お問い合わせを送信いただきありがとうございます!当社のスタッフがすぐにご連絡いたします。
予約を送信いただきありがとうございます!当社のスタッフがすぐにご連絡いたします。
コース概要
I. セキュアクーディングとWebアプリケーションセキュリティの概要
1. 現代のWebアプリケーション脅威環境
- 一般的なWebアプリケーションの攻撃ベクトル
- 現代的なASP.NETアプリケーションにおけるセキュリティリスク
- ソフトウェア開発におけるセキュアクーディングの役割
- OWASP財団とそのリソースの紹介
2. セキュアなソフトウェア開発の原則
- セキュリティバイデザイン
- ディープインディフェンス
- 最小権限
- 安全に失敗する(Fail securely)
- セキュアなデフォルト設定
- 脅威モデリングの基礎
II. セキュア開発ライフサイクル (SDL)
1. セキュアなソフトウェア開発ライフサイクル
- 開発ライフサイクル全体でのセキュリティ
- セキュリティ要件
- セキュアなアーキテクチャと設計
- セキュアクーディングの実践
- セキュリティテストと検証
- セキュアなデプロイとメンテナンス
2. リスクアセスメントと脅威モデリング
- アセットと脅威の特定
- 攻撃対象表面の分析
- STRIDEの概要
- セキュリティリスクの優先順位付け
III. ASP.NETアプリケーション向けのOWASP Top 10
1. OWASP Top 10の理解
- アクセス制御の欠陥
- 暗号化の失敗
- インジェクション
- セキュアでない設計
- セキュリティ設定の誤り
- 脆弱かつ古いコンポーネント
- 識別と認証の失敗
- ソフトウェアとデータ完整性の失敗
- セキュリティログ記録と監視の失敗
- サーバーサイドリクエストフォージャー (SSRF)
2. OWASP推奨事項の適用
- セキュアクーディング技術
- 予防的コントロール
- セキュアな設定の実践
- 実世界の例とデモ
IV. 認証と認可のセキュリティ
1. 認証の基礎
- ASP.NETにおける認証メカニズム
- パスワードのセキュリティ
- 多要素認証
- セッション管理
- アイデンティティ管理
2. 認可とアクセス制御
- ロールベースの認可
- クレームベースの認可
- ポリシーベースの認可
- 権限昇格の防止
- 機密リソースの保護
V. インジェクション攻撃の防止
1. インジェクション脆弱性
- SQLインジェクション
- コマンドインジェクション
- LDAPインジェクション
- XMLインジェクション
- NoSQLインジェクションの概要
2. セキュアクーディング技術
- パラメータ化クエリ
- 入力検証
- 出力エンコーディング
- ORMのセキュリティ考慮事項
- 安全なデータベースアクセスの実践
VI. クロスサイトスクリプティング (XSS) の防止
1. XSSの理解
- ストア型XSS
- リフレクト型XSS
- DOMベース型XSS
- 攻撃シナリオ
2. XSSの防止
- 出力エンコーディング
- 入力検証
- コンテンツセキュリティポリシー (CSP)
- HTMLとJavaScriptの安全な処理
- XSS防止のためのASP.NETセキュリティ機能
VII. クロスサイトリクエストフォージャー (CSRF) の防止
1. CSRFの理解
- CSRF攻撃の仕組み
- 一般的な攻撃シナリオ
- ビジネスへの影響
2. CSRFの保護
- アンチフォージャーティoken
- SameSite Cookie
- セキュアなセッション管理
- ASP.NETのアンチフォージャーメカニズム
VIII. ASP.NETアプリケーションのセキュアな設定
1. ASP.NETセキュリティ機能
- 設定のセキュリティ
- セキュアなHTTPヘッダー
- HTTPSとTLSの設定
- シークレット管理
- セキュアなエラーハンドリング
2. 機密データの保護
- データ保護API
- 認証情報の安全な保存
- 暗号化の基礎
- 鍵管理
IX. 入力検証とセキュアなデータ処理
1. ユーザー入力の検証
- ホワイトリスティングとブラックリスティング
- サーバーサイド検証
- クライアントサイド検証の考慮事項
- ファイルアップロードのセキュリティ
2. セキュアなデータ処理
- シリアライゼーションのセキュリティ
- デシリアライゼーションのリスク
- データ完整性
- セキュアなログ記録の実践
X. ペネトレーションテストとセキュリティ検証
1. ペネトレーションテストのメソドロジー
- セキュリティアセスメントの計画
- 脆弱性の特定
- 悪用(Exploitation)の概念
- 調査結果の報告
2. セキュリティテスト技術
- 静的アプリケーションセキュリティテスト (SAST)
- 動的最アプリケーションセキュリティテスト (DAST)
- インタラクティブアプリケーションセキュリティテスト (IAST)
- 依存関係とコンポーネントの分析
- 手動コードレビュー
XI. ASP.NETアプリケーションのセキュリティ強化
1. セキュアクーディング実践の適用
- セキュアな認証の実装
- セキュアな認可の実装
- セッションのセキュリティ
- 例外ハンドリング
- ログ記録と監視
- セキュアなデプロイの考慮事項
2. セキュリティのベストプラクティス
- セキュアクーディング標準
- 依存関係管理
- パッチ管理
- 継続的なセキュリティ改善
XII. ハンドオンセキュリティワークショップ
1. 一般的な脆弱性の特定と悪用
- 非セキュアなASP.NETコードの分析
- OWASP Top 10脆弱性の特定
- 攻撃技術の理解
- アプリケーションセキュリティの評価
2. セキュリティ問題の是正
- セキュアクーディング修正の適用
- 軽減措置の検証
- 是正済みアプリケーションのテスト
- セキュアクーディングレビュー演習
XIII. まとめとコースレビュー
1. 主要概念の復習
- セキュアな設計原則
- OWASP Top 10の軽減戦略
- ASP.NETセキュリティ機能
- セキュア開発ライフサイクル
2. 最終討論
- セキュアクーディングのベストプラクティス
- 開発チームへのセキュリティ組み込み
- 追加のOWASPリソースとツール
- Q&Aと次のステップ
要求
ASP.NETの経験
Webアプリケーションの開発経験
21 時間
お客様の声 (5)
さまざまな種類の危険な行動についての紹介。
Zhongqi
コース - Secure Developer .NET (Inc OWASP)
機械翻訳
レイモンドとの一対一のセッションは素晴らしいものでした。彼は本当に素晴らしい人で、私のトレーニングのニーズに真剣に対応してくれました。
Joshua
コース - Secure Developer .NET (Inc OWASP)
機械翻訳
講師の高い知識レベルにより、取り上げられたトピックについて非常に良い理解を得ることができました。
Dafydd - TATA Steel
コース - Secure Developer .NET (Inc OWASP)
機械翻訳
リファレンスリンク
Abraham Gonzalez - ATEB Servicios
コース - Secure Developer .NET (Inc OWASP)
機械翻訳
トレーナーの主題に関する知識は非常に優れており、セッションが視聴者にとってデモンストレーションを追えるように設定されていたことで、単に座って聞いているだけよりもその知識が定着しました。
Jack Allan - RSM UK Management Ltd.
コース - Secure Developer .NET (Inc OWASP)
機械翻訳