CONTACT ONS
 Duur 14 uren

Cursusaanbod

A01:2025 - Gebroken toegangscontrole
A02:2025 - Veiligheidsfoutieve configuratie
A03:2025 - Falen van de softwareketen
A04:2025 - Cryptografische falen
A05:2025 - Injectie
A06:2025 - Onveilige ontwerp
A07:2025 - Authenticatiefalen
A08:2025 - Falen van software- of data-integriteit
A09:2025 - Veiligheidslogging en meldingsfalen
A10:2025 - Verkeerd afhandelen van uitzonderingen

A01:2025 Gebroken toegangscontrole - Toegangscontrole handhaaft beleid zodat gebruikers niet buiten hun bevoegdheden kunnen handelen. Falen leidt typisch tot ongeautoriseerde openbaring van informatie, wijziging of vernietiging van alle gegevens, of het uitvoeren van bedrijfswerk buiten de grenzen van de gebruiker.


A02:2025 Veiligheidsfoutieve configuratie - Veiligheidsfoutieve configuratie is wanneer een systeem, applicatie of cloudservice verkeerd is ingesteld vanuit een beveiligingsperspectief, waardoor kwetsbaarheden ontstaan.


A03:2025 Falen van de softwareketen - Falen van de softwareketen zijn storingen of andere compromissen in het proces van het bouwen, distribueren of updaten van software. Ze worden vaak veroorzaakt door kwetsbaarheden of kwaadaardige wijzigingen in code, tools of andere afhankelijkheden van derden waartoe het systeem terugvalt.


A04:2025 Cryptografische falen - In het algemeen zouden alle gegevens in transitie op het transportniveau (OSI-laag 4) moeten worden versleuteld. Eerdere hindernissen zoals CPU-prestaties en beheer van private sleutels/certificaten worden nu afgehandeld door CPUs die instructies hebben ontworpen om versleuteling te versnellen (bijv: AES-ondersteuning) en het vereenvoudigd beheer van private sleutels en certificaten door diensten zoals LetsEncrypt.org, waarbij grote cloudproviders nog nauwer geïntegreerde certificatenbeheersdiensten bieden voor hun specifieke platforms. Naast het beveiligen van het transportniveau is het belangrijk te bepalen welke gegevens versleuteling nodig hebben op rust evenals welke gegevens extra versleuteling nodig hebben in transitie (op de applicatieniveau, OSI-laag 7). Bijvoorbeeld, wachtwoorden, creditcardnummers, gezondheidsrecord, persoonlijke informatie en bedrijfsgeheimen vereisen extra bescherming, vooral als die gegevens onder privacywetgeving vallen, bijv. het Algemeen Data Beschermingsreglement (AVG) van de EU, of reguleringen zoals PCI Data Security Standard (PCI DSS).


A05:2025 Injectie - Een injectie-kwetsbaarheid is een systeemfout die het een aanvalleur mogelijk maakt kwaadaardige code of commando's (zoals SQL- of shellcode) in te voegen in de invoervelden van een programma, zodat het systeem de code of commando's uitvoert alsof ze deel uitmaken van het systeem. Dit kan tot ernstige gevolgen leiden.


A06:2025 Onveilige ontwerp - Onveilige ontwerp is een brede categorie die verschillende zwakke punten vertegenwoordigt, uitgedrukt als "ontbrekend of ineffectief ontwerpelementen." Onveilige ontwerp is niet de oorzaak van alle andere Top 10 risicocategorieën. Let op dat er een verschil is tussen onveilig ontwerp en onveilige implementatie. We maken een onderscheid tussen ontwerpfouten en implementatiegebreken met een reden; ze hebben verschillende oorzaken, vinden plaats op verschillende momenten in het ontwikkelingsproces en vereisen verschillende remediaties. Een veilig ontwerp kan nog steeds implementatiegebreken hebben die leiden tot kwetsbaarheden die uitgebuit kunnen worden. Een onveilig ontwerp kan niet worden opgelost door een perfecte implementatie, omdat de vereiste beveiligingscontroles nooit werden gecreëerd om zich te verdedigen tegen specifieke aanvallen. Een van de factoren die bijdraagt aan onveilig ontwerp is het gebrek aan profieleren van bedrijfsrisico's in de software of het systeem dat wordt ontwikkeld, en daardoor het falen om te bepalen welk niveau van beveiligingsontwerp vereist is.


A07:2025 Authenticatiefalen - Wanneer een aanvalleur in staat is om een systeem te misleiden zodat een ongeldige of onjuiste gebruiker als legitiem wordt herkend, is deze kwetsbaarheid aanwezig.


A08:2025 Falen van software- of data-integriteit - Falen van software- en data-integriteit betreffen code en infrastructuur die niet beschermen tegen ongeldige of niet-gecontroleerde code of gegevens die als betrouwbare en geldige worden behandeld. Een voorbeeld hiervan is wanneer een applicatie betrouwt op plugins, bibliotheken of modules van onbetrouwbare bronnen, repositoria en content delivery networks (CDNs). Een onveilige CI/CD-pijplijn zonder consumptie en aanbieden van softwareintegriteitscontroles kan het potentieel introduceren voor ongeautoriseerde toegang, onveilige of kwaadaardige code, of systeemcompromissen. Een ander voorbeeld voor dit is een CI/CD die code of artefacten haalt van onbetrouwbare plaatsen en/of ze niet verifieert vóór gebruik (door handtekening te controleren of vergelijkbaar mechanisme).


A09:2025 Veiligheidslogging & meldingsfalen - Zonder logging en monitoring kunnen aanvallen en inbraken niet worden gedetecteerd, en zonder melding is het zeer moeilijk om snel en effectief te reageren tijdens een beveiligingsincident. Onvoldoende logging, continue monitoring, detectie en melding om actieve reacties te initiëren gebeurt op elk moment


A10:2025 Verkeerd afhandelen van uitzonderingen - Het verkeerd afhandelen van uitzonderingen in software gebeurt wanneer programma's falen in het voorkomen, detecteren en reageren op ongewone en onvoorspelbare situaties, wat leidt tot crashes, onverwacht gedrag en soms kwetsbaarheden. Dit kan een of meer van de volgende 3 gebreken bevatten; de applicatie voorkomt niet dat een ongewone situatie optreedt, het identificeert de situatie niet terwijl deze optreedt, en/of het reageert slecht of niet op de situatie daarna.

We zullen bespreken en presenteren praktische aspecten van:

Gebroken toegangscontrole
- Praktische voorbeelden van gebroken toegangscontroles
- Veilige toegangscontroles en beste praktijken


Veiligheidsfoutieve configuratie
- Reële voorbeelden van misconfiguraties
- Stappen om misconfiguratie te voorkomen, waaronder configuratiebeheer en automatiseringshulpmiddelen


Cryptografische falen
- Gedetailleerde analyse van cryptografische falen zoals zwakke versleutelalgoritmen of onjuist sleutelbeheer
- Belang van sterke cryptografische mechanismen, veilige protocolle (SSL/TLS), en voorbeelden van moderne cryptografie in webbeveiliging


Injectie-aanvallen
- Gedetailleerde doorbraak van SQL, NoSQL, OS en LDAP injectie
- Mitigatietechnieken met gebruik van geprepareerde statements, parametergerichte queries en escapen van invoer


Onveilig ontwerp
- We verkennen ontwerpfouten die kunnen leiden tot kwetsbaarheden, zoals onvoldoende invoervalidatie
- We studeren strategieën voor veilige architectuur en veilige ontwerpprincipes


Authenticatiefalen
- Gemeenschappelijke authenticatieproblemen
- Veilige authenticatiestrategieën, zoals multifactorische authenticatie en correcte sessiebehandeling


Software- en data-integriteitsfalen
- Focus op problemen zoals onbetrouwbare softwareupdates en datamanipulatie
- Veilige update-mechanismen en data-integriteitscontroles


Veiligheidslogging en monitoring-falen
- Belang van het loggen van veiligheidsrelevante informatie en het monitoren van verdachte activiteiten
- Hulpmiddelen en praktijken voor correcte logging en real-time monitoring om inbraken vroeg te detecteren

Vereisten

  • Een algemeen begrip van de webontwikkelingscyclus
  • Ervaring in webapplicatieontwikkeling en beveiliging

Publiek

  • Webontwikkelaars
  • Leiders

Aangepaste bedrijfsopleiding

Opleidingsoplossingen ontworpen exclusief voor bedrijven.

  • Aangepaste inhoud: We passen de syllabus en praktijkopdrachten aan naar de echte doelen en behoeften van uw project.
  • Voor flexibel schema: Datums en tijden aangepast aan het rooster van uw team.
  • Formaat: Online (live), In-company (bij uw kantoren) of Hybride.
Investering

Prijs per privégroep, online live training, startend vanaf 3200 € + BTW*

Neem contact met ons op voor een exacte offerte en om onze laatste promoties te horen

Reviews (7)

Voorlopige Aankomende Cursussen

Gerelateerde categorieën