- Leren door doen
- Trainers met praktijkervaring
- Klassikale trainingen
- Gedetailleerd cursusmateriaal
- Duidelijke inhoudsbeschrijving
- Maatwerk inhoud mogelijk
- Trainingen die doorgaan
- Kleine groepen
De cursus Web Application Security van SpiralTrain gaat in op de meest voorkomende security risico's bij web applicaties en hoe deze kunnen worden aangepakt. In een tijd waarin aanvallen op applicaties alleen maar toe lijken te nemen, is voor developers van groot belang zich bewust te zijn van de soorten bedreigingen en hoe applicaties daartegen kunnen worden gewapend.
De cursus Web Application Security behandelt essentiële beveiligingskwesties waarmee webapplicaties te maken hebben. Aan bod komen de meest voorkomende security issues zoals benoemd in het Open Web Application Security Project (OWASP). Hierbij wordt onder andere ingegaan op de risico's van kwetsbaarheden in libraries, het belang van het minimaliseren van het attack surface van een applicatie en de problemen bij authenticatiecontrole.
Bij Cross-Site Scripting (XSS) aanvallen worden kwaadaardige scripts geïnjecteerd in een website. Dit gebeurt typisch doordat de aanvaller JavaScript-code laat uitvoeren in de browser. XSS-aanvallen komen veel voor en kunnen overal in de applicatie optreden waar user input niet wordt gevalideerd.
Ook wordt aandacht besteed aan SQL Injection, waarbij een aanvaller kwaadaardige code in SQL-statements plaatst. SQL Injection heeft meestal als oorzaak dat ongecontroleerde user input wordt gebruikt voor de aanmaak van SQL-statements. De gevolgen van SQL Injection kunnen ernstig zijn, zoals datacorruptie, diefstal van gegevens of de vernietiging van data.
Vervolgens is het de beurt aan de bespreking van CSRF. Hierbij komt aan bod hoe kwaadaardige commando's in naam van een door de webapplicatie vertrouwde gebruiker worden uitgevoerd. Vaak wordt hierbij gebruikgemaakt van speciaal ontworpen image tags of hidden forms.
En ook Session Hijacking staat op het programma van de cursus. Bij Session Hijacking weet de aanvaller via sniffing technieken of XSS een session ID te bemachtigen en deze vervolgens kwaadaardig te exploiteren.
Tenslotte wordt in de cursus Web Application Security ingegaan op het beveiligen van webapplicaties door middel van SSL of TLS. Een encrypted communicatiekanaal zorgt ervoor dat data veilig getransporteerd kan worden, en digitale certificaten zorgen voor de authenticatie. Voor meer informatie over SSL en TLS, kun je de officiële SSL-website bezoeken.
Daarnaast is het interessant om ook de cursus Certified Ethical Hacker te bekijken, waar je meer leert over het identificeren en oplossen van beveiligingsproblemen.
De cursus Web Application Security is bedoeld voor web developers die willen leren hoe je web applicaties beschermt tegen de vele veiligheidsrisico's.
Om aan deze cursus te kunnen deelnemen is ervaring met het ontwikkelen van web applicaties vereist. Ervaring met PHP of JavaScript is bevorderlijk voor de begripsvorming maar niet vereist.
De cursus Web Applicatie Security heeft een hands-on karakter. De theorie wordt behandeld aan de hand van presentatie slides en wordt afgewisseld met praktische oefeningen. Het cursusmateriaal is Engelstalig. De cursustijden zijn van 9.30 tot 16.30.
De deelnemers krijgen na het goed doorlopen van de training een officieel certificaat Web Applicatie Security.
Module 1 : Intro Security |
Module 2 : Cross Site Scripting |
Module 3 : SQL Injection |
|
Security Risks Top 1O OWASP Risks Sensitive Data Exposure Broken Authentication Social Engineering Library Vulnerabilities Sensitive Data Exposure Attack Surface Security Patches Under Protected API's Coding for Security |
Malicious Code Cookie Theft HTML Entity Encoding XSS Prevention Rules Prevent Untrusted Data Attribute Encoding JavaScript Encoding HTML Encode JSON CSS Encoding URL Encoding Sanitize HTML Markup |
SQL Injection Exploits Preventing SQL Injection Avoiding Dynamic Queries Prepared Statements Stored Procedures Allow-List Input Validation Escaping User Input Enforcing Least Privilege Union Injections Database Differences Blind SQL Injection |
Module 4 : Cross-Site Request Forgery |
Module 5 : Session Hijacking |
Module 6 : SSL Certificates |
|
CSRF Attacks Malicious Requests Stored CSRF Flaws IMG or IFRAME Tags Secret Cookies Only Accept POST Form Tokens URL Rewriting Same Origin Policy Check Referrer Header |
Authentication Handshake Session Cookies Cookie Theft Session Sidejacking Session Fixation Man in the Middle Packet Sniffing Hijack TCP-IP Session Checking IP Session Encryption |
SSL and TLS Public and Private Keys Encryption Methods Asymmetric Encryption Symmetric Encryption Hash Encryption SSL Certificates Root Certificates Wildcard Certificates PKI Infrastructure |