Plan du cours
I. Introduction au codage sécurisé et à la sécurité des applications web
1. Paysage des menaces dans les applications web modernes
- Vecteurs d'attaque courants sur les applications web
- Risques de sécurité dans les applications ASP.NET modernes
- Rôle du codage sécurisé dans le développement logiciel
- Introduction à la fondation OWASP et à ses ressources
2. Principes du développement logiciel sécurisé
- Sécurité par conception
- Défense en profondeur
- Principe du moindre privilège
- Échec sécurisé
- Paramètres par défaut sécurisés
- Fondamentaux de la modélisation des menaces
II. Cycle de vie du développement sécurisé (SDL)
1. Cycle de vie du développement logiciel sécurisé
- Sécurité tout au long du cycle de vie de développement
- Exigences de sécurité
- Architecture et conception sécurisées
- Bonnes pratiques de codage sécurisé
- Tests de sécurité et validation
- Déploiement et maintenance sécurisés
2. Évaluation des risques et modélisation des menaces
- Identification des actifs et des menaces
- Analyse de la surface d'attaque
- Vue d'ensemble de STRIDE
- Priorisation des risques de sécurité
III. OWASP Top 10 pour les applications ASP.NET
1. Comprendre l'OWASP Top 10
- Contrôle d'accès défaillant
- Échecs cryptographiques
- Injection
- Conception non sécurisée
- Mauvaise configuration de sécurité
- Composants vulnérables et obsolètes
- Échecs d'identification et d'authentification
- Échecs d'intégrité logicielle et de données
- Échecs de journalisation et de surveillance de sécurité
- Usurpation de requêtes côté serveur (SSRF)
2. Application des recommandations OWASP
- Techniques de codage sécurisé
- Contrôles préventifs
- Pratiques de configuration sécurisée
- Exemples réels et démonstrations
IV. Sécurité de l'authentification et de l'autorisation
1. Fondamentaux de l'authentification
- Mécanismes d'authentification dans ASP.NET
- Sécurité des mots de passe
- Authentification multifactorielle
- Gestion des sessions
- Gestion des identités
2. Autorisation et contrôle d'accès
- Autorisation basée sur les rôles
- Autorisation basée sur les attestations (claims)
- Autorisation basée sur les politiques
- Prévention de l'élévation de privilèges
- Protection des ressources sensibles
V. Prévention des attaques par injection
1. Vulnérabilités d'injection
- Injection SQL
- Injection de commandes
- Injection LDAP
- Injection XML
- Vue d'ensemble de l'injection NoSQL
2. Techniques de codage sécurisé
- Requêtes paramétrées
- Validation des entrées
- Encodage des sorties
- Considérations de sécurité ORM
- Pratiques d'accès sécurisé aux bases de données
VI. Prévention du Cross-Site Scripting (XSS)
1. Comprendre le XSS
- XSS stocké
- XSS réfléchi
- XSS basé sur le DOM
- Scénarios d'attaque
2. Prévention du XSS
- Encodage des sorties
- Validation des entrées
- Politique de sécurité des contenus (CSP)
- Gestion sécurisée du HTML et du JavaScript
- Fonctionnalités de sécurité ASP.NET pour la prévention du XSS
VII. Prévention du Cross-Site Request Forgery (CSRF)
1. Comprendre le CSRF
- Fonctionnement des attaques CSRF
- Scénarios d'attaque courants
- Impact sur les activités
2. Protection contre le CSRF
- Jetons anti-usurpation
- Cookies SameSite
- Gestion sécurisée des sessions
- Mécanismes anti-usurpation ASP.NET
VIII. Configuration sécurisée des applications ASP.NET
1. Fonctionnalités de sécurité ASP.NET
- Sécurité de la configuration
- En-têtes HTTP sécurisés
- Configuration HTTPS et TLS
- Gestion des secrets
- Gestion sécurisée des erreurs
2. Protection des données sensibles
- API de protection des données
- Stockage sécurisé des identifiants
- Fondamentaux du chiffrement
- Gestion des clés
IX. Validation des entrées et traitement sécurisé des données
1. Validation des entrées utilisateur
- Listes blanches versus listes noires
- Validation côté serveur
- Considérations de validation côté client
- Sécurité des téléversements de fichiers
2. Traitement sécurisé des données
- Sécurité de la sérialisation
- Risques de désérialisation
- Intégrité des données
- Pratiques de journalisation sécurisée
X. Tests d'intrusion et vérification de la sécurité
1. Méthodologie de test d'intrusion
- Planification des évaluations de sécurité
- Identification des vulnérabilités
- Concepts d'exploitation
- Signalement des constats
2. Techniques de test de sécurité
- Test de sécurité des applications statique (SAST)
- Test de sécurité des applications dynamique (DAST)
- Test de sécurité des applications interactif (IAST)
- Analyse des dépendances et des composants
- Revue de code manuelle
XI. Sécurisation des applications ASP.NET
1. Application des bonnes pratiques de codage sécurisé
- Mise en œuvre d'une authentification sécurisée
- Mise en œuvre d'une autorisation sécurisée
- Sécurité des sessions
- Gestion des exceptions
- Journalisation et surveillance
- Considérations pour un déploiement sécurisé
2. Bonnes pratiques de sécurité
- Normes de codage sécurisé
- Gestion des dépendances
- Gestion des correctifs
- Amélioration continue de la sécurité
XII. Atelier pratique de sécurité
1. Identification et exploitation des vulnérabilités courantes
- Analyse du code ASP.NET non sécurisé
- Identification des vulnérabilités OWASP Top 10
- Comprendre les techniques d'attaque
- Évaluation de la sécurité des applications
2. Remédiation des problèmes de sécurité
- Application de corrections de codage sécurisé
- Validation des mesures d'atténuation
- Test des applications remédiées
- Exercice de revue de codage sécurisé
XIII. Résumé et révision du cours
1. Revue des concepts clés
- Principes de conception sécurisée
- Stratégies d'atténuation OWASP Top 10
- Fonctionnalités de sécurité ASP.NET
- Cycle de vie du développement sécurisé
2. Discussion finale
- Bonnes pratiques de codage sécurisé
- Intégration de la sécurité dans les équipes de développement
- Ressources et outils OWASP supplémentaires
- Questions-réponses et prochaines étapes
Pré requis
Expérience avec ASP.net
Expérience de création d'applications web
Nos clients témoignent (5)
Introduction aux nombreux types de comportements dangereux.
Zhongqi
Formation - Secure Developer .NET (Inc OWASP)
Traduction automatique
Avoir une session individuelle avec Raymond était incroyable, il était vraiment génial et attentif à tous mes besoins de formation.
Joshua
Formation - Secure Developer .NET (Inc OWASP)
Traduction automatique
Le niveau élevé de connaissances des formateurs nous a permis d'obtenir une très bonne compréhension des sujets abordés.
Dafydd - TATA Steel
Formation - Secure Developer .NET (Inc OWASP)
Traduction automatique
les liens de référence
Abraham Gonzalez - ATEB Servicios
Formation - Secure Developer .NET (Inc OWASP)
Traduction automatique
Les connaissances du formateur sur le sujet étaient excellentes, et la façon dont les séances étaient organisées afin que l'audience puisse suivre les démonstrations a vraiment aidé à ancrer ces connaissances, par rapport à simplement s'asseoir et écouter.
Jack Allan - RSM UK Management Ltd.
Formation - Secure Developer .NET (Inc OWASP)
Traduction automatique