CONTACT ONS

Cursusaanbod

I. Inleiding tot veilige codering en webapplicatiebeveiliging

1. Bedreigingslandschap van moderne webapplicaties

  • Gemene vector voor webapplicatie-aanvallen
  • Beveiligingsrisico's in moderne ASP.NET-applicaties
  • De rol van veilige codering in softwareontwikkeling
  • Inleiding tot de OWASP-stichting en haar resources

2. Principes van veilige softwareontwikkeling

  • Beveiliging door ontwerp
  • Verdediging in diepte
  • Minimale machtiging (least privilege)
  • Falen op een veilige manier
  • Veilige standaardinstellingen
  • Fundamenten van threat modelling

II. Veilige ontwikkelcyclus (SDL)

1. Veilige levenscyclus voor softwareontwikkeling

  • Beveiliging gedurende de ontwikkelingslevenscyclus
  • Beveiligingsvereisten
  • Veilige architectuur en ontwerp
  • Praktijken van veilige codering
  • Beveiligingstesten en validatie
  • Veilige implementatie en onderhoud

2. Risico-inschatting en threat modelling

  • Identificeren van assets en bedreigingen
  • Analyses van de aanvalsoppervlakte
  • Overzicht van STRIDE
  • Beveiligingsrisico's prioriteren

III. OWASP Top 10 voor ASP.NET-applicaties

1. Begrip van de OWASP Top 10

  • Gebroken toegangsbeheersing
  • Cryptografische falen
  • Injectie
  • Onveilig ontwerp
  • Beveiligingsfoutconfiguratie
  • Kwetsbare en verouderde componenten
  • Falen van identificatie en authenticatie
  • Falen van software- en data-integriteit
  • Beveiligingslogging en monitoring falen
  • Server-Side Request Forgery (SSRF)

2. Toepassing van OWASP aanbevelingen

  • Technieken voor veilige codering
  • Preventieve controles
  • Praktijken voor veilige configuratie
  • Voorbeelden en demonstraties uit de werkelijkheid

IV. Beveiliging van authenticatie en autorisatie

1. Fundamenten van authenticatie

  • Authenticatiemechanismen in ASP.NET
  • Beveiliging van wachtwoorden
  • Multi-factor authenticatie
  • Beheer van sessies
  • Beheer van identiteiten

2. Autorisatie en toegangsbeheersing

  • Rolgebaseerde autorisatie
  • Claim-based autorisatie
  • Beleidsgebaseerde autorisatie
  • Voorkomen van privilege-escalatie
  • Bescherming van gevoelige resources

V. Voorkomen van injectieaanvallen

1. Kwetsbaarheden voor injectie

  • SQL-injectie
  • Command-injectie
  • LDAP-injectie
  • XML-injectie
  • Overzicht van NoSQL-injectie

2. Technieken voor veilige codering

  • Geparametriseerde queries
  • Validatie van invoer
  • Output-encoding
  • Overwegingen rond ORM-beveiliging
  • Veilige praktijken voor database-toegang

VI. Voorkomen van Cross-Site Scripting (XSS)

1. Begrip van XSS

  • Geslagen XSS (Stored XSS)
  • Gezpiegelde XSS (Reflected XSS)
  • DOM-gebaseerde XSS
  • Aanvalsscenario's

2. Voorkomen van XSS

  • Output-encoding
  • Validatie van invoer
  • Content Security Policy (CSP)
  • Veilige afhandeling van HTML en JavaScript
  • Beveiligingsfuncties van ASP.NET voor het voorkomen van XSS

VII. Voorkomen van Cross-Site Request Forgery (CSRF)

1. Begrip van CSRF

  • Hoe CSRF-aanvallen werken
  • Gemene aanvalsscenario's
  • Zakelijk effect

2. Bescherming tegen CSRF

  • Anti-forgery tokens
  • SameSite cookies
  • Veilig sessiebeheer
  • Anti-forgery mechanismen in ASP.NET

VIII. Veilige configuratie van ASP.NET-applicaties

1. Beveiligingsfuncties van ASP.NET

  • Beveiliging van configuraties
  • Veilige HTTP-headers
  • Configuratie van HTTPS en TLS
  • Beheer van geheime elementen (secrets)
  • Veilige afhandeling van fouten

2. Bescherming van gevoelige data

  • API's voor databescherming
  • Veilige opslag van inloggegevens
  • Fundamenten van encryptie
  • Sleutelbeheer

IX. Validatie van invoer en veilige data-behandeling

1. Validatie van gebruikersinvoer

  • Whitelisting versus blacklisting
  • Server-side validatie
  • Overwegingen rond client-side validatie
  • Beveiliging van bestandstoplading

2. Veilige databewerking

  • Beveiliging van serialisatie
  • Risico's van deserialisatie
  • Data-integriteit
  • Praktijken voor veilige logging

X. Penetratietests en beveiligingsverificatie

1. Methodologie van penetratietests

  • Plannen van beveiligingsbeoordelingen
  • Identificatie van kwetsbaarheden
  • Concepten van exploitatie
  • rapporteren van bevindingen

2. Technieken voor beveiligingstests

  • Statische applicatiebeveiligingstests (SAST)
  • Dynamische applicatiebeveiligingstests (DAST)
  • Interactieve applicatiebeveiligingstests (IAST)
  • Analyses van afhankelijkheden en componenten
  • Handmatige code-review

XI. Veiligstellen van ASP.NET-applicaties

1. Toepassing van praktijken voor veilige codering

  • Implementatie van veilige authenticatie
  • Implementatie van veilige autorisatie
  • Beveiliging van sessies
  • Afhandeling van uitzonderingen
  • Logging en monitoring
  • Overwegingen rond veilige implementatie

2. Beste praktijken voor beveiliging

  • Standaarden voor veilige codering
  • Beheer van afhankelijkheden
  • Beheer van patches
  • Continue verbetering van beveiliging

XII. Praktische beveiligingsworkshop

1. Identificeren en exploiteren van algemene kwetsbaarheden

  • Analyses van onveilige ASP.NET-code
  • Identificeren van OWASP Top 10-kwetsbaarheden
  • Begrip van aanvalstechnieken
  • Beoordeling van applicatiebeveiliging

2. Oplossen van beveiligingsproblemen

  • Toepassen van correcties voor veilige codering
  • Validatie van mitigaties
  • Testen van gecorrigeerde applicaties
  • Oefening in code-review voor veilige codering

XIII. Samenvatting en cursusevaluatie

1. Terugblik op kernconcepten

  • Principes van veilig ontwerp
  • MITIGATIE-strategieën voor de OWASP Top 10
  • Beveiligingsfuncties van ASP.NET
  • Veilige ontwikkelingslevenscyclus

2. Eindbespreking

  • Beste praktijken voor veilige codering
  • Inbouwen van beveiliging in ontwikkelteams
  • Aanvullende OWASP resources en hulpmiddelen
  • Vraag- en antwoordronde en vervolgstappen

Vereisten

Ervaring met ASP.NET
Ervaring met het maken van webapplicaties

 21 Uren

Aangepaste bedrijfsopleiding

Opleidingsoplossingen ontworpen exclusief voor bedrijven.

  • Aangepaste inhoud: We passen de syllabus en praktijkopdrachten aan naar de echte doelen en behoeften van uw project.
  • Voor flexibel schema: Datums en tijden aangepast aan het rooster van uw team.
  • Formaat: Online (live), In-company (bij uw kantoren) of Hybride.
Investering

Prijs per privégroep, online live training, startend vanaf 4800 € + BTW*

Neem contact met ons op voor een exacte offerte en om onze laatste promoties te horen

Reviews (5)

Voorlopige Aankomende Cursussen

Gerelateerde categorieën