Свържете се с нас

Съдържание и теми, включени в курса

1. Въведение в ИТ сигурността и сигурното програмиране

  • Принципи на информационната сигурност
  • Конфиденциалност, цялостност и наличност (CIA)
  • Автентикация, авторизация и отчетност
  • Сигурност чрез дизайн
  • Жизнен цикъл на сигурна разработка на софтуер (SSDLC)
  • Често срещани рискове за софтуерната сигурност
  • Принципи на сигурното програмиране

2. Изисквания за сигурна комуникация

  • Конфиденциалност
  • Цялостност
  • Автентикация
  • Неотхвърляне
  • Наличност
  • Сигурна идентификация
  • Поверителност и анонимност
  • Моделиране на заплахи за мрежови приложения

3. Основи на мрежовата сигурност

  • Модел за сигурност OSI и TCP/IP
  • Мрежова архитектура
  • Често срещани мрежови протоколи
  • Атакуващи повърхности в мрежовите приложения
  • Firewalls и мрежова сегментация
  • Принципи за сигурен мрежов дизайн

4. Мрежови атаки и защити

  • Подушване на пакети
  • Атаки с подправяне
  • Човек по средата (MITM)
  • Отвличане на сесия
  • Атаки с повторно възпроизвеждане
  • Отказ на услуга (DoS) и разпределен DoS
  • Мрежово наблюдение и откриване на прониквания

5. Практически основи на криптографията

  • Криптографска терминология
  • Симетрично криптиране
  • Асиметрично криптиране
  • Хеш функции
  • Кодове за автентичност на съобщенията (MAC)
  • Цифрови подписи
  • Генериране на случайни числа
  • Концепции за управление на ключове

6. Симетрична и асиметрична криптография

  • AES и съвременни симетрични алгоритми
  • Основи на RSA
  • Криптография с елиптични криви (ECC)
  • Хибридно криптиране
  • Механизми за обмен на ключове
  • Практически съображения при внедряване

7. Хеширане и сигурност на паролите

  • Криптографски хеш функции
  • Алгоритми за хеширане на пароли
  • Техники със сол и пипер
  • Функции за извличане на ключове
  • Сигурно съхранение на идентификационни данни
  • Техники за атаки срещу пароли
  • Най-добри практики за сигурност на паролите

8. Инфраструктура с публични ключове (PKI)

  • Цифрови сертификати
  • Сертификационни органи (CA)
  • Вериги от сертификати
  • Валидиране на сертификати
  • Отмяна на сертификати
  • Модели на доверие
  • Практическо внедряване на PKI

9. Протоколи за сигурност

  • Архитектура на SSL и TLS
  • Ръкостискане в TLS
  • HTTPS комуникация
  • Общ преглед на IPsec
  • VPN технологии
  • Сигурна обвивка (SSH)
  • Сигурни протоколи за електронна поща
  • Най-добри практики за сигурна комуникация

10. Криптографски уязвимости

  • Слаби криптографски алгоритми
  • Лошо управление на ключове
  • Несигурно генериране на случайни числа
  • Атаки с оракул на подплънката
  • Времеви атаки
  • Атаки по странични канали
  • Грешки при внедряване на криптография

11. Анализ на реални криптографски атаки

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Времеви атаки срещу RSA
  • Поуки от исторически уязвимости

12. Разработка на сигурни мрежови приложения

  • Дизайн на сигурна комуникация
  • Сигурна API комуникация
  • Сигурно управление на сесии
  • Сигурни механизми за автентикация
  • Сигурно обработване на токени
  • Сигурно управление на конфигурацията

13. Сигурност на уеб услугите

  • Архитектура на уеб услугите
  • SOAP сигурност
  • Съображения за сигурност на REST
  • Методи за автентикация
  • Стратегии за авторизация
  • Сигурна комуникация на услугите

14. XML сигурност

  • Основи на XML
  • XML подпис
  • XML криптиране
  • Управление на XML ключове
  • Сигурна обработка на XML
  • XML валидиране

15. Атаки, базирани на XML

  • XML инжекция
  • XPath инжекция
  • XML външни обекти (XXE)
  • XML бомбени атаки
  • Атаки с разширяване на обекти
  • Техники за смекчаване

16. Най-добри практики за сигурно програмиране

  • Валидиране на входа
  • Кодиране на изхода
  • Сигурна обработка на грешки
  • Сигурно регистриране
  • Отбранително програмиране
  • Сигурна обработка на изключения
  • Управление на зависимостите

17. Тестване на сигурността

  • Статично тестване на сигурността на приложенията (SAST)
  • Динамично тестване на сигурността на приложенията (DAST)
  • Интерактивно тестване на сигурността на приложенията (IAST)
  • Сканиране на зависимостите за уязвимости
  • Общ преглед на тестовете за проникване
  • Техники за сигурен преглед на кода

18. Сигурно внедряване и операции

  • Сигурна софтуерна конфигурация
  • Управление на тайни
  • Укрепване на средата
  • Наблюдение на сигурността
  • Управление на корекции
  • Концепции за сигурен DevOps

19. Реагиране при инциденти и управление на уязвимости

  • Жизнен цикъл на инцидентите в сигурността
  • Оценка на уязвимостите
  • Общ преглед на CVE и CVSS
  • Бюлетини за сигурност
  • Отговорно разкриване на уязвимости
  • Планиране на отстраняването

20. Практически семинар за сигурно програмиране

  • Внедряване на сигурна комуникация
  • Правилно конфигуриране на TLS
  • Безопасно използване на криптографски библиотеки
  • Идентифициране на несигурен код
  • Отстраняване на често срещани пропуски в сигурността
  • Упражнения за сигурна обработка на XML

21. Обобщение и по-нататъшно обучение

  • Преглед на ключовите концепции за сигурност
  • Често срещани грешки при внедряването
  • Стандарти и насоки за сигурно програмиране
  • Препоръки на OWASP
  • Индустриални рамки и съответствие
  • Допълнителни ресурси за обучение
  • Въпроси и отговори

Изисквания

Няма.

 21 Часа

Брой участници


Цена за участник

Отзиви от участници (3)

Предстоящи Курсове

Свързани Kатегории