Prenez contact avec nous

Plan du cours

I. Introduction au codage sécurisé et à la sécurité des applications web

1. Paysage des menaces dans les applications web modernes

  • Vecteurs d'attaque courants sur les applications web
  • Risques de sécurité dans les applications ASP.NET modernes
  • Rôle du codage sécurisé dans le développement logiciel
  • Introduction à la fondation OWASP et à ses ressources

2. Principes du développement logiciel sécurisé

  • Sécurité par conception
  • Défense en profondeur
  • Principe du moindre privilège
  • Échec sécurisé
  • Paramètres par défaut sécurisés
  • Fondamentaux de la modélisation des menaces

II. Cycle de vie du développement sécurisé (SDL)

1. Cycle de vie du développement logiciel sécurisé

  • Sécurité tout au long du cycle de vie de développement
  • Exigences de sécurité
  • Architecture et conception sécurisées
  • Bonnes pratiques de codage sécurisé
  • Tests de sécurité et validation
  • Déploiement et maintenance sécurisés

2. Évaluation des risques et modélisation des menaces

  • Identification des actifs et des menaces
  • Analyse de la surface d'attaque
  • Vue d'ensemble de STRIDE
  • Priorisation des risques de sécurité

III. OWASP Top 10 pour les applications ASP.NET

1. Comprendre l'OWASP Top 10

  • Contrôle d'accès défaillant
  • Échecs cryptographiques
  • Injection
  • Conception non sécurisée
  • Mauvaise configuration de sécurité
  • Composants vulnérables et obsolètes
  • Échecs d'identification et d'authentification
  • Échecs d'intégrité logicielle et de données
  • Échecs de journalisation et de surveillance de sécurité
  • Usurpation de requêtes côté serveur (SSRF)

2. Application des recommandations OWASP

  • Techniques de codage sécurisé
  • Contrôles préventifs
  • Pratiques de configuration sécurisée
  • Exemples réels et démonstrations

IV. Sécurité de l'authentification et de l'autorisation

1. Fondamentaux de l'authentification

  • Mécanismes d'authentification dans ASP.NET
  • Sécurité des mots de passe
  • Authentification multifactorielle
  • Gestion des sessions
  • Gestion des identités

2. Autorisation et contrôle d'accès

  • Autorisation basée sur les rôles
  • Autorisation basée sur les attestations (claims)
  • Autorisation basée sur les politiques
  • Prévention de l'élévation de privilèges
  • Protection des ressources sensibles

V. Prévention des attaques par injection

1. Vulnérabilités d'injection

  • Injection SQL
  • Injection de commandes
  • Injection LDAP
  • Injection XML
  • Vue d'ensemble de l'injection NoSQL

2. Techniques de codage sécurisé

  • Requêtes paramétrées
  • Validation des entrées
  • Encodage des sorties
  • Considérations de sécurité ORM
  • Pratiques d'accès sécurisé aux bases de données

VI. Prévention du Cross-Site Scripting (XSS)

1. Comprendre le XSS

  • XSS stocké
  • XSS réfléchi
  • XSS basé sur le DOM
  • Scénarios d'attaque

2. Prévention du XSS

  • Encodage des sorties
  • Validation des entrées
  • Politique de sécurité des contenus (CSP)
  • Gestion sécurisée du HTML et du JavaScript
  • Fonctionnalités de sécurité ASP.NET pour la prévention du XSS

VII. Prévention du Cross-Site Request Forgery (CSRF)

1. Comprendre le CSRF

  • Fonctionnement des attaques CSRF
  • Scénarios d'attaque courants
  • Impact sur les activités

2. Protection contre le CSRF

  • Jetons anti-usurpation
  • Cookies SameSite
  • Gestion sécurisée des sessions
  • Mécanismes anti-usurpation ASP.NET

VIII. Configuration sécurisée des applications ASP.NET

1. Fonctionnalités de sécurité ASP.NET

  • Sécurité de la configuration
  • En-têtes HTTP sécurisés
  • Configuration HTTPS et TLS
  • Gestion des secrets
  • Gestion sécurisée des erreurs

2. Protection des données sensibles

  • API de protection des données
  • Stockage sécurisé des identifiants
  • Fondamentaux du chiffrement
  • Gestion des clés

IX. Validation des entrées et traitement sécurisé des données

1. Validation des entrées utilisateur

  • Listes blanches versus listes noires
  • Validation côté serveur
  • Considérations de validation côté client
  • Sécurité des téléversements de fichiers

2. Traitement sécurisé des données

  • Sécurité de la sérialisation
  • Risques de désérialisation
  • Intégrité des données
  • Pratiques de journalisation sécurisée

X. Tests d'intrusion et vérification de la sécurité

1. Méthodologie de test d'intrusion

  • Planification des évaluations de sécurité
  • Identification des vulnérabilités
  • Concepts d'exploitation
  • Signalement des constats

2. Techniques de test de sécurité

  • Test de sécurité des applications statique (SAST)
  • Test de sécurité des applications dynamique (DAST)
  • Test de sécurité des applications interactif (IAST)
  • Analyse des dépendances et des composants
  • Revue de code manuelle

XI. Sécurisation des applications ASP.NET

1. Application des bonnes pratiques de codage sécurisé

  • Mise en œuvre d'une authentification sécurisée
  • Mise en œuvre d'une autorisation sécurisée
  • Sécurité des sessions
  • Gestion des exceptions
  • Journalisation et surveillance
  • Considérations pour un déploiement sécurisé

2. Bonnes pratiques de sécurité

  • Normes de codage sécurisé
  • Gestion des dépendances
  • Gestion des correctifs
  • Amélioration continue de la sécurité

XII. Atelier pratique de sécurité

1. Identification et exploitation des vulnérabilités courantes

  • Analyse du code ASP.NET non sécurisé
  • Identification des vulnérabilités OWASP Top 10
  • Comprendre les techniques d'attaque
  • Évaluation de la sécurité des applications

2. Remédiation des problèmes de sécurité

  • Application de corrections de codage sécurisé
  • Validation des mesures d'atténuation
  • Test des applications remédiées
  • Exercice de revue de codage sécurisé

XIII. Résumé et révision du cours

1. Revue des concepts clés

  • Principes de conception sécurisée
  • Stratégies d'atténuation OWASP Top 10
  • Fonctionnalités de sécurité ASP.NET
  • Cycle de vie du développement sécurisé

2. Discussion finale

  • Bonnes pratiques de codage sécurisé
  • Intégration de la sécurité dans les équipes de développement
  • Ressources et outils OWASP supplémentaires
  • Questions-réponses et prochaines étapes

Pré requis

Expérience avec ASP.net
Expérience de création d'applications web

 21 Heures

Nombre de participants


Prix par participant

Nos clients témoignent (5)

Cours à venir

Catégories Similaires