Zkuste nás kontaktovat

Návrh Školení

A01:2025 – Narušená kontrola přístupu
A02:2025 – Nesprávná konfigurace zabezpečení
A03:2025 – Problémy v softwarovém dodavatelském řetězci
A04:2025 – Selhání šifrování
A05:2025 – Útoky typu injection (vkládání kódu)
A06:2025 – Nebezpečný design aplikací
A07:2025 – Problémy s autentizací
A08:2025 – Selhání integrity softwaru či dat
A09:2025 – Nedostatečné protokolování a upozorňování na bezpečnostní problémy
A10:2025 – Nepatřičné zacházení s výjimečnými situacemi

A01:2025 Narušená kontrola přístupu – Kontrola přístupu zajišťuje, aby uživatelé nemohli provádět akce mimo své oprávnění. Její selhání často vede k neoprávněnému odhalení informací, jejich změnám či smazání, případně k provedení operací mimo rámec daných uživatelských oprávnění.


A02:2025 Nesprávná konfigurace zabezpečení – K této chybě dochází, když je systém, aplikace či cloudová služba nastavena nesprávně z hlediska bezpečnosti, což vytváří zranitelnosti.


A03:2025 Problémy v softwarovém dodavatelském řetězci – Tyto problémy se týkají poruch nebo kompromitací v procesu tvorby, distribuce či aktualizace softwaru. Obvykle jsou způsobeny chybami či špatně pochopenými riziky v kódu od třetích stran nebo v nástrojích a dalších komponentách, na kterých systém závisí.


A04:2025 Selhání šifrování – Veškerá přenášená data by měla být zašifrována na transportní vrstvě (4. vrstva modelu OSI). Dříve tomu bránily omezení týkající se výkonu procesorů a správy privátních klíčů; dnes je však šifrování urychlováno instrukcemi CPU (např. podpora AES) a služby jako LetsEncrypt.org či hlavní poskytovatelé cloudových služeb značně zjednodušují správu certifikátů i klíčů. Kromě ochrany přenosové vrstvy je důležité určit, jaká data potřebují být šifrována uložená a jaká navíc i za běhu – např. hesla, čísla kreditních karet, zdravotnické záznamy či obchodní tajemství. Taková data spadají pod regule jako GDPR nebo PCI DSS.


A05:2025 Útoky typu injection – Jedná se o zranitelnost, díky níž může útočník do vstupních polí aplikace vložit škodlivý kód či příkazy (např. SQL nebo shell). Systém poté může tyto příkazy vykonat jako by byly součástí běžného provozu – což může mít velmi vážné následky.


A06:2025 Nebezpečný design aplikací – Tato kategorie zahrnuje různé konstrukční chyby, označované jako „chybějící či neúčinná kontrola při návrhu“. Nebezpečný design však nevždy způsobuje všechny ostatní rizika uvedená v Top 10. Je důležité rozlišovat mezi špatným návrhem a jeho realizací – mají odlišné příčiny, nastávají v různých fázích vývoje a vyžadují také jiná opatření. I bezpečný design může obsahovat chyby realizace vedoucí ke zranitelnostem; naopak špatně navržený systém nelze „spravit“ dokonalým provedením, protože mu vůbec nechybějí potřebné bezpečnostní kontroly. K nedostatečnému ohodnocení rizik přispívá také absence analýzy obchodních rizik spojených s konkrétním softwarem či systémem.


A07:2025 Problémy s autentizací – Tato chyba nastává, když útočník dokáže přesvědčit systém, že neplatný či nesprávný uživatel je skutečně oprávněný.


A08:2025 Selhání integrity softwaru či dat – Jde o situace, kdy systém nedokáže zabránit tomu, aby se jako důvěryhodné a platné chovalo neověřené nebo škodlivé data či kód. Příkladem je používání pluginů, knihoven či modulů z nedůvěryhodných zdrojů, repozitářů či CDN sítí. Nezabezpečený CI/CD proces může naopak přivést neautorizované změny nebo škodlivý kód do systému – zejména pokud nedochází ke kontrole podpisů či ověřování obsahu.


A09:2025 Nedostatečné protokolování a upozorňování na bezpečnostní problémy – Bez protokolování a monitorování nelze detekovat útoky či narušení systému; bez efektivního upozorňování pak není možné v případě incidentů rychle a účinně reagovat. Nedostatek průběžné kontroly, detekce a alarmování může umožnit vážným bezpečnostním problémům projít nepovšimnuty.


A10:2025 Nepatřičné zacházení s výjimečnými situacemi – Když programy nedokážou předcházet, odhalit či řešit neobvyklé a neočekávané stavy, může dojít k haváriím, nesprávnému chování i vzniku zranitelností. Mezi hlavní příčiny patří nedostatečná prevence, nerozeznání situace či špatná reakce na ni.

Probereme a prakticky si ukážeme následující oblasti:

Narušená kontrola přístupu
– Konkrétní příklady poruch v této oblasti
– Bezpečné metody řízení přístupu a osvědčené postupy


Nesprávná konfigurace zabezpečení
– Reálné příklady špatných nastavení
– Jak tomuto stavu předcházet – včetně nástrojů pro automatizaci a správu konfigurace


Selhání šifrování
– Detailní rozbor chyb typu slabé šifrovací algoritmy či nesprávné nakládání s klíči
– Důležitost spolehlivých šifrovacích mechanismů a protokolů (SSL/TLS), příklady současných postupů v oblasti webové bezpečnosti


Útoky typu injection
– Podrobný rozbor SQL, NoSQL, OS a LDAP injekcí
– Techniky prevence využívající připravené dotazy, parametrizované výrazy či escapování vstupních dat


Nebezpečný design aplikací
– Zabýváme se návrhovými chybami vedoucími ke zranitelnostem – např. neadekvátní validace vstupů
– Studujeme metody tvorby bezpečné architektury a principy bezpečného návrhu


Problémy s autentizací
– Časté chyby v procesu ověřování uživatelů
– Postupy zajišťující bezpečnou autentizaci – např. vícefaktorová autentizace a řádná správa relací


Selhání integrity softwaru či dat
– Zaměříme se na nebezpečnosti spojené s nedůvěryhodnými aktualizacemi a modifikací dat
– Jak zabezpečit procesy aktualizací i kontrolu integrity dat


Nedostatečné protokolování a upozorňování na bezpečnostní problémy
– Proč je nezbytné zaznamenávat informace týkající se bezpečnosti a monitorovat systém na podezřelé aktivity
– Nástroje i postupy pro efektivní protokolování a reálné monitorování, aby bylo možné narušení detekovat v raném stádiu

Požadavky

  • Obecné znalosti životního cyklu vývoje webových aplikací
  • Praktické zkušenosti s vývojem a zabezpečením webových aplikací

Cílová skupina

  • Vývojáři webových aplikací
  • Vedoucí pracovníci
 14 Hodiny

Počet účastníků


Cena za účastníka

Reference (7)

Nadcházející kurzy

Související kategorie