お問い合わせ

コース概要

I. セキュアクーディングとWebアプリケーションセキュリティの概要

1. 現代のWebアプリケーション脅威環境

  • 一般的なWebアプリケーションの攻撃ベクトル
  • 現代的なASP.NETアプリケーションにおけるセキュリティリスク
  • ソフトウェア開発におけるセキュアクーディングの役割
  • OWASP財団とそのリソースの紹介

2. セキュアなソフトウェア開発の原則

  • セキュリティバイデザイン
  • ディープインディフェンス
  • 最小権限
  • 安全に失敗する(Fail securely)
  • セキュアなデフォルト設定
  • 脅威モデリングの基礎

II. セキュア開発ライフサイクル (SDL)

1. セキュアなソフトウェア開発ライフサイクル

  • 開発ライフサイクル全体でのセキュリティ
  • セキュリティ要件
  • セキュアなアーキテクチャと設計
  • セキュアクーディングの実践
  • セキュリティテストと検証
  • セキュアなデプロイとメンテナンス

2. リスクアセスメントと脅威モデリング

  • アセットと脅威の特定
  • 攻撃対象表面の分析
  • STRIDEの概要
  • セキュリティリスクの優先順位付け

III. ASP.NETアプリケーション向けのOWASP Top 10

1. OWASP Top 10の理解

  • アクセス制御の欠陥
  • 暗号化の失敗
  • インジェクション
  • セキュアでない設計
  • セキュリティ設定の誤り
  • 脆弱かつ古いコンポーネント
  • 識別と認証の失敗
  • ソフトウェアとデータ完整性の失敗
  • セキュリティログ記録と監視の失敗
  • サーバーサイドリクエストフォージャー (SSRF)

2. OWASP推奨事項の適用

  • セキュアクーディング技術
  • 予防的コントロール
  • セキュアな設定の実践
  • 実世界の例とデモ

IV. 認証と認可のセキュリティ

1. 認証の基礎

  • ASP.NETにおける認証メカニズム
  • パスワードのセキュリティ
  • 多要素認証
  • セッション管理
  • アイデンティティ管理

2. 認可とアクセス制御

  • ロールベースの認可
  • クレームベースの認可
  • ポリシーベースの認可
  • 権限昇格の防止
  • 機密リソースの保護

V. インジェクション攻撃の防止

1. インジェクション脆弱性

  • SQLインジェクション
  • コマンドインジェクション
  • LDAPインジェクション
  • XMLインジェクション
  • NoSQLインジェクションの概要

2. セキュアクーディング技術

  • パラメータ化クエリ
  • 入力検証
  • 出力エンコーディング
  • ORMのセキュリティ考慮事項
  • 安全なデータベースアクセスの実践

VI. クロスサイトスクリプティング (XSS) の防止

1. XSSの理解

  • ストア型XSS
  • リフレクト型XSS
  • DOMベース型XSS
  • 攻撃シナリオ

2. XSSの防止

  • 出力エンコーディング
  • 入力検証
  • コンテンツセキュリティポリシー (CSP)
  • HTMLとJavaScriptの安全な処理
  • XSS防止のためのASP.NETセキュリティ機能

VII. クロスサイトリクエストフォージャー (CSRF) の防止

1. CSRFの理解

  • CSRF攻撃の仕組み
  • 一般的な攻撃シナリオ
  • ビジネスへの影響

2. CSRFの保護

  • アンチフォージャーティoken
  • SameSite Cookie
  • セキュアなセッション管理
  • ASP.NETのアンチフォージャーメカニズム

VIII. ASP.NETアプリケーションのセキュアな設定

1. ASP.NETセキュリティ機能

  • 設定のセキュリティ
  • セキュアなHTTPヘッダー
  • HTTPSとTLSの設定
  • シークレット管理
  • セキュアなエラーハンドリング

2. 機密データの保護

  • データ保護API
  • 認証情報の安全な保存
  • 暗号化の基礎
  • 鍵管理

IX. 入力検証とセキュアなデータ処理

1. ユーザー入力の検証

  • ホワイトリスティングとブラックリスティング
  • サーバーサイド検証
  • クライアントサイド検証の考慮事項
  • ファイルアップロードのセキュリティ

2. セキュアなデータ処理

  • シリアライゼーションのセキュリティ
  • デシリアライゼーションのリスク
  • データ完整性
  • セキュアなログ記録の実践

X. ペネトレーションテストとセキュリティ検証

1. ペネトレーションテストのメソドロジー

  • セキュリティアセスメントの計画
  • 脆弱性の特定
  • 悪用(Exploitation)の概念
  • 調査結果の報告

2. セキュリティテスト技術

  • 静的アプリケーションセキュリティテスト (SAST)
  • 動的最アプリケーションセキュリティテスト (DAST)
  • インタラクティブアプリケーションセキュリティテスト (IAST)
  • 依存関係とコンポーネントの分析
  • 手動コードレビュー

XI. ASP.NETアプリケーションのセキュリティ強化

1. セキュアクーディング実践の適用

  • セキュアな認証の実装
  • セキュアな認可の実装
  • セッションのセキュリティ
  • 例外ハンドリング
  • ログ記録と監視
  • セキュアなデプロイの考慮事項

2. セキュリティのベストプラクティス

  • セキュアクーディング標準
  • 依存関係管理
  • パッチ管理
  • 継続的なセキュリティ改善

XII. ハンドオンセキュリティワークショップ

1. 一般的な脆弱性の特定と悪用

  • 非セキュアなASP.NETコードの分析
  • OWASP Top 10脆弱性の特定
  • 攻撃技術の理解
  • アプリケーションセキュリティの評価

2. セキュリティ問題の是正

  • セキュアクーディング修正の適用
  • 軽減措置の検証
  • 是正済みアプリケーションのテスト
  • セキュアクーディングレビュー演習

XIII. まとめとコースレビュー

1. 主要概念の復習

  • セキュアな設計原則
  • OWASP Top 10の軽減戦略
  • ASP.NETセキュリティ機能
  • セキュア開発ライフサイクル

2. 最終討論

  • セキュアクーディングのベストプラクティス
  • 開発チームへのセキュリティ組み込み
  • 追加のOWASPリソースとツール
  • Q&Aと次のステップ

要求

ASP.NETの経験
Webアプリケーションの開発経験

 21 時間

参加者の人数


参加者1人あたりの価格

お客様の声 (5)

今後のコース

関連カテゴリー