Schulungsübersicht
Grundlagen der IT-Sicherheit und des Secure Codings
- Fundamente des Threat Modeling: STRIDE, Angriffsflächen und Vektoren zur Privilegierungserhöhung
- Integration in den sicheren Softwareentwicklungslebenszyklus (SDLC): Shift Left, bedrohungsbewusste Design-Reviews und Defense in Depth
- Prinzip der geringsten Rechte, Defense by Contract und sichere Standardkonfigurationen
- Workshop: Abbildung eines .NET-Microservices auf ein Threat Model und Identifizierung architektonischer Kontrollen
Sicherheit von Webanwendungen in ASP.NET
- ASP.NET-Anforderungspipeline, Ausführungsreihenfolge der Middleware und Abfangepunkte für Filter
- Gefahren des HTTP-Protokolls: Header-Injection, Request Smuggling und CORS-Fehlkonfigurationen
- Sitzungsverwaltung, Zustandspersistenz und Best Practices für die Cookie-Sicherheit
- Sichere Remote Procedure Calls und Muster zur Nutzung externer APIs
- Laborübung: Ausnutzen und Reparieren einer anfälligen Middleware-Kette in einer Beispiel-ASP.NET-App
.NET-Sicherheitsarchitektur und integrierte Dienste
- CLR-Sicherheitsmodell: Beweisführung, Berechtigungen und die Entwicklung von CAS (Code Access Security)
- ASP.NET Core Identity, Authentifizierungsschemata und tokenbasierte Sicherheit (JWT, OAuth2, OpenID Connect)
- Data Protection API: Verschlüsselung, Schlüsselrotation und sichere Datensenalisierung
- Kryptografische Grundbausteine in .NET: RNG, Hashing, symmetrische/asymmetrische Verschlüsselung und Signaturvalidierung
- Laborübung: Implementierung sicherer Token-Ausstellung, Schlüsselrotation und Datenschutz über eine Microservice-Grenze hinweg
Häufige Programmierfehler, Schwachstellen und Abhilfemaßnahmen
- Deserialisierungsangriffe, ViewState-Manipulation und Fallstricke bei der String-Terminierung/-überlauf in .NET
- Konfigurationsdrift: web.config/appsettings.json, Freigabe von Umgebungsvariablen und Geheimnisverwaltung
- Injektionsvektoren: SQL, Kommandozeile, XSS und LDAP im C#-Datenzugriff und Routing
- Sichere Standardvorgaben, Hardcoding und unsachgemäße Fehlerbehandlung, die zu Informationslecks führen
- Laborübung: Reverse Engineering eines anfälligen .NET-Moduls, Anwendung sicherer Muster und Validierung der Korrekturen mit statischen/dynamischen Analyzern
Sicherheitstests, Validierung und kontinuierliche Verbesserung
- Statische Applikationssicherheitstests (SAST): Roslyn-Analyse, Security Code Scan und CI/CD-Integration
- Dynamische Applikationssicherheitstests (DAST): OWASP ZAP, Burp Suite-Workflows und automatisierte Scans
- Laufzeitschutz: Application Guardrails, Memory-Safety-Praktiken und sicheres Logging/Auditing
- Patch-Management, Abhängigkeitsverfolgung und Reaktion auf .NET/ASP.NET-Sicherheitswarnungen
- Laborübung: Aufbau einer Security-Gate für Pre-Commit und Pipeline in einer .NET-Lösung
Wissensquellen und sicheres Entwicklungsökosystem
- Offizielle Microsoft-Sicherheitsrichtlinien, .NET-Sicherheitsdokumente und ASP.NET-Härtungsreferenzen
- CVE-Datenbanken, Advisory-Feeds und Responsible-Disclosure-Workflows für Open-Source-Abhängigkeiten
- Sichere Bibliotheksökosysteme: PGP, Crypto-Operations, Authentifizierungsgerüste und konforme Kryptografie
- Erstellung interner sicherer Coding-Standards, Entwicklerunterstützung und Security-Champion-Programme
- Workshop: Zusammenstellung eines persönlichen Toolkit für sichere Entwicklung und Etablierung laufender Überwachungspraktiken
Voraussetzungen
- Solide praktische Kenntnisse der C#-Programmierung und Grundlagen des .NET-Frameworks
- Vertrautheit mit der ASP.NET-Webentwicklung (Razor Pages, MVC oder Minimal APIs)
- Grundlegendes Verständnis von HTTP, Routing und Webserver-Konzepten
- Keine vorherige Sicherheitszertifizierung erforderlich, jedoch wird Erfahrung in der Produktivprogrammierung erwartet
Erfahrungsberichte (6)
Die Leidenschaft mit der der Trainer sein Wissen verbreitet.
Christoph Weiland - Regionalverband Saarbrucken
Kurs - .NET, C# and ASP.NET Security Development
Es ist sehr gut zu verstehen, wie ein Hacker möglicherweise Websites auf Schwachstellen analysieren und welche Tools er verwenden könnte.
Roger - OTT Mobile
Kurs - .NET, C# and ASP.NET Security Development
Maschinelle Übersetzung
die albernen Witze. Liebe die ersten beiden Tage, weil es die Labore gibt.
Kevin Galacgac - Human Edge Software Philippines, Inc.
Kurs - .NET, C# and ASP.NET Security Development
Maschinelle Übersetzung
Der Trainer schafft es wirklich, uns zu erreichen und sicherzustellen, dass niemand beim aktuellen Thema übergangen wird. Er erklärt jedes Thema gut und gibt ein leicht verständliches Beispiel dazu.
Edgarico Llaneta - Human Edge Software Philippines, Inc.
Kurs - .NET, C# and ASP.NET Security Development
Maschinelle Übersetzung
Die praxisorientierte Schulung und die Beispiele.
Lord-Sam Lamparero - Human Edge Software Philippines, Inc.
Kurs - .NET, C# and ASP.NET Security Development
Maschinelle Übersetzung
I was benefit from the exercises (SQL injection, XSS, CRSF. .).
David Lemoine - Statistical Solutions
Kurs - .NET, C# and ASP.NET Security Development
Maschinelle Übersetzung