Kursplan
I. Introduksjon til sikker kodning og webapplikasjonssikkerhet
1. Trusselbildet for moderne webapplikasjoner
- Gangbare angrepsvektorer for webapplikasjoner
- Sikkerhetsrisiko i moderne ASP.NET-applikasjoner
- Rollen til sikker kodning i programvareutvikling
- Introduksjon til OWASP-stiftelsen og dens ressurser
2. Prinsipper for sikker programvareutvikling
- Sikkerhet i designfasen
- Vertikal forsvar (defense in depth)
- Mindre privilegium
- Sikkert feilfall
- Sikre standardverdi
- Grunnleggende trusselmodellering
II. Sikker utviklingslivssyklus (SDL)
1. Sikker programvareutviklingslivssyklus
- Sikkerhet gjennom hele utviklingslivssyklusen
- Sikkerhetskrav
- Sikker arkitektur og design
- Sikre kodingspraksiser
- Sikkerhetstesting og validering
- Sikker implementering og vedlikehold
2. Risikovurdering og trusselmodellering
- Identifisering av eiendeler og trusler
- Angrepsflateanalyse
- OVERBLIKK OVER STRIDE
- Prioritering av sikkerhetsrisiko
III. OWASP Top 10 for ASP.NET-applikasjoner
1. Forståelse av OWASP Top 10
- Brutt tilgangskontroll
- Kryptografiske svikt
- Injeksjon
- Usikkert design
- Sikkerhetsmisoppstilling
- Utrygge og utdaterte komponenter
- Identifikasjons- og autentiseringssvikt
- Programvare- og dataintegritetssvikt
- Svikt i sikkerhetslogging og overvåking
- Server-side Request Forgery (SSRF)
2. Anvendelse av OWASP-anbefalinger
- Teknikker for sikker kodning
- Forebyggende kontroll
- Sikre konfigurasjonspraksiser
- Eksempler og demonstrasjoner fra virkeligheten
IV. Sikkerhet for autentisering og autorisasjon
1. Grunnleggende autentisering
- Autentiseringsmekanismer i ASP.NET
- Sikkerhet for passord
- Multifaktorautentisering
- Sesjonsadministrasjon
- Identitetsadministrasjon
2. Autorisasjon og tilgangskontroll
- Rollebasert autorisasjon
- Claims-basert autorisasjon
- Policy-basert autorisasjon
- Forebyggelse av privilegieseleskaper
- Beskyttelse av følsomme ressurser
V. Forebyggelse av injeksjonsangrep
1. Sårbarheter ved injeksjon
- SQL-injeksjon
- Kommando-injeksjon
- LDAP-injeksjon
- XML-injeksjon
- OVERBLIKK OVER NOSQL-INJESKON
2. Teknikker for sikker kodning
- Parametriserte forespørsler
- Inputvalidering
- Outputkoding
- Sikkerhets hensynsløsninger for ORM
- Sikre praksiser for databaseaksess
VI. Forebyggelse av cross-site scripting (XSS)
1. Forståelse av XSS
- Lagret XSS
- Reflektert XSS
- DOM-basert XSS
- Angrepsscenarioer
2. Forebyggelse av XSS
- Outputkoding
- Inputvalidering
- Innholdssikkerhetspolicy (CSP)
- Sikker håndtering av HTML og JavaScript
- Sikkerhetsfunksjoner i ASP.NET for forebyggelse av XSS
VII. Forebyggelse av cross-site request forgery (CSRF)
1. Forståelse av CSRF
- Slik fungerer CSRF-angrep
- Gangbare angrepsscenarioer
- Nødvendig innflytelse
2. CSRF-beskyttelse
- Anti-forgery tokens
- SameSite-kaker
- Sikker sesjonsadministrasjon
- Anti-forgery mekanismer i ASP.NET
VIII. Sikker konfigurasjon av ASP.NET-applikasjoner
1. ASP.NET sikkerhetsfunksjoner
- Konfigurasjonssikkerhet
- Sikre HTTP-hoder
- Konfigurasjon av HTTPS og TLS
- Administrasjon av hemmeligheter
- Sikker feilhåndtering
2. Beskyttelse av følsomme data
- Data beskyttelses APIer
- Sikker lagring av kredensialer
- Kryptering grunnleggende
- Nøkk administrasjon
IX. Inputvalidering og sikker datahåndtering
1. Validering av brukerinput
- Whitelisting versus blacklisting
- Tjenerside validering
- Overveielser for klient-side validering
- Sikker filopplast
2. Sikker databehandling
- Sikkerhet i serialisering
- Risiko ved deseriasering
- Dataintegritet
- Sikre loggingpraksiser
X. Penthreading og sikkerhetsvalidering
1. Pentesting metodikk
- Planlegging av sikkerhetsvurderinger
- Identifisering av sårbarheter
- Konsepter for utnyttelse
- Rapportering av funn
2. Teknikker for sikkerhetstesting
- Statisk Application Security Testing (SAST)
- Dynamisk Application Security Testing (DAST)
- Interaktivt Application Security Testing (IAST)
- Avhengighets og komponent analyse
- Manuell kodevurdering
XI. Sikring av ASP.NET-applikasjoner
1. Implementering av sikre kodingspraksiser
- Implementering av sikker autentisering
- Implementering av sikker autorisasjon
- Sesjonssikkerhet
- Unntakshåndtering
- Logging og overvåking
- Overveielser for sikker implementering
2. Sikkerhets beste praksiser
- Sikre kodingsstandarder
- Avhengighetsadministrasjon
- Patch administrasjon
- Kontinuerlig sikkerhetsforbedring
XII. Praksisbasert sikkerhetskurs
1. Identifisering og utnyttelse av gangbare sårbarheter
- Analyse av usikker ASP.NET-kode
- Identifisering av OWASP Top 10 sårbarheter
- Forståelse av angrepsteknikker
- Vurdering av applikasjonssikkerhet
2. Rettelse av sikkerhetsproblemer
- Implementering av sikre kodingsrettinger
- Validering av mitigeringer
- Testing av rettede applikasjoner
- Øvelse i sikker kodingsvurdering
XIII. Oppsummering og kursgjennomgang
1. Gjennomgang av viktige konsepter
- Prinsipper for sikker design
- OWASP Top 10 mitigeringsstrategier
- Sikkerhetsfunksjoner i ASP.NET
- Sikker utviklingslivssyklus
2. Slutt diskusjon
- Beste praksiser for sikker kodning
- Bygge inn sikkerhet i utviklingsteam
- Ytterligere OWASP ressurser og verktøy
- Q&A og neste steg
Krav
Opplevelse med ASP.NET
Opplevelse med å opprette webapplikasasjoner
Referanser (5)
Innføring i de mange ulike typene usikre oppføringer.
Zhongqi
Kurs - Secure Developer .NET (Inc OWASP)
Maskinoversatt
å ha et individuelt møte med Raymond var fantastisk, han var virkelig flott og oppmerksom på alle mine treningstilsyn.
Joshua
Kurs - Secure Developer .NET (Inc OWASP)
Maskinoversatt
Den høye nivået av instruktorkunnskaper betydde at vi fikk en meget godt innblikk i emnene som ble dekket.
Dafydd - TATA Steel
Kurs - Secure Developer .NET (Inc OWASP)
Maskinoversatt
referanselinkene
Abraham Gonzalez - ATEB Servicios
Kurs - Secure Developer .NET (Inc OWASP)
Maskinoversatt
Instruktørens faglige kunnskap var fremragende, og måten sesjonene var strukturert på, slik at publikum kunne følge med i demonstrasjonene, virkelig bidro til å fastlegge denne kunnskapen, i motsetning til bare å sitte og lytte.
Jack Allan - RSM UK Management Ltd.
Kurs - Secure Developer .NET (Inc OWASP)
Maskinoversatt