Cursusaanbod
I. Inleiding tot veilige codering en webapplicatiebeveiliging
1. Bedreigingslandschap van moderne webapplicaties
- Gemene vector voor webapplicatie-aanvallen
- Beveiligingsrisico's in moderne ASP.NET-applicaties
- De rol van veilige codering in softwareontwikkeling
- Inleiding tot de OWASP-stichting en haar resources
2. Principes van veilige softwareontwikkeling
- Beveiliging door ontwerp
- Verdediging in diepte
- Minimale machtiging (least privilege)
- Falen op een veilige manier
- Veilige standaardinstellingen
- Fundamenten van threat modelling
II. Veilige ontwikkelcyclus (SDL)
1. Veilige levenscyclus voor softwareontwikkeling
- Beveiliging gedurende de ontwikkelingslevenscyclus
- Beveiligingsvereisten
- Veilige architectuur en ontwerp
- Praktijken van veilige codering
- Beveiligingstesten en validatie
- Veilige implementatie en onderhoud
2. Risico-inschatting en threat modelling
- Identificeren van assets en bedreigingen
- Analyses van de aanvalsoppervlakte
- Overzicht van STRIDE
- Beveiligingsrisico's prioriteren
III. OWASP Top 10 voor ASP.NET-applicaties
1. Begrip van de OWASP Top 10
- Gebroken toegangsbeheersing
- Cryptografische falen
- Injectie
- Onveilig ontwerp
- Beveiligingsfoutconfiguratie
- Kwetsbare en verouderde componenten
- Falen van identificatie en authenticatie
- Falen van software- en data-integriteit
- Beveiligingslogging en monitoring falen
- Server-Side Request Forgery (SSRF)
2. Toepassing van OWASP aanbevelingen
- Technieken voor veilige codering
- Preventieve controles
- Praktijken voor veilige configuratie
- Voorbeelden en demonstraties uit de werkelijkheid
IV. Beveiliging van authenticatie en autorisatie
1. Fundamenten van authenticatie
- Authenticatiemechanismen in ASP.NET
- Beveiliging van wachtwoorden
- Multi-factor authenticatie
- Beheer van sessies
- Beheer van identiteiten
2. Autorisatie en toegangsbeheersing
- Rolgebaseerde autorisatie
- Claim-based autorisatie
- Beleidsgebaseerde autorisatie
- Voorkomen van privilege-escalatie
- Bescherming van gevoelige resources
V. Voorkomen van injectieaanvallen
1. Kwetsbaarheden voor injectie
- SQL-injectie
- Command-injectie
- LDAP-injectie
- XML-injectie
- Overzicht van NoSQL-injectie
2. Technieken voor veilige codering
- Geparametriseerde queries
- Validatie van invoer
- Output-encoding
- Overwegingen rond ORM-beveiliging
- Veilige praktijken voor database-toegang
VI. Voorkomen van Cross-Site Scripting (XSS)
1. Begrip van XSS
- Geslagen XSS (Stored XSS)
- Gezpiegelde XSS (Reflected XSS)
- DOM-gebaseerde XSS
- Aanvalsscenario's
2. Voorkomen van XSS
- Output-encoding
- Validatie van invoer
- Content Security Policy (CSP)
- Veilige afhandeling van HTML en JavaScript
- Beveiligingsfuncties van ASP.NET voor het voorkomen van XSS
VII. Voorkomen van Cross-Site Request Forgery (CSRF)
1. Begrip van CSRF
- Hoe CSRF-aanvallen werken
- Gemene aanvalsscenario's
- Zakelijk effect
2. Bescherming tegen CSRF
- Anti-forgery tokens
- SameSite cookies
- Veilig sessiebeheer
- Anti-forgery mechanismen in ASP.NET
VIII. Veilige configuratie van ASP.NET-applicaties
1. Beveiligingsfuncties van ASP.NET
- Beveiliging van configuraties
- Veilige HTTP-headers
- Configuratie van HTTPS en TLS
- Beheer van geheime elementen (secrets)
- Veilige afhandeling van fouten
2. Bescherming van gevoelige data
- API's voor databescherming
- Veilige opslag van inloggegevens
- Fundamenten van encryptie
- Sleutelbeheer
IX. Validatie van invoer en veilige data-behandeling
1. Validatie van gebruikersinvoer
- Whitelisting versus blacklisting
- Server-side validatie
- Overwegingen rond client-side validatie
- Beveiliging van bestandstoplading
2. Veilige databewerking
- Beveiliging van serialisatie
- Risico's van deserialisatie
- Data-integriteit
- Praktijken voor veilige logging
X. Penetratietests en beveiligingsverificatie
1. Methodologie van penetratietests
- Plannen van beveiligingsbeoordelingen
- Identificatie van kwetsbaarheden
- Concepten van exploitatie
- rapporteren van bevindingen
2. Technieken voor beveiligingstests
- Statische applicatiebeveiligingstests (SAST)
- Dynamische applicatiebeveiligingstests (DAST)
- Interactieve applicatiebeveiligingstests (IAST)
- Analyses van afhankelijkheden en componenten
- Handmatige code-review
XI. Veiligstellen van ASP.NET-applicaties
1. Toepassing van praktijken voor veilige codering
- Implementatie van veilige authenticatie
- Implementatie van veilige autorisatie
- Beveiliging van sessies
- Afhandeling van uitzonderingen
- Logging en monitoring
- Overwegingen rond veilige implementatie
2. Beste praktijken voor beveiliging
- Standaarden voor veilige codering
- Beheer van afhankelijkheden
- Beheer van patches
- Continue verbetering van beveiliging
XII. Praktische beveiligingsworkshop
1. Identificeren en exploiteren van algemene kwetsbaarheden
- Analyses van onveilige ASP.NET-code
- Identificeren van OWASP Top 10-kwetsbaarheden
- Begrip van aanvalstechnieken
- Beoordeling van applicatiebeveiliging
2. Oplossen van beveiligingsproblemen
- Toepassen van correcties voor veilige codering
- Validatie van mitigaties
- Testen van gecorrigeerde applicaties
- Oefening in code-review voor veilige codering
XIII. Samenvatting en cursusevaluatie
1. Terugblik op kernconcepten
- Principes van veilig ontwerp
- MITIGATIE-strategieën voor de OWASP Top 10
- Beveiligingsfuncties van ASP.NET
- Veilige ontwikkelingslevenscyclus
2. Eindbespreking
- Beste praktijken voor veilige codering
- Inbouwen van beveiliging in ontwikkelteams
- Aanvullende OWASP resources en hulpmiddelen
- Vraag- en antwoordronde en vervolgstappen
Vereisten
Ervaring met ASP.NET
Ervaring met het maken van webapplicaties
Aangepaste bedrijfsopleiding
Opleidingsoplossingen ontworpen exclusief voor bedrijven.
- Aangepaste inhoud: We passen de syllabus en praktijkopdrachten aan naar de echte doelen en behoeften van uw project.
- Voor flexibel schema: Datums en tijden aangepast aan het rooster van uw team.
- Formaat: Online (live), In-company (bij uw kantoren) of Hybride.
Prijs per privégroep, online live training, startend vanaf 4800 € + BTW*
Neem contact met ons op voor een exacte offerte en om onze laatste promoties te horen
Reviews (5)
Inleidingen tot de vele verschillende soorten onveilige gedragingen.
Zhongqi
Cursus - Secure Developer .NET (Inc OWASP)
Automatisch vertaald
Een een-op-een sessie met Raymond was geweldig. Hij was echt fantastisch en lette goed op al mijn trainingsbehoeften.
Joshua
Cursus - Secure Developer .NET (Inc OWASP)
Automatisch vertaald
Het hoge niveau van kennis van de instructeur betekende dat we een zeer goed inzicht kregen in de behandelde onderwerpen.
Dafydd - TATA Steel
Cursus - Secure Developer .NET (Inc OWASP)
Automatisch vertaald
the reference links
Abraham Gonzalez - ATEB Servicios
Cursus - Secure Developer .NET (Inc OWASP)
De kennis van de trainer over het vakgebied was uitstekend, en de manier waarop de sessies waren opgezet zodat het publiek kon meegaan met de demonstraties, hielp echt om dat kennisvast te leggen, in plaats van alleen maar te zitten luisteren.
Jack Allan - RSM UK Management Ltd.
Cursus - Secure Developer .NET (Inc OWASP)
Automatisch vertaald