Благодарим ви, че изпратихте вашето запитване! Един от членовете на нашия екип ще се свърже с вас скоро.
Благодарим ви, че направихте своята резервация! Един от членовете на нашия екип ще се свърже с вас скоро.
Съдържание и теми, включени в курса
1. Въведение в ИТ сигурността и сигурното програмиране
- Принципи на информационната сигурност
- Конфиденциалност, цялостност и наличност (CIA)
- Автентикация, авторизация и отчетност
- Сигурност чрез дизайн
- Жизнен цикъл на сигурна разработка на софтуер (SSDLC)
- Често срещани рискове за софтуерната сигурност
- Принципи на сигурното програмиране
2. Изисквания за сигурна комуникация
- Конфиденциалност
- Цялостност
- Автентикация
- Неотхвърляне
- Наличност
- Сигурна идентификация
- Поверителност и анонимност
- Моделиране на заплахи за мрежови приложения
3. Основи на мрежовата сигурност
- Модел за сигурност OSI и TCP/IP
- Мрежова архитектура
- Често срещани мрежови протоколи
- Атакуващи повърхности в мрежовите приложения
- Firewalls и мрежова сегментация
- Принципи за сигурен мрежов дизайн
4. Мрежови атаки и защити
- Подушване на пакети
- Атаки с подправяне
- Човек по средата (MITM)
- Отвличане на сесия
- Атаки с повторно възпроизвеждане
- Отказ на услуга (DoS) и разпределен DoS
- Мрежово наблюдение и откриване на прониквания
5. Практически основи на криптографията
- Криптографска терминология
- Симетрично криптиране
- Асиметрично криптиране
- Хеш функции
- Кодове за автентичност на съобщенията (MAC)
- Цифрови подписи
- Генериране на случайни числа
- Концепции за управление на ключове
6. Симетрична и асиметрична криптография
- AES и съвременни симетрични алгоритми
- Основи на RSA
- Криптография с елиптични криви (ECC)
- Хибридно криптиране
- Механизми за обмен на ключове
- Практически съображения при внедряване
7. Хеширане и сигурност на паролите
- Криптографски хеш функции
- Алгоритми за хеширане на пароли
- Техники със сол и пипер
- Функции за извличане на ключове
- Сигурно съхранение на идентификационни данни
- Техники за атаки срещу пароли
- Най-добри практики за сигурност на паролите
8. Инфраструктура с публични ключове (PKI)
- Цифрови сертификати
- Сертификационни органи (CA)
- Вериги от сертификати
- Валидиране на сертификати
- Отмяна на сертификати
- Модели на доверие
- Практическо внедряване на PKI
9. Протоколи за сигурност
- Архитектура на SSL и TLS
- Ръкостискане в TLS
- HTTPS комуникация
- Общ преглед на IPsec
- VPN технологии
- Сигурна обвивка (SSH)
- Сигурни протоколи за електронна поща
- Най-добри практики за сигурна комуникация
10. Криптографски уязвимости
- Слаби криптографски алгоритми
- Лошо управление на ключове
- Несигурно генериране на случайни числа
- Атаки с оракул на подплънката
- Времеви атаки
- Атаки по странични канали
- Грешки при внедряване на криптография
11. Анализ на реални криптографски атаки
- BEAST
- BREACH
- CRIME
- TIME
- POODLE
- FREAK
- Logjam
- Lucky Thirteen
- Времеви атаки срещу RSA
- Поуки от исторически уязвимости
12. Разработка на сигурни мрежови приложения
- Дизайн на сигурна комуникация
- Сигурна API комуникация
- Сигурно управление на сесии
- Сигурни механизми за автентикация
- Сигурно обработване на токени
- Сигурно управление на конфигурацията
13. Сигурност на уеб услугите
- Архитектура на уеб услугите
- SOAP сигурност
- Съображения за сигурност на REST
- Методи за автентикация
- Стратегии за авторизация
- Сигурна комуникация на услугите
14. XML сигурност
- Основи на XML
- XML подпис
- XML криптиране
- Управление на XML ключове
- Сигурна обработка на XML
- XML валидиране
15. Атаки, базирани на XML
- XML инжекция
- XPath инжекция
- XML външни обекти (XXE)
- XML бомбени атаки
- Атаки с разширяване на обекти
- Техники за смекчаване
16. Най-добри практики за сигурно програмиране
- Валидиране на входа
- Кодиране на изхода
- Сигурна обработка на грешки
- Сигурно регистриране
- Отбранително програмиране
- Сигурна обработка на изключения
- Управление на зависимостите
17. Тестване на сигурността
- Статично тестване на сигурността на приложенията (SAST)
- Динамично тестване на сигурността на приложенията (DAST)
- Интерактивно тестване на сигурността на приложенията (IAST)
- Сканиране на зависимостите за уязвимости
- Общ преглед на тестовете за проникване
- Техники за сигурен преглед на кода
18. Сигурно внедряване и операции
- Сигурна софтуерна конфигурация
- Управление на тайни
- Укрепване на средата
- Наблюдение на сигурността
- Управление на корекции
- Концепции за сигурен DevOps
19. Реагиране при инциденти и управление на уязвимости
- Жизнен цикъл на инцидентите в сигурността
- Оценка на уязвимостите
- Общ преглед на CVE и CVSS
- Бюлетини за сигурност
- Отговорно разкриване на уязвимости
- Планиране на отстраняването
20. Практически семинар за сигурно програмиране
- Внедряване на сигурна комуникация
- Правилно конфигуриране на TLS
- Безопасно използване на криптографски библиотеки
- Идентифициране на несигурен код
- Отстраняване на често срещани пропуски в сигурността
- Упражнения за сигурна обработка на XML
21. Обобщение и по-нататъшно обучение
- Преглед на ключовите концепции за сигурност
- Често срещани грешки при внедряването
- Стандарти и насоки за сигурно програмиране
- Препоръки на OWASP
- Индустриални рамки и съответствие
- Допълнителни ресурси за обучение
- Въпроси и отговори
Изисквания
Няма.
21 Часа
Отзиви от участници (3)
Споделянето на опит е ценно и важно знание на учителя.
Carey Fan - Logitech
Курс - C/C++ Secure Coding
Машинен превод
знанието на тренера беше много високо - той знаеше за какво говори и имаше отговорите на нашите въпроси
Adam - Fireup.PRO
Курс - Advanced Java Security
Машинен превод
Темата е актуална и аз бях нужден да се обновя
Damilano Marco - SIAP s.r.l.
Курс - Secure Developer Java (Inc OWASP)
Машинен превод