Schulungsübersicht
Grundlagen der IT-Sicherheit und sicheren Programmierung
- Grundlagen des Threat Modeling: STRIDE, Angriffsflächen und Vektoren zur Privilegieneskalation
- Integration in den sicheren Softwarelebenszyklus (SDLC): Shift Left, bedrohungsorientierte Designüberprüfungen und Defense-in-Depth
- Prinzip der geringsten Rechte, Defense by Contract und sichere Standardkonfigurationen
- Workshop: Zuordnung einer .NET-Microservice-Architektur zu einem Threat Model und Identifizierung architektonischer Kontrollmechanismen
Sicherheit von Webanwendungen in ASP.NET
- ASP.NET-Anforderungspipeline, Ausführungsreihenfolge der Middleware und Abfangpunkte für Filter
- Risiken des HTTP-Protokolls: Header-Injection, Request Smuggling und CORS-Fehlkonfigurationen
- Sitzungsverwaltung, Zustandspersistenz und Best Practices für die Cookie-Sicherheit
- Sichere Remote Procedure Calls und Muster zur Nutzung externer APIs
- Praktisches Beispiel: Ausnutzen und Schließen einer Sicherheitslücke in einer Middleware-Kette einer Beispiel-ASP.NET-Anwendung
.NET-Sicherheitsarchitektur und integrierte Dienste
- CLR-Sicherheitsmodell: Beweise, Berechtigungen und die Evolution von CAS (Code Access Security)
- ASP.NET Core Identity, Authentifizierungsschemata und tokenbasierte Sicherheit (JWT, OAuth2, OpenID Connect)
- Data Protection API: Verschlüsselung, Schlüsselrotation und sichere Datendatenstrukturen
- Kryptographische Primitive in .NET: RNG, Hashing, symmetrische/asymmetrische Verschlüsselung und Signaturenvalidierung
- Praktisches Beispiel: Implementierung der sicheren Tokenausstellung, Schlüsselrotation und Datenverschleisslung über eine Microservice-Grenze hinweg
Häufige Programmierfehler, Schwachstellen und Gegenmassnahmen
- Deserialisierungsangriffe, ViewState-Manipulation sowie Fallstricke bei String-Terminierung und Überlauf in .NET
- Konfigurationsdrift: web.config/appsettings.json, Exposition von Umgebungsvariablen und Secrets-Management
- Injektionsvektoren: SQL, Befehle, XSS und LDAP im C#-Datenzugriff und Routing
- Unsichere Standardwerte, Hardcodierung und fehlerhafte Fehlerbehandlung, die zu Informationslecks führen
- Praktisches Beispiel: Reverse Engineering eines anfälligen .NET-Moduls, Anwendung sicherer Muster und Validierung der Korrekturen mit statischen/dynamischen Analysetools
Sicherheitstests, Validierung und kontinuierliche Verbesserung
- Statische Anwendungssicherheitstests (SAST): Roslyn-Analysatoren, Security Code Scan und CI/CD-Integration
- Dynamische Anwendungssicherheitstests (DAST): OWASP ZAP, Burp Suite-Workflows und automatisiertes Scannen
- Laufzeitschutz: Application Guardrails, Speicher-Sicherheitspraktiken und sicheres Logging/Auditing
- Patch-Management, Abhängigkeitsverfolgung und Reagieren auf .NET/ASP.NET-Sicherheitsmitteilungen
- Praktisches Beispiel: Erstellen einer Security-Gate im Pre-Commit- und Pipeline-Betrieb für eine .NET-Lösung
Wissensquellen und Ökosystem der sicheren Entwicklung
- Offizielle Microsoft-Sicherheitsleitfäden, .NET-Sicherheitsdokumentation und ASP.NET-Hardening-Referenzen
- CVE-Datenbanken, Advisory-Feeds und Workflows für verantwortungsvolles Offenen-Source-Abhängigkeiten
- Sichere Bibliotheksökosysteme: PGP, Crypto-Ops, Authentifizierungsgerüste und konforme Kryptografie
- Erstellung interner Standards für sichere Programmierung, Entwicklerunterstützung und Security-Champion-Programme
- Workshop: Kuratieren eines persönlichen Toolkit für sichere Entwicklung und Etablierung laufender Überwachungspraktiken
Voraussetzungen
- Sichere Arbeitskenntnisse in C#-Programmierung und den Grundlagen des .NET-Frameworks
- Vertrautheit mit der ASP.NET-Webentwicklung (Razor Pages, MVC oder Minimal APIs)
- Grundlegendes Verständnis von HTTP, Routing und Webserver-Konzepten
- Keine vorherige Sicherheitszertifizierung erforderlich, aber Produktions-Erfahrung in der Codierung wird vorausgesetzt
Erfahrungsberichte (6)
Die Leidenschaft mit der der Trainer sein Wissen verbreitet.
Christoph Weiland - Regionalverband Saarbrucken
Kurs - .NET, C# and ASP.NET Security Development
Es ist sehr gut zu verstehen, wie ein Hacker möglicherweise Websites auf Schwachstellen analysieren und welche Tools er verwenden könnte.
Roger - OTT Mobile
Kurs - .NET, C# and ASP.NET Security Development
Maschinelle Übersetzung
die albernen Witze. Liebe die ersten beiden Tage, weil es die Labore gibt.
Kevin Galacgac - Human Edge Software Philippines, Inc.
Kurs - .NET, C# and ASP.NET Security Development
Maschinelle Übersetzung
Der Trainer schafft es wirklich, uns zu erreichen und sicherzustellen, dass niemand beim aktuellen Thema übergangen wird. Er erklärt jedes Thema gut und gibt ein leicht verständliches Beispiel dazu.
Edgarico Llaneta - Human Edge Software Philippines, Inc.
Kurs - .NET, C# and ASP.NET Security Development
Maschinelle Übersetzung
Die praxisorientierte Schulung und die Beispiele.
Lord-Sam Lamparero - Human Edge Software Philippines, Inc.
Kurs - .NET, C# and ASP.NET Security Development
Maschinelle Übersetzung
I was benefit from the exercises (SQL injection, XSS, CRSF. .).
David Lemoine - Statistical Solutions
Kurs - .NET, C# and ASP.NET Security Development
Maschinelle Übersetzung