Zkuste nás kontaktovat

Návrh Školení

1. Úvod do IT bezpečnosti a bezpečného programování

  • Zásady bezpečnosti informací
  • Důvěrnost, integrita a dostupnost (CIA)
  • Autentizace, autorizace a odpovědnost
  • Bezpečnost v designu
  • Životní cyklus bezpečného vývoje softwaru (SSDLC)
  • Časté rizika bezpečnosti softwaru
  • Zásady bezpečného programování

2. Požadavky na bezpečnou komunikaci

  • Důvěrnost
  • Integrita
  • Autentizace
  • Nepřipustitelné popření
  • Dostupnost
  • Bezpečná identifikace
  • Privátnost a anonymita
  • Modelování hrozeb pro síťové aplikace

3. Základy síťové bezpečnosti

  • OSI a bezpečnostní model TCP/IP
  • Síťová architektura
  • Časté síťové protokoly
  • Plochy útoků v síťových aplikacích
  • Firewalls a segmentace sítě
  • Zásady bezpečného návrhu sítě

4. Síťové útoky a obrana

  • Naslouchání paketům
  • Útoky na podvržení identity
  • Man-in-the-Middle (MITM)
  • Přijímání relace
  • Opakovací útoky
  • Odmítnutí služby (DoS) a distribuované odmítnutí služby
  • Síťové monitorování a detekce vtrhnutí

5. Základy praktické kryptografie

  • Kryptografická terminologie
  • Symetrické šifrování
  • Asymetrické šifrování
  • Hash funkce
  • Kódy autentizace zprávy (MAC)
  • Digitální podpisy
  • Generování náhodných čísel
  • Koncepce správy klíčů

6. Symetrická a asymetrická kryptografie

  • AES a moderní symetrické algoritmy
  • Základy RSA
  • Kryptografie elliptických křivek (ECC)
  • Hybridní šifrování
  • Mechanismy výměny klíčů
  • Praktické úvahy pro implementaci

7. Hashe a bezpečnost hesel

  • Kryptografické hash funkce
  • Algoritmy pro hashování hesel
  • Techniky soli a pepře
  • Funkce pro odvození klíčů
  • Bezpečné uchovávání přihlašovacích údajů
  • Techniky útoků na hesla
  • Doporučené postupy pro bezpečnost hesel

8. Infrastruktura veřejných klíčů (PKI)

  • Digitální certifikáty
  • Autority certifikátů (CA)
  • Řetězce certifikátů
  • Validace certifikátů
  • Odzvolnění certifikátů
  • Modely důvěry
  • Praktické nasazení PKI

9. Bezpečnostní protokoly

  • Architektura SSL a TLS
  • TLS ruční podání
  • Komunikace HTTPS
  • Přehled IPsec
  • Technologie VPN
  • Bezpečná shell (SSH)
  • Bezpečnostní protokoly e-mailu
  • Doporučené postupy pro bezpečnou komunikaci

10. Kryptografické zranitelnosti

  • Slabé kryptografické algoritmy
  • Špatná správa klíčů
  • Nekriticky generování náhodných čísel
  • Padding oracle útoky
  • Časovací útoky
  • Bokoskanálové útoky
  • Chyby při implementaci kryptografie

11. Analýza reálných kryptografických útoků

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Časové útoky na RSA
  • Lekce z historických zranitelností

12. Vývoj bezpečných síťových aplikací

  • Návrh bezpečné komunikace
  • Bezpečná komunikace API
  • Bezpečné spravování relací
  • Bezpečné mechanismy autentizace
  • Bezpečné zpracování tokenů
  • Bezpečné správy konfigurace

13. Bezpečnost webových služeb

  • Architektura webových služeb
  • Bezpečnost SOAP
  • Bezpečnostní úvahy pro REST
  • Metody autentizace
  • Strategie autorizace
  • Bezpečná komunikace služeb

14. Bezpečnost XML

  • Základy XML
  • XML podpis
  • XML šifrování
  • Správa klíčů XML
  • Bezpečné zpracování XML
  • Validace XML

15. XML-založené útoky

  • XML vstřikování
  • XPath vstřikování
  • XML External Entity (XXE)
  • XML bomb útoky
  • Útoky na rozšíření entit
  • Techniky mitigace

16. Doporučené postupy pro bezpečné programování

  • Validace vstupu
  • Kódování výstupu
  • Bezpečné ošetření chyb
  • Bezpečné protokolování
  • Defenzivní programování
  • Bezpečné ošetření výjimek
  • Správa závislostí

17. Testování bezpečnosti

  • Statické testování bezpečnosti aplikací (SAST)
  • Dynamické testování bezpečnosti aplikací (DAST)
  • Interaktivní testování bezpečnosti aplikací (IAST)
  • Skenování zranitelností závislostí
  • Přehled testování pronikání
  • Techniky recenzí bezpečného kódu

18. Bezpečné nasazení a operace

  • Bezpečná konfigurace softwaru
  • Správa tajných údajů
  • Zhustnutí prostředí
  • Monitorování bezpečnosti
  • Správa záplat
  • Koncepce bezpečného DevOps

19. Reakce na incidenty a správa zranitelností

  • Životní cyklus bezpečnostního incidentu
  • Hodnocení zranitelností
  • Přehled CVE a CVSS
  • Bezpečnostní výstrahy
  • Odpovědné odhalování zranitelností
  • Plánování nápravy

20. Praktická dílna pro bezpečné programování

  • Implementace bezpečné komunikace
  • Správná konfigurace TLS
  • Bezpečné používání kryptografických knihoven
  • Identifikace nebezpečného kódu
  • Náprava běžných bezpečnostních chyb
  • Praktická cvičení pro bezpečné zpracování XML

21. Shrnutí a další studium

  • Shrnutí klíčových bezpečnostních konceptů
  • Časté implementační pasti
  • Standardy a zásady bezpečného programování
  • Doporučení OWASP
  • Odborové rámce a soulad s předpisy
  • Další studijní zdroje
  • Dotazy a odpovědi

Požadavky

Není žádné.

 21 Hodiny

Počet účastníků


Cena za účastníka

Reference (3)

Nadcházející kurzy

Související kategorie