Cursusaanbod
I. Inleiding tot veilig programmeren en webapplicatiebeveiliging
1. Het moderne dreigingslandschap voor webapplicaties
- Veelvoorkomende aanvalsvectoren voor webapplicaties
- Beveiligingsrisico's in moderne ASP.NET-toepassingen
- De rol van veilig programmeren in softwareontwikkeling
- Inleiding tot de OWASP Foundation en haar bronnen
2. Principes voor veilige softwareontwikkeling
- Security by design
- Defense in depth
- Principe van de minste privilege
- Fail securely
- Veilige standaardinstellingen
- Grondslagen van threat modeling
II. Levenscyclus voor veilige ontwikkeling (SDL)
1. Veilige levenscyclus voor softwareontwikkeling
- Beveiliging gedurende de volledige ontwikkelingslevenscyclus
- Beveiligingseisen
- Veilige architectuur en ontwerp
- Veilige programmeertaken
- Testen en valideren van beveiliging
- Veilige implementatie en onderhoud
2. Risico-evaluatie en threat modeling
- Het identificeren van activa en bedreigingen
- Analyse van het aanvalsoppervlak
- Overzicht van STRIDE
- Prioritering van beveiligingsrisico's
III. OWASP Top 10 voor ASP.NET-toepassingen
1. De OWASP Top 10 begrijpen
- Gebroken toegangcontrole
- Cryptografische fouten
- Injectie
- Onveilig ontwerp
- Veiligheidsfoutconfiguratie
- Verouderde en kwetsbare componenten
- Fouten in identificatie en authenticatie
- Fouten in software- en data-integriteit
- Fouten in beveiligingsregistratie en monitoring
- Server-side request forgery (SSRF)
2. Toepassing van OWASP-aanbevelingen
- Veilige programmeertechnieken
- Preventieve controlemaatregelen
- Praktijken voor veilige configuratie
- Voorbeelden uit de praktijk en demonstraties
IV. Beveiliging van authenticatie en autorisatie
1. Grondslagen van authenticatie
- Authenticatiemechanismen in ASP.NET
- Wachtwoordbeveiliging
- Multi-factor authenticatie
- Sessiebeheer
- Identiteitsbeheer
2. Autorisatie en toegangcontrole
- Autorisatie op basis van rollen
- Autorisatie op basis van claims
- Autorisatie op basis van beleid
- Vorkomen van privilege-escalatie
- Bescherming van gevoelige bronnen
V. Voorkomen van injectieaanvallen
1. Kwetsbaarheden voor injectie
- SQL-injectie
- Commando-injectie
- LDAP-injectie
- XML-injectie
- Overzicht van NoSQL-injectie
2. Veilige programmeertechnieken
- Geparametriseerde queries
- Invoervalidatie
- Uitvoercodering
- Aandachtspunten voor ORM-beveiliging
- Praktijken voor veilig database-toegang
VI. Voorkomen van Cross-Site Scripting (XSS)
1. XSS begrijpen
- Geslagen XSS
- Reflected XSS
- DOM-based XSS
- Aanvalsscenario's
2. XSS-voorkoming
- Uitvoercodering
- Invoervalidatie
- Content Security Policy (CSP)
- Veilige verwerking van HTML en JavaScript
- ASP.NET-beveiligingsfuncties voor XSS-voorkoming
VII. Voorkomen van Cross-Site Request Forgery (CSRF)
1. CSRF begrijpen
- Hoe CSRF-aanvallen werken
- Veelvoorkomende aanvalsscenario's
- Zakelijke impact
2. CSRF-bescherming
- Anti-forgery tokens
- SameSite-cookies
- Veilig sessiebeheer
- ASP.NET anti-forgery mechanismen
VIII. Veilige configuratie van ASP.NET-toepassingen
1. ASP.NET-beveiligingsfuncties
- Configuratiebeveiliging
- Veilige HTTP-headers
- HTTPS en TLS-configuratie
- Beheer van geheime gegevens
- Veilige foutafhandeling
2. Bescherming van gevoelige gegevens
- Data Protection API's
- Veilige opslag van referenties
- Grondslagen van encryptie
- Sleutelbeheer
IX. Validatie van invoer en veilige gegevensafhandeling
1. Gebruikersinvoer valideren
- Whitelisting versus blacklisting
- Server-side validatie
- Aandachtspunten voor client-side validatie
- Beveiliging van bestandsuploads
2. Veilige gegevensverwerking
- Serialisatiebeveiliging
- Risico's bij deserialisatie
- Data-integriteit
- Veilige logging-praktijken
X. Penetration testing en beveiligingsverificatie
1. Methodologie voor penetration testing
- Panen van beveiligingsevaluaties
- Identificeren van kwetsbaarheden
- Concepten voor exploitatie
- Rapporteren van bevindingen
2. Technieken voor beveiligingstesten
- Static Application Security Testing (SAST)
- Dynamic Application Security Testing (DAST)
- Interactive Application Security Testing (IAST)
- Analyse van afhankelijkheden en componenten
- Handmatige code review
XI. Beveiligen van ASP.NET-toepassingen
1. Toepassen van veilige programmeertaken
- Veilige implementatie van authenticatie
- Veilige implementatie van autorisatie
- Sessiebeveiliging
- Uitzonderingsafhandeling
- Logging en monitoring
- Aandachtspunten voor veilige implementatie
2. Best practices voor beveiliging
- Standaarden voor veilig programmeren
- Beheer van afhankelijkheden
- Patchbeheer
- Continue verbetering van beveiliging
XII. Praktische beveiligingsworkshop
1. Identificeren en exploiteren van veelvoorkomende kwetsbaarheden
- Analyseren van onveilige ASP.NET-code
- Identificeren van OWASP Top 10-kwetsbaarheden
- Begrijpen van aanvalstechnieken
- Evalueren van applicatiebeveiliging
2. Oplossen van beveiligingsproblemen
- Toepassen van fixes voor veilig programmeren
- Valideren van mitigaties
- Testen van opgeloste applicaties
- Oefening voor review van veilig programmeren
XIII. Samenvatting en cursusreview
1. Overzicht van belangrijke concepten
- Principes voor veilig ontwerp
- Mitigatiestrategieën voor OWASP Top 10
- ASP.NET-beveiligingsfuncties
- Veilige levenscyclus voor softwareontwikkeling
2. Afrondende discussie
- Best practices voor veilig programmeren
- Beveiliging integreren in ontwikkelingsteams
- Extra OWASP-bronnen en -tools
- Vraaggesprek en vervolgstappen
Vereisten
Ervaring met ASP.NET
Ervaring met het ontwikkelen van webapplicaties
Aangepaste bedrijfsopleiding
Opleidingsoplossingen ontworpen exclusief voor bedrijven.
- Aangepaste inhoud: We passen de syllabus en praktijkopdrachten aan naar de echte doelen en behoeften van uw project.
- Voor flexibel schema: Datums en tijden aangepast aan het rooster van uw team.
- Formaat: Online (live), In-company (bij uw kantoren) of Hybride.
Prijs per privégroep, online live training, startend vanaf 4800 € + BTW*
Neem contact met ons op voor een exacte offerte en om onze laatste promoties te horen
Reviews (5)
Inleidingen tot de vele verschillende soorten onveilige gedragingen.
Zhongqi
Cursus - Secure Developer .NET (Inc OWASP)
Automatisch vertaald
Een een-op-een sessie met Raymond was geweldig. Hij was echt fantastisch en lette goed op al mijn trainingsbehoeften.
Joshua
Cursus - Secure Developer .NET (Inc OWASP)
Automatisch vertaald
Het hoge niveau van kennis van de instructeur betekende dat we een zeer goed inzicht kregen in de behandelde onderwerpen.
Dafydd - TATA Steel
Cursus - Secure Developer .NET (Inc OWASP)
Automatisch vertaald
the reference links
Abraham Gonzalez - ATEB Servicios
Cursus - Secure Developer .NET (Inc OWASP)
De kennis van de trainer over het vakgebied was uitstekend, en de manier waarop de sessies waren opgezet zodat het publiek kon meegaan met de demonstraties, hielp echt om dat kennisvast te leggen, in plaats van alleen maar te zitten luisteren.
Jack Allan - RSM UK Management Ltd.
Cursus - Secure Developer .NET (Inc OWASP)
Automatisch vertaald