Cursusaanbod
A01:2025 – Onvoldoende toegangsbeheer
A02:2025 – Foutieve beveiligingsinstellingen
A03:2025 – Problemen in de softwareleverketen
A04:2025 – Cryptografische tekortkomingen
A05:2025 – Injectie-aanvallen
A06:2025 – Onveilig ontwerp
A07:2025 – Problemen met authenticatie
A08:2025 – Gebrekkige integriteit van software en gegevens
A09:2025 – Onvoldoende logging en alerting voor beveiligingsincidenten
A10:2025 – Verkeerde afhandeling van uitzonderlijke situaties
A01:2025 Onvoldoende toegangsbeheer – Toegangscontrole zorgt ervoor dat gebruikers alleen handelingen kunnen uitvoeren binnen hun toegekende bevoegdheden. Als dit niet goed is geïmplementeerd, kan er ongeautoriseerde toegang tot informatie of data ontstaan, of kunnen gebruikers taken uitvoeren die buiten hun mandaat vallen.
A02:2025 Foutieve beveiligingsinstellingen – Dit betreft situaties waarin een systeem, applicatie of cloud-service op onjuiste wijze is geconfigureerd vanuit een beveiligingsperspectief. Dit kan leiden tot kwetsbaarheden die misbruikt kunnen worden.
A03:2025 Problemen in de softwareleverketen – Hierbij zijn er problemen gedurende het proces van ontwikkeling, distributie of updaten van software. Vaak zijn dit veroorzaakt door kwetsbaarheden of kwaadaardige aanpassingen in externe code, hulpmiddelen of andere afhankelijkheden waarop het systeem vertrouwt.
A04:2025 Cryptografische tekortkomingen – Over het algemeen dient al verkeer tijdens transport versleuteld te zijn. Tegenwoordig kunnen processors specifieke instructies gebruiken om encryptie (bijv. AES) sneller uit te voeren, en diensten zoals LetsEncrypt.org maken het beheren van certificaten eenvoudiger. Toch is het cruciaal na te denken over welke gegevens versleuteld moeten zijn zowel in rust als tijdens verzending (bijv. wachtwoorden, creditcardnummers of gezondheidsinformatie). Dit geldt met name voor informatie die valt onder regelgeving zoals de Algemene Verordening Gegevensbescherming (AVG) of PCI DSS.
A05:2025 Injectie-aanvallen – Bij een injectievulnerabiliteit kunnen aanvallers ongepaste commando’s of code invoegen in invoervelden van een applicatie, waardoor deze als legitiem gedrag wordt uitgevoerd. Dit kan ernstige gevolgen hebben.
A06:2025 Onveilig ontwerp – Deze categorie omvat allerlei vormen van zwakheden in het ontwerp, met name het ontbreken of onvoldoende functioneren van beveiligingscontroles. Er bestaat een belangrijk verschil tussen een onveilig ontwerp en een verkeerde implementatie: ze hebben verschillende oorzaken en vereisen dus ook verschillende oplossingen. Een veilig ontwerp kan nog steeds kwetsbaar zijn als er fouten worden gemaakt bij de implementatie, maar een onveilig ontwerp laat zich niet repareren door perfecte codering alleen. Vaak is dit het gevolg van het ontbreken van risicoanalyse binnen het ontwikkelproces.
A07:2025 Problemen met authenticatie – Wanneer een aanvaller een systeem ertoe kan brengen om een ongeldige of verkeerde gebruiker als legitiem te accepteren, spreekt men van een authenticatiefout.
A08:2025 Gebrekkige integriteit van software en gegevens – Dit betreft situaties waarin software en gegevens niet voldoende beschermd zijn tegen manipulatie. Een voorbeeld is het gebruik van plugins of bibliotheken uit onbetrouwbare bronnen. Een CI/CD-pipeline die geen verificatie toepast op software-updates, kan veiligheidsproblemen veroorzaken.
A09:2025 Onvoldoende logging en alerting voor beveiligingsincidenten – Zonder effectieve logging en monitoring zijn aanvallen of inbreuken niet te detecteren. Ook het ontbreken van alerts vertraagt een adequate reactie op incidenten.
A10:2025 Verkeerde afhandeling van uitzonderlijke situaties – Als software geen rekening houdt met onverwachte of abnormale gebeurtenissen, kan dit leiden tot storingen of zelfs kwetsbaarheden. Dit kan zich uiten in het niet voorkomen, identificeren of juist afhandelen van zulke situaties.
Tijdens deze training behandelen we praktische aspecten zoals:
Onvoldoende toegangsbeheer
- Praktische voorbeelden van problemen met toegangscontrole
- Veilige beheersystemen en aanbevolen werkwijzen
Foutieve beveiligingsinstellingen
- Voorbeelden uit de praktijk waarin instellingen verkeerd zijn geconfigureerd
- Maatregelen om dit te voorkomen, inclusief automatisering en configuratietools
Cryptografische tekortkomingen
- Analyse van problemen zoals zwakke encryptiealgoritmen of onjuist sleutelbeheer
- Het belang van sterke cryptografische technieken, beveiligde protocollen (SSL/TLS) en hedendaagse praktijken in webbeveiliging
Injectie-aanvallen
- Uitgebreide uitleg over SQL-, NoSQL-, OS- en LDAP-injecties
- Manieren om deze aanvallen te voorkomen, bijvoorbeeld door gebruik van prepared statements of geparametriseerde queries
Onveilig ontwerp
- Hoe onjuiste inputvalidatie en andere fouten tot kwetsbaarheden leiden
- Methoden voor het ontwerpen van veilige softwarearchitecturen
Problemen met authenticatie
- Veelvoorkomende problemen bij gebruikersauthenticatie
- Beveiligingsstrategieën zoals meerdere verificatiefactoren en goed beheer van sessies
Gebrekkige integriteit van software en gegevens
- Risico’s rondom onbetrouwbare software-updates of datawijzigingen
- Veilige updatesystemen en controlemechanismen voor data-integriteit
Onvoldoende logging en alerting
- Waarom het belangrijk is om beveiligingsgerelateerde gegevens te loggen en ongebruikelijke activiteiten te monitoren
- Hulpmiddelen voor effectieve logging en realtime monitoring om incidenten snel op te sporen
Vereisten
- Een algemene kennis van de levenscyclus van webontwikkeling
- Ervaring met het ontwikkelen en beveiligen van webapplicaties
Doelgroep
- Webontwikkelaars
- Leiders en beleidsmakers
Getuigenissen (7)
Dat elke technische les vergezeld ging van meerdere praktische oefeningen om de concepten goed te begrijpen.
Andrei-Calin Bajea
Cursus - OWASP Top 10 2025
Automatisch vertaald
zeer dynamische en flexibele training!
Valentina Giglio - Fincons SPA
Cursus - OWASP Top 10
Automatisch vertaald
Laboratorische oefeningen
Pietro Colonna - Fincons SPA
Cursus - OWASP Top 10
Automatisch vertaald
De interactieve componenten en voorbeelden.
Raphael - Global Knowledge
Cursus - OWASP Top 10
Automatisch vertaald
Praktische aanpak en kennis van de trainer
RICARDO
Cursus - OWASP Top 10
Automatisch vertaald
De kennis van de trainer was fenomenaal
Patrick - Luminus
Cursus - OWASP Top 10
Automatisch vertaald
oefeningen, zelfs als ze buiten mijn comfortzone vallen.
Nathalie - Luminus
Cursus - OWASP Top 10
Automatisch vertaald