致力于提升研发企业的持续创新能力

结盟众多企业“教练”, 共同设计、开发及提供人才培养解决方案,通过新颖多样的学习方式,针对性的定制化内容,助力企业全面提升竞争优势。

课程分类列表

网络应用安全技术
课程类别:开发语言工具

网络安全 Web系统安全性

课程讲师:

张银奎

课程周期:

2天

课程费用:

5200元/人

课程简述:

围绕Web应用的安全性这一主题,本培训重点覆盖以下三方面的内容:

(一)密码学和信息安全的基础知识;

(二)分门别类讲解常见安全漏洞的攻防原理,包括SQL注入、Cross-Site Scripting(XSS)、CSRF、溢出等;

(三)提高Web系统安全性的最佳实践,主要针对开发过程,穿插部分服务器和数据库配置与管理的经验分享。

形式:讲解 + 演示

第一部分:Web应用安全基础 (1.5小时)

要点:70%的网络攻击是通过网络应用,防火墙对Web应用攻击爱莫能助,网络安全与应用安全比较,HTTP基础(请求、HTTP头、HTTP方法、HTTP应答、状态码),Open Web Application Security Project(OWASP),OQASP的十大Web应用漏洞列表,最危险的25个软件错误,输入验证,黑名单验证,白名单验证,缩小攻击面,DataTable v.s. DataSet(.Net实例),threat classification,STRIDE,IIMF,Common Weakness Enumeration (CWE)

第二部分:密码学精要(1.5小时)

要点:对称加密,非对称加密,RSA算法,公钥,私钥,两种基本应用模式,Public Key Infrastructure(PKI),数字证书,X.509V3 ,Key的保护和管理,对文件进行数字签名的工具和方法,文件加密

第三部分:授权和会话管理(1.5小时)

要点:HTTP验证,基本的HTTP访问验证,使用哈希算法的访问验证,Windows认证,Secure Socket Layer(SSL), SSL认证过程, Man-in-the-Middle攻击,Single sign-on (SSO),自定义的认证系统,基于密码的认证,密码攻击,关于密码保护的最佳实践,会话管理,授权基础,目标,授权过程,访问控制模型:Discretionary Access Control (DAC)、Mandatory Access Control (MAC)、Role-Based Access Control (RBAC)、混合方案,许可类型,分层模型,客户端攻击,Time of check to time of use(TOCTOU),Cross-Site Request Forgery (CSRF), Session ID,会话状态,Cookie,cookie poisoning(窜改),SSL和HTTPS,Session Hijacking,最佳实践:强制会话超时,控制会话并发,安全使用cookie,HttpOnly

第四部分:浏览器安全原则 (1.5小时)

要点:同源原则,例外,cross-origin resource sharing (CORS),XDomainRequest;cross-site scripting (or XSS),XSS攻击,Reflected XSS (Type-1 XSS),Stored XSS(Type-2 XSS), DOM-based XSS (Type-0 XSS),HTML Injection,防卫方法:输出编码,净化输入,HttpOnly;Cross-Site Request Forgery (CSRF),案例:2011年3月发现的Android Market漏洞,HTTP GET,使用BeEF和MSF颠覆IE,防卫CSRF攻击

第五部分:数据库安全原则 (1.5小时)

要点:SQL Injection,原理,演示,真实案例:2011年LulzSec组织对Sony Music网站的SQL Injection攻击,防卫方法;设置数据库许可,存储过程,特权控制,ad-hoc SQL,直接对象引用

第六部分:网络文件安全原则(1.5小时)

要点:静态内容和动态内容,文件备份,forceful browsing,目录枚举,不安全的直接对象引用,扩展名猜测

第七部分:安全开发(1.5小时)

要点:安全编程的基本原则,未雨绸缪,SDL(Security Development Lifecycle),托管代码的安全优势,.Net框架中的安全设施,安全的库,Visual C++中有关的编译和链接选项(/GS, /SAFESEH, /NX, /DYNAMICBASE),安全测试,OWASP Comprehensive Lightweight Application Security Process (CLASP),Security = Hardware + Software + Process

第八部分:渗透测试(1.5小时)

要点:Pentest,背景,测试过程,重要资源,Kali Linux, 安装,十大工具,Metasploitable 2,下载和安装,实例演示

找到所需课程了吗?即刻 填写申请表格 与我们联络吧