Dziękujemy za wysłanie zapytania! Jeden z członków naszego zespołu skontaktuje się z Państwem wkrótce.
Dziękujemy za wysłanie rezerwacji! Jeden z członków naszego zespołu skontaktuje się z Państwem wkrótce.
Plan Szkolenia
1. Wstęp do bezpieczeństwa IT i bezpiecznego programowania
- Zasady bezpieczeństwa informacji
- Poufność, integralność i dostępność (CIA)
- Uwierzytelnianie, autoryzacja i rozliczalność
- Bezpieczeństwo z założenia (Security by Design)
- Bezpieczny cykl życia programowania (SSDLC)
- Powszechne ryzyka bezpieczeństwa oprogramowania
- Zasady bezpiecznego kodowania
2. Wymagania dotyczące bezpiecznej komunikacji
- Poufność
- Integralność
- Uwierzytelnianie
- Niezaprzeczalność
- Dostępność
- Zidentyfikowanie nadawcy/odbiorcy (Identification)
- Prywatność i anonimowość
- Modelowanie zagrożeń dla aplikacji sieciowych
3. Podstawy bezpieczeństwa sieciowego
- Model bezpieczeństwa OSI i TCP/IP
- Architektura sieciowa
- Powszechne protokoły sieciowe
- Powierzchnie ataku w aplikacjach sieciowych
- Firewalls i segmentacja sieci
- Zasady projektowania bezpiecznej sieci
4. Ataki i środki obrony na poziomie sieci
- SniFFing pakietów
- Ataki typu spoofing
- Man-in-the-Middle (MITM)
- Hijacking sesji
- Ataki replay
- Denial-of-Service (DoS) i Distributed DoS
- Nadzór nad siecią i wykrywanie włamań
5. Praktyczne podstawy kryptografii
- Terminologia kryptograficzna
- Szyfrowanie symetryczne
- Szyfrowanie asymetryczne
- Funkcje skrótu (Hash)
- Kody uwierzytelniające wiadomości (MAC)
- Cyfrowy podpis
- Generowanie liczb losowych
- Zasady zarządzania kluczami
6. Kryptografia symetryczna i asymetryczna
- AES i nowoczesne algorytmy symetryczne
- Podstawy RSA
- Kryptografia krzywych eliptycznych (ECC)
- Szyfrowanie hybrydowe
- Algorytmy uzgadniania kluczy
- Praktyczne aspekty wdrażania
7. Hashowanie i bezpieczeństwo haseł
- Kryptograficzne funkcje skrótu (Hash)
- Algorytmy hashowania haseł
- Techniki używania soli i pieprzu (salt, pepper)
- Funkcje wyprowadzania kluczy
- Bezpieczne przechowywanie poświadczeń
- Techniki ataków na hasła
- Najlepsze praktyki dotyczące bezpieczeństwa haseł
8. Infrastruktura klucza publicznego (PKI)
- Certyfikaty cyfrowe
- Centra Certyfikacji (CA)
- Ciągi certyfikatów
- Weryfikacja certyfikatów
- Cofanie certyfikatów
- Modele zaufania
- Praktyczne wdrażanie PKI
9. Protokoły bezpieczeństwa
- Architektura SSL i TLS
- Rękojemia TLS
- Komunikacja HTTPS
- Przegląd IPsec
- Technologia VPN
- Secure Shell (SSH)
- Protokoły bezpiecznej poczty
- Najlepsze praktyki w zakresie bezpiecznej komunikacji
10. Wady i podatności kryptograficzne
- Słabe algorytmy kryptograficzne
- Złe zarządzanie kluczami
- Niebezpieczne generowanie liczb losowych
- Ataki typu Padding Oracle
- Ataki oparte na pomiarze czasu
- Atoki kanałowe (Side-channel)
- Błędy implementacji kryptograficznej
11. Analiza rzeczywistych ataków kryptograficznych
- BEAST
- BREACH
- CRIME
- TIME
- POODLE
- FREAK
- Logjam
- Lucky Thirteen
- Ataki na RSA oparte na pomiarze czasu
- Wnioski z historycznych podatności
12. Bezpieczny rozwój aplikacji sieciowych
- Projektowanie bezpiecznej komunikacji
- Bezpieczna komunikacja API
- Zarządzanie sesją
- Metody uwierzytelniania
- Obsługa tokenów
- Zarządzanie konfiguracją
13. Bezpieczeństwo usług sieciowych
- Architektura usług sieciowych
- Bezpieczeństwo SOAP
- Zagadnienia bezpieczeństwa REST
- Metody uwierzytelniania
- Strategie autoryzacji
- Bezpieczna komunikacja usług
14. Bezpieczeństwo XML
- Zasady działania XML
- Podpis XML
- Szyfrowanie XML
- Zarządzanie kluczami XML
- Bezpieczna obróbka XML
- Walidacja XML
15. Ataki bazujące na XML
- XML Injection
- XPath Injection
- Zewnętrzne encje XML (XXE)
- Ataki typu bomba XML
- Ataki rozszerzania encji
- Metody zapobiegania
16. Najlepsze praktyki bezpiecznego programowania
- Walidacja danych wejściowych
- Kodowanie danych wyjściowych
- Bezpieczna obsługa błędów
- Bezpieczne logowanie
- Programowanie defensywne
- Obsługa wyjątków
- Zarządzanie zależnościami
17. Testowanie bezpieczeństwa
- Static Application Security Testing (SAST)
- Dynamic Application Security Testing (DAST)
- Interactive Application Security Testing (IAST)
- Skanowanie podatności zależności
- Przegląd testów penetracyjnych
- Techniki przeglądu kodu pod kątem bezpieczeństwa
18. Bezpieczna wdrożenia i eksploatacja
- Konfiguracja bezpiecznego oprogramowania
- Zarządzanie sekretami
- Twarda konfiguracja środowiska (hardening)
- Nadzór nad bezpieczeństwem
- Zarządzanie łatkami
- Koncepcje bezpiecznego DevOps
19. Reakcja na incydenty i zarządzanie podatnościami
- Życie cyklu incydentu bezpieczeństwa
- Ocena podatności
- Przegląd CVE i CVSS
- Ogłoszenia dotyczące bezpieczeństwa
- Odpowiedzialne ujawnianie podatności
- Planowanie naprawy
20. Warsztat bezpiecznego kodowania
- Implementacja bezpiecznej komunikacji
- Konfiguracja TLS
- Bezpieczne korzystanie z bibliotek kryptograficznych
- Rozpoznawanie niebezpiecznego kodu
- Naprawa typowych luk w zabezpieczeniach
- Zajęcia z bezpiecznej obróbki XML
21. Podsumowanie i dalsza nauka
- Powtórzenie kluczowych pojęć bezpieczeństwa
- Częste błędy przy wdrażaniu
- Standardy i wytyczne bezpiecznego kodowania
- Zalecenia OWASP
- Ramowe standardy branżowe i zgodność
- Dodatkowe zasoby do nauki
- Odpowiedzi na pytania
Wymagania
Brak.
21 godzin
Opinie uczestników (3)
Dzielenie się doświadczeniem, wiedzą nauczyciela i cennymi przemyśleniami.
Carey Fan - Logitech
Szkolenie - C/C++ Secure Coding
Przetłumaczone przez sztuczną inteligencję
poziom wiedzy trenera był bardzo wysoki - znał się na tym, o czym mówił, i znał odpowiedzi na nasze pytania
Adam - Fireup.PRO
Szkolenie - Advanced Java Security
Przetłumaczone przez sztuczną inteligencję
Temat jest aktualny i potrzebowałem go zaktualizować
Damilano Marco - SIAP s.r.l.
Szkolenie - Secure Developer Java (Inc OWASP)
Przetłumaczone przez sztuczną inteligencję