Bądźmy w kontakcie

Plan Szkolenia

1. Wprowadzenie do bezpieczeństwa IT i bezpiecznego kodowania

  • Zasady bezpieczeństwa informacji
  • Poufność, integralność i dostępność (CIA)
  • Uwierzytelnianie, autoryzacja i odpowiedzialność
  • Bezpieczeństwo w fazie projektowania
  • Cykl życia bezpiecznego tworzenia oprogramowania (SSDLC)
  • Typowe zagrożenia bezpieczeństwa oprogramowania
  • Zasady bezpiecznego kodowania

2. Wymagania bezpiecznej komunikacji

  • Poufność
  • Integralność
  • Uwierzytelnianie
  • Niezaprzeczalność
  • Dostępność
  • Bezpieczna identyfikacja
  • Prywatność i anonimowość
  • Modelowanie zagrożeń dla aplikacji sieciowych

3. Podstawy bezpieczeństwa sieci

  • Model bezpieczeństwa OSI i TCP/IP
  • Architektura sieci
  • Typowe protokoły sieciowe
  • Powierzchnie ataku w aplikacjach sieciowych
  • Firewalls i segmentacja sieci
  • Zasady bezpiecznego projektowania sieci

4. Ataki sieciowe i obrona

  • Podsłuchiwanie pakietów
  • Ataki typu spoofing
  • Atak typu Man-in-the-Middle (MITM)
  • Przejmowanie sesji
  • Ataki typu replay
  • Odmowa usługi (DoS) i rozproszona odmowa usługi (DDoS)
  • Monitorowanie sieci i wykrywanie włamań

5. Praktyczne podstawy kryptografii

  • Terminologia kryptograficzna
  • Szyfrowanie symetryczne
  • Szyfrowanie asymetryczne
  • Funkcje skrótu
  • Kody uwierzytelniania wiadomości (MAC)
  • Podpisy cyfrowe
  • Generowanie liczb losowych
  • Koncepcje zarządzania kluczami

6. Kryptografia symetryczna i asymetryczna

  • AES i nowoczesne algorytmy symetryczne
  • Podstawy RSA
  • Kryptografia krzywych eliptycznych (ECC)
  • Szyfrowanie hybrydowe
  • Mechanizmy wymiany kluczy
  • Praktyczne rozważania implementacyjne

7. Haszowanie i bezpieczeństwo haseł

  • Kryptograficzne funkcje skrótu
  • Algorytmy haszowania haseł
  • Techniki salt i pepper
  • Funkcje wyprowadzania kluczy
  • Bezpieczne przechowywanie poświadczeń
  • Techniki ataków na hasła
  • Najlepsze praktyki bezpieczeństwa haseł

8. Infrastruktura klucza publicznego (PKI)

  • Certyfikaty cyfrowe
  • Urzędy certyfikacji (CA)
  • Łańcuchy certyfikatów
  • Walidacja certyfikatów
  • Unieważnianie certyfikatów
  • Modele zaufania
  • Praktyczne wdrożenie PKI

9. Protokoły bezpieczeństwa

  • Architektura SSL i TLS
  • Uzgadnianie TLS
  • Komunikacja HTTPS
  • Przegląd IPsec
  • Technologie VPN
  • Bezpieczna powłoka (SSH)
  • Bezpieczne protokoły poczty elektronicznej
  • Najlepsze praktyki bezpiecznej komunikacji

10. Luki kryptograficzne

  • Słabe algorytmy kryptograficzne
  • Niewłaściwe zarządzanie kluczami
  • Niebezpieczne generowanie liczb losowych
  • Ataki typu padding oracle
  • Ataki czasowe
  • Ataki kanałami bocznymi
  • Błędy implementacji kryptograficznej

11. Analiza rzeczywistych ataków kryptograficznych

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Ataki czasowe RSA
  • Wnioski wyciągnięte z historycznych podatności

12. Bezpieczne tworzenie aplikacji sieciowych

  • Projektowanie bezpiecznej komunikacji
  • Bezpieczna komunikacja API
  • Bezpieczne zarządzanie sesjami
  • Bezpieczne mechanizmy uwierzytelniania
  • Bezpieczne obchodzenie się z tokenami
  • Bezpieczne zarządzanie konfiguracją

13. Bezpieczeństwo usług sieciowych

  • Architektura usług sieciowych
  • Bezpieczeństwo SOAP
  • Rozważania bezpieczeństwa REST
  • Metody uwierzytelniania
  • Strategie autoryzacji
  • Bezpieczna komunikacja usług

14. Bezpieczeństwo XML

  • Podstawy XML
  • Podpis XML
  • Szyfrowanie XML
  • Zarządzanie kluczami XML
  • Bezpieczne przetwarzanie XML
  • Walidacja XML

15. Ataki oparte na XML

  • Wstrzykiwanie XML
  • Wstrzykiwanie XPath
  • XML External Entity (XXE)
  • Ataki bombami XML
  • Ataki rozszerzania encji
  • Techniki łagodzenia

16. Najlepsze praktyki bezpiecznego kodowania

  • Walidacja danych wejściowych
  • Kodowanie danych wyjściowych
  • Bezpieczna obsługa błędów
  • Bezpieczne rejestrowanie zdarzeń
  • Programowanie defensywne
  • Bezpieczna obsługa wyjątków
  • Zarządzanie zależnościami

17. Testowanie bezpieczeństwa

  • Statyczne testowanie bezpieczeństwa aplikacji (SAST)
  • Dynamiczne testowanie bezpieczeństwa aplikacji (DAST)
  • Interaktywne testowanie bezpieczeństwa aplikacji (IAST)
  • Skanowanie podatności zależności
  • Przegląd testów penetracyjnych
  • Techniki bezpiecznego przeglądu kodu

18. Bezpieczne wdrażanie i eksploatacja

  • Bezpieczna konfiguracja oprogramowania
  • Zarządzanie sekretami
  • Wzmacnianie środowiska
  • Monitorowanie bezpieczeństwa
  • Zarządzanie poprawkami
  • Koncepcje bezpiecznego DevOps

19. Reagowanie na incydenty i zarządzanie podatnościami

  • Cykl życia incydentu bezpieczeństwa
  • Ocena podatności
  • Przegląd CVE i CVSS
  • Poradniki bezpieczeństwa
  • Odpowiedzialne ujawnianie podatności
  • Planowanie działań naprawczych

20. Praktyczne warsztaty bezpiecznego kodowania

  • Wdrażanie bezpiecznej komunikacji
  • Prawidłowe konfigurowanie TLS
  • Bezpieczne korzystanie z bibliotek kryptograficznych
  • Identyfikowanie niebezpiecznego kodu
  • Naprawianie typowych luk bezpieczeństwa
  • Ćwiczenia z bezpiecznego przetwarzania XML

21. Podsumowanie i dalsza nauka

  • Przegląd kluczowych koncepcji bezpieczeństwa
  • Typowe pułapki implementacyjne
  • Standardy i wytyczne bezpiecznego kodowania
  • Zalecenia OWASP
  • Ramy branżowe i zgodność
  • Dodatkowe zasoby edukacyjne
  • Pytania i odpowiedzi

Wymagania

Brak.

 21 godzin

Liczba uczestników


Cena za uczestnika (netto)

Opinie uczestników (3)

Propozycje terminów

Powiązane Kategorie