Prenez contact avec nous

Plan du cours

1. Introduction à la sécurité informatique et à la programmation sécurisée

  • Principes de la sécurité de l’information
  • Confidentialité, intégrité et disponibilité (CID)
  • Authentification, autorisation et imputabilité
  • Sécurité par conception (Security by design)
  • Cycle de vie de développement logiciel sécurisé (SSDLC)
  • Risques de sécurité logicielle courants
  • Principes de la programmation sécurisée

2. Exigences de la communication sécurisée

  • Confidentialité
  • Intégrité
  • Authentification
  • Non-répudiation
  • Disponibilité
  • Identification sécurisée
  • Vie privée et anonymat
  • Modélisation des menaces pour les applications réseau

3. Fondamentaux de la sécurité réseau

  • Modèle de sécurité OSI et TCP/IP
  • Architecture réseau
  • Protocoles réseau courants
  • Surfaces d’attaque dans les applications réseau
  • Firewalls et segmentation réseau
  • Principes de conception d’un réseau sécurisé

4. Attaques et défenses réseau

  • Spiquage de paquets (Packet sniffing)
  • Attaques par usurpation d’identité (Spoofing)
  • Attaques Man-in-the-Middle (MITM)
  • Vol de session (Session hijacking)
  • Attaques par répétition (Replay attacks)
  • Dénial de Service (DoS) et DDoS distribué
  • Surveillance réseau et détection d’intrusion

5. Fondamentaux de la cryptographie pratique

  • Terminologie cryptographique
  • Chiffrement symétrique
  • Chiffrement asymétrique
  • Fonctions de hachage
  • Codes d’authentification de message (MAC)
  • Signatures numériques
  • Génération de nombres aléatoires
  • Concepts de gestion des clés

6. Cryptographie symétrique et asymétrique

  • AES et algorithmes symétriques modernes
  • Fondamentaux de RSA
  • Cryptographie à courbes elliptiques (ECC)
  • Chiffrement hybride
  • Mécanismes d’échange de clés
  • Considérations d’implémentation pratique

7. Hachage et sécurité des mots de passe

  • Fonctions de hachage cryptographiques
  • Algorithmes de hachage de mots de passe
  • Techniques de sel (salt) et de poivre (pepper)
  • Fonctions de dérivation de clés
  • Stockage sécurisé des identifiants
  • Techniques d’attaque sur les mots de passe
  • Meilleures pratiques de sécurité des mots de passe

8. Infrastructure à clé publique (PKI)

  • Certificats numériques
  • Autorités de certification (AC)
  • Chaînes de certificats
  • Validation des certificats
  • Révocation des certificats
  • Modèles de confiance
  • Déploiement pratique de la PKI

9. Protocoles de sécurité

  • Architecture SSL et TLS
  • Poignée de main TLS (TLS handshake)
  • Communication HTTPS
  • Aperçu d’IPsec
  • Technologies VPN
  • Secure Shell (SSH)
  • Protocoles de messagerie sécurisée
  • Meilleures pratiques de communication sécurisée

10. Vulnérabilités cryptographiques

  • Algorithmes cryptographiques faibles
  • Gestion médiocre des clés
  • Génération non sécurisée de nombres aléatoires
  • Attaques par oracle de bourrage (Padding oracle)
  • Attaques par temps d’exécution (Timing attacks)
  • Attaques par canaux auxiliaires (Side-channel attacks)
  • Erreurs d’implémentation cryptographique

11. Analyse d’attaques cryptographiques réelles

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Attaques par temps d’exécution RSA
  • Leçons tirées des vulnérabilités historiques

12. Développement d’applications réseau sécurisées

  • Conception de la communication sécurisée
  • Communication d’API sécurisée
  • Gestion sécurisée des sessions
  • Mécanismes d’authentification sécurisés
  • Gestion sécurisée des jetons (tokens)
  • Gestion sécurisée de la configuration

13. Sécurité des services Web

  • Architecture des services Web
  • Sécurité SOAP
  • Considérations de sécurité REST
  • Méthodes d’authentification
  • Stratégies d’autorisation
  • Communication sécurisée de services

14. Sécurité XML

  • Fondamentaux de XML
  • Signature XML (XML Signature)
  • Chiffrement XML (XML Encryption)
  • Gestion des clés XML
  • Traitement sécurisé de XML
  • Validation XML

15. Attaques basées sur XML

  • Injection XML
  • Injection XPath
  • Entités externes XML (XXE)
  • Bombes XML
  • Attaques par expansion d’entités
  • Techniques d’atténuation

16. Meilleures pratiques de programmation sécurisée

  • Validation des entrées
  • Encodage des sorties
  • Gestion sécurisée des erreurs
  • Journalisation sécurisée (Secure logging)
  • Programmation défensive
  • Gestion sécurisée des exceptions
  • Gestion des dépendances

17. Tests de sécurité

  • Tests statiques de sécurité des applications (SAST)
  • Tests dynamiques de sécurité des applications (DAST)
  • Tests interactifs de sécurité des applications (IAST)
  • Scan des vulnérabilités des dépendances
  • Aperçu des tests d’intrusion
  • Techniques de revue de code sécurisé

18. Déploiement et exploitation sécurisés

  • Configuration logicielle sécurisée
  • Gestion des secrets
  • Renforcement des environnements (Hardening)
  • Surveillance de la sécurité
  • Gestion des correctifs de sécurité
  • Concepts de DevOps sécurisé

19. Réponse aux incidents et gestion des vulnérabilités

  • Cycle de vie des incidents de sécurité
  • Évaluation des vulnérabilités
  • Aperçu de CVE et CVSS
  • Avis de sécurité
  • Divulgation responsable des vulnérabilités
  • Planification des remédiations

20. Atelier pratique de programmation sécurisée

  • Mise en œuvre de la communication sécurisée
  • Configuration correcte de TLS
  • Utilisation sûre des bibliothèques cryptographiques
  • Identification du code non sécurisé
  • Correction des failles de sécurité courantes
  • Exercices de traitement sécurisé de XML

21. Résumé et apprentissage complémentaire

  • Rappel des concepts de sécurité clés
  • Pièges d’implémentation courants
  • Normes et lignes directrices de programmation sécurisée
  • Recommandations OWASP
  • Cadres industriels et conformité
  • Ressources d’apprentissage supplémentaires
  • Questions et réponses

Pré requis

Aucun.

 21 Heures

Nombre de participants


Prix par participant

Nos clients témoignent (3)

Cours à venir

Catégories Similaires