Sicheren Code schreiben Schulung
Nach den grossen Angriffen auf die nationale Infrastruktur haben Sicherheitsfachleute festgestellt, dass die meisten der Angriffe auf mangelhafte und verwundbare Programme zurückzuführen waren, die von Entwicklern geschrieben wurden.
Entwickler müssen nun die Techniken beherrschen, um sicheren Code zu schreiben, da heutzutage jeder verfügbare Tools nutzen kann, um Skripte zu erstellen, die effektiv die Systeme eines grossen Unternehmens lahmlegen können, weil die Entwickler minderwertigen Code geschrieben haben.
Dieser Kurs zielt darauf ab, Folgendes zu unterstützen:
- Entwicklern dabei zu helfen, die Techniken des sicheren Programmierens zu meistern
- Softwaretestern dabei zu helfen, die Sicherheit der Anwendung vor der Veröffentlichung in der Produktionsumgebung zu testen
- Softwarearchitekten dabei zu helfen, die Risiken rund um die Anwendungen zu verstehen
- Teamleitern dabei zu helfen, die Sicherheitsgrundlagen für Entwickler festzulegen
- Webservicemanagern dabei zu helfen, Server so zu konfigurieren, dass Fehlkonfigurationen vermieden werden
In diesem Kurs sehen Sie auch Details der neuesten Cyberangriffe, die angewendet wurden, sowie der Gegenmassnahmen, die zur Verhinderung und Abwehr dieser Angriffe eingesetzt wurden.
Sie werden selbst erleben, wie Entwicklerfehler zu katastrophalen Angriffen geführt haben, und durch die Teilnahme an den Laboren während des Kurses in der Lage sein, die Sicherheitskontrollen praktisch umzusetzen und Erfahrung sowie Kenntnisse für das Schreiben sicheren Codes zu gewinnen.
Wer sollte an diesem Kurs teilnehmen?
Diese Schulung zum sicheren Code ist ideal für Personen in folgenden Positionen geeignet (nicht abschliessend):
- Websentwickler
- Mobil-Entwickler
- Java-Entwickler
- Dot Net-Entwickler
- Softwarearchitekten
- Softwaretester
- Sicherheitsfachleute
- Webservicemanager
Schulungsübersicht
Modul 1: Einführung in sicheres Programmieren
- Überblick über sichere Codierungspraktiken
- Häufige Schwachstellen in Software
- Bedeutung des sicheren Softwareentwicklungslebenszyklus
Modul 2: Grundlagen von Web-, Windows- und mobilen Anwendungen
- Einführung in Anwendungsplattformen
- Sicherheitsimplikationen für jede Plattform
- Best Practices für sichere Entwicklung
Modul 3: Angriffe und Exploits auf Applikationen
- Cross-Site Scripting (XSS)
- SQL-Injection
- Cross-Site Request Forgery (CSRF)
Modul 4: Angriffe und Exploits auf Server
- Distributed Denial of Service (DDoS)-Angriffe
- Buffer Overflow (BOF)
- Häufige Server-Schwachstellen
Modul 5: Validierung und Verifikation
- Eingabevalidierungstechniken
- Datenbereinigung und Ausgabeverschlüsselung
- Sicherheitsmassnahmen überprüfen
Modul 6: Sicherheitskontrollen und Gegenmassnahmen
- Zugriffskontrollen implementieren
- Verschlüsselung zur Datensicherheit einsetzen
- Schutz vor häufigen Bedrohungen
Modul 7: Sicheres Programmieren mobiler Anwendungen
- Sicherheitsaspekte bei der mobilen Entwicklung
- Sichere mobile App-Architekturen implementieren
- Mobilen Daten sicher handhaben
Modul 8: Sicherheitsstandards und Tests
- Überblick über Sicherheitsstandards (z. B. OWASP)
- Tests auf Sicherheitsschwachstellen
- Best Practices für Sicherheitstests
Voraussetzungen
- Grundkenntnisse in einer beliebigen Programmiersprache
- Grundkenntnisse im Softwareentwicklungslebenszyklus
Zielgruppe
- Entwickler
- Softwarearchitekten
- Sicherheitsfachleute
Offene Schulungskurse erfordern mindestens 5 Teilnehmer.
Sicheren Code schreiben Schulung - Buchung
Sicheren Code schreiben Schulung - Anfrage
Sicheren Code schreiben - Beratungsanfrage
Erfahrungsberichte (3)
Die Laborübungen
Angel - Vodacom
Kurs - How to Write Secure Code
Maschinelle Übersetzung
die Sicherheitsbedrohungen im Einsatz sehen
kesh - Vodacom
Kurs - How to Write Secure Code
Maschinelle Übersetzung
Modul 3 Anwendungsangriffe und -ausnutzungen, XSS, SQL-Injektion Modul 4 Serverangriffe und -ausnutzungen, DoS, BOF
Tshifhiwa - Vodacom
Kurs - How to Write Secure Code
Maschinelle Übersetzung
Kommende Kurse
Kombinierte Kurse
Netzwerksicherheit und sichere Kommunikation
21 StundenDie Implementierung einer sicheren, vernetzten Anwendung kann selbst für Entwickler eine Herausforderung sein, die zuvor bereits verschiedene kryptografische Bausteine (wie Verschlüsselung und digitale Signaturen) eingesetzt haben. Um den Teilnehmenden die Rolle und Verwendung dieser kryptografischen Primitive zu verdeutlichen, wird zunächst ein solides Fundament zu den Hauptanforderungen einer sicheren Kommunikation gelegt – dazu gehören sichere Bestätigung, Integrität, Vertraulichkeit, entfernte Identifizierung und Anonymität –, wobei auch die typischen Probleme dargestellt werden, die diese Anforderungen beeinträchtigen können, sowie reale Lösungsansätze.
Da die Kryptografie ein entscheidender Aspekt der Netzwerksicherheit darstellt, werden zudem die wichtigsten kryptografischen Algorithmen in den Bereichen symmetrische Kryptografie, Hashing, asymmetrische Kryptografie und Schlüsselaustausch behandelt. Statt einen tiefgehenden mathematischen Hintergrund zu liefern, werden diese Elemente aus Sicht der Entwickler:innen diskutiert, wobei typische Anwendungsbeispiele und praktische Überlegungen im Zusammenhang mit der Nutzung von Kryptografie, etwa Public-Key-Infrastrukturen (PKI), aufgezeigt werden. Darüber hinaus werden Sicherheitsprotokolle in vielen Bereichen der sicheren Kommunikation vorgestellt, mit einem vertieften Fokus auf die am weitesten verbreiteten Protokollfamilien wie IPsec und SSL/TLS.
Typische Schwachstellen der Kryptografie werden sowohl im Zusammenhang mit bestimmten kryptografischen Algorithmen als auch mit kryptografischen Protokollen erörtert, beispielsweise BEAST, CRIME, TIME, BREACH, FREAK, Logjam, Padding-Oracle, Lucky Thirteen, POODLE und ähnliche, sowie die RSA-Zeitangriffsmethode (Timing Attack). In jedem Fall werden für jedes Problem die praktischen Überlegungen und möglichen Konsequenzen beschrieben, erneut ohne tiefgehende mathematische Details.
Schliesslich wird, da XML-Technologie für den Datenaustausch vernetzter Anwendungen im Zentrum steht, die Sicherheitsaspekte von XML beschrieben. Dazu gehört die Verwendung von XML innerhalb von Webdiensten und SOAP-Nachrichten sowie Schutzmassnahmen wie XML Signature und XML Encryption – ebenso werden Schwächen dieser Schutzmassnahmen und xml-spezifische Sicherheitsprobleme wie XML-Injection, XML External Entity (XXE)-Angriffe, XML-Bombs und XPath-Injection behandelt.
Teilnehmende dieser Schulung wissen
- grundlegende Konzepte der Sicherheit, IT-Sicherheit und des sicheren Programmierens zu verstehen
- die Anforderungen einer sicheren Kommunikation zu begreifen
- sich mit Netzwerkangriffen und Abwehrmechanismen auf verschiedenen OSI-Schichten vertraut zu machen
- über ein praktisches Verständnis von Kryptografie zu verfügen
- essentielle Sicherheitsprotokolle zu verstehen
- neuere Angriffe gegen kryptografische Systeme nachzuvollziehen
- Informationen über einige der jüngsten damit verbundenen Schwachstellen zu erhalten
- Sicherheitskonzepte von Webdiensten zu begreifen
- Quellen und weiterführende Literatur zu bewährten Praktiken des sicheren Programmierens kennengelernt zu haben
Zielgruppe
Entwickler:innen, Fachkräfte
Sichere C/C++-Programmierung
21 StundenSicherer C- und C++-Code erfordert konsequente Abwehr gegen böswillige Ausnutzung, Speicherbeschädigung und das Umgehen der Eingabevalidierung. In diesem Programm werden Schwachstellenmuster wie Buffer-Overflows, Use-after-free-Fehler, Integer-Overflows und Typenverwechslungen analysiert. Die Teilnehmenden wenden sichere Codierungsrichtlinien, statische Analyse-Tools und defensive Programmiermethoden an, um Sicherheitslücken zu beseitigen, Eingaben zu bereinigen und widerstandsfähige Software gegen Cyberangriffe zu entwickeln.
Erweiterte Java-Sicherheit
21 StundenAuch erfahrene Java-Programmierer beherrschen nicht automatisch sämtliche von Java angebotenen Sicherheitsdienste und sind sich ebenfalls der verschiedenen Schwachstellen, die für in Java geschriebene Webanwendungen relevant sind, oft nicht bewusst.
Der Kurs – neben der Einführung der Sicherheitskomponenten der Standard Java Edition (SE) – befasst sich mit Sicherheitsfragen der Java Enterprise Edition (JEE) und von Webdiensten. Der Diskussion spezifischer Dienste gehen Grundlagen der Kryptografie und sicherer Kommunikation voraus. Verschiedene Übungen befassen sich mit deklarativen und programmatischen Sicherheitstechniken in JEE, wobei sowohl die Sicherheitsmechanismen auf Transportebene als auch End-to-End-Sicherheit bei Webdiensten behandelt werden. Die Anwendung aller Komponenten wird durch mehrere praktische Übungen vorgestellt, bei denen die Teilnehmenden die diskutierten APIs und Tools selbst ausprobieren können.
Der Kurs durchleuchtet und erklärt zudem die häufigsten und schwerwiegendsten Programmierfehler der Java-Sprache und -Plattform sowie webbezogene Schwachstellen. Neben den typischen Fehlern, die von Java-Programmierern begangen werden, decken die vorgestellten Sicherheitslücken sowohl sprachen spezifische Probleme als auch Schwierigkeiten ab, die aus der Laufzeitumgebung resultieren. Alle Schwachstellen und die relevanten Angriffe werden anhand leicht verständlicher Übungen demonstriert, gefolgt von empfohlenen Coding-Richtlinien und möglichen Abschwächungstechniken.
Teilnehmende dieses Kurses werden
- Begriffe rund um Sicherheit, IT-Sicherheit und sicheres Programmieren verstehen
- Schadenspotenziale von Webanwendungen jenseits der OWASP Top Ten kennenlernen und wissen, wie man diesen ausweicht
- Sicherheitskonzepte von Webdiensten verstehen
- Lernen, verschiedene Sicherheitsfunktionen der Java-Entwicklungsumgebung zu nutzen
- Ein praktisches Verständnis von Kryptografie entwickeln
- Sicherheitslösungen von Java EE verstehen
- Sich über typische Programmierfehler informieren und lernen, wie man diese vermeidet
- Informationen zu einigen jüngsten Schwachstellen im Java-Framework erhalten
- Praktische Kenntnisse im Umgang mit Sicherheitstestwerkzeugen erwerben
- Quellen und weiterführende Literatur zu sicheren Programmierpraktiken erhalten
Zielgruppe
Entwickler/innen
Sicherheit in der .NET-, C#- und ASP.NET-Entwicklung
14 StundenHeute stehen zahlreiche Programmiersprachen zur Verfügung, um Code für die .NET- und ASP.NET-Frameworks zu kompilieren. Die Umgebung bietet mächtige Mittel für die Sicherheitsentwicklung, doch Entwickler müssen wissen, wie sie die programmtechnischen Konzepte auf Architektur- und Codierungsebene anwenden, um die gewünschte Sicherheitsfunktionalität zu implementieren, Schwachstellen zu vermeiden oder deren Ausnutzung einzuschränken.
Ziel dieses Kurses ist es, Entwicklern durch zahlreiche praktische Übungen nahezubringen, wie man unzuverlässigen Code daran hindert, privilegierte Aktionen auszuführen, Ressourcen durch starke Authentifizierung und Autorisierung schützt, Remote Procedure Calls bereitstellt, Sitzungen verwaltet, verschiedene Implementierungen für bestimmte Funktionalitäten einführt und vieles mehr.
Die Einführung verschiedener Schwachstellen beginnt mit der Präsentation typischer Programmierprobleme, die bei der Verwendung von .NET auftreten. Die Diskussion der Schwachstellen in ASP.NET befasst sich ebenfalls mit verschiedenen Umgebungseinstellungen und deren Auswirkungen. Das Thema spezifischer ASP.NET-Schwachstellen behandelt nicht nur allgemeine Herausforderungen der Webanwendungssicherheit, sondern auch spezielle Probleme und Angriffsmethoden wie das Angreifen der ViewState oder String-Terminierungsangriffe.
Teilnehmer dieses Kurses werden
- Grundlegende Konzepte der Sicherheit, IT-Sicherheit und sicheren Codierung verstehen
- Web-Schwachstellen jenseits der OWASP Top Ten kennenlernen und wissen, wie man sie vermeidet
- Lernen, verschiedene Sicherheitsfeatures der .NET-Entwicklungsumgebung zu nutzen
- Praktische Kenntnisse im Umgang mit Sicherheitstesttools erlangen
- Typische Codierungsfehler kennenlernen und erfahren, wie man sie vermeidet
- Informationen über einige aktuelle Schwachstellen in .NET und ASP.NET erhalten
- Quellen und weiterführende Literatur zu sicheren Codierungspraktiken erhalten
Zielgruppe
Entwickler
Sicheres Programmieren in PHP
21 StundenDer Kurs vermittelt essentielle Fähigkeiten für PHP-Entwickler, die notwendig sind, um ihre Anwendungen gegen aktuelle Angriffe über das Internet widerstandsfähig zu machen. Web-Schwachstellen werden anhand von PHP-basierten Beispielen diskutiert, die über die OWASP Top Ten hinausgehen und verschiedene Injektionsangriffe, Skript-Injektionen, Angriffe gegen die Session-Verwaltung in PHP, unsichere direkte Objektreferenzen, Probleme im Zusammenhang mit Datei-Uploads sowie viele weitere Themen behandeln. PHP-bezogene Schwachstellen werden nach standardisierten Kategorien wie fehlende oder unzulängliche Eingabevalidierung, fehlerhafte Fehler- und Ausnahmeverarbeitung, unsachgemäßer Einsatz von Sicherheitsfeatures sowie zeit- und zustandsbezogene Probleme zusammengefasst. Für die letzte Kategorie diskutierten wir Angriffe wie die Umgehung von open_basedir, Denial-of-Service durch magic float oder Hash-Tabellenkollisionsangriffe. In allen Fällen lernen die Teilnehmer die wichtigsten Techniken und Funktionen kennen, um die aufgelisteten Risiken abzumildern.
Ein besonderer Fokus liegt auf der Client-seitigen Sicherheit, wobei Sicherheitsprobleme von JavaScript, Ajax und HTML5 behandelt werden. Eine Reihe sicherheitsrelevanter Erweiterungen für PHP wie hash, mcrypt und OpenSSL für die Kryptographie oder Ctype, ext/filter und HTML Purifier zur Eingabevalidierung werden vorgestellt. Die besten Hardening-Praktiken werden im Zusammenhang mit der PHP-Konfiguration (Einstellung von php.ini), Apache und dem Server im Allgemeinen erläutert. Abschließend erhalten die Teilnehmer einen Überblick über verschiedene Sicherheitstestwerkzeuge und -techniken, die Entwickler und Tester nutzen können, darunter Security-Scanner, Penetrationstests und Exploit-Packs, Sniffer, Proxy-Server, Fuzzing-Tools und statische Quellcode-Analyse-Tools.
Sowohl die Einführung in Schwachstellen als auch die Konfigurationspraktiken werden durch eine Reihe praktischer Übungen unterstützt, die die Konsequenzen erfolgreicher Angriffe aufzeigen, demonstrieren, wie Abhilfemaßnahmen angewendet werden können, und die Nutzung verschiedener Erweiterungen und Tools vorstellen.
Teilnehmer, die diesen Kurs besuchen, werden
- Basics der Sicherheit, IT-Sicherheit und des sicheren Programmierens verstehen
- Web-Schwachstellen jenseits der OWASP Top Ten kennen lernen und wissen, wie sie vermieden werden können
- Schwachstellen auf Client-Seite und sichere Programmierpraktiken kennenlernen
- ein praktisches Verständnis für Kryptographie erwerben
- lernen, verschiedene Sicherheitsfeatures von PHP zu nutzen
- sich über typische Fehler bei der Programmierung informieren und diese vermeiden können
- über aktuelle Schwachstellen des PHP-Frameworks auf dem Laufenden sein
- praktisches Wissen im Umgang mit Sicherheitstest-Tools gewinnen
- Quellen und weiterführende Literatur zu sicheren Programmierpraktiken erhalten
Zielgruppe
Entwickler
Microsoft SDL Core
14 StundenDie kombinierte Schulung zu den Kernthemen des Secure Development Lifecycle (SDL) gibt einen Einblick in das sichere Entwerfen, Entwickeln und Testen von Software anhand des Microsoft Secure Development Lifecycle (SDL). Sie bietet einen Überblick auf Ebene 100 über die grundlegenden Bausteine des SDL, gefolgt von Entwurfstechniken zur Erkennung und Behebung von Schwachstellen in frühen Phasen des Entwicklungsprozesses.
Im Hinblick auf die Entwicklungsphase vermittelt der Kurs einen Überblick über typische sicherheitsrelevante Programmierfehler sowohl bei verwaltetem als auch bei nativem Code. Für die behandelten Schwachstellen werden Angriffs Methoden sowie die entsprechenden Gegenmassnahmen vorgestellt, allesamt erklärt anhand zahlreicher praktischer Übungen, die den Teilnehmern Live-Hacking-Erlebnisse bieten. Die Einführung unterschiedlicher Sicherheits Testmethoden wird durch Demonstrationen der Effektivität verschiedener Testing Tools ergänzt. Die Teilnehmer können das Funktionsweisen dieser Tools in praktischen Übungen erlernen, indem sie diese auf die bereits besprochenen anfälligen Codebasen anwenden.
Die Teilnehmer dieser Schulung
Verstehen die grundlegenden Konzepte von Sicherheit, IT-Sicherheit und Secure Coding
Lernen die wesentlichen Schritte des Microsoft Secure Development Lifecycle kennen
Erwerben sichere Entwurfs- und Entwicklungspraktiken
Lernen sichere Implementierungsprinzipien kennen
Verstehen die Methodik des Sicherheits Testings
- Erhalten Quellen und weiterführende Literatur zu Secure Coding Praktiken
Zielgruppe
Entwickler, Manager
DevOps-Sicherheit: Erstellung einer DevOps-Sicherheitsstrategie
7 StundenIn diesem Dozentengeführten Live-Kurs in Schweiz lernen die Teilnehmer, wie sie eine geeignete Sicherheitsstrategie entwickeln können, um der DevOps-Sicherheitsherausforderung zu begegnen.
DevSecOps-Kämpfe: Durchbruch, Behebung und Absicherung
7 StundenIn diesem world-class, cutting-edge, hands-on-Workshop tauchen die Teilnehmer in die kritischen Realitäten der Sicherheit moderner CI/CD-Pipelines ein. Entwickelt für Sicherheitsfachleute, DevOps-Ingenieure und Entwickler, die fortgeschrittene Abwehrtechniken gegen Pipeline-Durchbrüche beherrschen möchten, kombiniert dieses Training Live-Angriffssimulationen mit branchenführenden Tools und praktischen Verteidigungstechniken.
EC-Council Certified DevSecOps Engineer (ECDE)
28 StundenDer Kurs «EC-Council Certified DevSecOps Engineer (ECDE)» ist eine praxisorientierte Schulung, die Fachleuten die notwendigen Fähigkeiten vermittelt, um Sicherheit nahtlos in den gesamten DevOps-Lebenszyklus zu integrieren und so eine sichere Softwareentwicklung von der Planung bis zum Deployment zu gewährleisten.
Diese Dozenten-gestützte, lebendige Schulung (online oder vor Ort) richtet sich an Software- und DevOps-Fachkräfte mit fortgeschrittenen Kenntnissen, die Sicherheitspraktiken in ihre CI/CD-Pipelines integrieren möchten, um eine sichere und konforme Auslieferung des Codes zu gewährleisten.
Nach Abschluss dieser Schulung werden die Teilnehmer in der Lage sein:
- Die Prinzipien und Praktiken von DevSecOps zu verstehen.
- Jede Phase der CI/CD-Pipeline mit automatisierten Tools abzusichern.
- Sichere Coding-Praktiken und Vulnerability-Scanning durchzuführen.
- Sich auf die ECDE-Zertifizierung vorzubereiten, dank praktischer Labore und Wiederholungen.
Kursformat
- Interaktive Vorträge und Diskussionen.
- Praktische Anwendung von DevSecOps-Tools in simulierten Pipelines.
- Geführte Übungen mit Fokus auf sichere Entwicklung und Deployment.
Möglichkeiten zur Kursanpassung
- Um eine maßgeschneiderte Schulung für diesen Kurs zu beantragen, die an die Workflows oder Tools Ihres Teams angepasst ist, kontaktieren Sie uns bitte zur Organisation.
OWASP GenAI-Sicherheit
14 StundenBasierend auf den neuesten Leitlinien des OWASP GenAI Security Project lernen die Teilnehmenden, KI-spezifische Bedrohungen durch praktische Übungen und reale Szenarien zu identifizieren, zu bewerten und abzumildern.
OWASP Top 10 2025
14 StundenDiese instruktorgeführte, lebendige Schulung in Schweiz (online oder vor Ort) richtet sich an Webentwickler und Führungskräfte, die den Referenzstandard OWASP Top 10 erkunden und implementieren möchten, um ihre Webanwendungen zu sichern.
Am Ende dieser Schulung werden die Teilnehmer in der Lage sein, Strategien für ihre Webanwendungen und -dienste zu entwickeln, diese zu implementieren, abzusichern und mit Hilfe des OWASP Top 10-Dokuments zu überwachen.
OWASP Web Security Testing Guide
21 StundenDieser instruktionsgeleitete, Live-Schulungskurs in Schweiz (online oder vor Ort) richtet sich an Entwickler, Ingenieure und Architekten, die das WSTG-Testrahmenwerk, die Prinzipien und Techniken zur Absicherung ihrer Webanwendungen und -dienste anwenden möchten.
Am Ende dieser Schulung werden die Teilnehmer in der Lage sein:
- Den WSTG zu verwenden, um Testprozesse und -techniken im Lebenszyklus der Webentwicklung zu implementieren.
- Verschiedene Testing-Techniken zu erkunden, um das WSTG-Rahmenwerk an geschäftliche Bedürfnisse anzupassen.
- Unterschiedliche Sicherheitstestmethoden durchzuführen, um Webanwendungen vor Risiken und Angriffen zu schützen.
- Einen Bewertungsbericht zu erstellen, der die Ergebnisse und Erkenntnisse der Sicherheitstests dokumentiert.
Sicherer Developer Java (inkl. OWASP)
21 StundenDieser Kurs behandelt die Konzepte und Prinzipien des sicheren Codings mit Java anhand der Testmethodik des Open Web Application Security Project (OWASP). Das Open Web Application Security Project ist eine Online-Community, die kostenlos zugängliche Artikel, Methodologien, Dokumentationen, Tools und Technologien im Bereich der Sicherheit von Webanwendungen entwickelt.
Sichere .NET-Entwicklung (inkl. OWASP)
21 StundenDieser Kurs behandelt die Prinzipien und Konzepte des sicheren Codings mit ASP.NET anhand der Testmethode des Open Web Application Security Project (OWASP). OWASP ist eine Online-Community, die frei zugängliche Artikel, Methodologien, Dokumentation, Tools und Technologien im Bereich der Webanwendungssicherheit bereitstellt.
Dieser Kurs untersucht die Sicherheitsfunktionen des .NET-Frameworks und zeigt auf, wie Webanwendungen geschützt werden können.