Prenez contact avec nous

Plan du cours

I. Introduction au codage sécurisé et à la sécurité des applications Web

1. Paysage des menaces des applications Web modernes

  • Vecteurs d'attaque courants des applications Web
  • Risques de sécurité dans les applications ASP.NET modernes
  • Rôle du codage sécurisé dans le développement logiciel
  • Introduction à la fondation OWASP et à ses ressources

2. Principes de développement logiciel sécurisé

  • Sécurité par conception
  • Approche en profondeur (défense en profondeur)
  • Principe du moindre privilège
  • Échec sécurisé
  • Paramètres par défaut sécurisés
  • Fondements du modélisation des menaces

II. Cycle de vie du développement sécurisé (SDL)

1. Cycle de vie du développement logiciel sécurisé

  • Sécurité tout au long du cycle de vie du développement
  • Exigences de sécurité
  • Architecture et conception sécurisées
  • Pratiques de codage sécurisé
  • Tests et validation de la sécurité
  • Déploiement et maintenance sécurisés

2. Évaluation des risques et modélisation des menaces

  • Identification des actifs et des menaces
  • Analyse de la surface d'attaque
  • Aperçu de STRIDE
  • Priorisation des risques de sécurité

III. OWASP Top 10 pour les applications ASP.NET

1. Comprendre le OWASP Top 10

  • Contrôle d'accès défaillant
  • Échecs cryptographiques
  • Injection
  • Conception non sécurisée
  • Configuration de sécurité incorrecte
  • Composants vulnérables ou obsolètes
  • Échecs d'identification et d'authentification
  • Échecs d'intégrité du logiciel et des données
  • Échecs de journalisation et de surveillance de la sécurité
  • Fausse requête côté serveur (SSRF)

2. Application des recommandations OWASP

  • Techniques de codage sécurisé
  • Contrôles préventifs
  • Pratiques de configuration sécurisée
  • Exemples concrets et démonstrations

IV. Sécurité de l'authentification et de l'autorisation

1. Fondements de l'authentification

  • Mécanismes d'authentification dans ASP.NET
  • Sécurité des mots de passe
  • Authentification multi-facteurs
  • Gestion des sessions
  • Gestion des identités

2. Autorisation et contrôle d'accès

  • Autorisation basée sur les rôles
  • Autorisation basée sur les assertions (claims)
  • Autorisation basée sur les politiques
  • Prévention de l'élévation de privilèges
  • Protection des ressources sensibles

V. Prévention des attaques par injection

1. Vulnérabilités d'injection

  • Injection SQL
  • Injection de commandes
  • Injection LDAP
  • Injection XML
  • Aperçu de l'injection NoSQL

2. Techniques de codage sécurisé

  • Requêtes paramétrées
  • Validation des entrées
  • Encodage des sorties
  • Considérations de sécurité ORM
  • Pratiques d'accès à la base de données sécurisées

VI. Prévention du Cross-Site Scripting (XSS)

1. Comprendre le XSS

  • XSS stocké
  • XSS réfléchi
  • XSS basé sur le DOM
  • Scénarios d'attaque

2. Prévention du XSS

  • Encodage des sorties
  • Validation des entrées
  • Politique de sécurité du contenu (CSP)
  • Gestion sécurisée du HTML et du JavaScript
  • Fonctionnalités de sécurité ASP.NET pour la prévention du XSS

VII. Prévention du Cross-Site Request Forgery (CSRF)

1. Comprendre le CSRF

  • Fonctionnement des attaques CSRF
  • Scénarios d'attaque courants
  • Impact sur les activités commerciales

2. Protection contre le CSRF

  • Jetons anti-forgery
  • Cookies SameSite
  • Gestion sécurisée des sessions
  • Mécanismes anti-forgery d'ASP.NET

VIII. Configuration sécurisée des applications ASP.NET

1. Fonctionnalités de sécurité d'ASP.NET

  • Sécurité de la configuration
  • En-têtes HTTP sécurisés
  • Configuration HTTPS et TLS
  • Gestion des secrets
  • Gestion sécurisée des erreurs

2. Protection des données sensibles

  • API de protection des données
  • Stockage sécurisé des identifiants
  • Fondements du chiffrement
  • Gestion des clés

IX. Validation des entrées et gestion sécurisée des données

1. Validation des entrées utilisateur

  • Liste blanche versus liste noire
  • Validation côté serveur
  • Considérations de validation côté client
  • Sécurité du téléchargement de fichiers

2. Traitement sécurisé des données

  • Sécurité de la sérialisation
  • Risques de désérialisation
  • Intégrité des données
  • Pratiques de journalisation sécurisées

X. Tests d'intrusion et vérification de la sécurité

1. Méthodologie de test d'intrusion

  • Planification des évaluations de sécurité
  • Identification des vulnérabilités
  • Concepts d'exploitation
  • Rapport des constatations

2. Techniques de test de sécurité

  • Tests statiques de sécurité des applications (SAST)
  • Tests dynamiques de sécurité des applications (DAST)
  • Tests interactifs de sécurité des applications (IAST)
  • Analyse des dépendances et des composants
  • Examen manuel du code

XI. Sécurisation des applications ASP.NET

1. Application des pratiques de codage sécurisé

  • Mise en œuvre sécurisée de l'authentification
  • Mise en œuvre sécurisée de l'autorisation
  • Sécurité des sessions
  • Gestion des exceptions
  • Journalisation et surveillance
  • Considérations de déploiement sécurisé

2. Meilleures pratiques de sécurité

  • Normes de codage sécurisé
  • Gestion des dépendances
  • Gestion des correctifs
  • Amélioration continue de la sécurité

XII. Atelier pratique de sécurité

1. Identification et exploitation des vulnérabilités courantes

  • Analyse du code ASP.NET non sécurisé
  • Identification des vulnérabilités du OWASP Top 10
  • Comprendre les techniques d'attaque
  • Évaluation de la sécurité de l'application

2. Correction des problèmes de sécurité

  • Application de correctifs de codage sécurisé
  • Validation des mitigations
  • Test des applications corrigées
  • Exercice d'examen du codage sécurisé

XIII. Résumé et révision du cours

1. Révision des concepts clés

  • Principes de conception sécurisée
  • Stratégies de mitigation du OWASP Top 10
  • Fonctionnalités de sécurité d'ASP.NET
  • Cycle de vie du développement sécurisé

2. Discussion finale

  • Meilleures pratiques de codage sécurisé
  • Intégration de la sécurité dans les équipes de développement
  • Ressources et outils supplémentaires d'OWASP
  • Questions et réponses et prochaines étapes

Pré requis

Expérience avec ASP.NET    
Expérience de la création d'applications Web    

 21 Heures

Nombre de participants


Prix par participant

Nos clients témoignent (5)

Cours à venir

Catégories Similaires