Kontakt aufnehmen

Schulungsübersicht

A01:2025 - Defekter Zugriffssteuerung
A02:2025 - Unsichere Konfiguration
A03:2025 - Ausfälle in der Softwarelieferkette
A04:2025 - Kryptographische Fehler
A05:2025 - Injection-Angriffe
A06:2025 - Unsichere Architektur
A07:2025 - Authentifizierungsfehler
A08:2025 - Ausfälle in der Software- oder Datenintegrität
A09:2025 - Ausfälle bei der Sicherheitsprotokollierung und Warnmeldung
A10:2025 - Ungeeigneter Umgang mit außergewöhnlichen Zuständen

A01:2025 Defekte Zugriffssteuerung: Die Zugriffssteuerung erzwingt eine Politik, sodass Benutzer keine Handlungen außerhalb ihrer vorgesehenen Berechtigungen ausführen können. Ausfälle führen typischerweise zu unbefugtem Informationsverzug, Veränderung oder Zerstörung aller Daten oder zur Durchführung einer Geschäftsaktion außerhalb der Grenzen des Benutzers.


A02:2025 Unsichere Konfiguration: Unsicher konfigurierte Systeme entstehen, wenn ein System, eine Anwendung oder ein Cloud-Dienst aus Sicherheitsperspektive falsch eingerichtet wurde, wodurch Schwachstellen entstehen.


A03:2025 Ausfälle in der Softwarelieferkette: Ausfälle in der Softwarelieferkette beinhalten Brüche oder andere Kompromisse im Prozess des Erstellens, Verteilens oder Aktualisierens von Software. Sie werden häufig durch Schwachstellen oder böswillige Veränderungen in Drittanbietercode, Tools oder anderen Abhängigkeiten verursacht, auf die das System angewiesen ist.


A04:2025 Kryptographische Fehler: Grundsätzlich sollten alle Daten im Transport verschlüsselt werden (OSI-Schicht 4). Frühere Hürden wie CPU-Leistung und Verwaltung privater Schlüssel und Zertifikate werden heute von CPUs gelöst, die spezielle Anweisungen zur Beschleunigung der Verschlüsselung haben (z. B. AES-Unterstützung). Die Verwaltung privater Schlüssel und Zertifikate wird durch Dienste wie LetsEncrypt.org vereinfacht, wobei große Cloud-Anbieter noch enger integrierte Zertifizierungsverwaltungsdienste für ihre spezifischen Plattformen anbieten. Darüber hinaus ist es wichtig zu bestimmen, welche Daten im Ruhezustand verschlüsselt werden müssen und welche Daten zusätzlichen Schutz benötigen (in der Anwendungsschicht, OSI-Schicht 7). Zum Beispiel erfordern Passwörter, Kreditkartendaten, Gesundheitsakten, persönliche Informationen und Geschäftsgeheimnisse besonderen Schutz, insbesondere wenn diese Daten unter Datenschutzgesetzen fallen, wie z. B. die EU-Datenschutzgrundverordnung (DSGVO) oder Vorschriften wie PCI Data Security Standard (PCI DSS).


A05:2025 Injection-Angriffe: Eine Injection-Schwachstelle ist ein Systemfehler, der es einem Angreifer ermöglicht, böswilligen Code oder Befehle (wie SQL- oder Shell-Codes) in die Eingabefelder eines Programms einzufügen. Das System führt diesen Code als Teil des Systems aus, was zu katastrophalen Folgen führen kann.


A06:2025 Unsichere Architektur: Unsichere Architektur ist eine breite Kategorie, die verschiedene Schwachstellen darstellt, ausgedrückt als "fehlende oder unwirksame Steuerungsdesigns". Unsichere Architektur ist nicht die Ursache für alle anderen Top-Ten-Risikokategorien. Es gibt einen Unterschied zwischen unsicherer Architektur und unsicherer Implementierung: Wir unterscheiden zwischen Designfehlern und Implementierungsdefekten aus gutem Grund, da sie unterschiedliche Ursachen haben, zu verschiedenen Zeiten im Entwicklungsprozess auftreten und andere Lösungen erfordern. Eine sichere Architektur kann immer noch Implementierungsfehler aufweisen, die zu Schwachstellen führen können. Eine unsichere Architektur kann jedoch nicht durch eine perfekte Implementierung behoben werden, da die notwendigen Kontrollen zum Schutz gegen bestimmte Angriffe nie erstellt wurden. Einer der Faktoren, die zur unsicheren Architektur beitragen, ist das Fehlen einer geschäftlichen Risikoprofilanalyse im Software- oder Systemdesign, und daher das Versagen, die erforderliche Ebene des Sicherheitsdesigns zu bestimmen.


A07:2025 Authentifizierungsfehler: Wenn ein Angreifer ein System dazu bringt, einen ungültigen oder falschen Benutzer als legitim zu erkennen, liegt eine solche Schwachstelle vor.


A08:2025 Ausfälle in der Software- oder Datenintegrität: Diese Art von Fehlern bezieht sich auf Code und Infrastruktur, die keinen Schutz bieten gegen invaliden oder nicht vertrauenswürdigen Code oder Daten, die als vertrauenswürdig behandelt werden. Ein Beispiel ist eine Anwendung, die Plugins, Bibliotheken oder Module aus nicht vertrauenswürdigen Quellen, Repositories oder Content Delivery Networks (CDNs) nutzt. Eine unsichere CI/CD-Pipeline ohne Überprüfung und Bereitstellung von Software-Integritätsprüfungen kann potenzielle unbefugten Zugriff, unsicheren oder böswilligen Code oder Systemkompromittierung einführen. Ein weiterer Hinweis ist eine CI/CD, die Code oder Artefakte aus nicht vertrauenswürdigen Stellen bezieht und sie vor der Verwendung nicht überprüft (z. B. durch Signaturprüfung).


A09:2025 Ausfälle bei Sicherheitsprotokollierung und Warnmeldung  - Ohne Protokollierung und Überwachung können Angriffe und Sicherheitsverletzungen nicht erkannt werden, und ohne Warnmeldungen ist es sehr schwierig, schnell und effektiv auf einen Sicherheitsvorfall zu reagieren. Ungenügende Protokollierung, kontinuierliche Überwachung, Erkennung und Warnmeldung treten immer dann auf


A10:2025 Ungeeigneter Umgang mit außergewöhnlichen Zuständen: Der unangemessene Umgang mit außergewöhnlichen Zuständen in Software tritt auf, wenn Programme Versagen, unerwartete und unvorhersehbare Situationen zu verhindern, zu erkennen und darauf zu reagieren. Dies führt zu Abstürzen, unerwartetem Verhalten und manchmal auch zu Sicherheitslücken. Dies kann eine oder mehrere der folgenden Fehler umfassen; die Anwendung verhindert nicht das Eintreten einer außergewöhnlichen Situation, sie erkennt diese Situation während des Auftretens nicht und/oder reagiert danach schlecht oder gar nicht darauf.

Wir werden folgende praktische Aspekte diskutieren und vorstellen:

Defekte Zugriffssteuerung
- Praktische Beispiele defekter Zugriffssteuerungen
- Sichere Zugriffssteuerungen und Best Practices


Unsichere Konfiguration
- Praxisbeispiele falscher Konfigurationen
- Schritte zur Vermeidung falscher Konfigurationen, einschließlich Konfigurationsmanagement und Automatisierungstools


Kryptographische Fehler
- Detaillierte Analyse kryptographischer Fehler wie schwacher Verschlüsselungsalgorithmen oder schlechter Schlüsselverwaltung
- Bedeutung starker kryptografischer Mechanismen, sicherer Protokolle (SSL/TLS) und Beispiele moderner Kryptografie in der Webservsicherheit


Injection-Angriffe
- Detaillierter Überblick über SQL-, NoSQL-, OS- und LDAP-Injection
- Abwehrtechniken mit vorbereiteten Anweisungen, parametrisierten Abfragen und Eingabevalidierung


Unsichere Architektur
- Wir werden Designfehler untersuchen, die zu Sicherheitslücken führen können, wie unzulässige Eingabevalidierung
- Strategien für sichere Architekturen und Prinzipien des sicheren Designs


Authentifizierungsfehler
- Häufige Probleme bei der Authentifizierung - Sichere Authentifizierungsstrategien, wie Mehrfaktor-Authentifizierung und ordnungsgemäße Sitzungsverwaltung


Ausfälle in der Software- oder Datenintegrität
- Fokus auf Probleme wie unsichere Softwareupdates und Manipulation von Daten
- Sichere Update-Mechanismen und Integritätsprüfungen


Ausfälle in der Sicherheitsprotokollierung und -überwachung
- Bedeutung der Protokollierung sicherheitsrelevanter Informationen und Überwachung auf verdächtige Aktivitäten
- Werkzeuge und Praktiken zur korrekten Protokollierung und Echtzeitüberwachung, um Sicherheitsverletzungen frühzeitig zu erkennen

Voraussetzungen

  • Grundlegendes Verständnis des Webentwicklungslebenszyklus
  • Erfahrung in der Webanwendungsentwicklung und -sicherheit

Zielgruppe

  • Webentwickler
  • Führungskräfte
 14 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (7)

Kommende Kurse

Verwandte Kategorien