Bize Ulaşın

Eğitim İçeriği

1. Gün

BT güvenliği ve güvenli kodlama

  • Güvenliğin doğası
  • BT güvenliği ile ilgili terimler
  • Riskin tanımı
  • BT güvenliğinin farklı boyutları
  • Farklı uygulama alanlarının gereksinimleri
  • BT güvenliği vs. güvenli kodlama
  • Açıklıklardan botnetlere ve siber suça
    • Güvenlik açıklıklarının doğası
    • Zorlukların nedenleri
    • Enfekte olmuş bir bilgisayardan hedefli saldırılara
  • Güvenlik açıklıklarının sınıflandırılması
    • Landwehr taksonomisi
    • The Seven Pernicious Kingdoms
    • OWASP Top Ten 2013
    • OWASP Top Ten karşılaştırması 2003 – 2013

Microsoft® Güvenli Geliştirme Yaşam Döngüsü'ne (SDL) giriş

  • Gündem
  • Saldırılara maruz kalan uygulamalar...
    • Siber suçların evrimi
    • Saldırılar uygulamalara odaklanıyor
    • Çoğu açıklık, daha küçük ISV uygulamalarında
  • Microsoft SDL'nin kökenleri...
    • Microsoft'ta güvenlik zaman çizelgesi...
    • Hangi uygulamaların SDL'ye uyması gerekiyor?
  • Microsoft Güvenli Geliştirme Yaşam Döngüsü (SDL)
    • Microsoft Güvenli Geliştirme Yaşam Döngüsü (SDL)
    • SDL Öncesi Gereksinimler: Güvenlik Eğitimi
    • Faz Bir: Gereksinimler
    • Faz İki: Tasarım
    • Faz Üç: Uygulama
    • Faz Dört: Doğrulama
    • Faz Beş: Sürüm – Yanıt Planı
    • Faz Beş: Sürüm – Nihai Güvenlik İncelemesi
    • Faz Beş: Sürüm – Arşivleme
    • SDL Sonrası Gereksinim: Yanıt
    • LOB Uygulamaları için SDL Süreç Yönlendirmesi
    • Çevik Metodolojiler için SDL Yönlendirmesi
    • Güvenli Yazılım Geliştirme Süreç İyileştirmesi Gerektirir

Güvenli tasarım ilkeleri

  • Saldırı yüzeyi
    • Saldırı yüzeyinin azaltılması
    • Saldırı yüzeyi – bir örnek
    • Saldırı yüzeyi analizi
    • Saldırı yüzeyinin azaltılması – örnekler
  • Gizlilik
    • Gizlilik
    • Uygulama Davranışlarını ve Endişelerini Anlama
  • Derinlikte savunma (Defense in depth)
    • SDL Temel İlkesi: Derinlikte Savunma
    • Derinlikte savunma – örnek
  • Azalan yetki ilkesi
    • Azalan yetki – örnek
  • Güvenli varsayılanlar
    • Güvenli varsayılanlar – örnekler

Güvenli uygulama ilkeleri

  • Gündem
  • Microsoft Güvenli Geliştirme Yaşam Döngüsü (SDL)
  • Tampon taşması temelleri
    • Intel 80x86 İşlemciler – ana kayıtçılar
    • Bellek adresi düzeni
    • x86 üzerindeki C/C++'da fonksiyon çağırma mekanizması
    • Yerel değişkenler ve yığın çerçevesi
    • Yığın taşması
      • Yığında tampon taşması
      • Alıştırmalar – giriş
      • Alıştırma BOFIntro
      • Alıştırma BOFIntro – yığın düzenini belirleme
      • Alıştırma BOFIntro – basit bir istismar
  • Girdi doğrulama
    • Girdi doğrulama kavramları
    • Tamsayı problemleri
      • Negatif tamsayıların temsil edilişi
      • Tamsayı taşması
      • Aritmetik taşması – çıktıyı tahmin edin!
      • Alıştırma IntOverflow
      • Math.Abs(int.MinValue) değeri nedir?
    • Tamsayı problemlerini azaltma
      • Tamsayı problemlerini azaltma
      • Aritmetik taşmasını önleme – toplama
      • Aritmetik taşmasını önleme – çarpma
      • C# dilinde checked anahtar kelimesi ile taşma algılama
      • Alıştırma – C# dilinde checked anahtar kelimesini kullanma
      • C# dilinde taşmalardan tetiklenen istisnalar
    • Vaka analizi – .NET'te tamsayı taşması
      • Gerçek dünyada bir tamsayı taşması açıklığı
      • Tamsayı taşması açıklığının istismar edilmesi
    • Yol geçişi açıklığı
      • Yol geçişini önleme

2. Gün

Güvenli uygulama ilkeleri

  • Enjeksiyon
    • Tipik SQL Enjeksiyonu saldırı yöntemleri
    • Kör ve zaman tabanlı SQL enjeksiyonu
    • SQL Enjeksiyonu koruma yöntemleri
    • Komut enjeksiyonu
  • Kimlik doğrulamasının zayıf olması - şifre yönetimi
    • Alıştırma – Hash'lenmiş şifrelerin zayıflığı
    • Şifre yönetimi ve saklama
    • Şifre saklama için özel amaçlı hash algoritmaları
  • Arasite Scripting (XSS)
    • Arasite Scripting (XSS)
    • CSS enjeksiyonu
    • İstismar: diğer HTML etiketleri üzerinden enjeksiyon
    • XSS önleme
  • İşlev düzeyi erişim denetiminin eksikliği
    • Dosya yüklemeleri filtreleme
  • Uygulamalı kriptografi
    • Simetrik kriptografi ile gizlilik sağlama
    • Simetrik şifreleme algoritmaları
    • Blok şifreleri – çalışma modları
    • Hash veya mesaj özeti
    • Hash algoritmaları
    • Mesaj Doğrulama Kodu (MAC)
    • Simetrik bir anahtar ile bütünlük ve kimlik doğrulaması sağlama
    • Asimetrik şifreleme ile gizlilik sağlama
    • Başparmak kuralı – özel anahtarın sahip olunması
    • Şifre yönetiminde tipik hatalar
    • Alıştırma – Sabit kodlanmış şifreler
    • Sonuç

Güvenli doğrulama ilkeleri

  • İşlevsel test vs. güvenlik testi
  • Güvenlik açıklıkları
  • Önceliklendirme
  • SDLC'de güvenlik testi
  • Test planlaması adımları (risk analizi)
  • Kapsam belirleme ve bilgi toplama
    • Paydaşlar
    • Varlıklar
    • Saldırı yüzeyi
    • Test için güvenlik hedefleri
  • Tehdit modellemesi
    • Tehdit modellemesi
    • Saldırgan profilleri
    • Saldırı ağaçlarına dayalı tehdit modellemesi
    • Yanlış kullanım/kötüye kullanım vakalarına dayalı tehdit modellemesi
    • Yanlış kullanım/kötüye kullanım vakaları – basit bir Web mağazası örneği
    • STRIDE eleman başına yaklaşımı ile tehdit modellemesi – MS SDL
    • Güvenlik hedeflerini belirleme
    • Diyagram oluşturma – DFD elemanları örnekleri
    • Veri akış diyagramı – örnek
    • Tehdit sayımı – MS SDL'nin STRIDE ve DFD elemanları
    • Risk analizi – tehditlerin sınıflandırılması
    • DREAD tehdit/risk sıralama modeli
  • Güvenlik test teknikleri ve araçları
    • Genel test yaklaşımları
    • SDLC'nin farklı adımları için teknikler
  • Kod inceleme
    • Yazılım güvenliği için kod incelemesi
    • Kontaminasyon analizi (Taint analysis)
    • Heuristikler
  • Statik kod analizi
    • Statik kod analizi
    • Alıştırma – Statik kod analiz araçlarını kullanma
  • Uygulamanın test edilmesi
    • Manuel çalışma zamanı doğrulama
    • Manuel vs. otomatik güvenlik testi
    • Sızma testi (Penetration testing)
    • Stres testleri
  • Fuzzing
    • Otomatik güvenlik testi - fuzzing
    • Fuzzing'in zorlukları
  • Web açıklık tarayıcıları
    • Alıştırma – Bir açıklık tarayıcısı kullanma
  • Ortamı denetleme ve güçlendirme
    • Ortak Açıklık Puanlama Sistemi – CVSS
    • Açıklık tarayıcıları
    • Halka açık veritabanları
  • Vaka analizi – Forms Authentication Bypass
    • NULL byte sonlandırma açıklığı
    • Kodda Forms Authentication Bypass açıklığı
    • Forms Authentication Bypass'ın istismar edilmesi

Bilgi kaynakları

  • Güvenli kodlama kaynakları – bir başlangıç kiti
  • Açıklık veritabanları
  • MSDN'de .NET güvenli kodlama yönergeleri
  • .NET güvenli kodlama hatırlatma kâğıtları (cheat sheets)
  • Önerilen kitaplar – .NET ve ASP.NET
 14 Saatler

Katılımcı Sayısı


Katılımcı başına fiyat

Danışanlarımızın Yorumları (3)

Yaklaşan Etkinlikler

İlgili Kategoriler