Vielen Dank für die Zusendung Ihrer Anfrage! Eines unserer Teammitglieder wird Sie in Kürze kontaktieren.
Vielen Dank, dass Sie Ihre Buchung abgeschickt haben! Eines unserer Teammitglieder wird Sie in Kürze kontaktieren.
Schulungsübersicht
1. Einführung in die IT-Sicherheit und das sichere Programmieren
- Grundprinzipien der Informationssicherheit
- Vertraulichkeit, Integrität und Verfügbarkeit (CIA)
- Authentifizierung, Autorisierung und Rechenschaftspflicht
- Sicherheit durch Gestaltung (Security by Design)
- Lebenszyklus der sicheren Softwareentwicklung (SSDLC)
- Häufige Sicherheitsrisiken in der Software
- Grundprinzipien des sicheren Programmierens
2. Anforderungen einer sicheren Kommunikation
- Vertraulichkeit
- Integrität
- Authentifizierung
- Nichtabstreitbarkeit
- Verfügbarkeit
- Sichere Identifizierung
- Datenschutz und Anonymität
- Bedrohungsmodellierung für vernetzte Anwendungen
3. Grundlagen der Netzwerksicherheit
- OSI- und TCP/IP-Sicherheitsmodelle
- Netzwerkarchitektur
- Häufige Netzwerkprotokolle
- Angreifbare Oberflächen in vernetzten Anwendungen
- Firewalls-Segmentierung und Netzwerksegmentierung
- Grundprinzipien des sicheren Netzwerkdesigns
4. Netzwerkangriffe und Abwehrmechanismen
- Paket-Mitschnitt (Packet Sniffing)
- Spoofing-Angriffe
- Man-in-the-Middle (MITM)
- Session-Hijacking
- Replay-Angriffe
- Denial-of-Service (DoS) und Distributed DoS
- Netzwerküberwachung und Intrusion Detection
5. Grundlagen der praktischen Kryptografie
- Kryptografische Terminologie
- Symmetrische Verschlüsselung
- Asymmetrische Verschlüsselung
- Hash-Funktionen
- Message Authentication Codes (MAC)
- Digitale Signaturen
- Generierung von Zufallszahlen
- Konzepte des Schlüsselmanagements
6. Symmetrische und asymmetrische Kryptografie
- AES und moderne symmetrische Algorithmen
- RSA-Grundlagen
- Elliptic Curve Cryptography (ECC)
- Hybride Verschlüsselung
- Schlüsselaustauschmechanismen
- Praktische Aspekte der Implementierung
7. Hashing und Passwortsicherheit
- Kryptografische Hash-Funktionen
- Algorithmen zur Passwort-Hashung
- Salt- und Pepper-Techniken
- Schlüsselableitungsfunktionen (Key Derivation Functions)
- Sichere Speicherung von Anmeldeinformationen
- Passwortangriffstechniken
- Bewährte Praktiken für die Passwortsicherheit
8. Public-Key-Infrastruktur (PKI)
- Digitale Zertifikate
- Zertifizierungsstellen (CA)
- Zertifikatsketten
- Zertifikatsvalidierung
- Widerruf von Zertifikaten
- Vertrauensmodelle
- Praktische PKI-Bereitstellung
9. Sicherheitsprotokolle
- SSL- und TLS-Architektur
- TLS-Handshake
- Kommunikation über HTTPS
- IPsec-Übersicht
- VPN-Technologien
- Sicherer Shell-Zugriff (SSH)
- Sichere E-Mail-Protokolle
- Bewährte Praktiken für sichere Kommunikation
10. Kryptografische Schwachstellen
- Schwache kryptografische Algorithmen
- Mangelhaftes Schlüsselmanagement
- Sichere Generierung von Zufallszahlen
- Padding-Oracle-Angriffe
- Timing-Angriffe
- Side-Channel-Angriffe
- Fehler bei der kryptografischen Implementierung
11. Analyse realer kryptografischer Angriffe
- BEAST
- BREACH
- CRIME
- TIME
- POODLE
- FREAK
- Logjam
- Lucky Thirteen
- RSA-Timing-Angriffe
- Lektionen aus historischen Schwachstellen
12. Sichere Entwicklung vernetzter Anwendungen
- Sicheres Design der Kommunikation
- Sichere API-Kommunikation
- Sicheres Session-Management
- Sichere Authentifizierungsmechanismen
- Sicherer Umgang mit Tokens
- Sicheres Konfigurationsmanagement
13. Sicherheit von Webdiensten
- Architektur von Webdiensten
- Sicherheit bei SOAP
- Besonderheiten der Sicherheit bei REST
- Authentifizierungsmethoden
- Autorisierungsstrategien
- Sichere Dienst-zu-Dienst-Kommunikation
14. XML-Sicherheit
- XML-Grundlagen
- XML Signature
- XML Encryption
- XML Key Management
- Sichere XML-Verarbeitung
- XML-Validierung
15. Auf XML basierende Angriffe
- XML-Injection
- XPath-Injection
- XML External Entity (XXE)
- XML-Bomb-Angriffe
- Entity-Expansion-Angriffe
- Mindungsstrategien
16. Bewährte Praktiken des sicheren Programmierens
- Eingabevalidierung
- Ausgabekodierung
- Sicherer Fehlerbehandlungsmechanismus
- Sichere Protokollierung
- Defensive Programmierung
- Sichere Exception-Handhabung
- Management von Abhängigkeiten
17. Sicherheitstests
- Statische Application Security Testing (SAST)
- Dynamisches Application Security Testing (DAST)
- Interaktives Application Security Testing (IAST)
- Scannen von Schwachstellen in Abhängigkeiten
- Übersicht Penetrationstests
- Techniken zur sicheren Code-Überprüfung
18. Sichere Bereitstellung und Betrieb
- Sichere Softwarekonfiguration
- Geschäftsgeheimnisse-Management (Secrets Management)
- Härtung der Umgebung
- Sicherheitsüberwachung
- Patch-Management
- Konzepte von Secure DevOps
19. Incident Response und Schwachstellenmanagement
- Lebenszyklus von Sicherheitsvorfällen
- Schwachstellenbewertung
- Übersicht zu CVE und CVSS
- Sicherheitsberatungen (Advisories)
- Verantwortungsvolle Offenlegung von Schwachstellen
- Planung der Behebung
20. Praxisworkshop: Sicheres Programmieren
- Implementierung sicherer Kommunikation
- Korrekte Konfiguration von TLS
- Sicherer Einsatz kryptografischer Bibliotheken
- Identifizierung unsicheren Codes
- Behebung häufiger Sicherheitsmängel
- Übungen zur sicheren XML-Verarbeitung
21. Zusammenfassung und weiterführendes Lernen
- Zusammenfassung der wichtigsten Sicherheitskonzepte
- Häufige Fallstricke bei der Implementierung
- Standards und Richtlinien für sicheres Programmieren
- Empfehlungen der OWASP
- Branchenrahmenwerke und Compliance
- Weitere Lernressourcen
- Fragen und Antworten
Voraussetzungen
Keine.
21 Stunden
Erfahrungsberichte (3)
Die Leidenschaft mit der der Trainer sein Wissen verbreitet.
Christoph Weiland - Regionalverband Saarbrucken
Kurs - .NET, C# and ASP.NET Security Development
Erfahrungstechnik, es ist das Wissen und die wertvollen Kenntnisse des Lehrers.
Carey Fan - Logitech
Kurs - C/C++ Secure Coding
Maschinelle Übersetzung
Das Wissen des Trainers war sehr hoch – er wusste, worüber er sprach, und konnte unsere Fragen beantworten.
Adam - Fireup.PRO
Kurs - Advanced Java Security
Maschinelle Übersetzung