Εξέλιξη Κομματιού
I. Εισαγωγή στον Ασφαλή Προγραμματισμό και την Ασφάλεια Διαδικτυακών Εφαρμογών
1. Σύγχρονο Τοπίο Απειλών Διαδικτυακών Εφαρμογών
- Κοινοί φορείς επίθεσης διαδικτυακών εφαρμογών
- Κίνδυνοι ασφάλειας σε σύγχρονες εφαρμογές ASP.NET
- Ο ρόλος του ασφαλούς προγραμματισμού στην ανάπτυξη λογισμικού
- Εισαγωγή στο Ίδρυμα OWASP και τους πόρους του
2. Αρχές Ασφαλούς Ανάπτυξης Λογισμικού
- Ασφάλεια από τον σχεδιασμό
- Άμυνα σε βάθος
- Ελάχιστο προνόμιο
- Ασφαλής αποτυχία
- Ασφαλείς προεπιλογές
- Βασικές αρχές μοντελοποίησης απειλών
II. Κύκλος Ζωής Ασφαλούς Ανάπτυξης (SDL)
1. Κύκλος Ζωής Ασφαλούς Ανάπτυξης Λογισμικού
- Ασφάλεια σε όλο τον κύκλο ζωής της ανάπτυξης
- Απαιτήσεις ασφάλειας
- Ασφαλής αρχιτεκτονική και σχεδιασμός
- Πρακτικές ασφαλούς προγραμματισμού
- Δοκιμές και επικύρωση ασφάλειας
- Ασφαλής ανάπτυξη και συντήρηση
2. Αξιολόγηση Κινδύνων και Μοντελοποίηση Απειλών
- Αναγνώριση πόρων και απειλών
- Ανάλυση επιφάνειας επίθεσης
- Επισκόπηση STRIDE
- Ιεράρχηση κινδύνων ασφάλειας
III. OWASP Top 10 για εφαρμογές ASP.NET
1. Κατανόηση του OWASP Top 10
- Σπασμένος έλεγχος πρόσβασης
- Κρυπτογραφικές αποτυχίες
- Injection
- Μη ασφαλής σχεδιασμός
- Εσφαλμένη ρύθμιση ασφάλειας
- Ευάλωτα και παρωχημένα στοιχεία
- Αποτυχίες αναγνώρισης και πιστοποίησης ταυτότητας
- Αποτυχίες ακεραιότητας λογισμικού και δεδομένων
- Αποτυχίες καταγραφής και παρακολούθησης ασφάλειας
- Πλαστογράφηση αιτήματος από την πλευρά του διακομιστή (SSRF)
2. Εφαρμογή συστάσεων OWASP
- Τεχνικές ασφαλούς προγραμματισμού
- Προληπτικά μέτρα ελέγχου
- Πρακτικές ασφαλούς ρύθμισης
- Παραδείγματα πραγματικού κόσμου και επιδείξεις
IV. Ασφάλεια Πιστοποίησης Ταυτότητας και Εξουσιοδότησης
1. Βασικές αρχές πιστοποίησης ταυτότητας
- Μηχανισμοί πιστοποίησης ταυτότητας στο ASP.NET
- Ασφάλεια κωδικών πρόσβασης
- Πιστοποίηση ταυτότητας πολλαπλών παραγόντων
- Διαχείριση συνεδριών
- Διαχείριση ταυτότητας
2. Εξουσιοδότηση και Έλεγχος Πρόσβασης
- Εξουσιοδότηση βάσει ρόλων
- Εξουσιοδότηση βάσει αξιώσεων
- Εξουσιοδότηση βάσει πολιτικής
- Πρόληψη κλιμάκωσης προνομίων
- Προστασία ευαίσθητων πόρων
V. Πρόληψη επιθέσεων Injection
1. Ευπάθειες Injection
- SQL Injection
- Command Injection
- LDAP Injection
- XML Injection
- Επισκόπηση NoSQL Injection
2. Τεχνικές Ασφαλούς Προγραμματισμού
- Παραμετροποιημένα ερωτήματα
- Επικύρωση εισόδου
- Κωδικοποίηση εξόδου
- Ζητήματα ασφάλειας ORM
- Ασφαλείς πρακτικές πρόσβασης σε βάσεις δεδομένων
VI. Πρόληψη Cross-Site Scripting (XSS)
1. Κατανόηση του XSS
- Αποθηκευμένο XSS
- Ανακλώμενο XSS
- XSS βάσει DOM
- Σενάρια επίθεσης
2. Πρόληψη XSS
- Κωδικοποίηση εξόδου
- Επικύρωση εισόδου
- Πολιτική Ασφάλειας Περιεχομένου (CSP)
- Ασφαλής χειρισμός HTML και JavaScript
- Χαρακτηριστικά ασφάλειας ASP.NET για πρόληψη XSS
VII. Πρόληψη Cross-Site Request Forgery (CSRF)
1. Κατανόηση του CSRF
- Πώς λειτουργούν οι επιθέσεις CSRF
- Κοινά σενάρια επίθεσης
- Επιχειρηματικός αντίκτυπος
2. Προστασία CSRF
- Διακριτικά anti-forgery
- Cookies SameSite
- Ασφαλής διαχείριση συνεδριών
- Μηχανισμοί anti-forgery ASP.NET
VIII. Ασφαλής Ρύθμιση Εφαρμογών ASP.NET
1. Χαρακτηριστικά Ασφάλειας ASP.NET
- Ασφάλεια ρύθμισης
- Ασφαλείς κεφαλίδες HTTP
- Ρύθμιση HTTPS και TLS
- Διαχείριση μυστικών
- Ασφαλής χειρισμός σφαλμάτων
2. Προστασία Ευαίσθητων Δεδομένων
- API προστασίας δεδομένων
- Ασφαλής αποθήκευση διαπιστευτηρίων
- Βασικές αρχές κρυπτογράφησης
- Διαχείριση κλειδιών
IX. Επικύρωση Εισόδου και Ασφαλής Χειρισμός Δεδομένων
1. Επικύρωση Εισόδου Χρήστη
- Whitelisting έναντι blacklisting
- Επικύρωση από την πλευρά του διακομιστή
- Ζητήματα επικύρωσης από την πλευρά του πελάτη
- Ασφάλεια μεταφόρτωσης αρχείων
2. Ασφαλής Επεξεργασία Δεδομένων
- Ασφάλεια σειριοποίησης
- Κίνδυνοι αποσειριοποίησης
- Ακεραιότητα δεδομένων
- Ασφαλείς πρακτικές καταγραφής
X. Δοκιμές Διείσδυσης και Επαλήθευση Ασφάλειας
1. Μεθοδολογία Δοκιμών Διείσδυσης
- Σχεδιασμός αξιολογήσεων ασφάλειας
- Αναγνώριση ευπαθειών
- Έννοιες εκμετάλλευσης
- Αναφορά ευρημάτων
2. Τεχνικές Δοκιμών Ασφάλειας
- Στατική Δοκιμή Ασφάλειας Εφαρμογών (SAST)
- Δυναμική Δοκιμή Ασφάλειας Εφαρμογών (DAST)
- Διαδραστική Δοκιμή Ασφάλειας Εφαρμογών (IAST)
- Ανάλυση εξαρτήσεων και στοιχείων
- Χειροκίνητη ανασκόπηση κώδικα
XI. Ασφάλιση Εφαρμογών ASP.NET
1. Εφαρμογή Πρακτικών Ασφαλούς Προγραμματισμού
- Υλοποίηση ασφαλούς πιστοποίησης ταυτότητας
- Υλοποίηση ασφαλούς εξουσιοδότησης
- Ασφάλεια συνεδριών
- Χειρισμός εξαιρέσεων
- Καταγραφή και παρακολούθηση
- Ζητήματα ασφαλούς ανάπτυξης
2. Βέλτιστες Πρακτικές Ασφάλειας
- Πρότυπα ασφαλούς προγραμματισμού
- Διαχείριση εξαρτήσεων
- Διαχείριση ενημερώσεων κώδικα
- Συνεχής βελτίωση ασφάλειας
XII. Πρακτικό Εργαστήριο Ασφάλειας
1. Αναγνώριση και Εκμετάλλευση Κοινών Ευπαθειών
- Ανάλυση μη ασφαλούς κώδικα ASP.NET
- Αναγνώριση ευπαθειών OWASP Top 10
- Κατανόηση τεχνικών επίθεσης
- Αξιολόγηση ασφάλειας εφαρμογών
2. Αποκατάσταση Ζητημάτων Ασφάλειας
- Εφαρμογή διορθώσεων ασφαλούς προγραμματισμού
- Επικύρωση μετριασμών
- Δοκιμή αποκατεστημένων εφαρμογών
- Άσκηση ανασκόπησης ασφαλούς προγραμματισμού
XIII. Σύνοψη και Ανασκόπηση Μαθήματος
1. Ανασκόπηση Βασικών Εννοιών
- Αρχές ασφαλούς σχεδιασμού
- Στρατηγικές μετριασμού OWASP Top 10
- Χαρακτηριστικά ασφάλειας ASP.NET
- Κύκλος ζωής ασφαλούς ανάπτυξης
2. Τελική Συζήτηση
- Βέλτιστες πρακτικές ασφαλούς προγραμματισμού
- Ενσωμάτωση ασφάλειας στις ομάδες ανάπτυξης
- Πρόσθετοι πόροι και εργαλεία OWASP
- Ερωτήσεις & απαντήσεις και επόμενα βήματα
Απαιτήσεις
Εμπειρία με ASP.net
Εμπειρία στη δημιουργία διαδικτυακών εφαρμογών
Σχόλια (5)
Παρουσιάσεις των πολλών διαφορετικών ειδών ασιδηρών συμπεριφορών.
Zhongqi
Κομμάτι - Secure Developer .NET (Inc OWASP)
Μηχανική Μετάφραση
Η συνεδρίαση με τον Raymond ήταν εκπληκτική, ήταν πραγμάτως καλός και προσέξει όλες τις ανάγκες μου στον κόσμο της εκπαίδευσης.
Joshua
Κομμάτι - Secure Developer .NET (Inc OWASP)
Μηχανική Μετάφραση
Η υψηλότερη επίπεδο γνώσεων του εκθέτη σήμαινε ότι αποκτήσαμε πολύ καλή έμφαση στα θέματα που κάλυψε.
Dafydd - TATA Steel
Κομμάτι - Secure Developer .NET (Inc OWASP)
Μηχανική Μετάφραση
τα αναφορικά συνδέσμους
Abraham Gonzalez - ATEB Servicios
Κομμάτι - Secure Developer .NET (Inc OWASP)
Μηχανική Μετάφραση
Η γνώση του εκπαιδευτή στο θέμα ήταν εξαιρετική και η διάταξη των διαλέξεων, η οποία επέτρεψε στο κοινό να ακολουθεί τις παραδείγματα, βοήθησε πραγματικά να επιβεβαιωθεί η γνώση, κατά το πλαίσιο του απλού κάθισμα και ακρόασης.
Jack Allan - RSM UK Management Ltd.
Κομμάτι - Secure Developer .NET (Inc OWASP)
Μηχανική Μετάφραση