Děkujeme za vaši dotaz! Jeden z našich pracovníků vás brzy kontaktuje.
Děkujeme za rezervaci! Jeden z našich pracovníků vás brzy kontaktuje.
Návrh Školení
1. IT bezpečnost a bezpečné programování
- Základní principy bezpečnosti: Důvěrnost, integrity a dostupnost (CIA) v kontextu aplikací Java.
- Životní cyklus bezpečného vývoje softwaru (SSDLC): Integrace bezpečnosti od požadavků až po nasazení.
- Paradigmy bezpečného programování: Ochrana na více úrovních, princip nejmenších oprávnění a bezpečná výchozí nastavení.
- Standardní klasifikace zranitelností: Pochopení CWE (Common Weakness Enumeration) a OWASP.
2. Bezpečnost webových aplikací
- Podrobný rozbor OWASP Top Ten: Detailní analýza vložení dat (Injection), porušené autentizace a expozice citlivých dat.
- Překřížová skriptování (XSS): Scénáře odrážejícího, uloženého a DOM-based XSS v Javě/JSP.
- Podvodná křížová požadavků (CSRF): Mechanismy útoku a implementace Anti-CSRF tokenů.
- Správa relací: Bezpečnost cookies, fixace relace a správa časových limitů.
- Bezpečnost API: Zabezpečení REST a SOAP endpointů proti zneužití.
3. Bezpečnost webových služeb
- Webové služby vs. tradiční webové aplikace: Rozdíly v ploše útoku.
- Bezpečnost transportní vrstvy: Konfigurace SSL/TLS pro klientské a serverové komponenty Javy.
- Bezpečnost zpráv: Integrity a důvěrnost na úrovni obsahu (payload).
- Standardy autentizace: Implementace OAuth 2.0, OpenID Connect a JWT (JSON Web Tokens).
4. Bezpečnost XML
- Zranitelnosti při zpracování XML: Prevence útoků na XML External Entity (XXE).
- Validace schémat XML: Nejlepší praktiky pro přísné vynucování schémat.
- Cifrové podpisy XML: Implementace podpisů pro zajištění nevzpírnosti (non-repudiation).
- Šifrování XML: Standardní přístupy k šifrování obsahu XML.
5. Základy bezpečnosti Javy
- Architektura bezpečnosti Javy: Balíček
java.securitya architektura poskytovatelů. - Poskytovatelé bezpečnosti: Instalace a konfigurace poskytovatelů, jako je Bouncy Castle.
- Kontrola přístupu: Soubory politik, oprávnění a Security Manager (Legacy vs. Modern).
- Správa klíčových úložišť (KeyStore): Vytváření a správa klíčových úložišť a úložišť důvěry pro certifikáty.
6. Praktická kryptografie
- Kryptografické algoritmy: Přehled symetrických (AES), asymetrických (RSA, ECC) a hashovacích (SHA-256/512) algoritmů.
- Generování náhodných čísel: Nebezpečí
java.util.Randomvs.java.security.SecureRandom. - Správa klíčů: Generování, ukládání a strategie rotace klíčů.
- Java Cryptography Architecture (JCA): Použití tříd
Cipher,MessageDigestaMac. - Java Cryptography Extension (JCE): Pochopení souborů politik a bezmezní síly jurisdikce.
7. Bezpečnostní služby Javy
- SSL/TLS v Javě: Použití
SSLSocketFactoryaHttpsURLConnection. - Manežeri důvěry: Přizpůsobení ověřování důvěry pro privátní prostředí PKI.
- Autentifikátoři: Programová autentizace pomocí
Authenticator.getDefault(). - Analýza certifikátů: Čtení a analýza certifikátů X.509 programově.
8. Bezpečnost Java EE
- Deklarativní zabezpečení: Role-based access control (RBAC) pomocí
web.xmla anotací. - Programové zabezpečení: Použití
HttpServletRequest.isUserInRole()agetRemoteUser(). - JAAS (Java Authentication and Authorization Service): Konfigurace
login.confa implementace modulůLoginModule. - Bezpečnost Servletu: Bezpečnostní omezení spravovaná kontejnerem a metody autentizace (FORM, BASIC, DIGEST).
9. Běžné chyby v kódu a zranitelnosti
- Nebezpečné odserializování: Rizika spojená s
ObjectInputStreama obcházením bezpečnostních kontrol. - Vložení příkazů (Command Injection): Zmírnění zranitelností při provádění na úrovni OS.
- Únik cesty (Path Traversal): Sanitizace vstupů souborového systému pro prevenci prohlížení adresářů.
- Zneužití reflexe: Rizika spojená s
java.lang.reflecta obcházením kontroly přístupu. - Nebezpečná autentizační data: Identifikace a odstraňování tajných údajů ze zdrojového kódu.
- Chyby při implementaci kryptografie: Použití režimu ECB, slabých klíčů nebo statických IV.
10. Zdroje informací
- Nástroje statické analýzy: Použití SonarQube, Checkmarx a Fortify pro automatické skenování.
- Nástroje dynamické analýzy: Přehled Burp Suite a OWASP ZAP.
- Databáze CVE: Jak sledovat a reagovat na nové zranitelnosti v frameworku Java.
- Doporučená čtení: Seznam knih, dokumentace a kontrolních seznamů pro bezpečné programování.
Požadavky
Žádné.
21 Hodiny
Reference (4)
znalost trénера byla velmi vysoká - věděl, o čem mluví, a znal odpovědi na naše otázky
Adam - Fireup.PRO
Kurz - Advanced Java Security
Přeloženo strojem
Praktické cvičení
Olek - Fireup.PRO
Kurz - Advanced Java Security
Přeloženo strojem
kódovací cvičení
Mirek - Fireup.PRO
Kurz - Advanced Java Security
Přeloženo strojem
Otevírá to mnoho příležitostí a poskytuje hluboké přehledy o bezpečnosti
Nolbabalo Tshotsho - Vodacom SA
Kurz - Advanced Java Security
Přeloženo strojem