聯繫我們

課程簡介

A01:2025 - 失效的存取控制
A02:2025 - 安全配置錯誤
A03:2025 - 軟體供應鏈失敗
A04:2025 - 加密失敗
A05:2025 - 注入攻擊
A06:2025 - 不安全的設計
A07:2025 - 驗證失敗
A08:2025 - 軟體或資料完整性失效
A09:2025 - 安全日誌記錄與警報失敗
A10:2025 - 異常狀況處理不當

A01:2025 失效的存取控制 - 存取控制執行策略,確保使用者無法超出其預期的權限。失敗通常導致未經授權的資訊洩漏、資料修改或破壞,或在用戶限制之外執行業務功能。

A02:2025 安全配置錯誤 - 從安全角度看,系統、應用程式或雲端服務設置不正確,從而產生漏洞。

A03:2025 軟體供應鏈失敗 - 軟體供應鏈失敗指在构建、分發或更新軟體的過程中出現的破壞或其他 compromise。通常是由於第三方程式碼、工具或其他依賴項中的漏洞或惡意更改所致。

A04:2025 加密失敗 - 一般而言,所有傳輸中的資料都應在傳輸層(OSI第4層)進行加密。過去的性能瓶頸如CPU性能和私鑰/證書管理,現在可以通過CPU內置加速加密指令(例如AES支持)來處理,而LetsEncrypt.org等服務簡化了私鑰和證書管理,主要雲端供應商還提供了更緊密集成的證書管理服務。除了保護傳輸層外,確定哪些資料需要靜態加密,以及哪些資料需要在應用層(OSI第7層)獲得額外加密也很重要。例如,密碼、信用卡號、健康記錄、個人資料和商业秘密需要額外保護,尤其是當這些數據受到隱私法規(如歐盟的GDPR)或PCI DSS等法規監管時。

A05:2025 注入攻擊 - 注入漏洞允許攻擊者將惡意程式碼或命令(如SQL或shell代碼)插入程序的輸入字段,誘騙系統將其作為系統的一部分執行。這可能會導致嚴重的後果。

A06:2025 不安全的設計 - 不安全的设计是一个大类,代表不同的弱点,表现为"缺失或无效的控制设计"。不安全的设计并非其他所有顶级风险类别的根源。请注意,不安全的設計與不安全的实現之间存在差异。我们将设计缺陷与实现缺陷区分开来是有原因的,它们有不同的根本原因,发生在开发过程的不同阶段,并且有不同的补救措施。一个安全的设计仍可能存在导致漏洞的实现缺陷,这些漏洞可能被利用。而不安全的设计无法通过完美的实现来修复,因为所需的安全控制从未被创建以防御特定攻击。导致不安全设计的因素之一是软件开发中缺乏固有的业务风险评估,因此未能确定所需的安全设计级别。

A07:2025 验证失败 - 当攻击者能够欺骗系统将一个无效或不正确的用户识别为合法用户时,就存在此漏洞。

A08:2025 软件或数据完整性失效 - 软件和资料完整性失效涉及无法防止将无效或不受信任的代码或数据视为受信任和有效的代码及基础设施。例如,应用程序依赖来自不可信来源、存储库和内容分发网络 (CDN) 的插件、库或模块。没有消费和提供软件完整性检查的不安全 CI/CD 管线可能引入未经授权访问、不安全或恶意代码或系统妥协的风险。另一个例子是,CI/CD从不可信地方拉取代码或工件,并且在使用前未验证它们(通过检查签名或其他机制)。

A09:2025 安全日志记录与警报失败 - 如果没有日志记录和监控,就无法检测到攻击和入侵,而如果没有警报,在发生安全事件时很难快速有效地做出响应。任何时刻都可能出现日志记录不足、持续监控、检测和警报以启动主动响应的情况。

A10:2025 异常状况处理不当 - 软件中处理异常状况不当发生在程序未能防止、检测并应对罕见且不可预测的情况时,这会导致崩溃、意外行为,有时甚至产生漏洞。这可能涉及以下三种失败中的一种或多种:应用程序未能防止罕见情况的发生,未能识别正在发生的这种情况,以及事后对此情况的反应不佳或完全没有反应。

我们将讨论并展示以下实用方面:

失效的存取控制
- 失效存取控制的实际案例
- 安全的存取控制與最佳實踐

安全配置錯誤
- 配置錯誤的真實世界案例
- 防止配置錯誤的步驟,包括配置管理與自動化工具

加密失敗
- 對弱加密演算法或不當金鑰管理等加密失敗的詳細分析
- 強大的加密機制、安全協議(SSL/TLS)的重要性,以及現代密碼學在網頁安全中的示例

注入攻擊
- SQL、NoSQL、OS 和 LDAP 注入的詳細分解
- 使用預準備語句、參數化查詢和轉義輸入的緩解技術

不安全的設計
- 我們將探討可能導致漏洞的設計缺陷,例如輸入驗證不當
- 我們將學習安全架構和安全設計原則的策略

驗證失敗
- 常見的驗證問題
- 安全的驗證策略,例如多因素驗證和適當的會話處理

軟體與資料完整性失效
- 專注於不可信軟體更新和資料篡改等問題
- 安全的更新機制和資料完整性檢查

安全日誌記錄與監控失敗
- 記錄安全相關資訊和監控可疑活動的重要性
- 用於正確日誌記錄和即時監控以早期檢測入侵的工具和實踐

最低要求

  • 對網頁開發生命週期有基本理解。
  • 具備網頁應用程式開發與安全經驗。

目標受眾

  • 網頁開發人員。
  • 領導者。
 14 小時

人數


每位參與者的報價

客戶評論 (7)

即將到來的課程

課程分類