聯繫我們

課程簡介

第一天

IT 安全與安全編碼

  • 安全的性質
  • IT 安全相關術語
  • 風險的定義
  • IT 安全的不同方面
  • 不同應用領域的要求
  • IT 安全與安全編碼
  • 從漏洞到木馬蟲和網絡犯罪
    • 安全缺陷的性質
    • 困難的原因
    • 從受感染的電腦到有針對性的攻擊
  • 安全漏洞的分類
    • Landwehr 的分類法
    • 七大惡毒王國
    • OWASP Top Ten 2013
    • OWASP Top Ten 比較 2003 – 2013

微軟®安全開發生命週期 (SDL) 介紹

  • 議程
  • 遭到攻擊的應用程式...
    • 網絡犯罪的演變
    • 攻擊集中在應用程式上
    • 大多數漏洞出現在小型 ISV 應用程式中
  • 微軟 SDL 的起源...
    • 微軟的安全時間表...
    • 哪些應用程式需要遵循 SDL?
  • 微軟安全開發生命週期 (SDL)
    • 微軟安全開發生命週期 (SDL)
    • 前置 SDL 要求:安全培訓
    • 第一階段:要求
    • 第二階段:設計
    • 第三階段:實施
    • 第四階段:驗證
    • 第五階段:發佈 – 應對計劃
    • 第五階段:發佈 – 最終安全審查
    • 第五階段:發佈 – 存檔
    • 後置 SDL 要求:應對
    • LOB 應用程式的 SDL 流程指導
    • 敏捷方法的 SDL 指導
    • 安全軟體開發需要流程改進

安全設計原則

  • 攻擊面
    • 攻擊面減少
    • 攻擊面 – 一個例子
    • 攻擊面分析
    • 攻擊面減少 – 示例
  • 隱私
    • 隱私
    • 理解應用程式行為和擔憂
  • 深度防禦
    • SDL 核心原則:深度防禦
    • 深度防禦 – 示例
  • 最小特權原則
    • 最小特權 – 示例
  • 安全預設值
    • 安全預設值 – 示例

安全實施原則

  • 議程
  • 微軟安全開發生命週期 (SDL)
  • 緩衝區溢位基礎
    • 英特爾 80x86 處理器 – 主要寄存器
    • 內存地址布局
    • x86 上 C/C++ 中的函數調用機制
    • 局部變量與棧幀
    • 棧溢位
      • 棧上的緩衝區溢位
      • 練習 – 介紹
      • 練習 BOFIntro
      • 練習 BOFIntro – 確定棧布局
      • 練習 BOFIntro – 簡單攻擊程序
  • 輸入驗證
    • 輸入驗證概念
    • 整數問題
      • 負整數的表示
      • 整數溢位
      • 算術溢位 – 猜測輸出!
      • 練習 IntOverflow
      • Math.Abs(int.MinValue) 的值是多少?
    • 整數問題緩解
      • 整數問題緩解
      • 避免算術溢位 – 加法
      • 避免算術溢位 – 乘法
      • 在 C# 中使用 checked 關鍵詞檢測溢位
      • 練習 – 在 C# 中使用 checked 關鍵詞
      • C# 中由溢位觸發的異常
    • 案例研究 – .NET 中的整數溢位
      • 現實世界中的整數溢位漏洞
      • 利用整數溢位漏洞
    • 路徑遍歷漏洞
      • 路徑遍歷緩解

第二天

安全實施原則

  • 注入
    • 典型 SQL 注入攻擊方法
    • 盲注和基於時間的 SQL 注入
    • SQL 注入保護方法
    • 命令注入
  • 身份驗證損壞 – 密碼管理
    • 練習 – 哈希密碼的弱點
    • 密碼管理和存儲
    • 用於密碼存儲的特殊目的哈希算法
  • 跨站腳本 (XSS)
    • 跨站腳本 (XSS)
    • CSS 注入
    • 利用:通過其他 HTML 標籤注入
    • XSS 預防
  • 缺失函數級訪問控制
    • 過濾文件上傳
  • 實用密碼學
    • 對稱密碼學提供機密性
    • 對稱加密算法
    • 分組密碼 – 操作模式
    • 哈希或消息摘要
    • 哈希算法
    • 消息認證碼 (MAC)
    • 對稱密鑰提供完整性和真實性
    • 非對稱加密提供機密性
    • 經驗法則 – 擁有私鑰
    • 密碼管理中的典型錯誤
    • 練習 – 硬編碼密碼
    • 結論

安全驗證原則

  • 功能測試與安全測試
  • 安全漏洞
  • 優先級排序
  • SDLC 中的安全測試
  • 測試計劃步驟 (風險分析)
  • 範圍和信息收集
    • 利益相關者
    • 資產
    • 攻擊面
    • 測試的安全目標
  • 威脅建模
    • 威脅建模
    • 攻擊者檔案
    • 基於攻擊樹的威脅建模
    • 基於濫用案例的威脅建模
    • 濫用案例 – 一個簡單的網絡商店示例
    • 每個元素的 STRIDE 威脅建模方法 – MS SDL
    • 識別安全目標
    • 繪圖 – DFD 元素示例
    • 數據流圖 – 示例
    • 威脅枚舉 – MS SDL 的 STRIDE 和 DFD 元素
    • 風險分析 – 威脅分類
    • DREAD 威脅/風險排名模型
  • 安全測試技術和工具
    • 一般測試方法
    • SDLC 各個步驟的技術
  • 代碼審查
    • 軟體安全代碼審查
    • 污點分析
    • 啟發式方法
  • 靜態代碼分析
    • 靜態代碼分析
    • 練習 – 使用靜態代碼分析工具
  • 測試實施
    • 手動運行時驗證
    • 手動與自動化安全測試
    • 滲透測試
    • 壓力測試
  • 模糊測試
    • 自動化安全測試 – 模糊測試
    • 模糊測試的挑戰
  • Web 漏洞掃描器
    • 練習 – 使用漏洞掃描器
  • 檢查和加固環境
    • 通用漏洞評分系統 – CVSS
    • 漏洞掃描器
    • 公共數據庫
  • 案例研究 – 表單認證繞過
    • NULL 字節終止漏洞
    • 代碼中的表單認證繞過漏洞
    • 利用表單認證繞過

知識來源

  • 安全編碼來源 – 入門套件
  • 漏洞數據庫
  • MSDN 上的 .NET 安全編碼指南
  • .NET 安全編碼捷徑
  • 推薦書籍 – .NET 和 ASP.NET
 14 小時

客戶評論 (3)

課程分類