Kontakt aufnehmen

Schulungsübersicht

1. Einführung in die IT-Sicherheit und sichere Codierung

  • Prinzipien der Informationssicherheit
  • Vertraulichkeit, Integrität und Verfügbarkeit (CIA)
  • Authentifizierung, Autorisierung und Rechenschaft
  • Security by Design
  • Sicherer Softwareentwicklungslebenszyklus (SSDLC)
  • Häufige Software-Sicherheitsrisiken
  • Prinzipien der sicheren Codierung

2. Anforderungen an sichere Kommunikation

  • Vertraulichkeit
  • Integrität
  • Authentifizierung
  • Unverweigerlichkeit (Non-Repudiation)
  • Verfügbarkeit
  • Sichere Identifizierung
  • Privatsphäre und Anonymität
  • Drohellenmodellierung für vernetzte Anwendungen

3. Grundlagen der Netzwerksicherheit

  • OSI- und TCP/IP-Sicherheitsmodell
  • Netzwerkarchitektur
  • Gängige Netzwerkprotokolle
  • Angriffsflächen in vernetzten Anwendungen
  • Firewalls und Netzwerksegmentierung
  • Prinzipien des sicheren Netzwerkdesigns

4. Netzwerkangriffe und Verteidigung

  • Paketausspähen (Packet Sniffing)
  • Spoofing-Angriffe
  • Man-in-the-Middle (MITM)
  • Sitzungsübernahme (Session Hijacking)
  • Replay-Angriffe
  • Denial-of-Service (DoS) und verteilter DoS
  • Netzwerküberwachung und Intrusionserkennung

5. Grundlagen der praktischen Kryptografie

  • Kryptografische Terminologie
  • Symmetrische Verschlüsselung
  • Asymmetrische Verschlüsselung
  • Hash-Funktionen
  • Nachrichtenauthentifizierungscodes (MAC)
  • Digitale Signaturen
  • Zufallszahlengenerierung
  • Konzepte des Schlüssel-Managements

6. Symmetrische und asymmetrische Kryptografie

  • AES und moderne symmetrische Algorithmen
  • Grundlagen von RSA
  • Elliptic Curve Cryptography (ECC)
  • Hybride Verschlüsselung
  • Schlüsselvereinbarungsmechanismen
  • Praktische Implementierungsüberlegungen

7. Hashing und Passwortsicherheit

  • Kryptografische Hash-Funktionen
  • Algorithmen zum Hashing von Passwörtern
  • Salt- und Pepper-Techniken
  • Schlüssableitfunktionen (Key Derivation Functions)
  • Sicheres Speichern von Zugangsdaten
  • Techniken für Passwortangriffe
  • Best Practices für die Passwortsicherheit

8. Public Key Infrastructure (PKI)

  • Digitale Zertifikate
  • Zertifizierungsstellen (CA)
  • Zertifikatsketten
  • Zertifikatsvalidierung
  • Zertifikatswiderruf
  • Vertrauensmodelle
  • Praktischer PKI-Einsatz

9. Sicherheitsprotokolle

  • SSL- und TLS-Architektur
  • TLS-Handshake
  • HTTPS-Kommunikation
  • Übersicht über IPsec
  • VPN-Technologien
  • Secure Shell (SSH)
  • Sichere E-Mail-Protokolle
  • Best Practices für sichere Kommunikation

10. Kryptografische Schwachstellen

  • Schwache kryptografische Algorithmen
  • Unzureichendes Schlüssel-Management
  • Unsichere Zufallszahlengenerierung
  • Padding-Oracle-Angriffe
  • Timing-Angriffe
  • Side-Channel-Angriffe
  • Fehlerhafte kryptografische Implementierungen

11. Analyse realer kryptografischer Angriffe

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • RSA-Timing-Angriffe
  • Lektionen aus historischen Schwachstellen

12. Sichere Entwicklung von Netzwerk-Anwendungen

  • Design von sicherer Kommunikation
  • Sichere API-Kommunikation
  • Sicheres Sitzungs-Management
  • Sichere Authentifizierungsmechanismen
  • Sicherer Token-Handling
  • Sicheres Konfigurations-Management

13. Web-Services-Sicherheit

  • Web-Services-Architektur
  • SOAP-Sicherheit
  • Sicherheitsaspekte bei REST
  • Authentifizierungsmethoden
  • Autorisierungsstrategien
  • Sichere Service-Kommunikation

14. XML-Sicherheit

  • XML-Grundlagen
  • XML-Signatur
  • XML-Verschlüsselung
  • XML-Schlüssel-Management
  • Sichere XML-Verarbeitung
  • XML-Validierung

15. XML-basierte Angriffe

  • XML-Injection
  • XPath-Injection
  • XML External Entity (XXE)
  • XML-Bomb-Angriffe
  • Entitätsausdehnungsangriffe
  • Minderungsmaßnahmen

16. Best Practices für sichere Codierung

  • Eingabevalidierung
  • Ausgabe-Kodierung
  • Sichere Fehlerbehandlung
  • Sicheres Logging
  • Defensives Programmieren
  • Sichere Ausnahmebehandlung
  • Abhängigkeitsmanagement

17. Sicherheits-Testing

  • Statische Anwendungssicherheitstests (SAST)
  • Statische Anwendungssicherheitstests (DAST)
  • Interaktive Anwendungssicherheitstests (IAST)
  • Scanning von Abhängigkeits-Schwachstellen
  • Übersicht über Penetrationstests
  • Techniken für sichere Code-Reviews

18. Sichere Bereitstellung und Betrieb

  • Sichere Softwarekonfiguration
  • Geheimnis-Management
  • Hardening der Umgebung
  • Sicherheitsüberwachung
  • Patch-Management
  • Begriffe der sicheren DevOps

19. Incident Response und Schwachstellenmanagement

  • Lebenszyklus von Sicherheitsvorfällen
  • Bewertung von Schwachstellen
  • Übersicht über CVE und CVSS
  • Sicherheitsbulletins
  • Verantwortungsvolle Offenlegung von Schwachstellen
  • Planung von Maßnahmen zur Behebung

20. Praktisches Workshop zur sicheren Codierung

  • Implementierung sicherer Kommunikation
  • Korrekte Konfiguration von TLS
  • Sichere Nutzung kryptografischer Bibliotheken
  • Identifizierung unsicherer Codes
  • Behebung häufiger Sicherheitsmängel
  • Übungen zur sicheren XML-Verarbeitung

21. Zusammenfassung und weitere Lernmöglichkeiten

  • Wiederholung der wichtigsten Sicherheitskonzepte
  • Häufige Implementierungsfehler
  • Standards und Richtlinien für sichere Codierung
  • OWASP-Empfehlungen
  • Branchen-Frameworks und Compliance
  • Zusätzliche Lernressourcen
  • Fragen und Antworten

Voraussetzungen

Keine.

 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (3)

Kommende Kurse

Verwandte Kategorien