Plan du cours
I. Introduction au codage sécurisé et à la sécurité des applications Web
1. Paysage des menaces des applications Web modernes
- Vecteurs d'attaque courants des applications Web
- Risques de sécurité dans les applications ASP.NET modernes
- Rôle du codage sécurisé dans le développement logiciel
- Introduction à la fondation OWASP et à ses ressources
2. Principes de développement logiciel sécurisé
- Sécurité par conception
- Approche en profondeur (défense en profondeur)
- Principe du moindre privilège
- Échec sécurisé
- Paramètres par défaut sécurisés
- Fondements du modélisation des menaces
II. Cycle de vie du développement sécurisé (SDL)
1. Cycle de vie du développement logiciel sécurisé
- Sécurité tout au long du cycle de vie du développement
- Exigences de sécurité
- Architecture et conception sécurisées
- Pratiques de codage sécurisé
- Tests et validation de la sécurité
- Déploiement et maintenance sécurisés
2. Évaluation des risques et modélisation des menaces
- Identification des actifs et des menaces
- Analyse de la surface d'attaque
- Aperçu de STRIDE
- Priorisation des risques de sécurité
III. OWASP Top 10 pour les applications ASP.NET
1. Comprendre le OWASP Top 10
- Contrôle d'accès défaillant
- Échecs cryptographiques
- Injection
- Conception non sécurisée
- Configuration de sécurité incorrecte
- Composants vulnérables ou obsolètes
- Échecs d'identification et d'authentification
- Échecs d'intégrité du logiciel et des données
- Échecs de journalisation et de surveillance de la sécurité
- Fausse requête côté serveur (SSRF)
2. Application des recommandations OWASP
- Techniques de codage sécurisé
- Contrôles préventifs
- Pratiques de configuration sécurisée
- Exemples concrets et démonstrations
IV. Sécurité de l'authentification et de l'autorisation
1. Fondements de l'authentification
- Mécanismes d'authentification dans ASP.NET
- Sécurité des mots de passe
- Authentification multi-facteurs
- Gestion des sessions
- Gestion des identités
2. Autorisation et contrôle d'accès
- Autorisation basée sur les rôles
- Autorisation basée sur les assertions (claims)
- Autorisation basée sur les politiques
- Prévention de l'élévation de privilèges
- Protection des ressources sensibles
V. Prévention des attaques par injection
1. Vulnérabilités d'injection
- Injection SQL
- Injection de commandes
- Injection LDAP
- Injection XML
- Aperçu de l'injection NoSQL
2. Techniques de codage sécurisé
- Requêtes paramétrées
- Validation des entrées
- Encodage des sorties
- Considérations de sécurité ORM
- Pratiques d'accès à la base de données sécurisées
VI. Prévention du Cross-Site Scripting (XSS)
1. Comprendre le XSS
- XSS stocké
- XSS réfléchi
- XSS basé sur le DOM
- Scénarios d'attaque
2. Prévention du XSS
- Encodage des sorties
- Validation des entrées
- Politique de sécurité du contenu (CSP)
- Gestion sécurisée du HTML et du JavaScript
- Fonctionnalités de sécurité ASP.NET pour la prévention du XSS
VII. Prévention du Cross-Site Request Forgery (CSRF)
1. Comprendre le CSRF
- Fonctionnement des attaques CSRF
- Scénarios d'attaque courants
- Impact sur les activités commerciales
2. Protection contre le CSRF
- Jetons anti-forgery
- Cookies SameSite
- Gestion sécurisée des sessions
- Mécanismes anti-forgery d'ASP.NET
VIII. Configuration sécurisée des applications ASP.NET
1. Fonctionnalités de sécurité d'ASP.NET
- Sécurité de la configuration
- En-têtes HTTP sécurisés
- Configuration HTTPS et TLS
- Gestion des secrets
- Gestion sécurisée des erreurs
2. Protection des données sensibles
- API de protection des données
- Stockage sécurisé des identifiants
- Fondements du chiffrement
- Gestion des clés
IX. Validation des entrées et gestion sécurisée des données
1. Validation des entrées utilisateur
- Liste blanche versus liste noire
- Validation côté serveur
- Considérations de validation côté client
- Sécurité du téléchargement de fichiers
2. Traitement sécurisé des données
- Sécurité de la sérialisation
- Risques de désérialisation
- Intégrité des données
- Pratiques de journalisation sécurisées
X. Tests d'intrusion et vérification de la sécurité
1. Méthodologie de test d'intrusion
- Planification des évaluations de sécurité
- Identification des vulnérabilités
- Concepts d'exploitation
- Rapport des constatations
2. Techniques de test de sécurité
- Tests statiques de sécurité des applications (SAST)
- Tests dynamiques de sécurité des applications (DAST)
- Tests interactifs de sécurité des applications (IAST)
- Analyse des dépendances et des composants
- Examen manuel du code
XI. Sécurisation des applications ASP.NET
1. Application des pratiques de codage sécurisé
- Mise en œuvre sécurisée de l'authentification
- Mise en œuvre sécurisée de l'autorisation
- Sécurité des sessions
- Gestion des exceptions
- Journalisation et surveillance
- Considérations de déploiement sécurisé
2. Meilleures pratiques de sécurité
- Normes de codage sécurisé
- Gestion des dépendances
- Gestion des correctifs
- Amélioration continue de la sécurité
XII. Atelier pratique de sécurité
1. Identification et exploitation des vulnérabilités courantes
- Analyse du code ASP.NET non sécurisé
- Identification des vulnérabilités du OWASP Top 10
- Comprendre les techniques d'attaque
- Évaluation de la sécurité de l'application
2. Correction des problèmes de sécurité
- Application de correctifs de codage sécurisé
- Validation des mitigations
- Test des applications corrigées
- Exercice d'examen du codage sécurisé
XIII. Résumé et révision du cours
1. Révision des concepts clés
- Principes de conception sécurisée
- Stratégies de mitigation du OWASP Top 10
- Fonctionnalités de sécurité d'ASP.NET
- Cycle de vie du développement sécurisé
2. Discussion finale
- Meilleures pratiques de codage sécurisé
- Intégration de la sécurité dans les équipes de développement
- Ressources et outils supplémentaires d'OWASP
- Questions et réponses et prochaines étapes
Pré requis
Expérience avec ASP.NET
Expérience de la création d'applications Web
Nos clients témoignent (5)
Introduction aux nombreux types de comportements dangereux.
Zhongqi
Formation - Secure Developer .NET (Inc OWASP)
Traduction automatique
Avoir une session individuelle avec Raymond était incroyable, il était vraiment génial et attentif à tous mes besoins de formation.
Joshua
Formation - Secure Developer .NET (Inc OWASP)
Traduction automatique
Le niveau élevé de connaissances des formateurs nous a permis d'obtenir une très bonne compréhension des sujets abordés.
Dafydd - TATA Steel
Formation - Secure Developer .NET (Inc OWASP)
Traduction automatique
les liens de référence
Abraham Gonzalez - ATEB Servicios
Formation - Secure Developer .NET (Inc OWASP)
Traduction automatique
Les connaissances du formateur sur le sujet étaient excellentes, et la façon dont les séances étaient organisées afin que l'audience puisse suivre les démonstrations a vraiment aidé à ancrer ces connaissances, par rapport à simplement s'asseoir et écouter.
Jack Allan - RSM UK Management Ltd.
Formation - Secure Developer .NET (Inc OWASP)
Traduction automatique