Vielen Dank für die Zusendung Ihrer Anfrage! Eines unserer Teammitglieder wird Sie in Kürze kontaktieren.
Vielen Dank, dass Sie Ihre Buchung abgeschickt haben! Eines unserer Teammitglieder wird Sie in Kürze kontaktieren.
Schulungsübersicht
1. Einführung in IT-Sicherheit und sichere Codierung
- Prinzipien der Informationssicherheit
- Vertraulichkeit, Integrität und Verfügbarkeit (CIA)
- Authentifizierung, Autorisierung und Rechenschaftspflicht
- Sicherheit durch Design (Security by Design)
- Sicherer Software-Entwicklungslebenszyklus (SSDLC)
- Gängige Software-Sicherheitsrisiken
- Prinzipien der sicheren Codierung
2. Anforderungen an sichere Kommunikation
- Vertraulichkeit
- Integrität
- Authentifizierung
- Unverweigerbarkeit (Non-Repudiation)
- Verfügbarkeit
- Sichere Identifikation
- Datenschutz und Anonymität
- Drohenmodellierung für vernetzte Anwendungen
3. Grundlagen der Netzwerksicherheit
- OSI- und TCP/IP-Sicherheitsmodell
- Netzwerkarchitektur
- Gängige Netzwerkprotokolle
- Angreifbare Oberflächen in vernetzten Anwendungen
- Firewalls und Netzwerksegmentierung
- Prinzipien des sicheren Netzwerkdesigns
4. Netzangriffe und Abwehr
- Paket-Sniffing
- Spoofing-Angriffe
- Man-in-the-Middle (MITM)
- Session-Hijacking
- Replay-Angriffe
- Denial-of-Service (DoS) und Distributed DoS
- Netzwerküberwachung und Intrusion Detection
5. Grundlagen der praktischen Kryptographie
- Kryptografische Terminologie
- Symmetrische Verschlüsselung
- Asymmetrische Verschlüsselung
- Hash-Funktionen
- Message Authentication Codes (MAC)
- Digitale Signaturen
- Zufallsgenerierung
- Grundlagen des Schlüsselmanagements
6. Symmetrische und asymmetrische Kryptographie
- AES und moderne symmetrische Algorithmen
- Grundlagen von RSA
- Elliptic Curve Cryptography (ECC)
- Hybride Verschlüsselung
- Schlüsselvereinbarungsmechanismen
- Praktische Implementierungsüberlegungen
7. Hashing und Passwort-Sicherheit
- Kryptografische Hash-Funktionen
- Passwort-Hash-Algorithmen
- Salt- und Pepper-Techniken
- Schlüsselableitungsfunktionen
- Sichere Speicherung von Anmeldedaten
- Passwort-Angriffstechniken
- Best Practices für die Passwort-Sicherheit
8. Public Key Infrastructure (PKI)
- Digitale Zertifikate
- Zertifizierungsstellen (CA)
- Zertifikatsketten
- Zertifikatsvalidierung
- Zertifikatswiderruf
- Vertrauensmodelle
- Praktischer PKI-Einsatz
9. Sicherheitsprotokolle
- SSL- und TLS-Architektur
- TLS-Handshake
- HTTPS-Kommunikation
- Überblick über IPsec
- VPN-Technologien
- Secure Shell (SSH)
- Sichere E-Mail-Protokolle
- Best Practices für sichere Kommunikation
10. Kryptografische Schwachstellen
- Schwache kryptografische Algorithmen
- Unzureichendes Schlüsselmanagement
- Unsichere Zufallsgenerierung
- Padding-Oracle-Angriffe
- Timing-Angriffe
- Side-Channel-Angriffe
- Implementierungsfehler in der Kryptographie
11. Analyse realer kryptografischer Angriffe
- BEAST
- BREACH
- CRIME
- TIME
- POODLE
- FREAK
- Logjam
- Lucky Thirteen
- RSA-Timing-Angriffe
- Lektionen aus historischen Schwachstellen
12. Entwicklung sicherer Netzwerk-Anwendungen
- Design sicherer Kommunikation
- Sichere API-Kommunikation
- Sichere Sektionsverwaltung
- Sichere Authentifizierungsmechanismen
- Sicherer Token-Handling
- Sichere Konfigurationsverwaltung
13. Sicherheit von Webdiensten
- Architektur von Webdiensten
- SOAP-Sicherheit
- Sicherheitsaspekte bei REST
- Authentifizierungsmethoden
- Autorisierungsstrategien
- Sichere Dienstkommunikation
14. XML-Sicherheit
- XML-Grundlagen
- XML-Signaturen
- XML-Verschlüsselung
- XML-Schlüsselmanagement
- Sicheres XML-Processing
- XML-Validierung
15. XML-basierte Angriffe
- XML-Injection
- XPath-Injection
- XML External Entity (XXE)
- XML-Bomben-Angriffe
- Entity-Expansion-Angriffe
- Minderungstechniken
16. Best Practices für sichere Codierung
- Validierung von Eingaben
- Kodierung von Ausgaben
- Sichere Fehlerbehandlung
- Sicheres Logging
- Defensive Programmierung
- Sichere Ausnahmebehandlung
- Abhängigkeitsverwaltung
17. Sicherheitstests
- Statische Anwendungssicherheitstests (SAST)
- Untersuchende Anwendungssicherheitstests (DAST)
- Interaktive Anwendungssicherheitstests (IAST)
- Scanning von Abhängigkeits-Schwachstellen
- Überblick über Penetrationstests
- Techniken für die sichere Codeprüfung
18. Sichere Bereitstellung und Betrieb
- Sichere Softwarekonfiguration
- Verwaltung von Geheimnissen (Secrets Management)
- Verhärtung der Umgebung
- Sicherheitsüberwachung
- Patch-Management
- Konzepte für sicheres DevOps
19. Incident Response und Schwachstellenmanagement
- Lebenszyklus von Sicherheitsvorfällen
- Assessment von Schwachstellen
- Überblick über CVE und CVSS
- Sicherheitsadvisories
- Verantwortungsvolle Offenlegung von Schwachstellen
- Planung der Behebung
20. Praxisworkshop zur sicheren Codierung
- Implementierung sicherer Kommunikation
- Korrekte Konfiguration von TLS
- Sicherer Einsatz von Kryptografie-Bibliotheken
- Identifizierung unsicheren Codes
- Behebung häufiger Sicherheitsmängel
- Übungen zum sicheren XML-Processing
21. Zusammenfassung und weiterführende Lernmöglichkeiten
- Wiederholung der wichtigsten Sicherheitskonzepte
- Häufige Implementierungsfehler
- Standards und Richtlinien für sichere Codierung
- Empfehlungen von OWASP
- Branchengerahmungen und Compliance
- Zusätzliche Lernressourcen
- Fragen und Antworten
Voraussetzungen
Keine.
21 Stunden
Erfahrungsberichte (3)
Die Leidenschaft mit der der Trainer sein Wissen verbreitet.
Christoph Weiland - Regionalverband Saarbrucken
Kurs - .NET, C# and ASP.NET Security Development
Erfahrungstechnik, es ist das Wissen und die wertvollen Kenntnisse des Lehrers.
Carey Fan - Logitech
Kurs - C/C++ Secure Coding
Maschinelle Übersetzung
Das Wissen des Trainers war sehr hoch – er wusste, worüber er sprach, und konnte unsere Fragen beantworten.
Adam - Fireup.PRO
Kurs - Advanced Java Security
Maschinelle Übersetzung