Kontakt aufnehmen

Schulungsübersicht

Grundlagen der IT-Sicherheit und des Secure Codings

  • Fundamente des Threat Modeling: STRIDE, Angriffsflächen und Vektoren zur Privilegierungserhöhung
  • Integration in den sicheren Softwareentwicklungslebenszyklus (SDLC): Shift Left, bedrohungsbewusste Design-Reviews und Defense in Depth
  • Prinzip der geringsten Rechte, Defense by Contract und sichere Standardkonfigurationen
  • Workshop: Abbildung eines .NET-Microservices auf ein Threat Model und Identifizierung architektonischer Kontrollen

Sicherheit von Webanwendungen in ASP.NET

  • ASP.NET-Anforderungspipeline, Ausführungsreihenfolge der Middleware und Abfangepunkte für Filter
  • Gefahren des HTTP-Protokolls: Header-Injection, Request Smuggling und CORS-Fehlkonfigurationen
  • Sitzungsverwaltung, Zustandspersistenz und Best Practices für die Cookie-Sicherheit
  • Sichere Remote Procedure Calls und Muster zur Nutzung externer APIs
  • Laborübung: Ausnutzen und Reparieren einer anfälligen Middleware-Kette in einer Beispiel-ASP.NET-App

.NET-Sicherheitsarchitektur und integrierte Dienste

  • CLR-Sicherheitsmodell: Beweisführung, Berechtigungen und die Entwicklung von CAS (Code Access Security)
  • ASP.NET Core Identity, Authentifizierungsschemata und tokenbasierte Sicherheit (JWT, OAuth2, OpenID Connect)
  • Data Protection API: Verschlüsselung, Schlüsselrotation und sichere Datensenalisierung
  • Kryptografische Grundbausteine in .NET: RNG, Hashing, symmetrische/asymmetrische Verschlüsselung und Signaturvalidierung
  • Laborübung: Implementierung sicherer Token-Ausstellung, Schlüsselrotation und Datenschutz über eine Microservice-Grenze hinweg

Häufige Programmierfehler, Schwachstellen und Abhilfemaßnahmen

  • Deserialisierungsangriffe, ViewState-Manipulation und Fallstricke bei der String-Terminierung/-überlauf in .NET
  • Konfigurationsdrift: web.config/appsettings.json, Freigabe von Umgebungsvariablen und Geheimnisverwaltung
  • Injektionsvektoren: SQL, Kommandozeile, XSS und LDAP im C#-Datenzugriff und Routing
  • Sichere Standardvorgaben, Hardcoding und unsachgemäße Fehlerbehandlung, die zu Informationslecks führen
  • Laborübung: Reverse Engineering eines anfälligen .NET-Moduls, Anwendung sicherer Muster und Validierung der Korrekturen mit statischen/dynamischen Analyzern

Sicherheitstests, Validierung und kontinuierliche Verbesserung

  • Statische Applikationssicherheitstests (SAST): Roslyn-Analyse, Security Code Scan und CI/CD-Integration
  • Dynamische Applikationssicherheitstests (DAST): OWASP ZAP, Burp Suite-Workflows und automatisierte Scans
  • Laufzeitschutz: Application Guardrails, Memory-Safety-Praktiken und sicheres Logging/Auditing
  • Patch-Management, Abhängigkeitsverfolgung und Reaktion auf .NET/ASP.NET-Sicherheitswarnungen
  • Laborübung: Aufbau einer Security-Gate für Pre-Commit und Pipeline in einer .NET-Lösung

Wissensquellen und sicheres Entwicklungsökosystem

  • Offizielle Microsoft-Sicherheitsrichtlinien, .NET-Sicherheitsdokumente und ASP.NET-Härtungsreferenzen
  • CVE-Datenbanken, Advisory-Feeds und Responsible-Disclosure-Workflows für Open-Source-Abhängigkeiten
  • Sichere Bibliotheksökosysteme: PGP, Crypto-Operations, Authentifizierungsgerüste und konforme Kryptografie
  • Erstellung interner sicherer Coding-Standards, Entwicklerunterstützung und Security-Champion-Programme
  • Workshop: Zusammenstellung eines persönlichen Toolkit für sichere Entwicklung und Etablierung laufender Überwachungspraktiken

Voraussetzungen

  • Solide praktische Kenntnisse der C#-Programmierung und Grundlagen des .NET-Frameworks
  • Vertrautheit mit der ASP.NET-Webentwicklung (Razor Pages, MVC oder Minimal APIs)
  • Grundlegendes Verständnis von HTTP, Routing und Webserver-Konzepten
  • Keine vorherige Sicherheitszertifizierung erforderlich, jedoch wird Erfahrung in der Produktivprogrammierung erwartet
 14 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (6)

Kommende Kurse

Verwandte Kategorien