Bizi tercih ettiğiniz için teşekkür ederiz. Ekip üyelerimiz en kısa sürede sizlerle iletişime geçecektir.
Rezervasyonunuzu gönderdiğiniz için teşekkür ederiz! Ekibimizden bir yetkili kısa süre içinde sizinle iletişime geçecektir.
Eğitim İçeriği
1. Gün
BT güvenliği ve güvenli kodlama
- Güvenliğin doğası
- BT güvenliği ile ilgili terimler
- Riskin tanımı
- BT güvenliğinin farklı boyutları
- Farklı uygulama alanlarının gereksinimleri
- BT güvenliği vs. güvenli kodlama
-
Açıklıklardan botnetlere ve siber suça
- Güvenlik açıklıklarının doğası
- Zorlukların nedenleri
- Enfekte olmuş bir bilgisayardan hedefli saldırılara
-
Güvenlik açıklıklarının sınıflandırılması
- Landwehr taksonomisi
- The Seven Pernicious Kingdoms
- OWASP Top Ten 2013
- OWASP Top Ten karşılaştırması 2003 – 2013
Microsoft® Güvenli Geliştirme Yaşam Döngüsü'ne (SDL) giriş
- Gündem
-
Saldırılara maruz kalan uygulamalar...
- Siber suçların evrimi
- Saldırılar uygulamalara odaklanıyor
- Çoğu açıklık, daha küçük ISV uygulamalarında
-
Microsoft SDL'nin kökenleri...
- Microsoft'ta güvenlik zaman çizelgesi...
- Hangi uygulamaların SDL'ye uyması gerekiyor?
-
Microsoft Güvenli Geliştirme Yaşam Döngüsü (SDL)
- Microsoft Güvenli Geliştirme Yaşam Döngüsü (SDL)
- SDL Öncesi Gereksinimler: Güvenlik Eğitimi
- Faz Bir: Gereksinimler
- Faz İki: Tasarım
- Faz Üç: Uygulama
- Faz Dört: Doğrulama
- Faz Beş: Sürüm – Yanıt Planı
- Faz Beş: Sürüm – Nihai Güvenlik İncelemesi
- Faz Beş: Sürüm – Arşivleme
- SDL Sonrası Gereksinim: Yanıt
- LOB Uygulamaları için SDL Süreç Yönlendirmesi
- Çevik Metodolojiler için SDL Yönlendirmesi
- Güvenli Yazılım Geliştirme Süreç İyileştirmesi Gerektirir
Güvenli tasarım ilkeleri
-
Saldırı yüzeyi
- Saldırı yüzeyinin azaltılması
- Saldırı yüzeyi – bir örnek
- Saldırı yüzeyi analizi
- Saldırı yüzeyinin azaltılması – örnekler
-
Gizlilik
- Gizlilik
- Uygulama Davranışlarını ve Endişelerini Anlama
-
Derinlikte savunma (Defense in depth)
- SDL Temel İlkesi: Derinlikte Savunma
- Derinlikte savunma – örnek
-
Azalan yetki ilkesi
- Azalan yetki – örnek
-
Güvenli varsayılanlar
- Güvenli varsayılanlar – örnekler
Güvenli uygulama ilkeleri
- Gündem
- Microsoft Güvenli Geliştirme Yaşam Döngüsü (SDL)
-
Tampon taşması temelleri
- Intel 80x86 İşlemciler – ana kayıtçılar
- Bellek adresi düzeni
- x86 üzerindeki C/C++'da fonksiyon çağırma mekanizması
- Yerel değişkenler ve yığın çerçevesi
-
Yığın taşması
- Yığında tampon taşması
- Alıştırmalar – giriş
- Alıştırma BOFIntro
- Alıştırma BOFIntro – yığın düzenini belirleme
- Alıştırma BOFIntro – basit bir istismar
-
Girdi doğrulama
- Girdi doğrulama kavramları
-
Tamsayı problemleri
- Negatif tamsayıların temsil edilişi
- Tamsayı taşması
- Aritmetik taşması – çıktıyı tahmin edin!
- Alıştırma IntOverflow
- Math.Abs(int.MinValue) değeri nedir?
-
Tamsayı problemlerini azaltma
- Tamsayı problemlerini azaltma
- Aritmetik taşmasını önleme – toplama
- Aritmetik taşmasını önleme – çarpma
- C# dilinde checked anahtar kelimesi ile taşma algılama
- Alıştırma – C# dilinde checked anahtar kelimesini kullanma
- C# dilinde taşmalardan tetiklenen istisnalar
-
Vaka analizi – .NET'te tamsayı taşması
- Gerçek dünyada bir tamsayı taşması açıklığı
- Tamsayı taşması açıklığının istismar edilmesi
-
Yol geçişi açıklığı
- Yol geçişini önleme
2. Gün
Güvenli uygulama ilkeleri
-
Enjeksiyon
- Tipik SQL Enjeksiyonu saldırı yöntemleri
- Kör ve zaman tabanlı SQL enjeksiyonu
- SQL Enjeksiyonu koruma yöntemleri
- Komut enjeksiyonu
-
Kimlik doğrulamasının zayıf olması - şifre yönetimi
- Alıştırma – Hash'lenmiş şifrelerin zayıflığı
- Şifre yönetimi ve saklama
- Şifre saklama için özel amaçlı hash algoritmaları
-
Arasite Scripting (XSS)
- Arasite Scripting (XSS)
- CSS enjeksiyonu
- İstismar: diğer HTML etiketleri üzerinden enjeksiyon
- XSS önleme
-
İşlev düzeyi erişim denetiminin eksikliği
- Dosya yüklemeleri filtreleme
-
Uygulamalı kriptografi
- Simetrik kriptografi ile gizlilik sağlama
- Simetrik şifreleme algoritmaları
- Blok şifreleri – çalışma modları
- Hash veya mesaj özeti
- Hash algoritmaları
- Mesaj Doğrulama Kodu (MAC)
- Simetrik bir anahtar ile bütünlük ve kimlik doğrulaması sağlama
- Asimetrik şifreleme ile gizlilik sağlama
- Başparmak kuralı – özel anahtarın sahip olunması
- Şifre yönetiminde tipik hatalar
- Alıştırma – Sabit kodlanmış şifreler
- Sonuç
Güvenli doğrulama ilkeleri
- İşlevsel test vs. güvenlik testi
- Güvenlik açıklıkları
- Önceliklendirme
- SDLC'de güvenlik testi
- Test planlaması adımları (risk analizi)
-
Kapsam belirleme ve bilgi toplama
- Paydaşlar
- Varlıklar
- Saldırı yüzeyi
- Test için güvenlik hedefleri
-
Tehdit modellemesi
- Tehdit modellemesi
- Saldırgan profilleri
- Saldırı ağaçlarına dayalı tehdit modellemesi
- Yanlış kullanım/kötüye kullanım vakalarına dayalı tehdit modellemesi
- Yanlış kullanım/kötüye kullanım vakaları – basit bir Web mağazası örneği
- STRIDE eleman başına yaklaşımı ile tehdit modellemesi – MS SDL
- Güvenlik hedeflerini belirleme
- Diyagram oluşturma – DFD elemanları örnekleri
- Veri akış diyagramı – örnek
- Tehdit sayımı – MS SDL'nin STRIDE ve DFD elemanları
- Risk analizi – tehditlerin sınıflandırılması
- DREAD tehdit/risk sıralama modeli
-
Güvenlik test teknikleri ve araçları
- Genel test yaklaşımları
- SDLC'nin farklı adımları için teknikler
-
Kod inceleme
- Yazılım güvenliği için kod incelemesi
- Kontaminasyon analizi (Taint analysis)
- Heuristikler
-
Statik kod analizi
- Statik kod analizi
- Alıştırma – Statik kod analiz araçlarını kullanma
-
Uygulamanın test edilmesi
- Manuel çalışma zamanı doğrulama
- Manuel vs. otomatik güvenlik testi
- Sızma testi (Penetration testing)
- Stres testleri
-
Fuzzing
- Otomatik güvenlik testi - fuzzing
- Fuzzing'in zorlukları
-
Web açıklık tarayıcıları
- Alıştırma – Bir açıklık tarayıcısı kullanma
-
Ortamı denetleme ve güçlendirme
- Ortak Açıklık Puanlama Sistemi – CVSS
- Açıklık tarayıcıları
- Halka açık veritabanları
-
Vaka analizi – Forms Authentication Bypass
- NULL byte sonlandırma açıklığı
- Kodda Forms Authentication Bypass açıklığı
- Forms Authentication Bypass'ın istismar edilmesi
Bilgi kaynakları
- Güvenli kodlama kaynakları – bir başlangıç kiti
- Açıklık veritabanları
- MSDN'de .NET güvenli kodlama yönergeleri
- .NET güvenli kodlama hatırlatma kâğıtları (cheat sheets)
- Önerilen kitaplar – .NET ve ASP.NET
14 Saatler
Danışanlarımızın Yorumları (3)
Deneyim paylaşımı, öğretmenin bilgi ve değeri açısından çok önemlidir.
Carey Fan - Logitech
Eğitim - C/C++ Secure Coding
Yapay Zeka Çevirisi
eğitmenin bilgisi çok yüksekti - konusunda ne konuştuğunu biliyordu ve sorularımıza cevaplar veriyordu
Adam - Fireup.PRO
Eğitim - Advanced Java Security
Yapay Zeka Çevirisi
Konu güncel ve bilgilerimi güncelleştirmenin zamanıydı.
Damilano Marco - SIAP s.r.l.
Eğitim - Secure Developer Java (Inc OWASP)
Yapay Zeka Çevirisi