2. Slutt diskusjon

  • Beste praksiser for sikker kodning
  • Bygge inn sikkerhet i utviklingsteam
  • Ytterligere OWASP ressurser og verktøy
  • Q&A og neste steg

Krav

Opplevelse med ASP.NET
Opplevelse med å opprette webapplikasasjoner

Antall deltakere


Pris per deltaker

Referanser (5)

Kommende kurs

Relaterte kategorier