Prenez contact avec nous

Plan du cours

1. Introduction à la sécurité informatique et au codage sécurisé

  • Principes de sécurité de l’information
  • Confidentialité, intégrité et disponibilité (CID) [Note : CIA en anglais] -> Confidentialité, intégrité et disponibilité
  • Authentification, autorisation et reddition de comptes
  • Sécurité par conception
  • Cycle de vie du développement de logiciels sécurisés (SSDLC)
  • Risques de sécurité logicielle courants
  • Principes de codage sécurisé

2. Exigences de la communication sécurisée

  • Confidentialité
  • Intégrité
  • Authentification
  • Non-répudiation
  • Disponibilité
  • Identification sécurisée
  • Vie privée et anonymat
  • Modélisation des menaces pour les applications réseau

3. Bases de la sécurité réseau

  • Modèle de sécurité OSI et TCP/IP
  • Architecture réseau
  • Protocoles réseau courants
  • Surfaces d’attaque dans les applications réseau
  • Firewalls et segmentation réseau
  • Principes de conception de réseaux sécurisés

4. Attaques réseau et défenses

  • Snooping de paquets (Packet sniffing)
  • Attaques par usurpation d’identité (Spoofing)
  • Man-in-the-Middle (MITM)
  • Piratage de session (Session hijacking)
  • Attaques par lecture (Replay attacks)
  • Négation de service (DoS) et DoS distribuée
  • Supervision réseau et détection d’intrusion

5. Bases pratiques de la cryptographie

  • Terminologie cryptographique
  • Chiffrement symétrique
  • Chiffrement asymétrique
  • Fonctions de hachage
  • Codes d’authentification de message (MAC)
  • Signatures numériques
  • Génération de nombres aléatoires
  • Concepts de gestion des clés

6. Cryptographie symétrique et asymétrique

  • AES et algorithmes symétriques modernes
  • Fondamentaux de RSA
  • Cryptographie à courbes elliptiques (ECC)
  • Chiffrement hybride
  • Mécanismes d’échange de clés
  • Considérations d’implémentation pratique

7. Hachage et sécurité des mots de passe

  • Fonctions de hachage cryptographiques
  • Algorithmes de hachage des mots de passe
  • Techniques de sel et de poivre (Salt and pepper)
  • Fonctions de dérivation de clés
  • Stockage sécurisé des identifiants
  • Techniques d’attaque sur les mots de passe
  • Meilleures pratiques de sécurité des mots de passe

8. Infrastructure à clés publiques (IKP) [Note : PKI en anglais] -> Infrastructure à clés publiques (PKI)

  • Certificats numériques
  • Autorités de certification (CA)
  • Chaînes de certificats
  • Validation des certificats
  • Révocation des certificats
  • Modèles de confiance
  • Déploiement pratique de l’IKP/PKI

9. Protocoles de sécurité

  • Architecture SSL et TLS
  • Poignée de main TLS
  • Communication HTTPS
  • Vue d’ensemble d’IPsec
  • Technologies VPN
  • Secure Shell (SSH)
  • Protocoles de messagerie sécurisée
  • Meilleures pratiques de communication sécurisée

10. Vulnérabilités cryptographiques

  • Algorithmes cryptographiques faibles
  • Gestion des clés inadéquate
  • Génération de nombres aléatoires non sécurisée
  • Attaques par oracle de bourrage (Padding oracle)
  • Attaques par temporel
  • Attaques par canal auxiliaire (Side-channel)
  • Erreurs d’implémentation cryptographique

11. Analyse d’attaques cryptographiques réelles

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Attaques par temporel sur RSA
  • Leçons tirées des vulnérabilités historiques

12. Développement sécurisé d’applications réseau

  • Conception de la communication sécurisée
  • Communication sécurisée des API
  • Gestion sécurisée des sessions
  • Mécanismes d’authentification sécurisés
  • Gestion sécurisée des jetons (Tokens)
  • Gestion sécurisée de la configuration

13. Sécurité des services web

  • Architecture des services web
  • Sécurité SOAP
  • Considérations de sécurité REST
  • Méthodes d’authentification
  • Stratégies d’autorisation
  • Communication sécurisée des services

14. Sécurité XML

  • Fondamentaux de XML
  • Signature XML
  • Chiffrement XML
  • Gestion des clés XML
  • Traitement sécurisé de XML
  • Validation XML

15. Attaques basées sur XML

  • Injection XML
  • Injection XPath
  • Entités externes XML (XXE)
  • Attaques par bombes XML
  • Attaques par expansion d’entités
  • Techniques d’atténuation

16. Meilleures pratiques de codage sécurisé

  • Validation des entrées
  • Encodage des sorties
  • Gestion sécurisée des erreurs
  • Journalisation sécurisée
  • Programmation défensive
  • Gestion sécurisée des exceptions
  • Gestion des dépendances

17. Tests de sécurité

  • Test de sécurité des applications statique (SAST)
  • Test de sécurité des applications dynamique (DAST)
  • Test de sécurité des applications interactif (IAST)
  • Scan de vulnérabilités des dépendances
  • Vue d’ensemble du test d’intrusion
  • Techniques de revue de code sécurisé

18. Déploiement et exploitation sécurisés

  • Configuration logicielle sécurisée
  • Gestion des secrets
  • Renforcement des environnements
  • Surveillance de la sécurité
  • Gestion des correctifs
  • Concepts de DevOps sécurisé

19. Réponse aux incidents et gestion des vulnérabilités

  • Cycle de vie des incidents de sécurité
  • Évaluation des vulnérabilités
  • Vue d’ensemble de CVE et CVSS
  • Avis de sécurité
  • Divulgation responsable des vulnérabilités
  • Planification de la remédiation

20. Atelier pratique de codage sécurisé

  • Mise en œuvre de la communication sécurisée
  • Configuration correcte de TLS
  • Utilisation sécurisée des bibliothèques cryptographiques
  • Identification du code non sécurisé
  • Correction des failles de sécurité courantes
  • Exercices de traitement sécurisé de XML

21. Résumé et apprentissage complémentaire

  • Rappel des concepts clés de sécurité
  • Écueils d’implémentation courants
  • Normes et lignes directrices de codage sécurisé
  • Recommandations de l’OWASP
  • Cadres sectoriels et conformité
  • Ressources d’apprentissage supplémentaires
  • Questions et réponses

Pré requis

Aucun.

 21 Heures

Nombre de participants


Prix par participant

Nos clients témoignent (3)

Cours à venir

Catégories Similaires