Merci d'avoir envoyé votre demande ! Un membre de notre équipe vous contactera sous peu.
Merci d'avoir envoyé votre réservation ! Un membre de notre équipe vous contactera sous peu.
Plan du cours
1. Introduction à la sécurité informatique et au codage sécurisé
- Principes de sécurité de l’information
- Confidentialité, intégrité et disponibilité (CID) [Note : CIA en anglais] -> Confidentialité, intégrité et disponibilité
- Authentification, autorisation et reddition de comptes
- Sécurité par conception
- Cycle de vie du développement de logiciels sécurisés (SSDLC)
- Risques de sécurité logicielle courants
- Principes de codage sécurisé
2. Exigences de la communication sécurisée
- Confidentialité
- Intégrité
- Authentification
- Non-répudiation
- Disponibilité
- Identification sécurisée
- Vie privée et anonymat
- Modélisation des menaces pour les applications réseau
3. Bases de la sécurité réseau
- Modèle de sécurité OSI et TCP/IP
- Architecture réseau
- Protocoles réseau courants
- Surfaces d’attaque dans les applications réseau
- Firewalls et segmentation réseau
- Principes de conception de réseaux sécurisés
4. Attaques réseau et défenses
- Snooping de paquets (Packet sniffing)
- Attaques par usurpation d’identité (Spoofing)
- Man-in-the-Middle (MITM)
- Piratage de session (Session hijacking)
- Attaques par lecture (Replay attacks)
- Négation de service (DoS) et DoS distribuée
- Supervision réseau et détection d’intrusion
5. Bases pratiques de la cryptographie
- Terminologie cryptographique
- Chiffrement symétrique
- Chiffrement asymétrique
- Fonctions de hachage
- Codes d’authentification de message (MAC)
- Signatures numériques
- Génération de nombres aléatoires
- Concepts de gestion des clés
6. Cryptographie symétrique et asymétrique
- AES et algorithmes symétriques modernes
- Fondamentaux de RSA
- Cryptographie à courbes elliptiques (ECC)
- Chiffrement hybride
- Mécanismes d’échange de clés
- Considérations d’implémentation pratique
7. Hachage et sécurité des mots de passe
- Fonctions de hachage cryptographiques
- Algorithmes de hachage des mots de passe
- Techniques de sel et de poivre (Salt and pepper)
- Fonctions de dérivation de clés
- Stockage sécurisé des identifiants
- Techniques d’attaque sur les mots de passe
- Meilleures pratiques de sécurité des mots de passe
8. Infrastructure à clés publiques (IKP) [Note : PKI en anglais] -> Infrastructure à clés publiques (PKI)
- Certificats numériques
- Autorités de certification (CA)
- Chaînes de certificats
- Validation des certificats
- Révocation des certificats
- Modèles de confiance
- Déploiement pratique de l’IKP/PKI
9. Protocoles de sécurité
- Architecture SSL et TLS
- Poignée de main TLS
- Communication HTTPS
- Vue d’ensemble d’IPsec
- Technologies VPN
- Secure Shell (SSH)
- Protocoles de messagerie sécurisée
- Meilleures pratiques de communication sécurisée
10. Vulnérabilités cryptographiques
- Algorithmes cryptographiques faibles
- Gestion des clés inadéquate
- Génération de nombres aléatoires non sécurisée
- Attaques par oracle de bourrage (Padding oracle)
- Attaques par temporel
- Attaques par canal auxiliaire (Side-channel)
- Erreurs d’implémentation cryptographique
11. Analyse d’attaques cryptographiques réelles
- BEAST
- BREACH
- CRIME
- TIME
- POODLE
- FREAK
- Logjam
- Lucky Thirteen
- Attaques par temporel sur RSA
- Leçons tirées des vulnérabilités historiques
12. Développement sécurisé d’applications réseau
- Conception de la communication sécurisée
- Communication sécurisée des API
- Gestion sécurisée des sessions
- Mécanismes d’authentification sécurisés
- Gestion sécurisée des jetons (Tokens)
- Gestion sécurisée de la configuration
13. Sécurité des services web
- Architecture des services web
- Sécurité SOAP
- Considérations de sécurité REST
- Méthodes d’authentification
- Stratégies d’autorisation
- Communication sécurisée des services
14. Sécurité XML
- Fondamentaux de XML
- Signature XML
- Chiffrement XML
- Gestion des clés XML
- Traitement sécurisé de XML
- Validation XML
15. Attaques basées sur XML
- Injection XML
- Injection XPath
- Entités externes XML (XXE)
- Attaques par bombes XML
- Attaques par expansion d’entités
- Techniques d’atténuation
16. Meilleures pratiques de codage sécurisé
- Validation des entrées
- Encodage des sorties
- Gestion sécurisée des erreurs
- Journalisation sécurisée
- Programmation défensive
- Gestion sécurisée des exceptions
- Gestion des dépendances
17. Tests de sécurité
- Test de sécurité des applications statique (SAST)
- Test de sécurité des applications dynamique (DAST)
- Test de sécurité des applications interactif (IAST)
- Scan de vulnérabilités des dépendances
- Vue d’ensemble du test d’intrusion
- Techniques de revue de code sécurisé
18. Déploiement et exploitation sécurisés
- Configuration logicielle sécurisée
- Gestion des secrets
- Renforcement des environnements
- Surveillance de la sécurité
- Gestion des correctifs
- Concepts de DevOps sécurisé
19. Réponse aux incidents et gestion des vulnérabilités
- Cycle de vie des incidents de sécurité
- Évaluation des vulnérabilités
- Vue d’ensemble de CVE et CVSS
- Avis de sécurité
- Divulgation responsable des vulnérabilités
- Planification de la remédiation
20. Atelier pratique de codage sécurisé
- Mise en œuvre de la communication sécurisée
- Configuration correcte de TLS
- Utilisation sécurisée des bibliothèques cryptographiques
- Identification du code non sécurisé
- Correction des failles de sécurité courantes
- Exercices de traitement sécurisé de XML
21. Résumé et apprentissage complémentaire
- Rappel des concepts clés de sécurité
- Écueils d’implémentation courants
- Normes et lignes directrices de codage sécurisé
- Recommandations de l’OWASP
- Cadres sectoriels et conformité
- Ressources d’apprentissage supplémentaires
- Questions et réponses
Pré requis
Aucun.
21 Heures
Nos clients témoignent (3)
Le partage d'expérience, c'est le savoir-faire et la valeur de l'enseignant.
Carey Fan - Logitech
Formation - C/C++ Secure Coding
Traduction automatique
les connaissances du formateur étaient très élevées - il savait de quoi il parlait et avait les réponses à nos questions
Adam - Fireup.PRO
Formation - Advanced Java Security
Traduction automatique
Le sujet est d'actualité et j'avais besoin de me mettre à jour
Damilano Marco - SIAP s.r.l.
Formation - Secure Developer Java (Inc OWASP)
Traduction automatique