Merci d'avoir envoyé votre demande ! Un membre de notre équipe vous contactera sous peu.
Merci d'avoir envoyé votre réservation ! Un membre de notre équipe vous contactera sous peu.
Plan du cours
1. Introduction à la sécurité informatique et au codage sécurisé
- Principes de la sécurité de l'information
- Confidentialité, intégrité et disponibilité (CID)
- Authentification, autorisation et responsabilité
- Sécurité par conception
- Cycle de développement de logiciels sécurisés (SSDLC)
- Risques courants en matière de sécurité des logiciels
- Principes de codage sécurisé
2. Exigences de la communication sécurisée
- Confidentialité
- Intégrité
- Authentification
- Non-répudiation
- Disponibilité
- Identification sécurisée
- Confidentialité et anonymat
- Modélisation des menaces pour les applications réseau
3. Fondements de la sécurité réseau
- Modèle de sécurité OSI et TCP/IP
- Architecture réseau
- Protocoles réseau courants
- Surfaces d'attaque dans les applications réseau
- Firewalls et segmentation réseau
- Principes de conception d'un réseau sécurisé
4. Attaques et défenses réseau
- Sniffing de paquets
- Attaques par usurpation d'identité (Spoofing)
- Man-in-the-Middle (MITM)
- Détournement de session
- Attaques par rejouage (Replay)
- Déni de service (DoS) et Déni de service distribué (DDoS)
- Surveillance réseau et détection des intrusions
5. Fondements de la cryptographie pratique
- Terminologie cryptographique
- Chiffrement symétrique
- Chiffrement asymétrique
- Fonctions de hachage
- Codes d'authentification de message (MAC)
- Signatures numériques
- Génération de nombres aléatoires
- Concepts de gestion des clés
6. Cryptographie symétrique et asymétrique
- AES et algorithmes symétriques modernes
- Fondements de RSA
- Cryptographie sur courbes elliptiques (ECC)
- Chiffrement hybride
- Mécanismes d'échange de clés
- Considérations d'implémentation pratique
7. Hachage et sécurité des mots de passe
- Fonctions de hachage cryptographiques
- Algorithmes de hachage des mots de passe
- Techniques de sel et de poivre
- Fonctions de dérivation de clés
- Stockage sécurisé des identifiants
- Techniques d'attaque sur les mots de passe
- Meilleures pratiques de sécurité des mots de passe
8. Infrastructure à clés publiques (PKI)
- Certificats numériques
- Autorités de certification (CA)
- Chaînes de certificats
- Validation des certificats
- Révocation des certificats
- Modèles de confiance
- Déploiement pratique de la PKI
9. Protocoles de sécurité
- Architecture SSL et TLS
- POignée de main TLS
- Communication HTTPS
- Aperçu d'IPsec
- Technologies VPN
- Secure Shell (SSH)
- Protocoles de messagerie sécurisés
- Meilleures pratiques de communication sécurisée
10. Vulnérabilités cryptographiques
- Algorithmes cryptographiques faibles
- Mauvaise gestion des clés
- Génération de nombres aléatoires non sécurisée
- Attaques par oracle de remplissage (Padding oracle)
- Attaques par temporisation
- Attaques par canaux auxiliaires
- Erreurs d'implémentation cryptographique
11. Analyse d'attaques cryptographiques réelles
- BEAST
- BREACH
- CRIME
- TIME
- POODLE
- FREAK
- Logjam
- Lucky Thirteen
- Attaques par temporisation RSA
- Leçons tirées des vulnérabilités historiques
12. Développement d'applications réseau sécurisées
- Conception de la communication sécurisée
- Communication d'API sécurisée
- Gestion sécurisée des sessions
- Mécanismes d'authentification sécurisés
- Manipulation sécurisée des jetons
- Gestion sécurisée de la configuration
13. Sécurité des services Web
- Architecture des services Web
- Sécurité SOAP
- Considérations de sécurité REST
- Méthodes d'authentification
- Stratégies d'autorisation
- Communication de service sécurisée
14. Sécurité XML
- Fondements du XML
- Signature XML
- Chiffrement XML
- Gestion des clés XML
- Traitement sécurisé du XML
- Validation du XML
15. Attaques basées sur le XML
- Injection XML
- Injection XPath
- Entités externes XML (XXE)
- Attaques par bombes XML
- Attaques par expansion d'entités
- Techniques de mitigation
16. Meilleures pratiques de codage sécurisé
- Validation des entrées
- Encodage des sorties
- Gestion sécurisée des erreurs
- Journalisation sécurisée
- Programmation défensive
- Gestion sécurisée des exceptions
- Gestion des dépendances
17. Tests de sécurité
- Tests statiques de sécurité des applications (SAST)
- Tests dynamiques de sécurité des applications (DAST)
- Tests interactifs de sécurité des applications (IAST)
- Scan des vulnérabilités des dépendances
- Aperçu des tests d'intrusion (Pentesting)
- Techniques de revue de code sécurisé
18. Déploiement et exploitation sécurisés
- Configuration sécurisée des logiciels
- Gestion des secrets
- Renforcement des environnements
- Surveillance de la sécurité
- Gestion des correctifs
- Concepts de DevOps sécurisés
19. Réponse aux incidents et gestion des vulnérabilités
- Cycle de vie d'un incident de sécurité
- Évaluation des vulnérabilités
- Aperçu des CVE et CVSS
- Consignes de sécurité
- Déclaration responsable des vulnérabilités
- Planification des remédiations
20. Atelier pratique de codage sécurisé
- Mise en œuvre de la communication sécurisée
- Configuration correcte de TLS
- Utilisation sécurisée des bibliothèques cryptographiques
- Identification du code non sécurisé
- Correction des vulnérabilités courantes
- Exercices de traitement sécurisé du XML
21. Résumé et apprentissage complémentaire
- Révision des concepts de sécurité clés
- Écueils d'implémentation courants
- Normes et directives de codage sécurisé
- Recommandations OWASP
- Cadres industriels et conformité
- Ressources d'apprentissage supplémentaires
- Questions et réponses
Pré requis
Aucun.
21 Heures
Nos clients témoignent (3)
Le partage d'expérience, c'est le savoir-faire et la valeur de l'enseignant.
Carey Fan - Logitech
Formation - C/C++ Secure Coding
Traduction automatique
les connaissances du formateur étaient très élevées - il savait de quoi il parlait et avait les réponses à nos questions
Adam - Fireup.PRO
Formation - Advanced Java Security
Traduction automatique
Le sujet est d'actualité et j'avais besoin de me mettre à jour
Damilano Marco - SIAP s.r.l.
Formation - Secure Developer Java (Inc OWASP)
Traduction automatique