Kontakt aufnehmen

Schulungsübersicht

I. Einführung in sicheres Coding und Webanwendungssicherheit

1. Bedrohungslage moderner Webanwendungen

  • Gängige Angriffsvektoren für Webanwendungen
  • Sicherheitsrisiken in modernen ASP.NET-Anwendungen
  • Die Rolle des sicheren Codings in der Softwareentwicklung
  • Einführung in die OWASP-Stiftung und ihre Ressourcen

2. Prinzipien der sicheren Softwareentwicklung

  • Sicherheit durch Design (Security by Design)
  • Verteidigung in der Tiefe (Defense in Depth)
  • Prinzip des geringsten Privilegs
  • Sicheres Versagen (Fail Securely)
  • Sichere Standardwerte
  • Grundlagen des Threat Modelings

II. Secure Development Lifecycle (SDL)

1. Sichere Softwareentwicklungslebenszyklen

  • Sicherheit über den gesamten Entwicklungslebenszyklus hinweg
  • Sicherheitsanforderungen
  • Sichere Architektur und Design
  • Praktiken des sicheren Codings
  • Sicherheitstests und -validierung
  • Sichere Bereitstellung und Wartung

2. Risikobewertung und Threat Modeling

  • Identifizierung von Assets und Bedrohungen
  • Analysierung der Angriffsfläche (Attack Surface)
  • Überblick über STRIDE
  • Priorisierung von Sicherheitsrisiken

III. OWASP Top 10 für ASP.NET-Anwendungen

1. Verständnis der OWASP Top 10

  • Gestörte Zugriffssteuerung
  • Kryptografische Fehler
  • Injektion
  • Sicheres Design
  • Fehlerhafte Sicherheitskonfiguration
  • Verwundbare und veraltete Komponenten
  • Fehler bei der Identifikation und Authentifizierung
  • Fehler bei der Integrität von Software und Daten
  • Fehler bei der Protokollierung und Überwachung der Sicherheit
  • Server-Side Request Forgery (SSRF)

2. Umsetzung der OWASP-Empfehlungen

  • Techniken des sicheren Codings
  • Präventive Kontrollmaßnahmen
  • Praktiken der sicheren Konfiguration
  • Praxisbeispiele und Demonstrationen

IV. Sicherheit der Authentifizierung und Autorisierung

1. Grundlagen der Authentifizierung

  • Authentifizierungsmechanismen in ASP.NET
  • Passwortsicherheit
  • Mehrfaktor-Authentifizierung
  • Sitzungsverwaltung
  • Identitätsmanagement

2. Autorisierung und Zugriffssteuerung

  • Rollenbasierte Autorisierung
  • Anspruchsgebundene Autorisierung (Claims-based)
  • Policy-basierte Autorisierung
  • Verhinderung von Privilegientreppen (Privilege Escalation)
  • Schutz sensibler Ressourcen

V. Verhinderung von Injektionsangriffen

1. Schwachstellen bei Injektionen

  • SQL-Injection
  • Command Injection
  • LDAP-Injection
  • XML-Injection
  • Überblick über NoSQL-Injection

2. Techniken des sicheren Codings

  • Parameterisierte Abfragen
  • Eingabevalidierung
  • Ausgabekodierung
  • Sicherheitsaspekte bei ORM (Object-Relational Mapping)
  • Sichere Praxis bei Datenbankzugriffen

VI. Verhinderung von Cross-Site-Scripting (XSS)

1. Verständnis von XSS

  • Speicherndes (Stored) XSS
  • Reflektiertes XSS
  • DOM-basiertes XSS
  • Angriffsszenarien

2. XSS-Prävention

  • Ausgabekodierung
  • Eingabevalidierung
  • Content Security Policy (CSP)
  • Sichere Verarbeitung von HTML und JavaScript
  • ASP.NET-Sicherheitsfunktionen zur XSS-Prävention

VII. Verhinderung von Cross-Site-Request-Forgery (CSRF)

1. Verständnis von CSRF

  • Funktionsweise von CSRF-Angriffen
  • Gängige Angriffsszenarien
  • Geschäftliche Auswirkungen

2. CSRF-Schutz

  • Anti-Forgery-Tokens
  • SameSite-Cookies
  • Sichere Sitzungsverwaltung
  • ASP.NET-Anti-Forgery-Mechanismen

VIII. Sichere Konfiguration von ASP.NET-Anwendungen

1. ASP.NET-Sicherheitsfunktionen

  • Sicherheit der Konfiguration
  • Sichere HTTP-Header
  • Konfiguration von HTTPS und TLS
  • Geheimnisverwaltung (Secrets Management)
  • Sichere Fehlerbehandlung

2. Schutz sensibler Daten

  • Datenschutz-APIs
  • Sichere Speicherung von Zugangsdaten
  • Grundlagen der Verschlüsselung
  • Schlüsselverwaltung

IX. Eingabevalidierung und sichere Datenverarbeitung

1. Validierung von Benutzereingaben

  • Whitelisting versus Blacklisting
  • Serverseitige Validierung
  • Aspekte der clientseitigen Validierung
  • Sicherheit beim Hochladen von Dateien

2. Sichere Datenverarbeitung

  • Sicherheit der Serialisierung
  • Risiken der Deserialisierung
  • Datenintegrität
  • Praktiken der sicheren Protokollierung

X. Penetrationstests und Sicherheitsverifikation

1. Methodik von Penetrationstests

  • Planung von Sicherheitsbewertungen
  • Identifizierung von Schwachstellen
  • Konzepte der Ausnutzung (Exploitation)
  • Berichterstattung von Befunden

2. Techniken der Sicherheitstests

  • Statische Anwendungssicherheitstests (SAST)
  • Dynamische Anwendungssicherheitstests (DAST)
  • Interaktive Anwendungssicherheitstests (IAST)
  • Abhängigkeits- und Komponentenanalyse
  • Manuelle Code-Reviews

XI. Absicherung von ASP.NET-Anwendungen

1. Anwendung sicherer Codierungspraktiken

  • Umsetzung einer sicheren Authentifizierung
  • Umsetzung einer sicheren Autorisierung
  • Sitzungssicherheit
  • Ausnahmeverarbeitung
  • Protokollierung und Überwachung
  • Aspekte der sicheren Bereitstellung

2. Best Practices für die Sicherheit

  • Standards für sicheres Coding
  • Verwaltung von Abhängigkeiten
  • Patch-Management
  • Kontinuierliche Verbesserung der Sicherheit

XII. Praxisworkshop zur Sicherheit

1. Identifizierung und Ausnutzung gängiger Schwachstellen

  • Analyse unsicherer ASP.NET-Code
  • Identifizierung von OWASP Top-10-Schwachstellen
  • Verständnis der Angriffstechniken
  • Bewertung der Anwendungssicherheit

2. Behebung von Sicherheitsproblemen

  • Anwendung sicherer Codierungs-Korrekturen
  • Validierung der Gegenmaßnahmen
  • Testen behobener Anwendungen
  • Übung zur Prüfung des sicheren Codings

XIII. Zusammenfassung und Kursüberblick

1. Wiederholung der Kernkonzepte

  • Prinzipien des sicheren Designs
  • Strategien zur Minderung der OWASP Top 10
  • ASP.NET-Sicherheitsfunktionen
  • Lebenszyklus der sicheren Entwicklung

2. Abschlussdiskussion

  • Best Practices für sicheres Coding
  • Einführung der Sicherheit in Entwicklungsteams
  • Zusätzliche OWASP-Ressourcen und -Werkzeuge
  • Fragen und Antworten sowie nächste Schritte

Voraussetzungen

Erfahrung mit ASP.NET
Erfahrung in der Erstellung von Webanwendungen

 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (5)

Kommende Kurse

Verwandte Kategorien