Entrar em Contato

Programa do Curso

I. Introdução à Codificação Segura e Segurança de Aplicações Web

1. Panorama de Ameaças em Aplicações Web Modernas

  • Vetores comuns de ataque em aplicações web
  • Riscos de segurança em aplicações ASP.NET modernas
  • O papel da codificação segura no desenvolvimento de software
  • Introdução à Fundação OWASP e seus recursos

2. Princípios de Desenvolvimento Seguro de Software

  • Segurança por design
  • Defesa em profundidade
  • Princípio do menor privilégio
  • Falha segura
  • Padrões seguros
  • Fundamentos de modelagem de ameaças

II. Ciclo de Vida de Desenvolvimento Seguro (SDL)

1. Ciclo de Vida de Desenvolvimento Seguro de Software

  • Segurança ao longo do ciclo de vida de desenvolvimento
  • Requisitos de segurança
  • Arquitetura e design seguros
  • Práticas de codificação segura
  • Testes e validação de segurança
  • Implantação e manutenção seguras

2. Avaliação de Riscos e Modelagem de Ameaças

  • Identificação de ativos e ameaças
  • Análise da superfície de ataque
  • Visão geral do STRIDE
  • Priorização de riscos de segurança

III. OWASP Top 10 para Aplicações ASP.NET

1. Compreendendo o OWASP Top 10

  • Controle de Acesso Quebrado
  • Falhas Criptográficas
  • Injeção
  • Design Inseguro
  • Configuração de Segurança Insegura
  • Componentes Vulneráveis e Desatualizados
  • Falhas de Identificação e Autenticação
  • Falhas de Integridade de Software e Dados
  • Falhas de Registro e Monitoramento de Segurança
  • Falsificação de Requisições do Lado do Servidor (SSRF)

2. Aplicando as Recomendações do OWASP

  • Técnicas de codificação segura
  • Controles preventivos
  • Práticas de configuração segura
  • Exemplos do mundo real e demonstrações

IV. Segurança de Autenticação e Autorização

1. Fundamentos de Autenticação

  • Mecanismos de autenticação no ASP.NET
  • Segurança de senhas
  • Autenticação multifator
  • Gestão de sessões
  • Gestão de identidades

2. Autorização e Controle de Acesso

  • Autorização baseada em papéis
  • Autorização baseada em afirmações
  • Autorização baseada em políticas
  • Prevenção de escalada de privilégios
  • Proteção de recursos sensíveis

V. Prevenção de Ataques de Injeção

1. Vulnerabilidades de Injeção

  • Injeção de SQL
  • Injeção de Comandos
  • Injeção de LDAP
  • Injeção de XML
  • Visão geral de Injeção de NoSQL

2. Técnicas de Codificação Segura

  • Consultas parametrizadas
  • Validação de entrada
  • Codificação de saída
  • Considerações de segurança em ORM
  • Práticas seguras de acesso a banco de dados

VI. Prevenção de Cross-Site Scripting (XSS)

1. Compreendendo XSS

  • XSS Armazenado
  • XSS Reflexo
  • XSS Baseado em DOM
  • Cenários de ataque

2. Prevenção de XSS

  • Codificação de saída
  • Validação de entrada
  • Política de Segurança de Conteúdo (CSP)
  • Processamento seguro de HTML e JavaScript
  • Recursos de segurança do ASP.NET para prevenção de XSS

VII. Prevenção de Cross-Site Request Forgery (CSRF)

1. Compreendendo CSRF

  • Como funcionam os ataques CSRF
  • Cenários comuns de ataque
  • Impacto nos negócios

2. Proteção contra CSRF

  • Tokens anti-falsificação
  • Cookies SameSite
  • Gestão segura de sessões
  • Mecanismos anti-falsificação do ASP.NET

VIII. Configuração Segura de Aplicações ASP.NET

1. Recursos de Segurança do ASP.NET

  • Segurança de configuração
  • Cabeçalhos HTTP seguros
  • Configuração de HTTPS e TLS
  • Gestão de segredos
  • Tratamento seguro de erros

2. Proteção de Dados Sensíveis

  • APIs de proteção de dados
  • Armazenamento seguro de credenciais
  • Fundamentos de criptografia
  • Gestão de chaves

IX. Validação de Entrada e Processamento Seguro de Dados

1. Validação de Entrada do Usuário

  • Whitelisting versus Blacklisting
  • Validação no lado do servidor
  • Considerações sobre validação no lado do cliente
  • Segurança de upload de arquivos

2. Processamento Seguro de Dados

  • Segurança de serialização
  • Riscos de desserialização
  • Integridade de dados
  • Práticas seguras de registro (logging)

X. Testes de Penetração e Verificação de Segurança

1. Metodologia de Testes de Penetração

  • Planejamento de avaliações de segurança
  • Identificação de vulnerabilidades
  • Conceitos de exploração
  • Relatório de resultados

2. Técnicas de Teste de Segurança

  • Teste Estático de Segurança de Aplicações (SAST)
  • Teste Dinâmico de Segurança de Aplicações (DAST)
  • Teste Interativo de Segurança de Aplicações (IAST)
  • Análise de dependências e componentes
  • Revisão manual de código

XI. Segurança de Aplicações ASP.NET

1. Aplicando Práticas de Codificação Segura

  • Implementação segura de autenticação
  • Implementação segura de autorização
  • Segurança de sessões
  • Tratamento de exceções
  • Registro e monitoramento
  • Considerações de implantação segura

2. Boas Práticas de Segurança

  • Padrões de codificação segura
  • Gestão de dependências
  • Gestão de patches
  • Melhoria contínua da segurança

XII. Oficina Prática de Segurança

1. Identificação e Exploração de Vulnerabilidades Comuns

  • Análise de código ASP.NET inseguro
  • Identificação de vulnerabilidades do OWASP Top 10
  • Compreensão de técnicas de ataque
  • Avaliação da segurança da aplicação

2. Correção de Problemas de Segurança

  • Aplicação de correções de codificação segura
  • Validação de mitigações
  • Teste de aplicações corrigidas
  • Exercício de revisão de codificação segura

XIII. Resumo e Revisão do Curso

1. Revisão dos Conceitos-Chave

  • Princípios de design seguro
  • Estratégias de mitigação do OWASP Top 10
  • Recursos de segurança do ASP.NET
  • Ciclo de vida de desenvolvimento seguro

2. Discussão Final

  • Boas práticas de codificação segura
  • Integrando a segurança nas equipes de desenvolvimento
  • Recursos e ferramentas adicionais do OWASP
  • P&R e próximos passos

Requisitos

Experiência com ASP.net Experiência na criação de aplicações web

 21 Horas

Treinamento Corporativo Personalizado

Soluções de treinamento projetadas exclusivamente para empresas.

  • Conteúdo Personalizado: Adaptamos o programa e os exercícios práticos aos objetivos e necessidades reais do seu projeto.
  • Horário Flexível: Datas e horários adaptados à agenda da sua equipe.
  • Formato: Online (ao vivo), In-Company (em suas instalações) ou Híbrido.
Investimento

Preço por grupo privado, treinamento online ao vivo, a partir de 3900 € + VAT*

Entre em contato conosco para obter um orçamento preciso e conhecer nossas promoções mais recentes

Testemunhos de Clientes (5)

Próximas Formações Provisórias

Categorias Relacionadas