Dziękujemy za wysłanie zapytania! Jeden z członków naszego zespołu skontaktuje się z Państwem wkrótce.
Dziękujemy za wysłanie rezerwacji! Jeden z członków naszego zespołu skontaktuje się z Państwem wkrótce.
Plan Szkolenia
1. Wprowadzenie do bezpieczeństwa IT i bezpiecznego kodowania
- Zasady bezpieczeństwa informacji
- Poufność, integralność i dostępność (CIA)
- Uwierzytelnianie, autoryzacja i odpowiedzialność
- Bezpieczeństwo w fazie projektowania
- Cykl życia bezpiecznego tworzenia oprogramowania (SSDLC)
- Typowe zagrożenia bezpieczeństwa oprogramowania
- Zasady bezpiecznego kodowania
2. Wymagania bezpiecznej komunikacji
- Poufność
- Integralność
- Uwierzytelnianie
- Niezaprzeczalność
- Dostępność
- Bezpieczna identyfikacja
- Prywatność i anonimowość
- Modelowanie zagrożeń dla aplikacji sieciowych
3. Podstawy bezpieczeństwa sieci
- Model bezpieczeństwa OSI i TCP/IP
- Architektura sieci
- Typowe protokoły sieciowe
- Powierzchnie ataku w aplikacjach sieciowych
- Firewalls i segmentacja sieci
- Zasady bezpiecznego projektowania sieci
4. Ataki sieciowe i obrona
- Podsłuchiwanie pakietów
- Ataki typu spoofing
- Atak typu Man-in-the-Middle (MITM)
- Przejmowanie sesji
- Ataki typu replay
- Odmowa usługi (DoS) i rozproszona odmowa usługi (DDoS)
- Monitorowanie sieci i wykrywanie włamań
5. Praktyczne podstawy kryptografii
- Terminologia kryptograficzna
- Szyfrowanie symetryczne
- Szyfrowanie asymetryczne
- Funkcje skrótu
- Kody uwierzytelniania wiadomości (MAC)
- Podpisy cyfrowe
- Generowanie liczb losowych
- Koncepcje zarządzania kluczami
6. Kryptografia symetryczna i asymetryczna
- AES i nowoczesne algorytmy symetryczne
- Podstawy RSA
- Kryptografia krzywych eliptycznych (ECC)
- Szyfrowanie hybrydowe
- Mechanizmy wymiany kluczy
- Praktyczne rozważania implementacyjne
7. Haszowanie i bezpieczeństwo haseł
- Kryptograficzne funkcje skrótu
- Algorytmy haszowania haseł
- Techniki salt i pepper
- Funkcje wyprowadzania kluczy
- Bezpieczne przechowywanie poświadczeń
- Techniki ataków na hasła
- Najlepsze praktyki bezpieczeństwa haseł
8. Infrastruktura klucza publicznego (PKI)
- Certyfikaty cyfrowe
- Urzędy certyfikacji (CA)
- Łańcuchy certyfikatów
- Walidacja certyfikatów
- Unieważnianie certyfikatów
- Modele zaufania
- Praktyczne wdrożenie PKI
9. Protokoły bezpieczeństwa
- Architektura SSL i TLS
- Uzgadnianie TLS
- Komunikacja HTTPS
- Przegląd IPsec
- Technologie VPN
- Bezpieczna powłoka (SSH)
- Bezpieczne protokoły poczty elektronicznej
- Najlepsze praktyki bezpiecznej komunikacji
10. Luki kryptograficzne
- Słabe algorytmy kryptograficzne
- Niewłaściwe zarządzanie kluczami
- Niebezpieczne generowanie liczb losowych
- Ataki typu padding oracle
- Ataki czasowe
- Ataki kanałami bocznymi
- Błędy implementacji kryptograficznej
11. Analiza rzeczywistych ataków kryptograficznych
- BEAST
- BREACH
- CRIME
- TIME
- POODLE
- FREAK
- Logjam
- Lucky Thirteen
- Ataki czasowe RSA
- Wnioski wyciągnięte z historycznych podatności
12. Bezpieczne tworzenie aplikacji sieciowych
- Projektowanie bezpiecznej komunikacji
- Bezpieczna komunikacja API
- Bezpieczne zarządzanie sesjami
- Bezpieczne mechanizmy uwierzytelniania
- Bezpieczne obchodzenie się z tokenami
- Bezpieczne zarządzanie konfiguracją
13. Bezpieczeństwo usług sieciowych
- Architektura usług sieciowych
- Bezpieczeństwo SOAP
- Rozważania bezpieczeństwa REST
- Metody uwierzytelniania
- Strategie autoryzacji
- Bezpieczna komunikacja usług
14. Bezpieczeństwo XML
- Podstawy XML
- Podpis XML
- Szyfrowanie XML
- Zarządzanie kluczami XML
- Bezpieczne przetwarzanie XML
- Walidacja XML
15. Ataki oparte na XML
- Wstrzykiwanie XML
- Wstrzykiwanie XPath
- XML External Entity (XXE)
- Ataki bombami XML
- Ataki rozszerzania encji
- Techniki łagodzenia
16. Najlepsze praktyki bezpiecznego kodowania
- Walidacja danych wejściowych
- Kodowanie danych wyjściowych
- Bezpieczna obsługa błędów
- Bezpieczne rejestrowanie zdarzeń
- Programowanie defensywne
- Bezpieczna obsługa wyjątków
- Zarządzanie zależnościami
17. Testowanie bezpieczeństwa
- Statyczne testowanie bezpieczeństwa aplikacji (SAST)
- Dynamiczne testowanie bezpieczeństwa aplikacji (DAST)
- Interaktywne testowanie bezpieczeństwa aplikacji (IAST)
- Skanowanie podatności zależności
- Przegląd testów penetracyjnych
- Techniki bezpiecznego przeglądu kodu
18. Bezpieczne wdrażanie i eksploatacja
- Bezpieczna konfiguracja oprogramowania
- Zarządzanie sekretami
- Wzmacnianie środowiska
- Monitorowanie bezpieczeństwa
- Zarządzanie poprawkami
- Koncepcje bezpiecznego DevOps
19. Reagowanie na incydenty i zarządzanie podatnościami
- Cykl życia incydentu bezpieczeństwa
- Ocena podatności
- Przegląd CVE i CVSS
- Poradniki bezpieczeństwa
- Odpowiedzialne ujawnianie podatności
- Planowanie działań naprawczych
20. Praktyczne warsztaty bezpiecznego kodowania
- Wdrażanie bezpiecznej komunikacji
- Prawidłowe konfigurowanie TLS
- Bezpieczne korzystanie z bibliotek kryptograficznych
- Identyfikowanie niebezpiecznego kodu
- Naprawianie typowych luk bezpieczeństwa
- Ćwiczenia z bezpiecznego przetwarzania XML
21. Podsumowanie i dalsza nauka
- Przegląd kluczowych koncepcji bezpieczeństwa
- Typowe pułapki implementacyjne
- Standardy i wytyczne bezpiecznego kodowania
- Zalecenia OWASP
- Ramy branżowe i zgodność
- Dodatkowe zasoby edukacyjne
- Pytania i odpowiedzi
Wymagania
Brak.
21 godzin
Opinie uczestników (3)
Dzielenie się doświadczeniem, wiedzą nauczyciela i cennymi przemyśleniami.
Carey Fan - Logitech
Szkolenie - C/C++ Secure Coding
Przetłumaczone przez sztuczną inteligencję
poziom wiedzy trenera był bardzo wysoki - znał się na tym, o czym mówił, i znał odpowiedzi na nasze pytania
Adam - Fireup.PRO
Szkolenie - Advanced Java Security
Przetłumaczone przez sztuczną inteligencję
Temat jest aktualny i potrzebowałem go zaktualizować
Damilano Marco - SIAP s.r.l.
Szkolenie - Secure Developer Java (Inc OWASP)
Przetłumaczone przez sztuczną inteligencję