Eğitim İçeriği
I. Güvenli Kodlama ve Web Uygulama Güvenliğine Giriş
1. Modern Web Uygulaması Tehdit Manzarası
- Yaygın web uygulaması saldırı vektörleri
- Modern ASP.NET uygulamalarındaki güvenlik riskleri
- Yazılım geliştirmede güvenli kodlamanın rolü
- OWASP Vakfına ve kaynaklarına giriş
2. Güvenli Yazılım Geliştirme İlkeleri
- Tasarımda güvenlik
- Derinlik savunması (Defense in depth)
- Asgari yetki
- Güvenli hata davranışı (Fail securely)
- Güvenli varsayılanlar
- Tehdit modellemesi temelleri
II. Güvenli Geliştirme Yaşam Döngüsü (SDL)
1. Güvenli Yazılım Geliştirme Yaşam Döngüsü
- Geliştirme yaşam döngüsü boyunca güvenlik
- Güvenlik gereksinimleri
- Güvenli mimari ve tasarım
- Güvenli kodlama uygulamaları
- Güvenlik testleri ve doğrulama
- Güvenli dağıtım ve bakım
2. Risk Değerlendirmesi ve Tehdit Modellemesi
- Varlıkların ve tehditlerin tanımlanması
- Saldırı yüzeyi analizi
- STRIDE özeti
- Güvenlik risklerinin önceliklendirilmesi
III. ASP.NET Uygulamaları için OWASP Top 10
1. OWASP Top 10'u Anlamak
- Kırık Erişim Kontrolü
- Kriptografik Başarısızlıklar
- Enjeksiyon
- Güvensiz Tasarım
- Güvenlik Yanlış Yapılandırması
- Kırılgan ve Eski Bileşenler
- Kimlik Doğrulama ve Tanımlama Başarısızlıkları
- Yazılım ve Veri Bütünlüğü Başarısızlıkları
- Güvenlik Kayıt ve İzleme Başarısızlıkları
- Sunucu Tarafı İstek Sahteciliği (SSRF)
2. OWASP Önerilerinin Uygulanması
- Güvenli kodlama teknikleri
- Koruyucu kontroller
- Güvenli yapılandırma uygulamaları
- Gerçek dünya örnekleri ve gösterimler
IV. Kimlik Doğrulama ve Yetkilendirme Güvenliği
1. Kimlik Doğrulama Temelleri
- ASP.NET'de kimlik doğrulama mekanizmaları
- Parola güvenliği
- Çok faktörlü kimlik doğrulama
- Oturum yönetimi
- Kimlik yönetimi
2. Yetkilendirme ve Erişim Kontrolü
- Rol tabanlı yetkilendirme
- İddia tabanlı yetkilendirme
- Politika tabanlı yetkilendirme
- Yetki yükseltme engellenmesi
- Hassas kaynakların korunması
V. Enjeksiyon Saldırıları Önleme
1. Enjeksiyon Kırılganlıkları
- SQL Enjeksiyonu
- Komut Enjeksiyonu
- LDAP Enjeksiyonu
- XML Enjeksiyonu
- NoSQL Enjeksiyonu özeti
2. Güvenli Kodlama Teknikleri
- Parametreli sorgular
- Girdi doğrulama
- Çıktı kodlama
- ORM güvenlik hususları
- Güvenli veritabanı erişim uygulamaları
VI. Siteler Arası Scripting (XSS) Önleme
1. XSS'i Anlamak
- Saklanan XSS
- Yansıyan XSS
- DOM tabanlı XSS
- Saldırı senaryoları
2. XSS Önleme
- Çıktı kodlama
- Girdi doğrulama
- İçerik Güvenliği Politikası (CSP)
- HTML ve JavaScript'in güvenli işlenmesi
- XSS önleme için ASP.NET güvenlik özellikleri
VII. Siteler Arası İstek Sahteciliği (CSRF) Önleme
1. CSRF'yi Anlamak
- CSRF saldırılarının nasıl çalıştığı
- Yaygın saldırı senaryoları
- İşletme üzerindeki etkisi
2. CSRF Koruması
- Sahteciliği önleme jetonları
- SameSite çerezleri
- Güvenli oturum yönetimi
- ASP.NET sahteciliği önleme mekanizmaları
VIII. ASP.NET Uygulamalarının Güvenli Yapılandırılması
1. ASP.NET Güvenlik Özellikleri
- Yapılandırma güvenliği
- Güvenli HTTP başlıkları
- HTTPS ve TLS yapılandırması
- Sır yönetimi
- Güvenli hata yönetimi
2. Hassas Verilerin Korunması
- Veri koruma API'leri
- Bilgilerin güvenli saklanması
- Şifreleme temelleri
- A anahtar yönetimi
IX. Girdi Doğrulama ve Güvenli Veri İşleme
1. Kullanıcı Girdilerini Doğrulama
- Beyaz liste vs. kara liste
- Sunucu taraflı doğrulama
- İstemci taraflı doğrulama hususları
- Dosya yükleme güvenliği
2. Güvenli Veri İşleme
- Seri hale getirme güvenliği
- Seri geri alma riskleri
- Veri bütünlüğü
- Güvenli kayıt uygulamaları
X. İstila Testi ve Güvenlik Doğrulaması
1. İstila Testi Metodolojisi
- Güvenlik değerlendirmelerinin planlanması
- Kırılganlıkların tanımlanması
- İstismar kavramları
- Bulguların raporlanması
2. Güvenlik Testi Teknikleri
- Statik Uygulama Güvenlik Testi (SAST)
- Dynamic Uygulama Güvenlik Testi (DAST)
- Etkileşimli Uygulama Güvenlik Testi (IAST)
- Bağımlılık ve bileşen analizi
- Manuel kod incelemesi
XI. ASP.NET Uygulamalarının Güvence Altına Alınması
1. Güvenli Kodlama Uygulamalarının Uygulanması
- Güvenli kimlik doğrulama uygulaması
- Güvenli yetkilendirme uygulaması
- Oturum güvenliği
- İstisna yönetimi
- Kayıt ve izleme
- Güvenli dağıtım hususları
2. Güvenlik En İyi Uygulamaları
- Güvenli kodlama standartları
- Bağımlılık yönetimi
- Yama yönetimi
- Sürekli güvenlik iyileştirmesi
XII. Uygulamalı Güvenlik Atölyesi
1. Yaygın Kırılganlıkların Tanımlanması ve İstismarı
- Güvensiz ASP.NET kodunun analiz edilmesi
- OWASP Top 10 kırılganlıklarının tanımlanması
- Saldırı tekniklerinin anlaşılması
- Uygulama güvenliğinin değerlendirilmesi
2. Güvenlik Sorunlarının Giderilmesi
- Güvenli kodlama düzeltmelerinin uygulanması
- Önlemlerin doğrulanması
- Yeniden düzenlenen uygulamaların test edilmesi
- Güvenli kodlama inceleme egzersizi
XIII. Özet ve Kurs Değerlendirmesi
1. Temel Kavramların Gözden Geçirilmesi
- Güvenli tasarım ilkeleri
- OWASP Top 10 azaltma stratejileri
- ASP.NET güvenlik özellikleri
- Güvenli geliştirme yaşam döngüsü
2. Final Tartışması
- Güvenli kodlama en iyi uygulamaları
- Güvenliği geliştirme ekiplerine entegre etme
- Ek OWASP kaynakları ve araçları
- Sorular & cevaplar ve sonraki adımlar
Kurs İçin Gerekli Önbilgiler
ASP.NET deneyimi
Web uygulama geliştirme deneyimi
Danışanlarımızın Yorumları (5)
Farklı türlerde güvenli olmayan davranışların tanıtımı.
Zhongqi
Eğitim - Secure Developer .NET (Inc OWASP)
Yapay Zeka Çevirisi
Raymond ile tek başına bir oturum yapmak harika oldu, gerçekten büyük biri ve tüm eğitim ihtiyacım için dikkatliydi.
Joshua
Eğitim - Secure Developer .NET (Inc OWASP)
Yapay Zeka Çevirisi
Eğitmenin yüksek bilgi seviyesi, kapattığımız konularda çok iyi bir anlayış elde etmemizi sağladı.
Dafydd - TATA Steel
Eğitim - Secure Developer .NET (Inc OWASP)
Yapay Zeka Çevirisi
referans bağlantıları
Abraham Gonzalez - ATEB Servicios
Eğitim - Secure Developer .NET (Inc OWASP)
Yapay Zeka Çevirisi
Eğitmenin konu bilgisi çok iyi idi ve sunumlar izleyiciye anlaşılmaz şekilde sunulmuştu. Bu, sadece oturup dinlemekle karşılaştırıldığında, bu bilginin pekiştirilmesine gerçekten yardımcı oldu.
Jack Allan - RSM UK Management Ltd.
Eğitim - Secure Developer .NET (Inc OWASP)
Yapay Zeka Çevirisi