Schulungsübersicht
A01:2025 - Broken Access Control (Ungenügender Zugriffsschutz)
A02:2025 - Security Misconfiguration (Unsichere Konfiguration)
A03:2025 - Software Supply Chain Failures (Sicherheitslücken in der Softwarelieferkette)
A04:2025 - Cryptographic Failures (Versagensfälle bei Kryptografie)
A05:2025 - Injection (Injektion)
A06:2025 - Insecure Design (Unsicheres Design)
A07:2025 - Authentication Failures (Sicherheitslücken bei der Authentifizierung)
A08:2025 - Software or Data Integrity Failures (Versagensfälle bei der Integrität von Software oder Daten)
A09:2025 - Security Logging and Alerting Failures (Unsicherheitslücken bei Logging und Alarmierung)
A10:2025 - Mishandling of Exceptional Conditions (Unsachgemäßer Umgang mit Ausnahmefällen)
A01:2025 Broken Access Control (Ungenügender Zugriffsschutz) - Zugriffskontrollen erzwingen Richtlinien, sodass Benutzer nicht ausserhalb ihrer beabsichtigten Berechtigungen handeln können. Versagen führt typischerweise zu unbefugtem Lesen, Ändern oder Löschen aller Daten oder zum Ausführen einer Geschäftsfunktion ausserhalb der Grenzen des Benutzers.
A02:2025 Security Misconfiguration (Unsichere Konfiguration) - Eine unsichere Konfiguration liegt vor, wenn ein System, eine Anwendung oder ein Cloud-Dienst aus Sicherheits Sicht falsch eingerichtet ist und somit Schwachstellen entstehen.
A03:2025 Software Supply Chain Failures (Sicherheitslücken in der Softwarelieferkette) - Dies sind Ausfälle oder andere Kompromittierungen im Prozess des Baus, der Verteilung oder des Updates von Software. Sie werden häufig durch Schwachstellen oder böswillige Änderungen in Drittanbietercode, Tools oder anderen Abhängigkeiten verursacht, auf die das System verlässt.
A04:2025 Cryptographic Failures (Versagensfälle bei Kryptografie) - Grundsätzlich sollte allen Daten während der Übertragung eine Verschlüsselung auf der Transportschicht (OSI-Schicht 4) auferlegt werden. Frühere Hindernisse wie CPU-Leistung und Verwaltung privater Schlüssel/Zertifikate werden heute von CPUs bewältigt, die über Anweisungen zur Beschleunigung der Verschlüsselung verfügen (z.B. AES-Unterstützung), und die Verwaltung privater Schlüssel und Zertifikate wurde durch Dienste wie LetsEncrypt.org vereinfacht, wobei grosse Cloud-Anbieter noch eng integrierte Zertifikatsverwaltungsdiens te für ihre spezifischen Plattformen bieten. Neben der Absicherung der Transportschicht ist es wichtig zu bestimmen, welche Daten auch im Ruhezustand verschlüsselt werden müssen und welche Daten zusätzliche Verschlüsselung während der Übertragung erfordern (auf Anwendungsebene, OSI-Schicht 7). Beispielsweise erfordern Passwörter, Kreditkartennummern, Gesundheitsakten, persönliche Informationen und Geschäftsgeheimnisse einen zusätzlichen Schutz, insbesondere wenn diese Daten unter Datenschutzgesetze fallen, wie z.B. die EU-DSGVO (Datenschutzgrundverordnung) oder Vorschriften wie den PCI DSS (Payment Card Industry Data Security Standard).
A05:2025 Injection (Injektion) - Eine Injektionsschwachstelle ist ein Systemfehler, der es einem Angreifer ermöglicht, schädlichen Code oder Befehle (z.B. SQL- oder Shell-Code) in die Eingabefelder eines Programms einzufügen und das System dazu zu bringen, diesen Code oder Befehl auszuführen, als wäre er Teil des Systems. Dies kann zu schwerwiegenden Konsequenzen führen.
A06:2025 Insecure Design (Unsicheres Design) - Unsicheres Design ist eine breite Kategorie, die verschiedene Schwachstellen darstellt, ausgedrückt als "fehlendes oder unwirksam gestaltetes Kontrollmechanismus". Unsicheres Design ist nicht die Ursache aller anderen Top-Ten-Risikokategorien. Es gibt einen Unterschied zwischen unsicherem Design und unsicherer Implementierung. Wir unterscheiden zwischen Konstruktionsmängeln und Implementierungsfehlern, da sie unterschiedliche Ursachen haben, zu unterschiedlichen Zeiten im Entwicklungsprozess auftreten und unterschiedliche Behebungsansätze erfordern. Ein sicheres Design kann dennoch Implementierungsfehler aufweisen, die zu verwertbaren Schwachstellen führen. Ein unsicheres Design kann nicht durch eine perfekte Implementierung behoben werden, da die erforderlichen Sicherheitskontrollen nie erstellt wurden, um spezifische Angriffe abzuwehren. Einer der Faktoren, die zum unsicheren Design beitragen, ist das Fehlen einer geschäftsspezifischen Risikoprofilierung in der entwickelten Software oder dem System und somit das Versäumnis, festzulegen, welcher Grad an Sicherheitsdesign erforderlich ist.
A07:2025 Authentication Failures (Sicherheitslücken bei der Authentifizierung) - Diese Schwachstelle liegt vor, wenn ein Angreifer ein System dazu bringen kann, einen ungültigen oder falschen Benutzer als legitim anzuerkennen.
A08:2025 Software or Data Integrity Failures (Versagensfälle bei der Integrität von Software oder Daten) - Sicherheitslücken bei der Integrität von Software und Daten betreffen Code und Infrastruktur, die nicht schützen, wenn ungültiger oder nicht vertrauenswürdiger Code oder Daten als vertrauenswürdig und gültig behandelt werden. Ein Beispiel dafür ist, wenn eine Anwendung auf Plugins, Bibliotheken oder Module aus nicht vertrauenswürdigen Quellen, Repositorys und Content Delivery Networks (CDNs) basiert. Eine unsichere CI/CD-Pipeline ohne Verwendung und Bereitstellung von Software-Integritätsprüfungen kann potenziellen unbefugten Zugriff, unsicheren oder schädlichen Code oder eine Kompromittierung des Systems ermöglichen. Ein weiteres Beispiel ist eine CI/CD, die Code oder Artefakte aus nicht vertrauenswürdigen Orten bezieht und/oder diese vor der Nutzung nicht überprüft (z.B. durch Prüfung der Signatur oder ähnlicher Mechanismen).
A09:2025 Security Logging & Alerting Failures (Unsicherheitslücken bei Logging und Alarmierung) - Ohne Logging und Überwachung können Angriffe und Sicherheitsverletzungen nicht erkannt werden, und ohne Alarmierung ist es sehr schwierig, während eines Sicherheitsvorfalls schnell und effektiv zu reagieren. Unzureichendes Logging, kontinuierliche Überwachung, Erkennung und Alarmierung zur Auslösung aktiver Massnahmen treten auf, wenn ... (Text im Original abgebrochen)
A10:2025 Mishandling of Exceptional Conditions (Unsachgemäßer Umgang mit Ausnahmefällen) - Der unsachgemässe Umgang mit Ausnahmefällen in Software tritt auf, wenn Programme nicht verhindern, erkennen und auf unvorhersehbare und ungewohnte Situationen reagieren können, was zu Abstürzen, unerwartetem Verhalten und manchmal zu Sicherheitslücken führt. Dies kann eines oder mehrere der folgenden 3 Versäumnisse betreffen: Die Anwendung verhindert keine ungewöhnliche Situation, sie erkennt die Situation nicht während des Auftretens, und/oder sie reagiert schlecht oder gar nicht darauf.
Wir werden praktische Aspekte diskutieren und präsentieren:
Broken Access Control (Ungenügender Zugriffsschutz)
- Praktische Beispiele für ungenügenden Zugriffsschutz
- Sichere Zugriffskontrollen und Best Practices
Security Misconfiguration (Unsichere Konfiguration)
- Praxisnahe Beispiele für Fehlkonfigurationen
- Schritte zur Vermeidung von Fehlkonfigurationen, einschließlich Konfigurationsmanagement und Automatisierungstools
Cryptographic Failures (Versagensfälle bei Kryptografie)
- Detaillierte Analyse von Kryptografieschwachstellen wie schwache Verschlüsselungsalgorithmen oder falsche Schlüsselverwaltung
- Bedeutung starker kryptografischer Mechanismen, sicherer Protokolle (SSL/TLS) und Beispiele moderner Kryptografie in der Websicherheit
Injection Attacks (Injektionsangriffe)
- Detaillierte Aufschlüsselung von SQL-, NoSQL-, OS- und LDAP-Injektionen
- Minderungstechniken unter Verwendung von vorbereiteten Statements, parametrisierten Abfragen und Escape-Massnahmen bei Eingaben
Insecure Design (Unsicheres Design)
- Wir untersuchen Konstruktionsmängel, die zu Schwachstellen führen können, wie z.B. fehlerhafte Eingabevalidierung
- Wir studieren Strategien für sichere Architektur und Prinzipien eines sicheren Designs
Authentication Failures (Sicherheitslücken bei der Authentifizierung)
- Häufige Probleme bei der Authentifizierung
- Sichere Authentifizierungsstrategien, wie Multi-Faktor-Authentifizierung und ordnungsgemässe Sitzungsverwaltung
Software and Data Integrity Failures (Versagensfälle bei der Integrität von Software oder Daten)
- Fokus auf Probleme wie nicht vertrauenswürdige Softwareaktualisierungen und Datenmanipulation
- Sichere Update-Mechanismen und Datenintegritätsprüfungen
Security Logging and Monitoring Failures (Unsicherheitslücken bei Logging und Überwachung)
- Bedeutung des Loggings sicherheitsrelevanter Informationen und der Überwachung auf verdächtige Aktivitäten
- Tools und Praktiken für korrektes Logging und Echtzeitüberwachung zur frühzeitigen Erkennung von Sicherheitsverletzungen
Voraussetzungen
- Grundlegendes Verständnis des Lebenszyklus der Webentwicklung
- Erfahrung in der Entwicklung und Sicherheit von Webanwendungen
Zielgruppe
- Webentwickler
- Führungskräfte
Erfahrungsberichte (7)
Dass jede technische Lektion mit mehreren praktischen Übungen zur Vertiefung der Konzepte kam.
Andrei-Calin Bajea
Kurs - OWASP Top 10 2025
Maschinelle Übersetzung
sehr dynamisches und flexibles Training!
Valentina Giglio - Fincons SPA
Kurs - OWASP Top 10
Maschinelle Übersetzung
Laborübungsaufgaben
Pietro Colonna - Fincons SPA
Kurs - OWASP Top 10
Maschinelle Übersetzung
Die interaktiven Komponenten und Beispiele.
Raphael - Global Knowledge
Kurs - OWASP Top 10
Maschinelle Übersetzung
Praktischer Ansatz und Kenntnisse des Trainers
RICARDO
Kurs - OWASP Top 10
Maschinelle Übersetzung
Das Wissen des Trainers war phänomenal
Patrick - Luminus
Kurs - OWASP Top 10
Maschinelle Übersetzung
Übungen, auch wenn sie außerhalb meiner Komfortzone liegen.
Nathalie - Luminus
Kurs - OWASP Top 10
Maschinelle Übersetzung