Kontakt aufnehmen

Schulungsübersicht

1. Einführung in IT-Sicherheit und sichere Codierung

  • Prinzipien der Informationssicherheit
  • Vertraulichkeit, Integrität und Verfügbarkeit (CIA)
  • Authentifizierung, Autorisierung und Rechenschaftspflicht
  • Sicherheit durch Design (Security by Design)
  • Sicherer Software-Entwicklungslebenszyklus (SSDLC)
  • Gängige Software-Sicherheitsrisiken
  • Prinzipien der sicheren Codierung

2. Anforderungen an sichere Kommunikation

  • Vertraulichkeit
  • Integrität
  • Authentifizierung
  • Unverweigerbarkeit (Non-Repudiation)
  • Verfügbarkeit
  • Sichere Identifikation
  • Datenschutz und Anonymität
  • Drohenmodellierung für vernetzte Anwendungen

3. Grundlagen der Netzwerksicherheit

  • OSI- und TCP/IP-Sicherheitsmodell
  • Netzwerkarchitektur
  • Gängige Netzwerkprotokolle
  • Angreifbare Oberflächen in vernetzten Anwendungen
  • Firewalls und Netzwerksegmentierung
  • Prinzipien des sicheren Netzwerkdesigns

4. Netzangriffe und Abwehr

  • Paket-Sniffing
  • Spoofing-Angriffe
  • Man-in-the-Middle (MITM)
  • Session-Hijacking
  • Replay-Angriffe
  • Denial-of-Service (DoS) und Distributed DoS
  • Netzwerküberwachung und Intrusion Detection

5. Grundlagen der praktischen Kryptographie

  • Kryptografische Terminologie
  • Symmetrische Verschlüsselung
  • Asymmetrische Verschlüsselung
  • Hash-Funktionen
  • Message Authentication Codes (MAC)
  • Digitale Signaturen
  • Zufallsgenerierung
  • Grundlagen des Schlüsselmanagements

6. Symmetrische und asymmetrische Kryptographie

  • AES und moderne symmetrische Algorithmen
  • Grundlagen von RSA
  • Elliptic Curve Cryptography (ECC)
  • Hybride Verschlüsselung
  • Schlüsselvereinbarungsmechanismen
  • Praktische Implementierungsüberlegungen

7. Hashing und Passwort-Sicherheit

  • Kryptografische Hash-Funktionen
  • Passwort-Hash-Algorithmen
  • Salt- und Pepper-Techniken
  • Schlüsselableitungsfunktionen
  • Sichere Speicherung von Anmeldedaten
  • Passwort-Angriffstechniken
  • Best Practices für die Passwort-Sicherheit

8. Public Key Infrastructure (PKI)

  • Digitale Zertifikate
  • Zertifizierungsstellen (CA)
  • Zertifikatsketten
  • Zertifikatsvalidierung
  • Zertifikatswiderruf
  • Vertrauensmodelle
  • Praktischer PKI-Einsatz

9. Sicherheitsprotokolle

  • SSL- und TLS-Architektur
  • TLS-Handshake
  • HTTPS-Kommunikation
  • Überblick über IPsec
  • VPN-Technologien
  • Secure Shell (SSH)
  • Sichere E-Mail-Protokolle
  • Best Practices für sichere Kommunikation

10. Kryptografische Schwachstellen

  • Schwache kryptografische Algorithmen
  • Unzureichendes Schlüsselmanagement
  • Unsichere Zufallsgenerierung
  • Padding-Oracle-Angriffe
  • Timing-Angriffe
  • Side-Channel-Angriffe
  • Implementierungsfehler in der Kryptographie

11. Analyse realer kryptografischer Angriffe

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • RSA-Timing-Angriffe
  • Lektionen aus historischen Schwachstellen

12. Entwicklung sicherer Netzwerk-Anwendungen

  • Design sicherer Kommunikation
  • Sichere API-Kommunikation
  • Sichere Sektionsverwaltung
  • Sichere Authentifizierungsmechanismen
  • Sicherer Token-Handling
  • Sichere Konfigurationsverwaltung

13. Sicherheit von Webdiensten

  • Architektur von Webdiensten
  • SOAP-Sicherheit
  • Sicherheitsaspekte bei REST
  • Authentifizierungsmethoden
  • Autorisierungsstrategien
  • Sichere Dienstkommunikation

14. XML-Sicherheit

  • XML-Grundlagen
  • XML-Signaturen
  • XML-Verschlüsselung
  • XML-Schlüsselmanagement
  • Sicheres XML-Processing
  • XML-Validierung

15. XML-basierte Angriffe

  • XML-Injection
  • XPath-Injection
  • XML External Entity (XXE)
  • XML-Bomben-Angriffe
  • Entity-Expansion-Angriffe
  • Minderungstechniken

16. Best Practices für sichere Codierung

  • Validierung von Eingaben
  • Kodierung von Ausgaben
  • Sichere Fehlerbehandlung
  • Sicheres Logging
  • Defensive Programmierung
  • Sichere Ausnahmebehandlung
  • Abhängigkeitsverwaltung

17. Sicherheitstests

  • Statische Anwendungssicherheitstests (SAST)
  • Untersuchende Anwendungssicherheitstests (DAST)
  • Interaktive Anwendungssicherheitstests (IAST)
  • Scanning von Abhängigkeits-Schwachstellen
  • Überblick über Penetrationstests
  • Techniken für die sichere Codeprüfung

18. Sichere Bereitstellung und Betrieb

  • Sichere Softwarekonfiguration
  • Verwaltung von Geheimnissen (Secrets Management)
  • Verhärtung der Umgebung
  • Sicherheitsüberwachung
  • Patch-Management
  • Konzepte für sicheres DevOps

19. Incident Response und Schwachstellenmanagement

  • Lebenszyklus von Sicherheitsvorfällen
  • Assessment von Schwachstellen
  • Überblick über CVE und CVSS
  • Sicherheitsadvisories
  • Verantwortungsvolle Offenlegung von Schwachstellen
  • Planung der Behebung

20. Praxisworkshop zur sicheren Codierung

  • Implementierung sicherer Kommunikation
  • Korrekte Konfiguration von TLS
  • Sicherer Einsatz von Kryptografie-Bibliotheken
  • Identifizierung unsicheren Codes
  • Behebung häufiger Sicherheitsmängel
  • Übungen zum sicheren XML-Processing

21. Zusammenfassung und weiterführende Lernmöglichkeiten

  • Wiederholung der wichtigsten Sicherheitskonzepte
  • Häufige Implementierungsfehler
  • Standards und Richtlinien für sichere Codierung
  • Empfehlungen von OWASP
  • Branchengerahmungen und Compliance
  • Zusätzliche Lernressourcen
  • Fragen und Antworten

Voraussetzungen

Keine.

 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (3)

Kommende Kurse

Verwandte Kategorien