Kontakt aufnehmen

Schulungsübersicht

1. Einführung in die IT-Sicherheit und sicheres Coding

  • Prinzipien der Informationssicherheit
  • Vertraulichkeit, Integrität und Verfügbarkeit (CIA)
  • Authentifizierung, Autorisierung und Rechenschaftspflicht
  • Sicherheit durch Design (Security by Design)
  • Sicherer Software-Entwicklungszyklus (SSDLC)
  • Häufige Software-Sicherheitsrisiken
  • Prinzipien des sicheren Codings

2. Anforderungen an sichere Kommunikation

  • Vertraulichkeit
  • Integrität
  • Authentifizierung
  • Nichtabstreitbarkeit (Non-repudiation)
  • Verfügbarkeit
  • Sichere Identifikation
  • Privatsphäre und Anonymität
  • Gefährdungsmodellierung für vernetzte Anwendungen

3. Grundlagen der Netzwerksicherheit

  • OSI- und TCP/IP-Sicherheitsmodell
  • Netzwerkarchitektur
  • Häufige Netzwerkprotokolle
  • Angriefflächen in vernetzten Anwendungen
  • Firewalls und Netzwerksegmentierung
  • Prinzipien des sicheren Netzwerkdesigns

4. Netzangriffe und Schutzmaßnahmen

  • Paketschnüffeln (Packet Sniffing)
  • Spoofing-Angriffe
  • Man-in-the-Middle-Angriffe (MITM)
  • Sitzungsübernahme (Session Hijacking)
  • Replay-Angriffe
  • Denial-of-Service-Angriffe (DoS) und verteilte DoS-Angriffe
  • Netzwerküberwachung und Intrusion Detection

5. Grundlagen der praktischen Kryptographie

  • Kryptografische Terminologie
  • Symmetrische Verschlüsselung
  • Asymmetrische Verschlüsselung
  • Hash-Funktionen
  • Message Authentication Codes (MAC)
  • Digitale Signaturen
  • Generierung zufälliger Zahlen
  • Konzepte des Schlüsselmanagements

6. Symmetrische und asymmetrische Kryptographie

  • AES und moderne symmetrische Algorithmen
  • Grundlagen von RSA
  • Kryptographie auf elliptischen Kurven (ECC)
  • Hybride Verschlüsselung
  • Key-Exchange-Mechanismen
  • Praktische Implementierungsüberlegungen

7. Hashing und Passwortsicherheit

  • Kryptografische Hash-Funktionen
  • Passwort-Hash-Algorithmen
  • Salt- und Pepper-Techniken
  • Key-Derivation-Funktionen
  • Sichere Speicherung von Anmeldedaten
  • Passwortangriffe
  • Best Practices für die Passwortsicherheit

8. Öffentliche Schlüsselinfrastruktur (PKI)

  • Digitale Zertifikate
  • Zertifizierungsstellen (CA)
  • Zertifikatsketten
  • Zertifikatsvalidierung
  • Zertifikatswiderruf
  • Vertrauensmodelle
  • Praktische PKI-Einführung

9. Sicherheitsprotokolle

  • SSL- und TLS-Architektur
  • TLS-Handshake
  • HTTPS-Kommunikation
  • Übersicht über IPsec
  • VPN-Technologien
  • Secure Shell (SSH)
  • Sichere E-Mail-Protokolle
  • Best Practices für sichere Kommunikation

10. Kryptografische Schwachstellen

  • Schwache kryptografische Algorithmen
  • Mangelhaftes Schlüsselmanagement
  • Unsichere Generierung zufälliger Zahlen
  • Padding-Oracle-Angriffe
  • Timing-Angriffe
  • Side-Channel-Angriffe
  • Fehler bei der kryptografischen Implementierung

11. Analyse realer kryptografischer Angriffe

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • RSA-Timing-Angriffe
  • Lektionen aus historischen Schwachstellen

12. Entwicklung sicherer Netzwerk-Anwendungen

  • Design der sicheren Kommunikation
  • Sichere API-Kommunikation
  • Sicheres Sitzungsmanagement
  • Sichere Authentifizierungsmechanismen
  • Sichere Token-Bearbeitung
  • Sicheres Konfigurationsmanagement

13. Webdienst-Sicherheit

  • Webdienst-Architektur
  • SOAP-Sicherheit
  • Sicherheitsaspekte von REST
  • Authentifizierungsmethoden
  • Autorisierungsstrategien
  • Sichere Dienstekommunikation

14. XML-Sicherheit

  • XML-Grundlagen
  • XML-Signatur
  • XML-Verschlüsselung
  • XML-Key-Management
  • Sichere XML-Bearbeitung
  • XML-Validierung

15. XML-basierte Angriffe

  • XML-Injection
  • XPath-Injection
  • XML-External-Entity- (XXE-) Angriffe
  • XML-Bomben-Angriffe
  • Entity-Expansion-Angriffe
  • Minderungstechniken

16. Best Practices im sicheren Coding

  • Input-Validierung
  • Output-Encoding
  • Sicherer Fehlerbehandlung
  • Sicheres Logging
  • Defensives Programmieren
  • Sichere Ausnahmebehandlung
  • Abhängigkeitsmanagement

17. Sicherheitstests

  • Statische Anwendungssicherheitstests (SAST)
  • Dynamische Anwendungssicherheitstests (DAST)
  • Interaktive Anwendungssicherheitstests (IAST)
  • Scanning auf Abhängigkeitsschwachstellen
  • Übersicht über Penetrationstests
  • Techniken zur sicheren Code-Überprüfung

18. Sichere Bereitstellung und Betrieb

  • Sichere Softwarekonfiguration
  • Secrets-Management
  • Härtung der Umgebung
  • Sicherheitsmonitoring
  • Patch-Management
  • Begriffe der sicheren DevOps

19. Incident Response und Schwachstellenmanagement

  • Lebenszyklus von Sicherheitsvorfällen
  • Schwachstellenbewertung
  • Übersicht über CVE und CVSS
  • Sicherheitsbulletins
  • Verantwortungsvolle Offenlegung von Schwachstellen
  • Planung der Schadensbehebung

20. Praktische Werkstatt für sicheres Coding

  • Implementierung der sicheren Kommunikation
  • Korrekte Konfiguration von TLS
  • Sichere Nutzung von Kryptobibliotheken
  • Identifizierung unsicheren Codes
  • Behebung häufiger Sicherheitsmängel
  • Übungen zur sicheren XML-Bearbeitung

21. Zusammenfassung und weiterführende Lerninhalte

  • Wiederholung der wichtigsten Sicherheitskonzepte
  • Häufige Implementierungsfehler
  • Standards und Leitlinien für sicheres Coding
  • Empfehlungen von OWASP
  • Branchenrahmen und Compliance
  • Zusätzliche Lernressourcen
  • Fragen und Antworten

Voraussetzungen

Keine.

 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (3)

Kommende Kurse

Verwandte Kategorien