Cursusaanbod
A01:2025 - Gebroken toegangscontrole
A02:2025 - Veiligheidsfoutieve configuratie
A03:2025 - Falen van de softwareketen
A04:2025 - Cryptografische falen
A05:2025 - Injectie
A06:2025 - Onveilige ontwerp
A07:2025 - Authenticatiefalen
A08:2025 - Falen van software- of data-integriteit
A09:2025 - Veiligheidslogging en meldingsfalen
A10:2025 - Verkeerd afhandelen van uitzonderingen
A01:2025 Gebroken toegangscontrole - Toegangscontrole handhaaft beleid zodat gebruikers niet buiten hun bevoegdheden kunnen handelen. Falen leidt typisch tot ongeautoriseerde openbaring van informatie, wijziging of vernietiging van alle gegevens, of het uitvoeren van bedrijfswerk buiten de grenzen van de gebruiker.
A02:2025 Veiligheidsfoutieve configuratie - Veiligheidsfoutieve configuratie is wanneer een systeem, applicatie of cloudservice verkeerd is ingesteld vanuit een beveiligingsperspectief, waardoor kwetsbaarheden ontstaan.
A03:2025 Falen van de softwareketen - Falen van de softwareketen zijn storingen of andere compromissen in het proces van het bouwen, distribueren of updaten van software. Ze worden vaak veroorzaakt door kwetsbaarheden of kwaadaardige wijzigingen in code, tools of andere afhankelijkheden van derden waartoe het systeem terugvalt.
A04:2025 Cryptografische falen - In het algemeen zouden alle gegevens in transitie op het transportniveau (OSI-laag 4) moeten worden versleuteld. Eerdere hindernissen zoals CPU-prestaties en beheer van private sleutels/certificaten worden nu afgehandeld door CPUs die instructies hebben ontworpen om versleuteling te versnellen (bijv: AES-ondersteuning) en het vereenvoudigd beheer van private sleutels en certificaten door diensten zoals LetsEncrypt.org, waarbij grote cloudproviders nog nauwer geïntegreerde certificatenbeheersdiensten bieden voor hun specifieke platforms. Naast het beveiligen van het transportniveau is het belangrijk te bepalen welke gegevens versleuteling nodig hebben op rust evenals welke gegevens extra versleuteling nodig hebben in transitie (op de applicatieniveau, OSI-laag 7). Bijvoorbeeld, wachtwoorden, creditcardnummers, gezondheidsrecord, persoonlijke informatie en bedrijfsgeheimen vereisen extra bescherming, vooral als die gegevens onder privacywetgeving vallen, bijv. het Algemeen Data Beschermingsreglement (AVG) van de EU, of reguleringen zoals PCI Data Security Standard (PCI DSS).
A05:2025 Injectie - Een injectie-kwetsbaarheid is een systeemfout die het een aanvalleur mogelijk maakt kwaadaardige code of commando's (zoals SQL- of shellcode) in te voegen in de invoervelden van een programma, zodat het systeem de code of commando's uitvoert alsof ze deel uitmaken van het systeem. Dit kan tot ernstige gevolgen leiden.
A06:2025 Onveilige ontwerp - Onveilige ontwerp is een brede categorie die verschillende zwakke punten vertegenwoordigt, uitgedrukt als "ontbrekend of ineffectief ontwerpelementen." Onveilige ontwerp is niet de oorzaak van alle andere Top 10 risicocategorieën. Let op dat er een verschil is tussen onveilig ontwerp en onveilige implementatie. We maken een onderscheid tussen ontwerpfouten en implementatiegebreken met een reden; ze hebben verschillende oorzaken, vinden plaats op verschillende momenten in het ontwikkelingsproces en vereisen verschillende remediaties. Een veilig ontwerp kan nog steeds implementatiegebreken hebben die leiden tot kwetsbaarheden die uitgebuit kunnen worden. Een onveilig ontwerp kan niet worden opgelost door een perfecte implementatie, omdat de vereiste beveiligingscontroles nooit werden gecreëerd om zich te verdedigen tegen specifieke aanvallen. Een van de factoren die bijdraagt aan onveilig ontwerp is het gebrek aan profieleren van bedrijfsrisico's in de software of het systeem dat wordt ontwikkeld, en daardoor het falen om te bepalen welk niveau van beveiligingsontwerp vereist is.
A07:2025 Authenticatiefalen - Wanneer een aanvalleur in staat is om een systeem te misleiden zodat een ongeldige of onjuiste gebruiker als legitiem wordt herkend, is deze kwetsbaarheid aanwezig.
A08:2025 Falen van software- of data-integriteit - Falen van software- en data-integriteit betreffen code en infrastructuur die niet beschermen tegen ongeldige of niet-gecontroleerde code of gegevens die als betrouwbare en geldige worden behandeld. Een voorbeeld hiervan is wanneer een applicatie betrouwt op plugins, bibliotheken of modules van onbetrouwbare bronnen, repositoria en content delivery networks (CDNs). Een onveilige CI/CD-pijplijn zonder consumptie en aanbieden van softwareintegriteitscontroles kan het potentieel introduceren voor ongeautoriseerde toegang, onveilige of kwaadaardige code, of systeemcompromissen. Een ander voorbeeld voor dit is een CI/CD die code of artefacten haalt van onbetrouwbare plaatsen en/of ze niet verifieert vóór gebruik (door handtekening te controleren of vergelijkbaar mechanisme).
A09:2025 Veiligheidslogging & meldingsfalen - Zonder logging en monitoring kunnen aanvallen en inbraken niet worden gedetecteerd, en zonder melding is het zeer moeilijk om snel en effectief te reageren tijdens een beveiligingsincident. Onvoldoende logging, continue monitoring, detectie en melding om actieve reacties te initiëren gebeurt op elk moment
A10:2025 Verkeerd afhandelen van uitzonderingen - Het verkeerd afhandelen van uitzonderingen in software gebeurt wanneer programma's falen in het voorkomen, detecteren en reageren op ongewone en onvoorspelbare situaties, wat leidt tot crashes, onverwacht gedrag en soms kwetsbaarheden. Dit kan een of meer van de volgende 3 gebreken bevatten; de applicatie voorkomt niet dat een ongewone situatie optreedt, het identificeert de situatie niet terwijl deze optreedt, en/of het reageert slecht of niet op de situatie daarna.
We zullen bespreken en presenteren praktische aspecten van:
Gebroken toegangscontrole
- Praktische voorbeelden van gebroken toegangscontroles
- Veilige toegangscontroles en beste praktijken
Veiligheidsfoutieve configuratie
- Reële voorbeelden van misconfiguraties
- Stappen om misconfiguratie te voorkomen, waaronder configuratiebeheer en automatiseringshulpmiddelen
Cryptografische falen
- Gedetailleerde analyse van cryptografische falen zoals zwakke versleutelalgoritmen of onjuist sleutelbeheer
- Belang van sterke cryptografische mechanismen, veilige protocolle (SSL/TLS), en voorbeelden van moderne cryptografie in webbeveiliging
Injectie-aanvallen
- Gedetailleerde doorbraak van SQL, NoSQL, OS en LDAP injectie
- Mitigatietechnieken met gebruik van geprepareerde statements, parametergerichte queries en escapen van invoer
Onveilig ontwerp
- We verkennen ontwerpfouten die kunnen leiden tot kwetsbaarheden, zoals onvoldoende invoervalidatie
- We studeren strategieën voor veilige architectuur en veilige ontwerpprincipes
Authenticatiefalen
- Gemeenschappelijke authenticatieproblemen
- Veilige authenticatiestrategieën, zoals multifactorische authenticatie en correcte sessiebehandeling
Software- en data-integriteitsfalen
- Focus op problemen zoals onbetrouwbare softwareupdates en datamanipulatie
- Veilige update-mechanismen en data-integriteitscontroles
Veiligheidslogging en monitoring-falen
- Belang van het loggen van veiligheidsrelevante informatie en het monitoren van verdachte activiteiten
- Hulpmiddelen en praktijken voor correcte logging en real-time monitoring om inbraken vroeg te detecteren
Vereisten
- Een algemeen begrip van de webontwikkelingscyclus
- Ervaring in webapplicatieontwikkeling en beveiliging
Publiek
- Webontwikkelaars
- Leiders
Aangepaste bedrijfsopleiding
Opleidingsoplossingen ontworpen exclusief voor bedrijven.
- Aangepaste inhoud: We passen de syllabus en praktijkopdrachten aan naar de echte doelen en behoeften van uw project.
- Voor flexibel schema: Datums en tijden aangepast aan het rooster van uw team.
- Formaat: Online (live), In-company (bij uw kantoren) of Hybride.
Prijs per privégroep, online live training, startend vanaf 3200 € + BTW*
Neem contact met ons op voor een exacte offerte en om onze laatste promoties te horen
Reviews (7)
De training heeft mij geholpen mijn kennis en begrip van Burp Suite uit te breiden. Ik merkte bovendien dat wat ik zelf had geleerd nogal beperkt was. Deze training was voor mij als QA’er zeer nuttig, aangezien Burp Suite een waardevol hulpmiddel is voor het uitvoeren van beveiligingstests en het verbeteren van de algehele kwaliteit van applicatietests. Ik zal dit hulpmiddel blijven verkennen en meer te leren over de functionaliteiten en mogelijkheden ervan.
Rea Mendez - BAKAWAN Data Anallytics Inc.
Cursus - OWASP Top 10 2025
Automatisch vertaald
De gereedschappen die we kunnen inzetten in ons werk, evenals de blogs die we kunnen lezen, die we actief moeten benutten en in onze projecten toepassen om toekomstige aanvallen te voorkomen.
John Arvin Bituin - BAKAWAN Data Anallytics Inc.
Cursus - OWASP Top 10 2025
Automatisch vertaald
Beheer van een beveiligde webapplicatie, afgestemd op de OWASP Top 10-normen
Shan Michael B. Pabustan - BAKAWAN Data Anallytics Inc.
Cursus - OWASP Top 10 2025
Automatisch vertaald
Dat elke technische les vergezeld ging van meerdere praktische oefeningen om de concepten goed te begrijpen.
Andrei-Calin Bajea
Cursus - OWASP Top 10 2025
Automatisch vertaald
zeer dynamische en flexibele training!
Valentina Giglio - Fincons SPA
Cursus - OWASP Top 10
Automatisch vertaald
Laboratorische oefeningen
Pietro Colonna - Fincons SPA
Cursus - OWASP Top 10
Automatisch vertaald
De interactieve componenten en voorbeelden.
Raphael - Global Knowledge
Cursus - OWASP Top 10
Automatisch vertaald