Εξέλιξη Κομματιού
Θεμέλια Ασφάλειας Πληροφοριακών Συστημάτων και Ασφαλούς Κώδικα
- Βασικές αρχές μοντελοποίησης απειλών: STRIDE, επιφάνειες επίθεσης και διανύσματα κλιμάκωσης προνομίων
- Ενσωμάτωση ασφαλούς SDLC: μετατόπιση προς τα αριστερά, επισκοπήσεις σχεδιασμού με επίγνωση απειλών και άμυνα σε βάθος
- Αρχή του ελάχιστου προνομίου, άμυνα μέσω συμβολαίου και ασφαλείς προεπιλεγμένες ρυθμίσεις
- Εργαστήριο: Χαρτογράφηση μιας μικροϋπηρεσίας .NET σε ένα μοντέλο απειλών και αναγνώριση αρχιτεκτονικών ελέγχων
Ασφάλεια Διαδικτυακών Εφαρμογών σε ASP.NET
- Διοχέτευση αιτήσεων ASP.NET, σειρά εκτέλεσης ενδιάμεσου λογισμικού και σημεία παρεμπόδισης φίλτρων
- Κίνδυνοι πρωτοκόλλου HTTP: έγχυση κεφαλίδων, λαθρεμπόριο αιτήσεων και εσφαλμένες παραμετροποιήσεις CORS
- Διαχείριση συνεδριών, διατήρηση κατάστασης και βέλτιστες πρακτικές ασφάλειας cookies
- Ασφαλείς κλήσεις απομακρυσμένων διαδικασιών και μοτίβα κατανάλωσης εξωτερικών API
- Εργαστήριο: Εκμετάλλευση και επιδιόρθωση μιας ευάλωτης αλυσίδας ενδιάμεσου λογισμικού σε μία δειγματική εφαρμογή ASP.NET
Αρχιτεκτονική Ασφάλειας .NET και Ενσωματωμένες Υπηρεσίες
- Μοντέλο ασφάλειας CLR: στοιχεία απόδειξης, δικαιώματα και εξέλιξη της ασφάλειας πρόσβασης κώδικα (CAS)
- ASP.NET Core Identity, σχήματα ταυτοποίησης και ασφάλεια βασισμένη σε διακριτικά (JWT, OAuth2, OpenID Connect)
- API Προστασίας Δεδομένων: κρυπτογράφηση, εναλλαγή κλειδιών και ασφαλής σειριοποίηση δεδομένων
- Κρυπτογραφικά πρωταρχικά στο .NET: RNG, κατακερματισμός, συμμετρική/ασύμμετρη κρυπτογράφηση και επικύρωση υπογραφών
- Εργαστήριο: Υλοποίηση ασφαλούς έκδοσης διακριτικών, εναλλαγής κλειδιών και προστασίας δεδομένων σε όρια μικροϋπηρεσίας
Συνηθισμένα Σφάλματα Κώδικα, Ευπάθειες και Μείωση Κινδύνων
- Επιθέσεις αποσειριοποίησης, παραποίηση ViewState και παγίδες τερματισμού/υπερχείλισης συμβολοσειρών στο .NET
- Απόκλιση ρυθμίσεων: web.config/appsettings.json, έκθεση μεταβλητών περιβάλλοντος και διαχείριση μυστικών
- Διανύσματα έγχυσης: SQL, εντολών, XSS και LDAP στην πρόσβαση δεδομένων και δρομολόγηση σε C#
- Μη ασφαλείς προεπιλογές, σκληρή κωδικοποίηση και ακατάλληλος χειρισμός σφαλμάτων που οδηγεί σε διαρροή πληροφοριών
- Εργαστήριο: Αντίστροφη μηχανική ενός ευάλωτου τμήματος .NET, εφαρμογή ασφαλών προτύπων και επικύρωση διορθώσεων με στατικούς/δυναμικούς αναλυτές
Δοκιμές Ασφάλειας, Επικύρωση και Συνεχής Βελτίωση
- Στατική Δοκιμή Ασφάλειας Εφαρμογών (SAST): αναλυτές Roslyn, Security Code Scan και ενσωμάτωση CI/CD
- Δυναμική Δοκιμή Ασφάλειας Εφαρμογών (DAST): OWASP ZAP, ροές εργασίας Burp Suite και αυτοματοποιημένη σάρωση
- Προστασία χρόνου εκτέλεσης: δικλείδες εφαρμογής, πρακτικές ασφάλειας μνήμης και ασφαλής καταγραφή/έλεγχος
- Διαχείριση διορθώσεων, παρακολούθηση εξαρτήσεων και ανταπόκριση σε ανακοινώσεις ασφαλείας .NET/ASP.NET
- Εργαστήριο: Δημιουργία μιας πύλης ασφαλείας pre-commit και pipeline για μια λύση .NET
Πηγές Γνώσης και Οικοσύστημα Ασφαλούς Ανάπτυξης
- Επίσημες οδηγίες ασφάλειας της Microsoft, έγγραφα ασφάλειας .NET και αναφορές ενίσχυσης ασφάλειας ASP.NET
- Βάσεις δεδομένων CVE, ροές συμβουλευτικών οδηγιών και ροές εργασίας υπεύθυνης αποκάλυψης για εξαρτήσεις ανοιχτού κώδικα
- Οικοσυστήματα ασφαλών βιβλιοθηκών: PGP, κρυπτογραφικές λειτουργίες, σκαλωσιές ταυτοποίησης και συμμορφούμενη κρυπτογράφηση
- Δημιουργία εσωτερικών προτύπων ασφαλούς κώδικα, ενδυνάμωση προγραμματιστών και προγράμματα πρωταθλητών ασφάλειας
- Εργαστήριο: Δημιουργία ενός εξατομικευμένου εργαλειοθήκης ασφαλούς ανάπτυξης και καθιέρωση συνεχών πρακτικών παρακολούθησης
Απαιτήσεις
- Στιβαρή γνώση προγραμματισμού C# και βασικών αρχών του .NET framework
- Εξοικείωση με την ανάπτυξη ιστού σε ASP.NET (Razor Pages, MVC, ή Minimal APIs)
- Κατανόηση των βασικών εννοιών HTTP, δρομολόγησης και εξυπηρετητή ιστού
- Δεν απαιτείται προηγούμενη πιστοποίηση ασφάλειας, αλλά αναμένεται εμπειρία κώδικα παραγωγής
Σχόλια (5)
Πολύ καλό να κατανοήσεις πώς ένας κράκερ θα μπορούσε να αναλύσει τις ιστοσελίδες για ευulnerabilities και τους υπολογιστικούς εργαλείους που μπορεί να χρησιμοποιήσει.
Roger - OTT Mobile
Κομμάτι - .NET, C# and ASP.NET Security Development
Μηχανική Μετάφραση
τα αναφερόμενα παιχνίδια λέξεων. Αγαπώ τη διοργάνωση των δύο πρώτών ημερών επειδή συμπεριλαμβάνει εργαστήρια.
Kevin Galacgac - Human Edge Software Philippines, Inc.
Κομμάτι - .NET, C# and ASP.NET Security Development
Μηχανική Μετάφραση
Ο εκπαιδευτής έχει πραγματικά συνδεθεί μαζί μας και βεβαιώνεται ότι κανείς δεν απομονώνεται στο θέμα που συζητάμε. Εξηγεί καλά κάθε θέμα και παρέχει παραδείγματα που είναι απλά να κατανοήσουν.
Edgarico Llaneta - Human Edge Software Philippines, Inc.
Κομμάτι - .NET, C# and ASP.NET Security Development
Μηχανική Μετάφραση
Η εκπαίδευση που βασίζεται στην πράξη και τα παραδείγματα.
Lord-Sam Lamparero - Human Edge Software Philippines, Inc.
Κομμάτι - .NET, C# and ASP.NET Security Development
Μηχανική Μετάφραση
I was benefit from the exercises (SQL injection, XSS, CRSF. .).
David Lemoine - Statistical Solutions
Κομμάτι - .NET, C# and ASP.NET Security Development
Μηχανική Μετάφραση