Schulungsübersicht
A01:2025 - Defekter Zugriffssteuerung
A02:2025 - Unsichere Konfiguration
A03:2025 - Ausfälle in der Softwarelieferkette
A04:2025 - Kryptographische Fehler
A05:2025 - Injection-Angriffe
A06:2025 - Unsichere Architektur
A07:2025 - Authentifizierungsfehler
A08:2025 - Ausfälle in der Software- oder Datenintegrität
A09:2025 - Ausfälle bei der Sicherheitsprotokollierung und Warnmeldung
A10:2025 - Ungeeigneter Umgang mit außergewöhnlichen Zuständen
A01:2025 Defekte Zugriffssteuerung: Die Zugriffssteuerung erzwingt eine Politik, sodass Benutzer keine Handlungen außerhalb ihrer vorgesehenen Berechtigungen ausführen können. Ausfälle führen typischerweise zu unbefugtem Informationsverzug, Veränderung oder Zerstörung aller Daten oder zur Durchführung einer Geschäftsaktion außerhalb der Grenzen des Benutzers.
A02:2025 Unsichere Konfiguration: Unsicher konfigurierte Systeme entstehen, wenn ein System, eine Anwendung oder ein Cloud-Dienst aus Sicherheitsperspektive falsch eingerichtet wurde, wodurch Schwachstellen entstehen.
A03:2025 Ausfälle in der Softwarelieferkette: Ausfälle in der Softwarelieferkette beinhalten Brüche oder andere Kompromisse im Prozess des Erstellens, Verteilens oder Aktualisierens von Software. Sie werden häufig durch Schwachstellen oder böswillige Veränderungen in Drittanbietercode, Tools oder anderen Abhängigkeiten verursacht, auf die das System angewiesen ist.
A04:2025 Kryptographische Fehler: Grundsätzlich sollten alle Daten im Transport verschlüsselt werden (OSI-Schicht 4). Frühere Hürden wie CPU-Leistung und Verwaltung privater Schlüssel und Zertifikate werden heute von CPUs gelöst, die spezielle Anweisungen zur Beschleunigung der Verschlüsselung haben (z. B. AES-Unterstützung). Die Verwaltung privater Schlüssel und Zertifikate wird durch Dienste wie LetsEncrypt.org vereinfacht, wobei große Cloud-Anbieter noch enger integrierte Zertifizierungsverwaltungsdienste für ihre spezifischen Plattformen anbieten. Darüber hinaus ist es wichtig zu bestimmen, welche Daten im Ruhezustand verschlüsselt werden müssen und welche Daten zusätzlichen Schutz benötigen (in der Anwendungsschicht, OSI-Schicht 7). Zum Beispiel erfordern Passwörter, Kreditkartendaten, Gesundheitsakten, persönliche Informationen und Geschäftsgeheimnisse besonderen Schutz, insbesondere wenn diese Daten unter Datenschutzgesetzen fallen, wie z. B. die EU-Datenschutzgrundverordnung (DSGVO) oder Vorschriften wie PCI Data Security Standard (PCI DSS).
A05:2025 Injection-Angriffe: Eine Injection-Schwachstelle ist ein Systemfehler, der es einem Angreifer ermöglicht, böswilligen Code oder Befehle (wie SQL- oder Shell-Codes) in die Eingabefelder eines Programms einzufügen. Das System führt diesen Code als Teil des Systems aus, was zu katastrophalen Folgen führen kann.
A06:2025 Unsichere Architektur: Unsichere Architektur ist eine breite Kategorie, die verschiedene Schwachstellen darstellt, ausgedrückt als "fehlende oder unwirksame Steuerungsdesigns". Unsichere Architektur ist nicht die Ursache für alle anderen Top-Ten-Risikokategorien. Es gibt einen Unterschied zwischen unsicherer Architektur und unsicherer Implementierung: Wir unterscheiden zwischen Designfehlern und Implementierungsdefekten aus gutem Grund, da sie unterschiedliche Ursachen haben, zu verschiedenen Zeiten im Entwicklungsprozess auftreten und andere Lösungen erfordern. Eine sichere Architektur kann immer noch Implementierungsfehler aufweisen, die zu Schwachstellen führen können. Eine unsichere Architektur kann jedoch nicht durch eine perfekte Implementierung behoben werden, da die notwendigen Kontrollen zum Schutz gegen bestimmte Angriffe nie erstellt wurden. Einer der Faktoren, die zur unsicheren Architektur beitragen, ist das Fehlen einer geschäftlichen Risikoprofilanalyse im Software- oder Systemdesign, und daher das Versagen, die erforderliche Ebene des Sicherheitsdesigns zu bestimmen.
A07:2025 Authentifizierungsfehler: Wenn ein Angreifer ein System dazu bringt, einen ungültigen oder falschen Benutzer als legitim zu erkennen, liegt eine solche Schwachstelle vor.
A08:2025 Ausfälle in der Software- oder Datenintegrität: Diese Art von Fehlern bezieht sich auf Code und Infrastruktur, die keinen Schutz bieten gegen invaliden oder nicht vertrauenswürdigen Code oder Daten, die als vertrauenswürdig behandelt werden. Ein Beispiel ist eine Anwendung, die Plugins, Bibliotheken oder Module aus nicht vertrauenswürdigen Quellen, Repositories oder Content Delivery Networks (CDNs) nutzt. Eine unsichere CI/CD-Pipeline ohne Überprüfung und Bereitstellung von Software-Integritätsprüfungen kann potenzielle unbefugten Zugriff, unsicheren oder böswilligen Code oder Systemkompromittierung einführen. Ein weiterer Hinweis ist eine CI/CD, die Code oder Artefakte aus nicht vertrauenswürdigen Stellen bezieht und sie vor der Verwendung nicht überprüft (z. B. durch Signaturprüfung).
A09:2025 Ausfälle bei Sicherheitsprotokollierung und Warnmeldung - Ohne Protokollierung und Überwachung können Angriffe und Sicherheitsverletzungen nicht erkannt werden, und ohne Warnmeldungen ist es sehr schwierig, schnell und effektiv auf einen Sicherheitsvorfall zu reagieren. Ungenügende Protokollierung, kontinuierliche Überwachung, Erkennung und Warnmeldung treten immer dann auf
A10:2025 Ungeeigneter Umgang mit außergewöhnlichen Zuständen: Der unangemessene Umgang mit außergewöhnlichen Zuständen in Software tritt auf, wenn Programme Versagen, unerwartete und unvorhersehbare Situationen zu verhindern, zu erkennen und darauf zu reagieren. Dies führt zu Abstürzen, unerwartetem Verhalten und manchmal auch zu Sicherheitslücken. Dies kann eine oder mehrere der folgenden Fehler umfassen; die Anwendung verhindert nicht das Eintreten einer außergewöhnlichen Situation, sie erkennt diese Situation während des Auftretens nicht und/oder reagiert danach schlecht oder gar nicht darauf.
Wir werden folgende praktische Aspekte diskutieren und vorstellen:
Defekte Zugriffssteuerung
- Praktische Beispiele defekter Zugriffssteuerungen
- Sichere Zugriffssteuerungen und Best Practices
Unsichere Konfiguration
- Praxisbeispiele falscher Konfigurationen
- Schritte zur Vermeidung falscher Konfigurationen, einschließlich Konfigurationsmanagement und Automatisierungstools
Kryptographische Fehler
- Detaillierte Analyse kryptographischer Fehler wie schwacher Verschlüsselungsalgorithmen oder schlechter Schlüsselverwaltung
- Bedeutung starker kryptografischer Mechanismen, sicherer Protokolle (SSL/TLS) und Beispiele moderner Kryptografie in der Webservsicherheit
Injection-Angriffe
- Detaillierter Überblick über SQL-, NoSQL-, OS- und LDAP-Injection
- Abwehrtechniken mit vorbereiteten Anweisungen, parametrisierten Abfragen und Eingabevalidierung
Unsichere Architektur
- Wir werden Designfehler untersuchen, die zu Sicherheitslücken führen können, wie unzulässige Eingabevalidierung
- Strategien für sichere Architekturen und Prinzipien des sicheren Designs
Authentifizierungsfehler
- Häufige Probleme bei der Authentifizierung
- Sichere Authentifizierungsstrategien, wie Mehrfaktor-Authentifizierung und ordnungsgemäße Sitzungsverwaltung
Ausfälle in der Software- oder Datenintegrität
- Fokus auf Probleme wie unsichere Softwareupdates und Manipulation von Daten
- Sichere Update-Mechanismen und Integritätsprüfungen
Ausfälle in der Sicherheitsprotokollierung und -überwachung
- Bedeutung der Protokollierung sicherheitsrelevanter Informationen und Überwachung auf verdächtige Aktivitäten
- Werkzeuge und Praktiken zur korrekten Protokollierung und Echtzeitüberwachung, um Sicherheitsverletzungen frühzeitig zu erkennen
Voraussetzungen
- Grundlegendes Verständnis des Webentwicklungslebenszyklus
- Erfahrung in der Webanwendungsentwicklung und -sicherheit
Zielgruppe
- Webentwickler
- Führungskräfte
Erfahrungsberichte (7)
Dass jede technische Lektion mit mehreren praktischen Übungen zur Vertiefung der Konzepte kam.
Andrei-Calin Bajea
Kurs - OWASP Top 10 2025
Maschinelle Übersetzung
sehr dynamisches und flexibles Training!
Valentina Giglio - Fincons SPA
Kurs - OWASP Top 10
Maschinelle Übersetzung
Laborübungsaufgaben
Pietro Colonna - Fincons SPA
Kurs - OWASP Top 10
Maschinelle Übersetzung
Die interaktiven Komponenten und Beispiele.
Raphael - Global Knowledge
Kurs - OWASP Top 10
Maschinelle Übersetzung
Praktischer Ansatz und Kenntnisse des Trainers
RICARDO
Kurs - OWASP Top 10
Maschinelle Übersetzung
Das Wissen des Trainers war phänomenal
Patrick - Luminus
Kurs - OWASP Top 10
Maschinelle Übersetzung
Übungen, auch wenn sie außerhalb meiner Komfortzone liegen.
Nathalie - Luminus
Kurs - OWASP Top 10
Maschinelle Übersetzung