Merci d'avoir envoyé votre demande ! Un membre de notre équipe vous contactera sous peu.
Merci d'avoir envoyé votre réservation ! Un membre de notre équipe vous contactera sous peu.
Plan du cours
1. Introduction à la sécurité informatique et à la programmation sécurisée
- Principes de la sécurité de l’information
- Confidentialité, intégrité et disponibilité (CID)
- Authentification, autorisation et imputabilité
- Sécurité par conception (Security by design)
- Cycle de vie de développement logiciel sécurisé (SSDLC)
- Risques de sécurité logicielle courants
- Principes de la programmation sécurisée
2. Exigences de la communication sécurisée
- Confidentialité
- Intégrité
- Authentification
- Non-répudiation
- Disponibilité
- Identification sécurisée
- Vie privée et anonymat
- Modélisation des menaces pour les applications réseau
3. Fondamentaux de la sécurité réseau
- Modèle de sécurité OSI et TCP/IP
- Architecture réseau
- Protocoles réseau courants
- Surfaces d’attaque dans les applications réseau
- Firewalls et segmentation réseau
- Principes de conception d’un réseau sécurisé
4. Attaques et défenses réseau
- Spiquage de paquets (Packet sniffing)
- Attaques par usurpation d’identité (Spoofing)
- Attaques Man-in-the-Middle (MITM)
- Vol de session (Session hijacking)
- Attaques par répétition (Replay attacks)
- Dénial de Service (DoS) et DDoS distribué
- Surveillance réseau et détection d’intrusion
5. Fondamentaux de la cryptographie pratique
- Terminologie cryptographique
- Chiffrement symétrique
- Chiffrement asymétrique
- Fonctions de hachage
- Codes d’authentification de message (MAC)
- Signatures numériques
- Génération de nombres aléatoires
- Concepts de gestion des clés
6. Cryptographie symétrique et asymétrique
- AES et algorithmes symétriques modernes
- Fondamentaux de RSA
- Cryptographie à courbes elliptiques (ECC)
- Chiffrement hybride
- Mécanismes d’échange de clés
- Considérations d’implémentation pratique
7. Hachage et sécurité des mots de passe
- Fonctions de hachage cryptographiques
- Algorithmes de hachage de mots de passe
- Techniques de sel (salt) et de poivre (pepper)
- Fonctions de dérivation de clés
- Stockage sécurisé des identifiants
- Techniques d’attaque sur les mots de passe
- Meilleures pratiques de sécurité des mots de passe
8. Infrastructure à clé publique (PKI)
- Certificats numériques
- Autorités de certification (AC)
- Chaînes de certificats
- Validation des certificats
- Révocation des certificats
- Modèles de confiance
- Déploiement pratique de la PKI
9. Protocoles de sécurité
- Architecture SSL et TLS
- Poignée de main TLS (TLS handshake)
- Communication HTTPS
- Aperçu d’IPsec
- Technologies VPN
- Secure Shell (SSH)
- Protocoles de messagerie sécurisée
- Meilleures pratiques de communication sécurisée
10. Vulnérabilités cryptographiques
- Algorithmes cryptographiques faibles
- Gestion médiocre des clés
- Génération non sécurisée de nombres aléatoires
- Attaques par oracle de bourrage (Padding oracle)
- Attaques par temps d’exécution (Timing attacks)
- Attaques par canaux auxiliaires (Side-channel attacks)
- Erreurs d’implémentation cryptographique
11. Analyse d’attaques cryptographiques réelles
- BEAST
- BREACH
- CRIME
- TIME
- POODLE
- FREAK
- Logjam
- Lucky Thirteen
- Attaques par temps d’exécution RSA
- Leçons tirées des vulnérabilités historiques
12. Développement d’applications réseau sécurisées
- Conception de la communication sécurisée
- Communication d’API sécurisée
- Gestion sécurisée des sessions
- Mécanismes d’authentification sécurisés
- Gestion sécurisée des jetons (tokens)
- Gestion sécurisée de la configuration
13. Sécurité des services Web
- Architecture des services Web
- Sécurité SOAP
- Considérations de sécurité REST
- Méthodes d’authentification
- Stratégies d’autorisation
- Communication sécurisée de services
14. Sécurité XML
- Fondamentaux de XML
- Signature XML (XML Signature)
- Chiffrement XML (XML Encryption)
- Gestion des clés XML
- Traitement sécurisé de XML
- Validation XML
15. Attaques basées sur XML
- Injection XML
- Injection XPath
- Entités externes XML (XXE)
- Bombes XML
- Attaques par expansion d’entités
- Techniques d’atténuation
16. Meilleures pratiques de programmation sécurisée
- Validation des entrées
- Encodage des sorties
- Gestion sécurisée des erreurs
- Journalisation sécurisée (Secure logging)
- Programmation défensive
- Gestion sécurisée des exceptions
- Gestion des dépendances
17. Tests de sécurité
- Tests statiques de sécurité des applications (SAST)
- Tests dynamiques de sécurité des applications (DAST)
- Tests interactifs de sécurité des applications (IAST)
- Scan des vulnérabilités des dépendances
- Aperçu des tests d’intrusion
- Techniques de revue de code sécurisé
18. Déploiement et exploitation sécurisés
- Configuration logicielle sécurisée
- Gestion des secrets
- Renforcement des environnements (Hardening)
- Surveillance de la sécurité
- Gestion des correctifs de sécurité
- Concepts de DevOps sécurisé
19. Réponse aux incidents et gestion des vulnérabilités
- Cycle de vie des incidents de sécurité
- Évaluation des vulnérabilités
- Aperçu de CVE et CVSS
- Avis de sécurité
- Divulgation responsable des vulnérabilités
- Planification des remédiations
20. Atelier pratique de programmation sécurisée
- Mise en œuvre de la communication sécurisée
- Configuration correcte de TLS
- Utilisation sûre des bibliothèques cryptographiques
- Identification du code non sécurisé
- Correction des failles de sécurité courantes
- Exercices de traitement sécurisé de XML
21. Résumé et apprentissage complémentaire
- Rappel des concepts de sécurité clés
- Pièges d’implémentation courants
- Normes et lignes directrices de programmation sécurisée
- Recommandations OWASP
- Cadres industriels et conformité
- Ressources d’apprentissage supplémentaires
- Questions et réponses
Pré requis
Aucun.
21 Heures
Nos clients témoignent (3)
Le partage d'expérience, c'est le savoir-faire et la valeur de l'enseignant.
Carey Fan - Logitech
Formation - C/C++ Secure Coding
Traduction automatique
les connaissances du formateur étaient très élevées - il savait de quoi il parlait et avait les réponses à nos questions
Adam - Fireup.PRO
Formation - Advanced Java Security
Traduction automatique
Le sujet est d'actualité et j'avais besoin de me mettre à jour
Damilano Marco - SIAP s.r.l.
Formation - Secure Developer Java (Inc OWASP)
Traduction automatique