Zkuste nás kontaktovat

Návrh Školení

Základy IT bezpečnosti a bezpečného programování

  • Principy modelování hrozeb: metodika STRIDE, povrchy útoků a způsoby eskalace oprávnění
  • Integrace bezpečnosti do životního cyklu vývoje software: princip předcházení rizikům již v raných fázích, posuzování architektury z hlediska bezpečnosti a vícevrstvá ochrana systémů
  • Princip minimálních oprávnění, bezpečné smluvní dohody mezi komponentami a nastavení výchozích konfigurací v souladu s bezpečnostními požadavky
  • Cvičení: Mapování mikroslužby .NET na model hrozeb a identifikace potřebných architektonických opatření

Bezpečnost webových aplikací v prostředí ASP.NET

  • Funkce žádostového řetězce v ASP.NET, pořadí provádění middleware komponent a body pro zásah filtrů
  • Rizika spojená s protokolem HTTP: možné útoky typu header injection, request smuggling či chybné nastavení CORS
  • Způsoby správy relací, uchovávání stavu a nejlepší postupy pro zabezpečení cookie
  • Bezpečné využití vzdálených procedur a principy bezpečné komunikace s externími API
  • Cvičení: Identifikace a náprava slabin v řetězci middleware u ukázkové aplikace ASP.NET

Bezpečnostní architektura .NET a jeho vestavěné služby

  • Model zabezpečení CLR: mechanismy důkazů, oprávnění a vývoj konceptu CAS (Code Access Security)
  • Systém ASP.NET Core Identity, různé typy autentizace a způsoby využití tokenové ochrany (JWT, OAuth2, OpenID Connect)
  • API pro ochranu dat: šifrování, rotace klíčů a bezpečná serializace informací
  • Kryptografické funkce v .NET: generátory náhodných hodnot, hašování, symetrické i asymetrické šifrování a ověřování podpisů
  • Cvičení: Realizace bezpečného generování tokenů, rotace klíčů a ochrany dat napříč více mikroslužbami

Běžné programátorské chyby, zranitelnosti a jejich řešení

  • Rizika při deserializaci dat, úprava obsahu ViewState či problematika ukončení řetězců v .NET
  • Problémy s konfigurací: nesprávné nastavení souborů web.config nebo appsettings.json, expozice proměnných prostředí a nedostatečná správa citlivých informací
  • Možnosti vzniku útoků typu SQL injection, command injection či XSS při použití jazyka C# k přístupu k datům nebo zpracování požadavků
  • Bezpečnostní rizika spojená s výchozím nastavením aplikací, tvrdým zakódováním hodnot či špatnou správou chybových hlášek vedoucí k úniku informací
  • Cvičení: Analýza zranitelného modulu .NET, jeho náprava a ověření opatření pomocí statických i dynamických analýzátorů

Testování bezpečnosti, validace a nepřetržité zlepšování systémů

  • Statické testování aplikací (SAST): využití analyzátorů Roslyn, nástroje Security Code Scan a jejich začlenění do CI/CD procesů
  • Dynamické testování aplikací (DAST): možnosti skenování pomocí OWASP ZAP či Burp Suite a automatizace zabezpečnostních kontrol
  • Ochrany v průběhu provozu: využití technik ochrany paměti, bezpečné logování a auditování aktivit systému
  • Správa oprav, sledování závislostí na externích knihovnách a reakce na nové informace o slabinách v .NET či ASP.NET
  • Cvičení: Nastavení bezpečnostní kontroly před každým potvrzením změny kódu i během celého vývojového cyklu u řešení založených na .NET

Zdroje informací a ekosystém bezpečného vývoje

  • Osvědčené postupy od společnosti Microsoft, oficiální dokumentace .NET a rady pro zajištění bezpečnosti ASP.NET
  • Databáze CVE, informační kanály o nových rizicích a pravidla zodpovědného odhalování chyb u open-source knihoven
  • Dostupné bezpečné knihovny: nástroje pro šifrování, řešení určená k autentizaci a jiné komponenty v souladu s moderními standardy kryptografie
  • Vytvoření interních standardů bezpečného programování, podpora vývojářům i implementace systémů pro rozšiřování povědomí o bezpečnosti mezi pracovníky týmu
  • Cvičení: Sestavení vlastního souboru nástrojů a informací určených k podpoře bezpečného vývoje a zavedení mechanismů nepřetržité kontroly bezpečnosti projektů

Požadavky

  • Pevné znalosti programování v jazyce C# a základů frameworku .NET
  • Orientace ve vývoji webových aplikací v ASP.NET (Razor Pages, MVC nebo Minimal APIs)
  • Porozumění základním principům protokolu HTTP, směrování a fungování webových serverů
  • Není vyžadována žádná předchozí certifikace v oblasti bezpečnosti, ale je nutná praxe v reálném vývoji kódu
 14 Hodiny

Počet účastníků


Cena za účastníka

Reference (5)

Nadcházející kurzy

Související kategorie