Kontakt aufnehmen

Schulungsübersicht

1. Einführung in die IT-Sicherheit und Secure Coding

  • Grundprinzipien der Informationssicherheit
  • Vertraulichkeit, Integrität und Verfügbarkeit (CIA)
  • Authentifizierung, Autorisierung und Rechenschaftspflicht
  • Sicherheit durch Design
  • Sicherer Softwareentwicklungslebenszyklus (SSDLC)
  • Häufige Risiken der Softwaresicherheit
  • Prinzipien von Secure Coding

2. Anforderungen an sichere Kommunikation

  • Vertraulichkeit
  • Integrität
  • Authentifizierung
  • Nichtabstreitbarkeit (Non-repudiation)
  • Verfügbarkeit
  • Sichere Identifizierung
  • Datenschutz und Anonymität
  • Bedrohungsmodellierung für vernetzte Anwendungen

3. Grundlagen der Netzwerksicherheit

  • Sicherheitsmodelle nach OSI und TCP/IP
  • Netzwerkarchitektur
  • Häufige Netzwerkprotokolle
  • Angriffsflächen in vernetzten Anwendungen
  • Firewalls und Netzwersegmentierung
  • Grundsätze für sicheres Netzwerkdesign

4. Netzwerkangriffe und -verteidigung

  • Paket-Monitoring (Packet Sniffing)
  • Spoofing-Angriffe
  • Man-in-the-Middle (MITM)
  • Session-Hijacking
  • Replay-Angriffe
  • Dienstverweigerung (DoS) und verteilte Dienstverweigerung (DDoS)
  • Netzwerküberwachung und Intrusion Detection

5. Grundlagen der praktischen Kryptografie

  • Kryptografische Terminologie
  • Symmetrische Verschlüsselung
  • Asymmetrische Verschlüsselung
  • Hash-Funktionen
  • Message Authentication Codes (MAC)
  • Digitale Signaturen
  • Zufallszahlenerzeugung
  • Konzepte des Schlüsselmanagements

6. Symmetrische und asymmetrische Kryptografie

  • AES und moderne symmetrische Algorithmen
  • Grundlagen von RSA
  • Elliptic Curve Cryptography (ECC)
  • Hybridverschlüsselung
  • Schlüsselaustauschmechanismen
  • Praktische Aspekte der Implementierung

7. Hashing und Passwortsicherheit

  • Kryptografische Hash-Funktionen
  • Algorithmen zum Hashen von Passwörtern
  • Techniken mit Salt und Pepper
  • Key-Derivation-Funktionen
  • Sichere Speicherung von Zugangsdaten
  • Methoden der Passwortangriffe
  • Best Practices für die Passwortsicherheit

8. Public Key Infrastructure (PKI)

  • Digitale Zertifikate
  • Zertifizierungsstellen (CA)
  • Zertifikatsketten
  • Zertifikatsvalidierung
  • Zertifikatssperrung
  • Vertrauensmodelle
  • Praktische PKI-Bereitstellung

9. Sicherheitsprotokolle

  • Architektur von SSL und TLS
  • TLS-Handshake
  • Kommunikation über HTTPS
  • IPsec-Übersicht
  • VPN-Technologien
  • Secure Shell (SSH)
  • Sichere E-Mail-Protokolle
  • Best Practices für sichere Kommunikation

10. Kryptografische Schwachstellen

  • Schwache kryptografische Algorithmen
  • Mangelhaftes Schlüsselmanagement
  • Unsichere Zufallszahlenerzeugung
  • Padding-Oracle-Angriffe
  • Timing-Angriffe
  • Seitenkanalangriffe
  • Fehler bei der kryptografischen Implementierung

11. Analyse realer kryptografischer Angriffe

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • RSA-Timing-Angriffe
  • Erfahrungen aus historischen Schwachstellen

12. Entwicklung sicherer vernetzter Anwendungen

  • Gestaltung sicherer Kommunikation
  • Sichere API-Kommunikation
  • Sicheres Sitzungsmanagement
  • Sichere Authentifizierungsmechanismen
  • Sicherer Umgang mit Tokens
  • Sicheres Konfigurationsmanagement

13. Sicherheit von Webdiensten

  • Architektur von Webdiensten
  • Sicherheit bei SOAP
  • Sicherheitsaspekte bei REST
  • Authentifizierungsmethoden
  • Autorisierungsstrategien
  • Sichere Dienstleistungskommunikation

14. XML-Sicherheit

  • Grundlagen von XML
  • XML Signature
  • XML Encryption
  • XML Key Management
  • Sichere XML-Verarbeitung
  • XML-Validierung

15. Angriffe auf Basis von XML

  • XML-Injection
  • XPath-Injection
  • Externe XML-Entitäten (XXE)
  • XML-Bomben-Angriffe
  • Angriffe durch Entitätserweiterung
  • Minderungstechniken

16. Best Practices für Secure Coding

  • Eingabevalidierung
  • Ausgabcodierung
  • Sichere Fehlerbehandlung
  • Sicheres Logging
  • Defensive Programmierung
  • Sichere Ausnahmebehandlungen
  • Management von Abhängigkeiten

17. Sicherheitstests

  • Statische Applikationssicherheitstests (SAST)
  • Dynamische Applikationssicherheitstests (DAST)
  • Interaktive Applikationssicherheitstests (IAST)
  • Scanning auf Schwachstellen in Abhängigkeiten
  • Übersicht über Penetrationstests
  • Methoden für sichere Code-Reviews

18. Sichere Bereitstellung und Betrieb

  • Sichere Softwarekonfiguration
  • Management von Geheimnissen (Secrets Management)
  • Härten der Umgebung
  • Sicherheitsüberwachung
  • Patch-Management
  • Konzepte von Secure DevOps

19. Incident Response und Schwachstellenmanagement

  • Lebenszyklus von Sicherheitsvorfällen
  • Schwachstellenbewertung
  • Übersicht über CVE und CVSS
  • Sicherheitswarnungen
  • Verantwortungsvolle Offenlegung von Schwachstellen
  • Planung der Fehlerbehebung

20. Praktischer Workshop zu Secure Coding

  • Implementierung sicherer Kommunikation
  • Korrekte Konfiguration von TLS
  • Sicherer Einsatz kryptografischer Bibliotheken
  • Erkennen unsicheren Codes
  • Behebung häufiger Sicherheitsmängel
  • Übungen zur sicheren XML-Verarbeitung

21. Zusammenfassung und weitere Lernmöglichkeiten

  • Zusammenfassung der wichtigsten Sicherheitskonzepte
  • Häufige Fallstricke bei der Implementierung
  • Standards und Richtlinien für Secure Coding
  • Empfehlungen von OWASP
  • Branchenrahmenwerke und Compliance
  • Weitere Lernressourcen
  • Fragen und Antworten

Voraussetzungen

Keine.

 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (3)

Kommende Kurse

Verwandte Kategorien