Schulungsübersicht
I. Einführung in sicheres Coding und Webanwendungssicherheit
1. Bedrohungslage moderner Webanwendungen
- Gängige Angriffsvektoren für Webanwendungen
- Sicherheitsrisiken in modernen ASP.NET-Anwendungen
- Die Rolle des sicheren Codings in der Softwareentwicklung
- Einführung in die OWASP-Stiftung und ihre Ressourcen
2. Prinzipien der sicheren Softwareentwicklung
- Sicherheit durch Design (Security by Design)
- Verteidigung in der Tiefe (Defense in Depth)
- Prinzip des geringsten Privilegs
- Sicheres Versagen (Fail Securely)
- Sichere Standardwerte
- Grundlagen des Threat Modelings
II. Secure Development Lifecycle (SDL)
1. Sichere Softwareentwicklungslebenszyklen
- Sicherheit über den gesamten Entwicklungslebenszyklus hinweg
- Sicherheitsanforderungen
- Sichere Architektur und Design
- Praktiken des sicheren Codings
- Sicherheitstests und -validierung
- Sichere Bereitstellung und Wartung
2. Risikobewertung und Threat Modeling
- Identifizierung von Assets und Bedrohungen
- Analysierung der Angriffsfläche (Attack Surface)
- Überblick über STRIDE
- Priorisierung von Sicherheitsrisiken
III. OWASP Top 10 für ASP.NET-Anwendungen
1. Verständnis der OWASP Top 10
- Gestörte Zugriffssteuerung
- Kryptografische Fehler
- Injektion
- Sicheres Design
- Fehlerhafte Sicherheitskonfiguration
- Verwundbare und veraltete Komponenten
- Fehler bei der Identifikation und Authentifizierung
- Fehler bei der Integrität von Software und Daten
- Fehler bei der Protokollierung und Überwachung der Sicherheit
- Server-Side Request Forgery (SSRF)
2. Umsetzung der OWASP-Empfehlungen
- Techniken des sicheren Codings
- Präventive Kontrollmaßnahmen
- Praktiken der sicheren Konfiguration
- Praxisbeispiele und Demonstrationen
IV. Sicherheit der Authentifizierung und Autorisierung
1. Grundlagen der Authentifizierung
- Authentifizierungsmechanismen in ASP.NET
- Passwortsicherheit
- Mehrfaktor-Authentifizierung
- Sitzungsverwaltung
- Identitätsmanagement
2. Autorisierung und Zugriffssteuerung
- Rollenbasierte Autorisierung
- Anspruchsgebundene Autorisierung (Claims-based)
- Policy-basierte Autorisierung
- Verhinderung von Privilegientreppen (Privilege Escalation)
- Schutz sensibler Ressourcen
V. Verhinderung von Injektionsangriffen
1. Schwachstellen bei Injektionen
- SQL-Injection
- Command Injection
- LDAP-Injection
- XML-Injection
- Überblick über NoSQL-Injection
2. Techniken des sicheren Codings
- Parameterisierte Abfragen
- Eingabevalidierung
- Ausgabekodierung
- Sicherheitsaspekte bei ORM (Object-Relational Mapping)
- Sichere Praxis bei Datenbankzugriffen
VI. Verhinderung von Cross-Site-Scripting (XSS)
1. Verständnis von XSS
- Speicherndes (Stored) XSS
- Reflektiertes XSS
- DOM-basiertes XSS
- Angriffsszenarien
2. XSS-Prävention
- Ausgabekodierung
- Eingabevalidierung
- Content Security Policy (CSP)
- Sichere Verarbeitung von HTML und JavaScript
- ASP.NET-Sicherheitsfunktionen zur XSS-Prävention
VII. Verhinderung von Cross-Site-Request-Forgery (CSRF)
1. Verständnis von CSRF
- Funktionsweise von CSRF-Angriffen
- Gängige Angriffsszenarien
- Geschäftliche Auswirkungen
2. CSRF-Schutz
- Anti-Forgery-Tokens
- SameSite-Cookies
- Sichere Sitzungsverwaltung
- ASP.NET-Anti-Forgery-Mechanismen
VIII. Sichere Konfiguration von ASP.NET-Anwendungen
1. ASP.NET-Sicherheitsfunktionen
- Sicherheit der Konfiguration
- Sichere HTTP-Header
- Konfiguration von HTTPS und TLS
- Geheimnisverwaltung (Secrets Management)
- Sichere Fehlerbehandlung
2. Schutz sensibler Daten
- Datenschutz-APIs
- Sichere Speicherung von Zugangsdaten
- Grundlagen der Verschlüsselung
- Schlüsselverwaltung
IX. Eingabevalidierung und sichere Datenverarbeitung
1. Validierung von Benutzereingaben
- Whitelisting versus Blacklisting
- Serverseitige Validierung
- Aspekte der clientseitigen Validierung
- Sicherheit beim Hochladen von Dateien
2. Sichere Datenverarbeitung
- Sicherheit der Serialisierung
- Risiken der Deserialisierung
- Datenintegrität
- Praktiken der sicheren Protokollierung
X. Penetrationstests und Sicherheitsverifikation
1. Methodik von Penetrationstests
- Planung von Sicherheitsbewertungen
- Identifizierung von Schwachstellen
- Konzepte der Ausnutzung (Exploitation)
- Berichterstattung von Befunden
2. Techniken der Sicherheitstests
- Statische Anwendungssicherheitstests (SAST)
- Dynamische Anwendungssicherheitstests (DAST)
- Interaktive Anwendungssicherheitstests (IAST)
- Abhängigkeits- und Komponentenanalyse
- Manuelle Code-Reviews
XI. Absicherung von ASP.NET-Anwendungen
1. Anwendung sicherer Codierungspraktiken
- Umsetzung einer sicheren Authentifizierung
- Umsetzung einer sicheren Autorisierung
- Sitzungssicherheit
- Ausnahmeverarbeitung
- Protokollierung und Überwachung
- Aspekte der sicheren Bereitstellung
2. Best Practices für die Sicherheit
- Standards für sicheres Coding
- Verwaltung von Abhängigkeiten
- Patch-Management
- Kontinuierliche Verbesserung der Sicherheit
XII. Praxisworkshop zur Sicherheit
1. Identifizierung und Ausnutzung gängiger Schwachstellen
- Analyse unsicherer ASP.NET-Code
- Identifizierung von OWASP Top-10-Schwachstellen
- Verständnis der Angriffstechniken
- Bewertung der Anwendungssicherheit
2. Behebung von Sicherheitsproblemen
- Anwendung sicherer Codierungs-Korrekturen
- Validierung der Gegenmaßnahmen
- Testen behobener Anwendungen
- Übung zur Prüfung des sicheren Codings
XIII. Zusammenfassung und Kursüberblick
1. Wiederholung der Kernkonzepte
- Prinzipien des sicheren Designs
- Strategien zur Minderung der OWASP Top 10
- ASP.NET-Sicherheitsfunktionen
- Lebenszyklus der sicheren Entwicklung
2. Abschlussdiskussion
- Best Practices für sicheres Coding
- Einführung der Sicherheit in Entwicklungsteams
- Zusätzliche OWASP-Ressourcen und -Werkzeuge
- Fragen und Antworten sowie nächste Schritte
Voraussetzungen
Erfahrung mit ASP.NET
Erfahrung in der Erstellung von Webanwendungen
Erfahrungsberichte (5)
Einführungen in die vielen verschiedenen Arten von unsicheren Verhaltensweisen.
Zhongqi
Kurs - Secure Developer .NET (Inc OWASP)
Maschinelle Übersetzung
Eine Einzelstunde mit Raymond war fantastisch. Er war sehr aufmerksam und erfüllte alle meine Trainingsbedürfnisse.
Joshua
Kurs - Secure Developer .NET (Inc OWASP)
Maschinelle Übersetzung
Das hohe Niveau der Kenntnisse des Dozenten bedeutete, dass wir ein sehr gutes Einblick in die behandelten Themen erhielten.
Dafydd - TATA Steel
Kurs - Secure Developer .NET (Inc OWASP)
Maschinelle Übersetzung
die Referenzlinks
Abraham Gonzalez - ATEB Servicios
Kurs - Secure Developer .NET (Inc OWASP)
Maschinelle Übersetzung
Das Fachwissen des Trainers war ausgezeichnet, und die Art und Weise, wie die Sitzungen strukturiert waren, damit das Publikum den Demonstrationen folgen konnte, half wirklich dabei, dieses Wissen zu vertiefen, im Vergleich dazu, einfach nur zuzuhören.
Jack Allan - RSM UK Management Ltd.
Kurs - Secure Developer .NET (Inc OWASP)
Maschinelle Übersetzung