Επικοινωνήστε μαζί μας

Εξέλιξη Κομματιού

I. Εισαγωγή στον Ασφαλή Κώδικα και στην Ασφάλεια των Εφαρμογών Ιστού

1. Το Σύγχρονο Τοπίο Απειλών για τις Εφαρμογές Ιστού

  • Συνηθισμένοι μηχανισμοί επίθεσης σε εφαρμογές ιστού
  • Κίνδυνοι ασφαλείας στις σύγχρονες εφαρμογές ASP.NET
  • Ο ρόλος του ασφαλούς κώδικα στην ανάπτυξη λογισμικού
  • Εισαγωγή στο Ίδρυμα OWASP και τους πόρους του

2. Αρχές Ασφαλούς Ανάπτυξης Λογισμικού

  • Ασφάλεια σχεδιασμένη από την αρχή (Security by design)
  • Άμυνα σε βάθος (Defense in depth)
  • Ελάχιστες προνομιακές εξουσίες (Least privilege)
  • Ασφαλής αποτυχία (Fail securely)
  • Ασφαλή προκαθορισμένα στοιχεία
  • Θεμελιώδεις έννοιες της μοντελοποίησης απειλών

II. Κύκλος Ζωής Ασφαλούς Ανάπτυξης (SDL)

1. Ασφαλής Κύκλος Ζωής Ανάπτυξης Λογισμικού

  • Ασφάλεια σε όλη τη διάρκεια του κύκλου ζωής ανάπτυξης
  • Απαιτήσεις ασφαλείας
  • Ασφαλής αρχιτεκτονική και σχεδιασμός
  • Πρακτικές ασφαλούς γραφής κώδικα
  • Δοκιμές και επαλήθευση ασφαλείας
  • Ασφαλής εγκατάσταση και συντήρηση

2. Αξιολόγηση Κινδύνου και Μοντελοποίηση Απειλών

  • Εντοπισμός περιουσιακών στοιχείων και απειλών
  • Ανάλυση της επιφάνειας επίθεσης
  • Επισκόπηση του STRIDE
  • Προτεραιοποίηση των κινδύνων ασφαλείας

III. OWASP Top 10 για Εφαρμογές ASP.NET

1. Κατανόηση του OWASP Top 10

  • Σπασμένος Έλεγχος Πρόσβασης (Broken Access Control)
  • Αποτυχίες Κρυπτογράφησης (Cryptographic Failures)
  • Εισαγωγή (Injection)
  • Μη Ασφαλής Σχεδιασμός (Insecure Design)
  • Λανθασμένη Διαμόρφωση Ασφαλείας (Security Misconfiguration)
  • Ασθενή και παρωχημένα συστατικά (Vulnerable and Outdated Components)
  • Αποτυχίες Ταυτοποίησης και Επαλήθευσης (Identification and Authentication Failures)
  • Αποτυχίες Ακεραιότητας Λογισμικού και Δεδομένων (Software and Data Integrity Failures)
  • Αποτυχίες Ασφαλούς Καταγραφής και Παρακολούθησης (Security Logging and Monitoring Failures)
  • Ψευδισμός Αιτήματος Πλευράς Διακομιστή (SSRF) (Server-Side Request Forgery)

2. Εφαρμογή των Συστάσεων του OWASP

  • Τεχνικές ασφαλούς γραφής κώδικα
  • Προληπτικοί έλεγχοι
  • Πρακτικές ασφαλούς διαμόρφωσης
  • Παραδείγματα και επιδείξεις από πραγματικό κόσμο

IV. Ασφάλεια Ταυτοποίησης και Εξουσιοδότησης

1. Θεμελιώδεις Έννοιες Ταυτοποίησης

  • Μηχανισμοί ταυτοποίησης στην ASP.NET
  • Ασφάλεια κωδικών πρόσβασης
  • Ταυτοποίηση πολυσθενής (Multi-factor authentication)
  • Διαχείριση συνεδρίας
  • Διαχείριση ταυτότητας

2. Εξουσιοδότηση και Έλεγχος Πρόσβασης

  • Εξουσιοδότηση βασισμένη σε ρόλους
  • Εξουσιοδότηση βασισμένη σε ισχυρισμούς (Claims-based authorization)
  • Εξουσιοδότηση βάσει πολιτικής
  • Αποφυγή αύξησης εξουσιών (Privilege escalation)
  • Προστασία ευαίσθητων πόρων

V. Πρόληψη Επιθέσεων Εισαγωγής

1. Ευπάθειες Εισαγωγής

  • Εισαγωγή SQL (SQL Injection)
  • Εισαγωγή Εντολών (Command Injection)
  • Εισαγωγή LDAP
  • Εισαγωγή XML
  • Επισκόπηση της Εισαγωγής NoSQL

2. Τεχνικές Ασφαλούς Γραφής Κώδικα

  • Παρεμετρημένα ερωτήματα (Parameterized queries)
  • Επαλήθευση εισόδου
  • Κωδικοποίηση εξόδου
  • Θέματα ασφαλείας ORM
  • Πρακτικές ασφαλούς πρόσβασης στη βάση δεδομένων

VI. Πρόληψη Cross-Site Scripting (XSS)

1. Κατανόηση του XSS

  • Αποθηκευμένο XSS (Stored XSS)
  • Καθρεπτισμένο XSS (Reflected XSS)
  • XSS βάσει DOM (DOM-based XSS)
  • Σενάρια επίθεσης

2. Πρόληψη XSS

  • Κωδικοποίηση εξόδου
  • Επαλήθευση εισόδου
  • Πολιτική Ασφαλείας Περιεχομένου (CSP)
  • Ασφαλής διαχείριση HTML και JavaScript
  • Χαρακτηριστικά ασφαλείας ASP.NET για πρόληψη XSS

VII. Πρόληψη Cross-Site Request Forgery (CSRF)

1. Κατανόηση του CSRF

  • Πώς λειτουργούν οι επιθέσεις CSRF
  • Συνηθισμένα σενάρια επίθεσης
  • Επιπτώσεις στην επιχείρηση

2. Προστασία από CSRF

  • Symbols αντι-εξαπάτησης (Anti-forgery tokens)
  • Παράμετροι cookies SameSite
  • Ασφαλής διαχείριση συνεδρίας
  • Μηχανισμοί anti-forgery της ASP.NET

VIII. Ασφαλής Διαμόρφωση Εφαρμογών ASP.NET

1. Χαρακτηριστικά Ασφαλείας ASP.NET

  • Ασφάλεια διαμόρφωσης
  • Ασφαλείς επικεφαλίδες HTTP
  • Διαμόρφωση HTTPS και TLS
  • Διαχείριση μυστικών (Secrets management)
  • Ασφαλής διαχείριση σφαλμάτων

2. Προστασία Ευαίσθητων Δεδομένων

  • API προστασίας δεδομένων
  • Ασφαλής αποθήκευση διαπιστευτηρίων
  • Θεμελιώδεις αρχές κρυπτογράφησης
  • Διαχείριση κλειδιών

IX. Επαλήθευση Εισόδου και Ασφαλής Διαχείριση Δεδομένων

1. Επαλήθευση Εισόδου Χρήστη

  • Λευκή λίστα έναντι μαύρης λίστας
  • Επαλήθευση πλευράς διακομιστή
  • Θέματα επαλήθευσης πλευράς πελάτη
  • Ασφάλεια μεταφόρτωσης αρχείων

2. Ασφαλής Επεξεργασία Δεδομένων

  • Ασφάλεια σειριοποίησης
  • Κίνδυνοι ανομοίωσης (Deserialization risks)
  • Ακεραιότητα δεδομένων
  • Πρακτικές ασφαλούς καταγραφής

X. Δοκιμές Διείσδυσης και Επαλήθευση Ασφαλείας

1. Μεθοδολογία Δοκιμών Διείσδυσης

  • Σχεδιασμός αξιολογήσεων ασφαλείας
  • Εντοπισμός ευπάθειων
  • Έννοιες εκμετάλλευσης
  • Αναφορά ευρημάτων

2. Τεχνικές Δοκιμών Ασφαλείας

  • Στατική Ανάλυση Ασφαλείας Εφαρμογής (SAST)
  • Δυναμική Ανάλυση Ασφαλείας Εφαρμογής (DAST)
  • Διαδραστική Ανάλυση Ασφαλείας Εφαρμογής (IAST)
  • Ανάλυση εξαρτήσεων και συστατικών
  • Χειροκίνητη επανόρθωση κώδικα

XI. Ασφαλής Ανάπτυξη Εφαρμογών ASP.NET

1. Εφαρμογή Πρακτικών Ασφαλούς Γραφής Κώδικα

  • Υλοποίηση ασφαλούς ταυτοποίησης
  • Υλοποίηση ασφαλούς εξουσιοδότησης
  • Ασφάλεια συνεδρίας
  • Διαχείριση εξαιρέσεων
  • Καταγραφή και παρακολούθηση
  • Θέματα ασφαλή εγκατάστασης

2. Βέλτιστες Πρακτικές Ασφαλείας

  • Πρότυπα ασφαλούς γραφής κώδικα
  • Διαχείριση εξαρτήσεων
  • Διαχείριση αναβαθμίσεων (Patch management)
  • Συνεχής βελτίωση ασφαλείας

XII. Εργαστήριο Ασφαλείας Πρακτικής Άσκησης

1. Εντοπισμός και Εκμετάλλευση Κοινών Ευπαθειών

  • Ανάλυση μη ασφαλή κώδικα ASP.NET
  • Εντοπισμός ευπαθειών OWASP Top 10
  • Κατανόηση τεχνικών επίθεσης
  • Αξιολόγηση της ασφαλείας της εφαρμογής

2. Αποκατάσταση Προβλημάτων Ασφαλείας

  • Εφαρμογή διορθώσεων ασφαλούς γραφής κώδικα
  • Επαλήθευση των mitigations (μετριασμών)
  • Δοκιμή αποκατεστημένων εφαρμογών
  • Άσκηση επανάληψης ασφαλούς γραφής κώδικα

XIII. Συνοπτική Παρουσίαση και Ανασκόπηση Μαθήματος

1. Ανασκόπηση Βασικών Εννοιών

  • Αρχές ασφαλούς σχεδιασμού
  • Στρατηγικές μετριασμού OWASP Top 10
  • Χαρακτηριστικά ασφαλείας ASP.NET
  • Κύκλος ζωής ασφαλή ανάπτυξης

2. Τελική Συζήτηση

  • Βέλτιστες πρακτικές ασφαλούς γραφής κώδικα
  • Οικοδόμηση ασφαλείας στις ομάδες ανάπτυξης
  • Πρόσθετοι πόροι και εργαλεία OWASP
  • Ερωτήσεις & Απαντήσεις και επόμενα βήματα

Απαιτήσεις

Εμπειρία με την ASP.NET
Εμπειρία στην δημιουργία διαδικτυακών εφαρμογών

 21 Ώρες

Αριθμός συμμετέχοντων


Τιμή ανά συμμετέχοντα

Σχόλια (5)

Εφεξής Μαθήματα

Σχετικές Κατηγορίες