Návrh Školení
Základy IT bezpečnosti a bezpečného programování
- Principy modelování hrozeb: metodika STRIDE, povrchy útoků a způsoby eskalace oprávnění
- Integrace bezpečnosti do životního cyklu vývoje software: princip předcházení rizikům již v raných fázích, posuzování architektury z hlediska bezpečnosti a vícevrstvá ochrana systémů
- Princip minimálních oprávnění, bezpečné smluvní dohody mezi komponentami a nastavení výchozích konfigurací v souladu s bezpečnostními požadavky
- Cvičení: Mapování mikroslužby .NET na model hrozeb a identifikace potřebných architektonických opatření
Bezpečnost webových aplikací v prostředí ASP.NET
- Funkce žádostového řetězce v ASP.NET, pořadí provádění middleware komponent a body pro zásah filtrů
- Rizika spojená s protokolem HTTP: možné útoky typu header injection, request smuggling či chybné nastavení CORS
- Způsoby správy relací, uchovávání stavu a nejlepší postupy pro zabezpečení cookie
- Bezpečné využití vzdálených procedur a principy bezpečné komunikace s externími API
- Cvičení: Identifikace a náprava slabin v řetězci middleware u ukázkové aplikace ASP.NET
Bezpečnostní architektura .NET a jeho vestavěné služby
- Model zabezpečení CLR: mechanismy důkazů, oprávnění a vývoj konceptu CAS (Code Access Security)
- Systém ASP.NET Core Identity, různé typy autentizace a způsoby využití tokenové ochrany (JWT, OAuth2, OpenID Connect)
- API pro ochranu dat: šifrování, rotace klíčů a bezpečná serializace informací
- Kryptografické funkce v .NET: generátory náhodných hodnot, hašování, symetrické i asymetrické šifrování a ověřování podpisů
- Cvičení: Realizace bezpečného generování tokenů, rotace klíčů a ochrany dat napříč více mikroslužbami
Běžné programátorské chyby, zranitelnosti a jejich řešení
- Rizika při deserializaci dat, úprava obsahu ViewState či problematika ukončení řetězců v .NET
- Problémy s konfigurací: nesprávné nastavení souborů web.config nebo appsettings.json, expozice proměnných prostředí a nedostatečná správa citlivých informací
- Možnosti vzniku útoků typu SQL injection, command injection či XSS při použití jazyka C# k přístupu k datům nebo zpracování požadavků
- Bezpečnostní rizika spojená s výchozím nastavením aplikací, tvrdým zakódováním hodnot či špatnou správou chybových hlášek vedoucí k úniku informací
- Cvičení: Analýza zranitelného modulu .NET, jeho náprava a ověření opatření pomocí statických i dynamických analýzátorů
Testování bezpečnosti, validace a nepřetržité zlepšování systémů
- Statické testování aplikací (SAST): využití analyzátorů Roslyn, nástroje Security Code Scan a jejich začlenění do CI/CD procesů
- Dynamické testování aplikací (DAST): možnosti skenování pomocí OWASP ZAP či Burp Suite a automatizace zabezpečnostních kontrol
- Ochrany v průběhu provozu: využití technik ochrany paměti, bezpečné logování a auditování aktivit systému
- Správa oprav, sledování závislostí na externích knihovnách a reakce na nové informace o slabinách v .NET či ASP.NET
- Cvičení: Nastavení bezpečnostní kontroly před každým potvrzením změny kódu i během celého vývojového cyklu u řešení založených na .NET
Zdroje informací a ekosystém bezpečného vývoje
- Osvědčené postupy od společnosti Microsoft, oficiální dokumentace .NET a rady pro zajištění bezpečnosti ASP.NET
- Databáze CVE, informační kanály o nových rizicích a pravidla zodpovědného odhalování chyb u open-source knihoven
- Dostupné bezpečné knihovny: nástroje pro šifrování, řešení určená k autentizaci a jiné komponenty v souladu s moderními standardy kryptografie
- Vytvoření interních standardů bezpečného programování, podpora vývojářům i implementace systémů pro rozšiřování povědomí o bezpečnosti mezi pracovníky týmu
- Cvičení: Sestavení vlastního souboru nástrojů a informací určených k podpoře bezpečného vývoje a zavedení mechanismů nepřetržité kontroly bezpečnosti projektů
Požadavky
- Pevné znalosti programování v jazyce C# a základů frameworku .NET
- Orientace ve vývoji webových aplikací v ASP.NET (Razor Pages, MVC nebo Minimal APIs)
- Porozumění základním principům protokolu HTTP, směrování a fungování webových serverů
- Není vyžadována žádná předchozí certifikace v oblasti bezpečnosti, ale je nutná praxe v reálném vývoji kódu
Reference (5)
Je velmi užitečné pochopit, jak by potenciálně hacker analyzoval weby na zranitelnosti a nástroje, které by mohl použít.
Roger - OTT Mobile
Kurz - .NET, C# and ASP.NET Security Development
Přeloženo strojem
ta zábavná vtipy. Miluji dvoudenní sérii pro laboratorní cvičení.
Kevin Galacgac - Human Edge Software Philippines, Inc.
Kurz - .NET, C# and ASP.NET Security Development
Přeloženo strojem
Instruktor se skutečně s námi spojuje a ujišťuje se, že nikdo nezůstane mimo aktuální téma. Každé téma vysvětluje dobře a poskytuje příklady, které jsou snadné k pochopení.
Edgarico Llaneta - Human Edge Software Philippines, Inc.
Kurz - .NET, C# and ASP.NET Security Development
Přeloženo strojem
Praktické cvičení a příklady.
Lord-Sam Lamparero - Human Edge Software Philippines, Inc.
Kurz - .NET, C# and ASP.NET Security Development
Přeloženo strojem
I was benefit from the exercises (SQL injection, XSS, CRSF. .).
David Lemoine - Statistical Solutions
Kurz - .NET, C# and ASP.NET Security Development
Přeloženo strojem