Kontakt aufnehmen

Schulungsübersicht

Grundlagen der IT-Sicherheit und sicheren Programmierung

  • Grundlagen des Threat Modeling: STRIDE, Angriffsflächen und Vektoren zur Privilegieneskalation
  • Integration in den sicheren Softwarelebenszyklus (SDLC): Shift Left, bedrohungsorientierte Designüberprüfungen und Defense-in-Depth
  • Prinzip der geringsten Rechte, Defense by Contract und sichere Standardkonfigurationen
  • Workshop: Zuordnung einer .NET-Microservice-Architektur zu einem Threat Model und Identifizierung architektonischer Kontrollmechanismen

Sicherheit von Webanwendungen in ASP.NET

  • ASP.NET-Anforderungspipeline, Ausführungsreihenfolge der Middleware und Abfangpunkte für Filter
  • Risiken des HTTP-Protokolls: Header-Injection, Request Smuggling und CORS-Fehlkonfigurationen
  • Sitzungsverwaltung, Zustandspersistenz und Best Practices für die Cookie-Sicherheit
  • Sichere Remote Procedure Calls und Muster zur Nutzung externer APIs
  • Praktisches Beispiel: Ausnutzen und Schließen einer Sicherheitslücke in einer Middleware-Kette einer Beispiel-ASP.NET-Anwendung

.NET-Sicherheitsarchitektur und integrierte Dienste

  • CLR-Sicherheitsmodell: Beweise, Berechtigungen und die Evolution von CAS (Code Access Security)
  • ASP.NET Core Identity, Authentifizierungsschemata und tokenbasierte Sicherheit (JWT, OAuth2, OpenID Connect)
  • Data Protection API: Verschlüsselung, Schlüsselrotation und sichere Datendatenstrukturen
  • Kryptographische Primitive in .NET: RNG, Hashing, symmetrische/asymmetrische Verschlüsselung und Signaturenvalidierung
  • Praktisches Beispiel: Implementierung der sicheren Tokenausstellung, Schlüsselrotation und Datenverschleisslung über eine Microservice-Grenze hinweg

Häufige Programmierfehler, Schwachstellen und Gegenmassnahmen

  • Deserialisierungsangriffe, ViewState-Manipulation sowie Fallstricke bei String-Terminierung und Überlauf in .NET
  • Konfigurationsdrift: web.config/appsettings.json, Exposition von Umgebungsvariablen und Secrets-Management
  • Injektionsvektoren: SQL, Befehle, XSS und LDAP im C#-Datenzugriff und Routing
  • Unsichere Standardwerte, Hardcodierung und fehlerhafte Fehlerbehandlung, die zu Informationslecks führen
  • Praktisches Beispiel: Reverse Engineering eines anfälligen .NET-Moduls, Anwendung sicherer Muster und Validierung der Korrekturen mit statischen/dynamischen Analysetools

Sicherheitstests, Validierung und kontinuierliche Verbesserung

  • Statische Anwendungssicherheitstests (SAST): Roslyn-Analysatoren, Security Code Scan und CI/CD-Integration
  • Dynamische Anwendungssicherheitstests (DAST): OWASP ZAP, Burp Suite-Workflows und automatisiertes Scannen
  • Laufzeitschutz: Application Guardrails, Speicher-Sicherheitspraktiken und sicheres Logging/Auditing
  • Patch-Management, Abhängigkeitsverfolgung und Reagieren auf .NET/ASP.NET-Sicherheitsmitteilungen
  • Praktisches Beispiel: Erstellen einer Security-Gate im Pre-Commit- und Pipeline-Betrieb für eine .NET-Lösung

Wissensquellen und Ökosystem der sicheren Entwicklung

  • Offizielle Microsoft-Sicherheitsleitfäden, .NET-Sicherheitsdokumentation und ASP.NET-Hardening-Referenzen
  • CVE-Datenbanken, Advisory-Feeds und Workflows für verantwortungsvolles Offenen-Source-Abhängigkeiten
  • Sichere Bibliotheksökosysteme: PGP, Crypto-Ops, Authentifizierungsgerüste und konforme Kryptografie
  • Erstellung interner Standards für sichere Programmierung, Entwicklerunterstützung und Security-Champion-Programme
  • Workshop: Kuratieren eines persönlichen Toolkit für sichere Entwicklung und Etablierung laufender Überwachungspraktiken

Voraussetzungen

  • Sichere Arbeitskenntnisse in C#-Programmierung und den Grundlagen des .NET-Frameworks
  • Vertrautheit mit der ASP.NET-Webentwicklung (Razor Pages, MVC oder Minimal APIs)
  • Grundlegendes Verständnis von HTTP, Routing und Webserver-Konzepten
  • Keine vorherige Sicherheitszertifizierung erforderlich, aber Produktions-Erfahrung in der Codierung wird vorausgesetzt
 14 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (6)

Kommende Kurse

Verwandte Kategorien