Kontakt aufnehmen

Schulungsübersicht

1. Einführung in die IT-Sicherheit und das sichere Programmieren

  • Grundprinzipien der Informationssicherheit
  • Vertraulichkeit, Integrität und Verfügbarkeit (CIA)
  • Authentifizierung, Autorisierung und Rechenschaftspflicht
  • Sicherheit durch Gestaltung (Security by Design)
  • Lebenszyklus der sicheren Softwareentwicklung (SSDLC)
  • Häufige Sicherheitsrisiken in der Software
  • Grundprinzipien des sicheren Programmierens

2. Anforderungen einer sicheren Kommunikation

  • Vertraulichkeit
  • Integrität
  • Authentifizierung
  • Nichtabstreitbarkeit
  • Verfügbarkeit
  • Sichere Identifizierung
  • Datenschutz und Anonymität
  • Bedrohungsmodellierung für vernetzte Anwendungen

3. Grundlagen der Netzwerksicherheit

  • OSI- und TCP/IP-Sicherheitsmodelle
  • Netzwerkarchitektur
  • Häufige Netzwerkprotokolle
  • Angreifbare Oberflächen in vernetzten Anwendungen
  • Firewalls-Segmentierung und Netzwerksegmentierung
  • Grundprinzipien des sicheren Netzwerkdesigns

4. Netzwerkangriffe und Abwehrmechanismen

  • Paket-Mitschnitt (Packet Sniffing)
  • Spoofing-Angriffe
  • Man-in-the-Middle (MITM)
  • Session-Hijacking
  • Replay-Angriffe
  • Denial-of-Service (DoS) und Distributed DoS
  • Netzwerküberwachung und Intrusion Detection

5. Grundlagen der praktischen Kryptografie

  • Kryptografische Terminologie
  • Symmetrische Verschlüsselung
  • Asymmetrische Verschlüsselung
  • Hash-Funktionen
  • Message Authentication Codes (MAC)
  • Digitale Signaturen
  • Generierung von Zufallszahlen
  • Konzepte des Schlüsselmanagements

6. Symmetrische und asymmetrische Kryptografie

  • AES und moderne symmetrische Algorithmen
  • RSA-Grundlagen
  • Elliptic Curve Cryptography (ECC)
  • Hybride Verschlüsselung
  • Schlüsselaustauschmechanismen
  • Praktische Aspekte der Implementierung

7. Hashing und Passwortsicherheit

  • Kryptografische Hash-Funktionen
  • Algorithmen zur Passwort-Hashung
  • Salt- und Pepper-Techniken
  • Schlüsselableitungsfunktionen (Key Derivation Functions)
  • Sichere Speicherung von Anmeldeinformationen
  • Passwortangriffstechniken
  • Bewährte Praktiken für die Passwortsicherheit

8. Public-Key-Infrastruktur (PKI)

  • Digitale Zertifikate
  • Zertifizierungsstellen (CA)
  • Zertifikatsketten
  • Zertifikatsvalidierung
  • Widerruf von Zertifikaten
  • Vertrauensmodelle
  • Praktische PKI-Bereitstellung

9. Sicherheitsprotokolle

  • SSL- und TLS-Architektur
  • TLS-Handshake
  • Kommunikation über HTTPS
  • IPsec-Übersicht
  • VPN-Technologien
  • Sicherer Shell-Zugriff (SSH)
  • Sichere E-Mail-Protokolle
  • Bewährte Praktiken für sichere Kommunikation

10. Kryptografische Schwachstellen

  • Schwache kryptografische Algorithmen
  • Mangelhaftes Schlüsselmanagement
  • Sichere Generierung von Zufallszahlen
  • Padding-Oracle-Angriffe
  • Timing-Angriffe
  • Side-Channel-Angriffe
  • Fehler bei der kryptografischen Implementierung

11. Analyse realer kryptografischer Angriffe

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • RSA-Timing-Angriffe
  • Lektionen aus historischen Schwachstellen

12. Sichere Entwicklung vernetzter Anwendungen

  • Sicheres Design der Kommunikation
  • Sichere API-Kommunikation
  • Sicheres Session-Management
  • Sichere Authentifizierungsmechanismen
  • Sicherer Umgang mit Tokens
  • Sicheres Konfigurationsmanagement

13. Sicherheit von Webdiensten

  • Architektur von Webdiensten
  • Sicherheit bei SOAP
  • Besonderheiten der Sicherheit bei REST
  • Authentifizierungsmethoden
  • Autorisierungsstrategien
  • Sichere Dienst-zu-Dienst-Kommunikation

14. XML-Sicherheit

  • XML-Grundlagen
  • XML Signature
  • XML Encryption
  • XML Key Management
  • Sichere XML-Verarbeitung
  • XML-Validierung

15. Auf XML basierende Angriffe

  • XML-Injection
  • XPath-Injection
  • XML External Entity (XXE)
  • XML-Bomb-Angriffe
  • Entity-Expansion-Angriffe
  • Mindungsstrategien

16. Bewährte Praktiken des sicheren Programmierens

  • Eingabevalidierung
  • Ausgabekodierung
  • Sicherer Fehlerbehandlungsmechanismus
  • Sichere Protokollierung
  • Defensive Programmierung
  • Sichere Exception-Handhabung
  • Management von Abhängigkeiten

17. Sicherheitstests

  • Statische Application Security Testing (SAST)
  • Dynamisches Application Security Testing (DAST)
  • Interaktives Application Security Testing (IAST)
  • Scannen von Schwachstellen in Abhängigkeiten
  • Übersicht Penetrationstests
  • Techniken zur sicheren Code-Überprüfung

18. Sichere Bereitstellung und Betrieb

  • Sichere Softwarekonfiguration
  • Geschäftsgeheimnisse-Management (Secrets Management)
  • Härtung der Umgebung
  • Sicherheitsüberwachung
  • Patch-Management
  • Konzepte von Secure DevOps

19. Incident Response und Schwachstellenmanagement

  • Lebenszyklus von Sicherheitsvorfällen
  • Schwachstellenbewertung
  • Übersicht zu CVE und CVSS
  • Sicherheitsberatungen (Advisories)
  • Verantwortungsvolle Offenlegung von Schwachstellen
  • Planung der Behebung

20. Praxisworkshop: Sicheres Programmieren

  • Implementierung sicherer Kommunikation
  • Korrekte Konfiguration von TLS
  • Sicherer Einsatz kryptografischer Bibliotheken
  • Identifizierung unsicheren Codes
  • Behebung häufiger Sicherheitsmängel
  • Übungen zur sicheren XML-Verarbeitung

21. Zusammenfassung und weiterführendes Lernen

  • Zusammenfassung der wichtigsten Sicherheitskonzepte
  • Häufige Fallstricke bei der Implementierung
  • Standards und Richtlinien für sicheres Programmieren
  • Empfehlungen der OWASP
  • Branchenrahmenwerke und Compliance
  • Weitere Lernressourcen
  • Fragen und Antworten

Voraussetzungen

Keine.

 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (3)

Kommende Kurse

Verwandte Kategorien