Vielen Dank für die Zusendung Ihrer Anfrage! Eines unserer Teammitglieder wird Sie in Kürze kontaktieren.
Vielen Dank, dass Sie Ihre Buchung abgeschickt haben! Eines unserer Teammitglieder wird Sie in Kürze kontaktieren.
Schulungsübersicht
1. Einführung in die IT-Sicherheit und Secure Coding
- Grundprinzipien der Informationssicherheit
- Vertraulichkeit, Integrität und Verfügbarkeit (CIA)
- Authentifizierung, Autorisierung und Rechenschaftspflicht
- Sicherheit durch Design
- Sicherer Softwareentwicklungslebenszyklus (SSDLC)
- Häufige Risiken der Softwaresicherheit
- Prinzipien von Secure Coding
2. Anforderungen an sichere Kommunikation
- Vertraulichkeit
- Integrität
- Authentifizierung
- Nichtabstreitbarkeit (Non-repudiation)
- Verfügbarkeit
- Sichere Identifizierung
- Datenschutz und Anonymität
- Bedrohungsmodellierung für vernetzte Anwendungen
3. Grundlagen der Netzwerksicherheit
- Sicherheitsmodelle nach OSI und TCP/IP
- Netzwerkarchitektur
- Häufige Netzwerkprotokolle
- Angriffsflächen in vernetzten Anwendungen
- Firewalls und Netzwersegmentierung
- Grundsätze für sicheres Netzwerkdesign
4. Netzwerkangriffe und -verteidigung
- Paket-Monitoring (Packet Sniffing)
- Spoofing-Angriffe
- Man-in-the-Middle (MITM)
- Session-Hijacking
- Replay-Angriffe
- Dienstverweigerung (DoS) und verteilte Dienstverweigerung (DDoS)
- Netzwerküberwachung und Intrusion Detection
5. Grundlagen der praktischen Kryptografie
- Kryptografische Terminologie
- Symmetrische Verschlüsselung
- Asymmetrische Verschlüsselung
- Hash-Funktionen
- Message Authentication Codes (MAC)
- Digitale Signaturen
- Zufallszahlenerzeugung
- Konzepte des Schlüsselmanagements
6. Symmetrische und asymmetrische Kryptografie
- AES und moderne symmetrische Algorithmen
- Grundlagen von RSA
- Elliptic Curve Cryptography (ECC)
- Hybridverschlüsselung
- Schlüsselaustauschmechanismen
- Praktische Aspekte der Implementierung
7. Hashing und Passwortsicherheit
- Kryptografische Hash-Funktionen
- Algorithmen zum Hashen von Passwörtern
- Techniken mit Salt und Pepper
- Key-Derivation-Funktionen
- Sichere Speicherung von Zugangsdaten
- Methoden der Passwortangriffe
- Best Practices für die Passwortsicherheit
8. Public Key Infrastructure (PKI)
- Digitale Zertifikate
- Zertifizierungsstellen (CA)
- Zertifikatsketten
- Zertifikatsvalidierung
- Zertifikatssperrung
- Vertrauensmodelle
- Praktische PKI-Bereitstellung
9. Sicherheitsprotokolle
- Architektur von SSL und TLS
- TLS-Handshake
- Kommunikation über HTTPS
- IPsec-Übersicht
- VPN-Technologien
- Secure Shell (SSH)
- Sichere E-Mail-Protokolle
- Best Practices für sichere Kommunikation
10. Kryptografische Schwachstellen
- Schwache kryptografische Algorithmen
- Mangelhaftes Schlüsselmanagement
- Unsichere Zufallszahlenerzeugung
- Padding-Oracle-Angriffe
- Timing-Angriffe
- Seitenkanalangriffe
- Fehler bei der kryptografischen Implementierung
11. Analyse realer kryptografischer Angriffe
- BEAST
- BREACH
- CRIME
- TIME
- POODLE
- FREAK
- Logjam
- Lucky Thirteen
- RSA-Timing-Angriffe
- Erfahrungen aus historischen Schwachstellen
12. Entwicklung sicherer vernetzter Anwendungen
- Gestaltung sicherer Kommunikation
- Sichere API-Kommunikation
- Sicheres Sitzungsmanagement
- Sichere Authentifizierungsmechanismen
- Sicherer Umgang mit Tokens
- Sicheres Konfigurationsmanagement
13. Sicherheit von Webdiensten
- Architektur von Webdiensten
- Sicherheit bei SOAP
- Sicherheitsaspekte bei REST
- Authentifizierungsmethoden
- Autorisierungsstrategien
- Sichere Dienstleistungskommunikation
14. XML-Sicherheit
- Grundlagen von XML
- XML Signature
- XML Encryption
- XML Key Management
- Sichere XML-Verarbeitung
- XML-Validierung
15. Angriffe auf Basis von XML
- XML-Injection
- XPath-Injection
- Externe XML-Entitäten (XXE)
- XML-Bomben-Angriffe
- Angriffe durch Entitätserweiterung
- Minderungstechniken
16. Best Practices für Secure Coding
- Eingabevalidierung
- Ausgabcodierung
- Sichere Fehlerbehandlung
- Sicheres Logging
- Defensive Programmierung
- Sichere Ausnahmebehandlungen
- Management von Abhängigkeiten
17. Sicherheitstests
- Statische Applikationssicherheitstests (SAST)
- Dynamische Applikationssicherheitstests (DAST)
- Interaktive Applikationssicherheitstests (IAST)
- Scanning auf Schwachstellen in Abhängigkeiten
- Übersicht über Penetrationstests
- Methoden für sichere Code-Reviews
18. Sichere Bereitstellung und Betrieb
- Sichere Softwarekonfiguration
- Management von Geheimnissen (Secrets Management)
- Härten der Umgebung
- Sicherheitsüberwachung
- Patch-Management
- Konzepte von Secure DevOps
19. Incident Response und Schwachstellenmanagement
- Lebenszyklus von Sicherheitsvorfällen
- Schwachstellenbewertung
- Übersicht über CVE und CVSS
- Sicherheitswarnungen
- Verantwortungsvolle Offenlegung von Schwachstellen
- Planung der Fehlerbehebung
20. Praktischer Workshop zu Secure Coding
- Implementierung sicherer Kommunikation
- Korrekte Konfiguration von TLS
- Sicherer Einsatz kryptografischer Bibliotheken
- Erkennen unsicheren Codes
- Behebung häufiger Sicherheitsmängel
- Übungen zur sicheren XML-Verarbeitung
21. Zusammenfassung und weitere Lernmöglichkeiten
- Zusammenfassung der wichtigsten Sicherheitskonzepte
- Häufige Fallstricke bei der Implementierung
- Standards und Richtlinien für Secure Coding
- Empfehlungen von OWASP
- Branchenrahmenwerke und Compliance
- Weitere Lernressourcen
- Fragen und Antworten
Voraussetzungen
Keine.
21 Stunden
Erfahrungsberichte (3)
Die Leidenschaft mit der der Trainer sein Wissen verbreitet.
Christoph Weiland - Regionalverband Saarbrucken
Kurs - .NET, C# and ASP.NET Security Development
Erfahrungstechnik, es ist das Wissen und die wertvollen Kenntnisse des Lehrers.
Carey Fan - Logitech
Kurs - C/C++ Secure Coding
Maschinelle Übersetzung
Das Wissen des Trainers war sehr hoch – er wusste, worüber er sprach, und konnte unsere Fragen beantworten.
Adam - Fireup.PRO
Kurs - Advanced Java Security
Maschinelle Übersetzung