Εξέλιξη Κομματιού
I. Εισαγωγή στον Ασφαλή Κώδικα και στην Ασφάλεια των Εφαρμογών Ιστού
1. Το Σύγχρονο Τοπίο Απειλών για τις Εφαρμογές Ιστού
- Συνηθισμένοι μηχανισμοί επίθεσης σε εφαρμογές ιστού
- Κίνδυνοι ασφαλείας στις σύγχρονες εφαρμογές ASP.NET
- Ο ρόλος του ασφαλούς κώδικα στην ανάπτυξη λογισμικού
- Εισαγωγή στο Ίδρυμα OWASP και τους πόρους του
2. Αρχές Ασφαλούς Ανάπτυξης Λογισμικού
- Ασφάλεια σχεδιασμένη από την αρχή (Security by design)
- Άμυνα σε βάθος (Defense in depth)
- Ελάχιστες προνομιακές εξουσίες (Least privilege)
- Ασφαλής αποτυχία (Fail securely)
- Ασφαλή προκαθορισμένα στοιχεία
- Θεμελιώδεις έννοιες της μοντελοποίησης απειλών
II. Κύκλος Ζωής Ασφαλούς Ανάπτυξης (SDL)
1. Ασφαλής Κύκλος Ζωής Ανάπτυξης Λογισμικού
- Ασφάλεια σε όλη τη διάρκεια του κύκλου ζωής ανάπτυξης
- Απαιτήσεις ασφαλείας
- Ασφαλής αρχιτεκτονική και σχεδιασμός
- Πρακτικές ασφαλούς γραφής κώδικα
- Δοκιμές και επαλήθευση ασφαλείας
- Ασφαλής εγκατάσταση και συντήρηση
2. Αξιολόγηση Κινδύνου και Μοντελοποίηση Απειλών
- Εντοπισμός περιουσιακών στοιχείων και απειλών
- Ανάλυση της επιφάνειας επίθεσης
- Επισκόπηση του STRIDE
- Προτεραιοποίηση των κινδύνων ασφαλείας
III. OWASP Top 10 για Εφαρμογές ASP.NET
1. Κατανόηση του OWASP Top 10
- Σπασμένος Έλεγχος Πρόσβασης (Broken Access Control)
- Αποτυχίες Κρυπτογράφησης (Cryptographic Failures)
- Εισαγωγή (Injection)
- Μη Ασφαλής Σχεδιασμός (Insecure Design)
- Λανθασμένη Διαμόρφωση Ασφαλείας (Security Misconfiguration)
- Ασθενή και παρωχημένα συστατικά (Vulnerable and Outdated Components)
- Αποτυχίες Ταυτοποίησης και Επαλήθευσης (Identification and Authentication Failures)
- Αποτυχίες Ακεραιότητας Λογισμικού και Δεδομένων (Software and Data Integrity Failures)
- Αποτυχίες Ασφαλούς Καταγραφής και Παρακολούθησης (Security Logging and Monitoring Failures)
- Ψευδισμός Αιτήματος Πλευράς Διακομιστή (SSRF) (Server-Side Request Forgery)
2. Εφαρμογή των Συστάσεων του OWASP
- Τεχνικές ασφαλούς γραφής κώδικα
- Προληπτικοί έλεγχοι
- Πρακτικές ασφαλούς διαμόρφωσης
- Παραδείγματα και επιδείξεις από πραγματικό κόσμο
IV. Ασφάλεια Ταυτοποίησης και Εξουσιοδότησης
1. Θεμελιώδεις Έννοιες Ταυτοποίησης
- Μηχανισμοί ταυτοποίησης στην ASP.NET
- Ασφάλεια κωδικών πρόσβασης
- Ταυτοποίηση πολυσθενής (Multi-factor authentication)
- Διαχείριση συνεδρίας
- Διαχείριση ταυτότητας
2. Εξουσιοδότηση και Έλεγχος Πρόσβασης
- Εξουσιοδότηση βασισμένη σε ρόλους
- Εξουσιοδότηση βασισμένη σε ισχυρισμούς (Claims-based authorization)
- Εξουσιοδότηση βάσει πολιτικής
- Αποφυγή αύξησης εξουσιών (Privilege escalation)
- Προστασία ευαίσθητων πόρων
V. Πρόληψη Επιθέσεων Εισαγωγής
1. Ευπάθειες Εισαγωγής
- Εισαγωγή SQL (SQL Injection)
- Εισαγωγή Εντολών (Command Injection)
- Εισαγωγή LDAP
- Εισαγωγή XML
- Επισκόπηση της Εισαγωγής NoSQL
2. Τεχνικές Ασφαλούς Γραφής Κώδικα
- Παρεμετρημένα ερωτήματα (Parameterized queries)
- Επαλήθευση εισόδου
- Κωδικοποίηση εξόδου
- Θέματα ασφαλείας ORM
- Πρακτικές ασφαλούς πρόσβασης στη βάση δεδομένων
VI. Πρόληψη Cross-Site Scripting (XSS)
1. Κατανόηση του XSS
- Αποθηκευμένο XSS (Stored XSS)
- Καθρεπτισμένο XSS (Reflected XSS)
- XSS βάσει DOM (DOM-based XSS)
- Σενάρια επίθεσης
2. Πρόληψη XSS
- Κωδικοποίηση εξόδου
- Επαλήθευση εισόδου
- Πολιτική Ασφαλείας Περιεχομένου (CSP)
- Ασφαλής διαχείριση HTML και JavaScript
- Χαρακτηριστικά ασφαλείας ASP.NET για πρόληψη XSS
VII. Πρόληψη Cross-Site Request Forgery (CSRF)
1. Κατανόηση του CSRF
- Πώς λειτουργούν οι επιθέσεις CSRF
- Συνηθισμένα σενάρια επίθεσης
- Επιπτώσεις στην επιχείρηση
2. Προστασία από CSRF
- Symbols αντι-εξαπάτησης (Anti-forgery tokens)
- Παράμετροι cookies SameSite
- Ασφαλής διαχείριση συνεδρίας
- Μηχανισμοί anti-forgery της ASP.NET
VIII. Ασφαλής Διαμόρφωση Εφαρμογών ASP.NET
1. Χαρακτηριστικά Ασφαλείας ASP.NET
- Ασφάλεια διαμόρφωσης
- Ασφαλείς επικεφαλίδες HTTP
- Διαμόρφωση HTTPS και TLS
- Διαχείριση μυστικών (Secrets management)
- Ασφαλής διαχείριση σφαλμάτων
2. Προστασία Ευαίσθητων Δεδομένων
- API προστασίας δεδομένων
- Ασφαλής αποθήκευση διαπιστευτηρίων
- Θεμελιώδεις αρχές κρυπτογράφησης
- Διαχείριση κλειδιών
IX. Επαλήθευση Εισόδου και Ασφαλής Διαχείριση Δεδομένων
1. Επαλήθευση Εισόδου Χρήστη
- Λευκή λίστα έναντι μαύρης λίστας
- Επαλήθευση πλευράς διακομιστή
- Θέματα επαλήθευσης πλευράς πελάτη
- Ασφάλεια μεταφόρτωσης αρχείων
2. Ασφαλής Επεξεργασία Δεδομένων
- Ασφάλεια σειριοποίησης
- Κίνδυνοι ανομοίωσης (Deserialization risks)
- Ακεραιότητα δεδομένων
- Πρακτικές ασφαλούς καταγραφής
X. Δοκιμές Διείσδυσης και Επαλήθευση Ασφαλείας
1. Μεθοδολογία Δοκιμών Διείσδυσης
- Σχεδιασμός αξιολογήσεων ασφαλείας
- Εντοπισμός ευπάθειων
- Έννοιες εκμετάλλευσης
- Αναφορά ευρημάτων
2. Τεχνικές Δοκιμών Ασφαλείας
- Στατική Ανάλυση Ασφαλείας Εφαρμογής (SAST)
- Δυναμική Ανάλυση Ασφαλείας Εφαρμογής (DAST)
- Διαδραστική Ανάλυση Ασφαλείας Εφαρμογής (IAST)
- Ανάλυση εξαρτήσεων και συστατικών
- Χειροκίνητη επανόρθωση κώδικα
XI. Ασφαλής Ανάπτυξη Εφαρμογών ASP.NET
1. Εφαρμογή Πρακτικών Ασφαλούς Γραφής Κώδικα
- Υλοποίηση ασφαλούς ταυτοποίησης
- Υλοποίηση ασφαλούς εξουσιοδότησης
- Ασφάλεια συνεδρίας
- Διαχείριση εξαιρέσεων
- Καταγραφή και παρακολούθηση
- Θέματα ασφαλή εγκατάστασης
2. Βέλτιστες Πρακτικές Ασφαλείας
- Πρότυπα ασφαλούς γραφής κώδικα
- Διαχείριση εξαρτήσεων
- Διαχείριση αναβαθμίσεων (Patch management)
- Συνεχής βελτίωση ασφαλείας
XII. Εργαστήριο Ασφαλείας Πρακτικής Άσκησης
1. Εντοπισμός και Εκμετάλλευση Κοινών Ευπαθειών
- Ανάλυση μη ασφαλή κώδικα ASP.NET
- Εντοπισμός ευπαθειών OWASP Top 10
- Κατανόηση τεχνικών επίθεσης
- Αξιολόγηση της ασφαλείας της εφαρμογής
2. Αποκατάσταση Προβλημάτων Ασφαλείας
- Εφαρμογή διορθώσεων ασφαλούς γραφής κώδικα
- Επαλήθευση των mitigations (μετριασμών)
- Δοκιμή αποκατεστημένων εφαρμογών
- Άσκηση επανάληψης ασφαλούς γραφής κώδικα
XIII. Συνοπτική Παρουσίαση και Ανασκόπηση Μαθήματος
1. Ανασκόπηση Βασικών Εννοιών
- Αρχές ασφαλούς σχεδιασμού
- Στρατηγικές μετριασμού OWASP Top 10
- Χαρακτηριστικά ασφαλείας ASP.NET
- Κύκλος ζωής ασφαλή ανάπτυξης
2. Τελική Συζήτηση
- Βέλτιστες πρακτικές ασφαλούς γραφής κώδικα
- Οικοδόμηση ασφαλείας στις ομάδες ανάπτυξης
- Πρόσθετοι πόροι και εργαλεία OWASP
- Ερωτήσεις & Απαντήσεις και επόμενα βήματα
Απαιτήσεις
Εμπειρία με την ASP.NET
Εμπειρία στην δημιουργία διαδικτυακών εφαρμογών
Σχόλια (5)
Παρουσιάσεις των πολλών διαφορετικών ειδών ασιδηρών συμπεριφορών.
Zhongqi
Κομμάτι - Secure Developer .NET (Inc OWASP)
Μηχανική Μετάφραση
Η συνεδρίαση με τον Raymond ήταν εκπληκτική, ήταν πραγμάτως καλός και προσέξει όλες τις ανάγκες μου στον κόσμο της εκπαίδευσης.
Joshua
Κομμάτι - Secure Developer .NET (Inc OWASP)
Μηχανική Μετάφραση
Η υψηλότερη επίπεδο γνώσεων του εκθέτη σήμαινε ότι αποκτήσαμε πολύ καλή έμφαση στα θέματα που κάλυψε.
Dafydd - TATA Steel
Κομμάτι - Secure Developer .NET (Inc OWASP)
Μηχανική Μετάφραση
τα αναφορικά συνδέσμους
Abraham Gonzalez - ATEB Servicios
Κομμάτι - Secure Developer .NET (Inc OWASP)
Μηχανική Μετάφραση
Η γνώση του εκπαιδευτή στο θέμα ήταν εξαιρετική και η διάταξη των διαλέξεων, η οποία επέτρεψε στο κοινό να ακολουθεί τις παραδείγματα, βοήθησε πραγματικά να επιβεβαιωθεί η γνώση, κατά το πλαίσιο του απλού κάθισμα και ακρόασης.
Jack Allan - RSM UK Management Ltd.
Κομμάτι - Secure Developer .NET (Inc OWASP)
Μηχανική Μετάφραση