Zkuste nás kontaktovat

Návrh Školení

1. IT bezpečnost a bezpečné programování

  • Základní principy bezpečnosti: Důvěrnost, integrity a dostupnost (CIA) v kontextu aplikací Java.
  • Životní cyklus bezpečného vývoje softwaru (SSDLC): Integrace bezpečnosti od požadavků až po nasazení.
  • Paradigmy bezpečného programování: Ochrana na více úrovních, princip nejmenších oprávnění a bezpečná výchozí nastavení.
  • Standardní klasifikace zranitelností: Pochopení CWE (Common Weakness Enumeration) a OWASP.

2. Bezpečnost webových aplikací

  • Podrobný rozbor OWASP Top Ten: Detailní analýza vložení dat (Injection), porušené autentizace a expozice citlivých dat.
  • Překřížová skriptování (XSS): Scénáře odrážejícího, uloženého a DOM-based XSS v Javě/JSP.
  • Podvodná křížová požadavků (CSRF): Mechanismy útoku a implementace Anti-CSRF tokenů.
  • Správa relací: Bezpečnost cookies, fixace relace a správa časových limitů.
  • Bezpečnost API: Zabezpečení REST a SOAP endpointů proti zneužití.

3. Bezpečnost webových služeb

  • Webové služby vs. tradiční webové aplikace: Rozdíly v ploše útoku.
  • Bezpečnost transportní vrstvy: Konfigurace SSL/TLS pro klientské a serverové komponenty Javy.
  • Bezpečnost zpráv: Integrity a důvěrnost na úrovni obsahu (payload).
  • Standardy autentizace: Implementace OAuth 2.0, OpenID Connect a JWT (JSON Web Tokens).

4. Bezpečnost XML

  • Zranitelnosti při zpracování XML: Prevence útoků na XML External Entity (XXE).
  • Validace schémat XML: Nejlepší praktiky pro přísné vynucování schémat.
  • Cifrové podpisy XML: Implementace podpisů pro zajištění nevzpírnosti (non-repudiation).
  • Šifrování XML: Standardní přístupy k šifrování obsahu XML.

5. Základy bezpečnosti Javy

  • Architektura bezpečnosti Javy: Balíček java.security a architektura poskytovatelů.
  • Poskytovatelé bezpečnosti: Instalace a konfigurace poskytovatelů, jako je Bouncy Castle.
  • Kontrola přístupu: Soubory politik, oprávnění a Security Manager (Legacy vs. Modern).
  • Správa klíčových úložišť (KeyStore): Vytváření a správa klíčových úložišť a úložišť důvěry pro certifikáty.

6. Praktická kryptografie

  • Kryptografické algoritmy: Přehled symetrických (AES), asymetrických (RSA, ECC) a hashovacích (SHA-256/512) algoritmů.
  • Generování náhodných čísel: Nebezpečí java.util.Random vs. java.security.SecureRandom.
  • Správa klíčů: Generování, ukládání a strategie rotace klíčů.
  • Java Cryptography Architecture (JCA): Použití tříd Cipher, MessageDigest a Mac.
  • Java Cryptography Extension (JCE): Pochopení souborů politik a bezmezní síly jurisdikce.

7. Bezpečnostní služby Javy

  • SSL/TLS v Javě: Použití SSLSocketFactory a HttpsURLConnection.
  • Manežeri důvěry: Přizpůsobení ověřování důvěry pro privátní prostředí PKI.
  • Autentifikátoři: Programová autentizace pomocí Authenticator.getDefault().
  • Analýza certifikátů: Čtení a analýza certifikátů X.509 programově.

8. Bezpečnost Java EE

  • Deklarativní zabezpečení: Role-based access control (RBAC) pomocí web.xml a anotací.
  • Programové zabezpečení: Použití HttpServletRequest.isUserInRole() a getRemoteUser().
  • JAAS (Java Authentication and Authorization Service): Konfigurace login.conf a implementace modulů LoginModule.
  • Bezpečnost Servletu: Bezpečnostní omezení spravovaná kontejnerem a metody autentizace (FORM, BASIC, DIGEST).

9. Běžné chyby v kódu a zranitelnosti

  • Nebezpečné odserializování: Rizika spojená s ObjectInputStream a obcházením bezpečnostních kontrol.
  • Vložení příkazů (Command Injection): Zmírnění zranitelností při provádění na úrovni OS.
  • Únik cesty (Path Traversal): Sanitizace vstupů souborového systému pro prevenci prohlížení adresářů.
  • Zneužití reflexe: Rizika spojená s java.lang.reflect a obcházením kontroly přístupu.
  • Nebezpečná autentizační data: Identifikace a odstraňování tajných údajů ze zdrojového kódu.
  • Chyby při implementaci kryptografie: Použití režimu ECB, slabých klíčů nebo statických IV.

10. Zdroje informací

  • Nástroje statické analýzy: Použití SonarQube, Checkmarx a Fortify pro automatické skenování.
  • Nástroje dynamické analýzy: Přehled Burp Suite a OWASP ZAP.
  • Databáze CVE: Jak sledovat a reagovat na nové zranitelnosti v frameworku Java.
  • Doporučená čtení: Seznam knih, dokumentace a kontrolních seznamů pro bezpečné programování.

Požadavky

Žádné.

 21 Hodiny

Počet účastníků


Cena za účastníka

Reference (4)

Nadcházející kurzy

Související kategorie