4006-998-758
3000+课程任你选择
安全测试实战
研发学院 产品经理 体系架构设计 开课时间:2021-07-27
刘振田

软件开发与过程管理专家,以深厚的工具与项目实战经验为讲授特色。18年丰富的架构规划、软件开发、测试、持续集成与软件安全等经验,其中多年华为技术等公司任职技术总监经历。

刘老师熟悉基于CMMI、RUP、敏捷的架构规划、开发测试与软件质量、持续集成、软件安全技术,熟悉基于Togaf、Zachman、Cobit、FEAT等方法体现的企业架构实践,擅长开发与设计过程、软件质量与测试建设,超过10家特大企业的特聘咨询顾问,超过30个大项项目(千万元级以上)的架构规划、项目管理、开发设计、测试与质量、软件安全实践经验,超过100家大型企业授课经验。


查看老师详情
课程内容

课程概述


随着Internet已经成为一个非常重要的基础平台,黑客们蠢蠢欲动,从网络安全和应用安全两个维度实施攻击。安全事件层出不穷。数据也显示,三分之二的站点都相当脆弱,易受攻击。本次课程围绕渗透测试技术,通过设计安全测试用例及使用渗透测试工具,迅速全面的查找安全漏洞。该课程还将深度分析主要web安全的原理及安全防御建设思路。



课程收益


通过实际案例和实际工具的操作练习,使参训人员掌握渗透测试的技术、工具、原理及实施方法,并以安全为核心、掌握安全设计、安全编码、安全运营,形成安全防御的整套解决思路。即学即用。学员在学习过程中直接对自己的软件产品进行安全评估、安全渗透及疑难解答。


课程大纲

 

知识单元

学习内容

网络安全与web应用安全

1.什么是网络安全      

2.网络安全的常见防御方法(IPS/IDS/防火墙)

3.软件应用安全现状及常见攻击方式

4.软件应用安全测试的方式及原理

5.安全测试的十大原则;

6.安全静态测试技术、安全动态测试技术

7.软件安全标准:安全规范、安全测试标准、安全编码标准、安全等级标准等

8.如何构建安全的防御体系

常见十大Web应用安全攻防原理深度分析及渗透测试方法

1.搭建攻击防御实例站点(实操测试工具)

2.十大应用安全漏洞攻击原理深度分析及对应测试方法、工具

(该部分随讲师一起练习测试工具及部分攻击方法):

ü Sql注入、XML注入的原理、防御、测试与测试工具(SQL Inject Me/Pangolin);

ü 跨站脚本XSS的原理、防御、测试与测试工具(XSS Me

ü /Xelenium);

ü 身份认证和会话管理不当的原理、防御、测试与测试工具(WebScrab);

ü 不安全的对象直接引用的原理、防御、测试与测试工具(Burp);

ü 跨站请求伪造CSRF的原理、防御、测试与测试工具(CSRFTester);

ü 安全配置错误的原理、防御、测试与测试工具(watobo);

ü 存储不安全的原理、防御、测试;

ü URL访问控制不当的原理、防御、测试与测试工具(nikto);

ü 不安全的通信的原理、防御、测试与测试工具(Calomel);

ü 未经认证的重定向和转发的原理、防御、测试与测试工具(Watcher);

综合性安全渗透测试工具

1.深度了解APPSCAN:原理、攻击样本、使用方法、专家分析及解决方案使用、生成报告

2.Buresuite/ZAP,两个开源综合性安全测试工具的使用方法、原理及测试结果分析;

3、静态代码安全审计方法及工具详解:Lapse/fortify

4、安全测试工具发现的问题的归类及修改顺序、修改优先级

安全设计

安全编码

安全运营

1.安全设计主要关注点,从源头解决安全问题

2.安全编码方法、安全函数

3.建立安全运营机制及体系


返回上一级