Bądźmy w kontakcie

Plan Szkolenia

1. Wstęp do bezpieczeństwa IT i bezpiecznego programowania

  • Zasady bezpieczeństwa informacji
  • Poufność, integralność i dostępność (CIA)
  • Uwierzytelnianie, autoryzacja i rozliczalność
  • Bezpieczeństwo z założenia (Security by Design)
  • Bezpieczny cykl życia programowania (SSDLC)
  • Powszechne ryzyka bezpieczeństwa oprogramowania
  • Zasady bezpiecznego kodowania

2. Wymagania dotyczące bezpiecznej komunikacji

  • Poufność
  • Integralność
  • Uwierzytelnianie
  • Niezaprzeczalność
  • Dostępność
  • Zidentyfikowanie nadawcy/odbiorcy (Identification)
  • Prywatność i anonimowość
  • Modelowanie zagrożeń dla aplikacji sieciowych

3. Podstawy bezpieczeństwa sieciowego

  • Model bezpieczeństwa OSI i TCP/IP
  • Architektura sieciowa
  • Powszechne protokoły sieciowe
  • Powierzchnie ataku w aplikacjach sieciowych
  • Firewalls i segmentacja sieci
  • Zasady projektowania bezpiecznej sieci

4. Ataki i środki obrony na poziomie sieci

  • SniFFing pakietów
  • Ataki typu spoofing
  • Man-in-the-Middle (MITM)
  • Hijacking sesji
  • Ataki replay
  • Denial-of-Service (DoS) i Distributed DoS
  • Nadzór nad siecią i wykrywanie włamań

5. Praktyczne podstawy kryptografii

  • Terminologia kryptograficzna
  • Szyfrowanie symetryczne
  • Szyfrowanie asymetryczne
  • Funkcje skrótu (Hash)
  • Kody uwierzytelniające wiadomości (MAC)
  • Cyfrowy podpis
  • Generowanie liczb losowych
  • Zasady zarządzania kluczami

6. Kryptografia symetryczna i asymetryczna

  • AES i nowoczesne algorytmy symetryczne
  • Podstawy RSA
  • Kryptografia krzywych eliptycznych (ECC)
  • Szyfrowanie hybrydowe
  • Algorytmy uzgadniania kluczy
  • Praktyczne aspekty wdrażania

7. Hashowanie i bezpieczeństwo haseł

  • Kryptograficzne funkcje skrótu (Hash)
  • Algorytmy hashowania haseł
  • Techniki używania soli i pieprzu (salt, pepper)
  • Funkcje wyprowadzania kluczy
  • Bezpieczne przechowywanie poświadczeń
  • Techniki ataków na hasła
  • Najlepsze praktyki dotyczące bezpieczeństwa haseł

8. Infrastruktura klucza publicznego (PKI)

  • Certyfikaty cyfrowe
  • Centra Certyfikacji (CA)
  • Ciągi certyfikatów
  • Weryfikacja certyfikatów
  • Cofanie certyfikatów
  • Modele zaufania
  • Praktyczne wdrażanie PKI

9. Protokoły bezpieczeństwa

  • Architektura SSL i TLS
  • Rękojemia TLS
  • Komunikacja HTTPS
  • Przegląd IPsec
  • Technologia VPN
  • Secure Shell (SSH)
  • Protokoły bezpiecznej poczty
  • Najlepsze praktyki w zakresie bezpiecznej komunikacji

10. Wady i podatności kryptograficzne

  • Słabe algorytmy kryptograficzne
  • Złe zarządzanie kluczami
  • Niebezpieczne generowanie liczb losowych
  • Ataki typu Padding Oracle
  • Ataki oparte na pomiarze czasu
  • Atoki kanałowe (Side-channel)
  • Błędy implementacji kryptograficznej

11. Analiza rzeczywistych ataków kryptograficznych

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Ataki na RSA oparte na pomiarze czasu
  • Wnioski z historycznych podatności

12. Bezpieczny rozwój aplikacji sieciowych

  • Projektowanie bezpiecznej komunikacji
  • Bezpieczna komunikacja API
  • Zarządzanie sesją
  • Metody uwierzytelniania
  • Obsługa tokenów
  • Zarządzanie konfiguracją

13. Bezpieczeństwo usług sieciowych

  • Architektura usług sieciowych
  • Bezpieczeństwo SOAP
  • Zagadnienia bezpieczeństwa REST
  • Metody uwierzytelniania
  • Strategie autoryzacji
  • Bezpieczna komunikacja usług

14. Bezpieczeństwo XML

  • Zasady działania XML
  • Podpis XML
  • Szyfrowanie XML
  • Zarządzanie kluczami XML
  • Bezpieczna obróbka XML
  • Walidacja XML

15. Ataki bazujące na XML

  • XML Injection
  • XPath Injection
  • Zewnętrzne encje XML (XXE)
  • Ataki typu bomba XML
  • Ataki rozszerzania encji
  • Metody zapobiegania

16. Najlepsze praktyki bezpiecznego programowania

  • Walidacja danych wejściowych
  • Kodowanie danych wyjściowych
  • Bezpieczna obsługa błędów
  • Bezpieczne logowanie
  • Programowanie defensywne
  • Obsługa wyjątków
  • Zarządzanie zależnościami

17. Testowanie bezpieczeństwa

  • Static Application Security Testing (SAST)
  • Dynamic Application Security Testing (DAST)
  • Interactive Application Security Testing (IAST)
  • Skanowanie podatności zależności
  • Przegląd testów penetracyjnych
  • Techniki przeglądu kodu pod kątem bezpieczeństwa

18. Bezpieczna wdrożenia i eksploatacja

  • Konfiguracja bezpiecznego oprogramowania
  • Zarządzanie sekretami
  • Twarda konfiguracja środowiska (hardening)
  • Nadzór nad bezpieczeństwem
  • Zarządzanie łatkami
  • Koncepcje bezpiecznego DevOps

19. Reakcja na incydenty i zarządzanie podatnościami

  • Życie cyklu incydentu bezpieczeństwa
  • Ocena podatności
  • Przegląd CVE i CVSS
  • Ogłoszenia dotyczące bezpieczeństwa
  • Odpowiedzialne ujawnianie podatności
  • Planowanie naprawy

20. Warsztat bezpiecznego kodowania

  • Implementacja bezpiecznej komunikacji
  • Konfiguracja TLS
  • Bezpieczne korzystanie z bibliotek kryptograficznych
  • Rozpoznawanie niebezpiecznego kodu
  • Naprawa typowych luk w zabezpieczeniach
  • Zajęcia z bezpiecznej obróbki XML

21. Podsumowanie i dalsza nauka

  • Powtórzenie kluczowych pojęć bezpieczeństwa
  • Częste błędy przy wdrażaniu
  • Standardy i wytyczne bezpiecznego kodowania
  • Zalecenia OWASP
  • Ramowe standardy branżowe i zgodność
  • Dodatkowe zasoby do nauki
  • Odpowiedzi na pytania

Wymagania

Brak.

 21 godzin

Liczba uczestników


Cena za uczestnika (netto)

Opinie uczestników (3)

Propozycje terminów

Powiązane Kategorie