Programa do Curso
I. Introdução à Codificação Segura e Segurança de Aplicações Web
1. Panorama de Ameaças em Aplicações Web Modernas
- Vetores comuns de ataque em aplicações web
- Riscos de segurança em aplicações ASP.NET modernas
- O papel da codificação segura no desenvolvimento de software
- Introdução à Fundação OWASP e seus recursos
2. Princípios de Desenvolvimento Seguro de Software
- Segurança por design
- Defesa em profundidade
- Princípio do menor privilégio
- Falha segura
- Padrões seguros
- Fundamentos de modelagem de ameaças
II. Ciclo de Vida de Desenvolvimento Seguro (SDL)
1. Ciclo de Vida de Desenvolvimento Seguro de Software
- Segurança ao longo do ciclo de vida de desenvolvimento
- Requisitos de segurança
- Arquitetura e design seguros
- Práticas de codificação segura
- Testes e validação de segurança
- Implantação e manutenção seguras
2. Avaliação de Riscos e Modelagem de Ameaças
- Identificação de ativos e ameaças
- Análise da superfície de ataque
- Visão geral do STRIDE
- Priorização de riscos de segurança
III. OWASP Top 10 para Aplicações ASP.NET
1. Compreendendo o OWASP Top 10
- Controle de Acesso Quebrado
- Falhas Criptográficas
- Injeção
- Design Inseguro
- Configuração de Segurança Insegura
- Componentes Vulneráveis e Desatualizados
- Falhas de Identificação e Autenticação
- Falhas de Integridade de Software e Dados
- Falhas de Registro e Monitoramento de Segurança
- Falsificação de Requisições do Lado do Servidor (SSRF)
2. Aplicando as Recomendações do OWASP
- Técnicas de codificação segura
- Controles preventivos
- Práticas de configuração segura
- Exemplos do mundo real e demonstrações
IV. Segurança de Autenticação e Autorização
1. Fundamentos de Autenticação
- Mecanismos de autenticação no ASP.NET
- Segurança de senhas
- Autenticação multifator
- Gestão de sessões
- Gestão de identidades
2. Autorização e Controle de Acesso
- Autorização baseada em papéis
- Autorização baseada em afirmações
- Autorização baseada em políticas
- Prevenção de escalada de privilégios
- Proteção de recursos sensíveis
V. Prevenção de Ataques de Injeção
1. Vulnerabilidades de Injeção
- Injeção de SQL
- Injeção de Comandos
- Injeção de LDAP
- Injeção de XML
- Visão geral de Injeção de NoSQL
2. Técnicas de Codificação Segura
- Consultas parametrizadas
- Validação de entrada
- Codificação de saída
- Considerações de segurança em ORM
- Práticas seguras de acesso a banco de dados
VI. Prevenção de Cross-Site Scripting (XSS)
1. Compreendendo XSS
- XSS Armazenado
- XSS Reflexo
- XSS Baseado em DOM
- Cenários de ataque
2. Prevenção de XSS
- Codificação de saída
- Validação de entrada
- Política de Segurança de Conteúdo (CSP)
- Processamento seguro de HTML e JavaScript
- Recursos de segurança do ASP.NET para prevenção de XSS
VII. Prevenção de Cross-Site Request Forgery (CSRF)
1. Compreendendo CSRF
- Como funcionam os ataques CSRF
- Cenários comuns de ataque
- Impacto nos negócios
2. Proteção contra CSRF
- Tokens anti-falsificação
- Cookies SameSite
- Gestão segura de sessões
- Mecanismos anti-falsificação do ASP.NET
VIII. Configuração Segura de Aplicações ASP.NET
1. Recursos de Segurança do ASP.NET
- Segurança de configuração
- Cabeçalhos HTTP seguros
- Configuração de HTTPS e TLS
- Gestão de segredos
- Tratamento seguro de erros
2. Proteção de Dados Sensíveis
- APIs de proteção de dados
- Armazenamento seguro de credenciais
- Fundamentos de criptografia
- Gestão de chaves
IX. Validação de Entrada e Processamento Seguro de Dados
1. Validação de Entrada do Usuário
- Whitelisting versus Blacklisting
- Validação no lado do servidor
- Considerações sobre validação no lado do cliente
- Segurança de upload de arquivos
2. Processamento Seguro de Dados
- Segurança de serialização
- Riscos de desserialização
- Integridade de dados
- Práticas seguras de registro (logging)
X. Testes de Penetração e Verificação de Segurança
1. Metodologia de Testes de Penetração
- Planejamento de avaliações de segurança
- Identificação de vulnerabilidades
- Conceitos de exploração
- Relatório de resultados
2. Técnicas de Teste de Segurança
- Teste Estático de Segurança de Aplicações (SAST)
- Teste Dinâmico de Segurança de Aplicações (DAST)
- Teste Interativo de Segurança de Aplicações (IAST)
- Análise de dependências e componentes
- Revisão manual de código
XI. Segurança de Aplicações ASP.NET
1. Aplicando Práticas de Codificação Segura
- Implementação segura de autenticação
- Implementação segura de autorização
- Segurança de sessões
- Tratamento de exceções
- Registro e monitoramento
- Considerações de implantação segura
2. Boas Práticas de Segurança
- Padrões de codificação segura
- Gestão de dependências
- Gestão de patches
- Melhoria contínua da segurança
XII. Oficina Prática de Segurança
1. Identificação e Exploração de Vulnerabilidades Comuns
- Análise de código ASP.NET inseguro
- Identificação de vulnerabilidades do OWASP Top 10
- Compreensão de técnicas de ataque
- Avaliação da segurança da aplicação
2. Correção de Problemas de Segurança
- Aplicação de correções de codificação segura
- Validação de mitigações
- Teste de aplicações corrigidas
- Exercício de revisão de codificação segura
XIII. Resumo e Revisão do Curso
1. Revisão dos Conceitos-Chave
- Princípios de design seguro
- Estratégias de mitigação do OWASP Top 10
- Recursos de segurança do ASP.NET
- Ciclo de vida de desenvolvimento seguro
2. Discussão Final
- Boas práticas de codificação segura
- Integrando a segurança nas equipes de desenvolvimento
- Recursos e ferramentas adicionais do OWASP
- P&R e próximos passos
Requisitos
Experiência com ASP.net Experiência na criação de aplicações web
Treinamento Corporativo Personalizado
Soluções de treinamento projetadas exclusivamente para empresas.
- Conteúdo Personalizado: Adaptamos o programa e os exercícios práticos aos objetivos e necessidades reais do seu projeto.
- Horário Flexível: Datas e horários adaptados à agenda da sua equipe.
- Formato: Online (ao vivo), In-Company (em suas instalações) ou Híbrido.
Preço por grupo privado, treinamento online ao vivo, a partir de 3900 € + VAT*
Entre em contato conosco para obter um orçamento preciso e conhecer nossas promoções mais recentes
Testemunhos de Clientes (5)
Introduções aos diversos tipos de comportamentos não seguros.
Zhongqi
Curso - Secure Developer .NET (Inc OWASP)
Máquina Traduzida
ter uma sessão individual com Raymond foi incrível, ele foi realmente ótimo e atento a todas as minhas necessidades de treinamento.
Joshua
Curso - Secure Developer .NET (Inc OWASP)
Máquina Traduzida
O alto nível de conhecimento do instrutor significou que obtivemos uma excelente visão dos tópicos abordados.
Dafydd - TATA Steel
Curso - Secure Developer .NET (Inc OWASP)
Máquina Traduzida
os links de referência
Abraham Gonzalez - ATEB Servicios
Curso - Secure Developer .NET (Inc OWASP)
Máquina Traduzida
O conhecimento do instrutor sobre o assunto era excelente, e a forma como as sessões foram organizadas para que o público pudesse acompanhar as demonstrações ajudou muito a fixar esse conhecimento, em comparação com apenas sentar e ouvir.
Jack Allan - RSM UK Management Ltd.
Curso - Secure Developer .NET (Inc OWASP)
Máquina Traduzida