Prenez contact avec nous

Plan du cours

1. Introduction à la sécurité informatique et au codage sécurisé

  • Principes de la sécurité de l'information
  • Confidentialité, intégrité et disponibilité (CID)
  • Authentification, autorisation et responsabilité
  • Sécurité par conception
  • Cycle de développement de logiciels sécurisés (SSDLC)
  • Risques courants en matière de sécurité des logiciels
  • Principes de codage sécurisé

2. Exigences de la communication sécurisée

  • Confidentialité
  • Intégrité
  • Authentification
  • Non-répudiation
  • Disponibilité
  • Identification sécurisée
  • Confidentialité et anonymat
  • Modélisation des menaces pour les applications réseau

3. Fondements de la sécurité réseau

  • Modèle de sécurité OSI et TCP/IP
  • Architecture réseau
  • Protocoles réseau courants
  • Surfaces d'attaque dans les applications réseau
  • Firewalls et segmentation réseau
  • Principes de conception d'un réseau sécurisé

4. Attaques et défenses réseau

  • Sniffing de paquets
  • Attaques par usurpation d'identité (Spoofing)
  • Man-in-the-Middle (MITM)
  • Détournement de session
  • Attaques par rejouage (Replay)
  • Déni de service (DoS) et Déni de service distribué (DDoS)
  • Surveillance réseau et détection des intrusions

5. Fondements de la cryptographie pratique

  • Terminologie cryptographique
  • Chiffrement symétrique
  • Chiffrement asymétrique
  • Fonctions de hachage
  • Codes d'authentification de message (MAC)
  • Signatures numériques
  • Génération de nombres aléatoires
  • Concepts de gestion des clés

6. Cryptographie symétrique et asymétrique

  • AES et algorithmes symétriques modernes
  • Fondements de RSA
  • Cryptographie sur courbes elliptiques (ECC)
  • Chiffrement hybride
  • Mécanismes d'échange de clés
  • Considérations d'implémentation pratique

7. Hachage et sécurité des mots de passe

  • Fonctions de hachage cryptographiques
  • Algorithmes de hachage des mots de passe
  • Techniques de sel et de poivre
  • Fonctions de dérivation de clés
  • Stockage sécurisé des identifiants
  • Techniques d'attaque sur les mots de passe
  • Meilleures pratiques de sécurité des mots de passe

8. Infrastructure à clés publiques (PKI)

  • Certificats numériques
  • Autorités de certification (CA)
  • Chaînes de certificats
  • Validation des certificats
  • Révocation des certificats
  • Modèles de confiance
  • Déploiement pratique de la PKI

9. Protocoles de sécurité

  • Architecture SSL et TLS
  • POignée de main TLS
  • Communication HTTPS
  • Aperçu d'IPsec
  • Technologies VPN
  • Secure Shell (SSH)
  • Protocoles de messagerie sécurisés
  • Meilleures pratiques de communication sécurisée

10. Vulnérabilités cryptographiques

  • Algorithmes cryptographiques faibles
  • Mauvaise gestion des clés
  • Génération de nombres aléatoires non sécurisée
  • Attaques par oracle de remplissage (Padding oracle)
  • Attaques par temporisation
  • Attaques par canaux auxiliaires
  • Erreurs d'implémentation cryptographique

11. Analyse d'attaques cryptographiques réelles

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Attaques par temporisation RSA
  • Leçons tirées des vulnérabilités historiques

12. Développement d'applications réseau sécurisées

  • Conception de la communication sécurisée
  • Communication d'API sécurisée
  • Gestion sécurisée des sessions
  • Mécanismes d'authentification sécurisés
  • Manipulation sécurisée des jetons
  • Gestion sécurisée de la configuration

13. Sécurité des services Web

  • Architecture des services Web
  • Sécurité SOAP
  • Considérations de sécurité REST
  • Méthodes d'authentification
  • Stratégies d'autorisation
  • Communication de service sécurisée

14. Sécurité XML

  • Fondements du XML
  • Signature XML
  • Chiffrement XML
  • Gestion des clés XML
  • Traitement sécurisé du XML
  • Validation du XML

15. Attaques basées sur le XML

  • Injection XML
  • Injection XPath
  • Entités externes XML (XXE)
  • Attaques par bombes XML
  • Attaques par expansion d'entités
  • Techniques de mitigation

16. Meilleures pratiques de codage sécurisé

  • Validation des entrées
  • Encodage des sorties
  • Gestion sécurisée des erreurs
  • Journalisation sécurisée
  • Programmation défensive
  • Gestion sécurisée des exceptions
  • Gestion des dépendances

17. Tests de sécurité

  • Tests statiques de sécurité des applications (SAST)
  • Tests dynamiques de sécurité des applications (DAST)
  • Tests interactifs de sécurité des applications (IAST)
  • Scan des vulnérabilités des dépendances
  • Aperçu des tests d'intrusion (Pentesting)
  • Techniques de revue de code sécurisé

18. Déploiement et exploitation sécurisés

  • Configuration sécurisée des logiciels
  • Gestion des secrets
  • Renforcement des environnements
  • Surveillance de la sécurité
  • Gestion des correctifs
  • Concepts de DevOps sécurisés

19. Réponse aux incidents et gestion des vulnérabilités

  • Cycle de vie d'un incident de sécurité
  • Évaluation des vulnérabilités
  • Aperçu des CVE et CVSS
  • Consignes de sécurité
  • Déclaration responsable des vulnérabilités
  • Planification des remédiations

20. Atelier pratique de codage sécurisé

  • Mise en œuvre de la communication sécurisée
  • Configuration correcte de TLS
  • Utilisation sécurisée des bibliothèques cryptographiques
  • Identification du code non sécurisé
  • Correction des vulnérabilités courantes
  • Exercices de traitement sécurisé du XML

21. Résumé et apprentissage complémentaire

  • Révision des concepts de sécurité clés
  • Écueils d'implémentation courants
  • Normes et directives de codage sécurisé
  • Recommandations OWASP
  • Cadres industriels et conformité
  • Ressources d'apprentissage supplémentaires
  • Questions et réponses

Pré requis

Aucun.

 21 Heures

Nombre de participants


Prix par participant

Nos clients témoignent (3)

Cours à venir

Catégories Similaires