آنچه یاد خواهید گرفت:
یاد میگیرید چگونه به یک مدافع برجسته در امنیت اپلیکیشن تبدیل شوید.
OWASP Top 10 چیست و چگونه میتوان در برابر این آسیبپذیریها دفاع کرد؟
استفاده از مدلسازی تهدید برای شناسایی تهدیدها و راهکارهای کاهش ریسک در قابلیتهای توسعه
چگونه برای یک اپلیکیشن، مدل تهدید انجام دهید؟
چگونه یک اپلیکیشن را از نظر آسیبپذیری اسکن کنید؟
رتبهبندی آسیبپذیریهای امنیتی با استفاده از فرآیندهای استاندارد و باز
چگونه آسیبپذیریهای امنیتی رایج را در کد اصلاح کنید؟
امنیت اپلیکیشن چگونه در یک برنامه جامع امنیت سایبری جای میگیرد؟
چگونه امنیت را در چرخه عمر توسعه نرمافزار نهادینه کنیم؟
پیشنیازهای دوره
دانش پایه برنامهنویسی
درک سیستمهای IT و نحوه استقرار نرمافزار در محیطهای عملیاتی
توضیحات دوره
هر شرکت، یک شرکت نرمافزاری است و ایمنسازی اپلیکیشنها روزبهروز دشوارتر میشود.
در عصری که تهدیدهای سایبری پیوسته در حال تکامل و پیچیدهتر شدن هستند، ایمنسازی اپلیکیشنها از همان ابتدا بیش از هر زمان دیگری اهمیت دارد. این دورهای جامع و قدرتمند است که برای تجهیز توسعهدهندگان نرمافزار و متخصصان امنیت به دانش و ابزارهای لازم طراحی شده تا بتوانند از اپلیکیشنهای خود در سراسر چرخه عمر توسعه نرمافزار (SDLC) محافظت کنند.
این دوره با معرفی مفاهیم پایه امنیت مانند «دفاع در عمق» آغاز میشود؛ جایی که با استفاده از نمونههای واقعی مانند آسیبپذیری «PrintNightmare»، ساختار حملات، از جمله آسیبپذیریها، اکسپلویتها و payloads را بررسی میکنیم. همچنین بررسی خواهیم کرد که چگونه میتوان با اعمال چندین لایه امنیتی، یک استراتژی دفاعی جامع در برابر این تهدیدها ایجاد کرد. با پیشرفت دوره، شرکتکنندگان درک عمیقی از اصول کلیدی امنیت، از جمله محرمانگی، یکپارچگی و دسترسپذیری (CIA)، به همراه شیوههای مهم برای مدیریت احراز هویت، مجوزدهی و مدیریت سشن به دست خواهند آورد.
بخش مهمی از دوره به چالشهای مدرن در امنیت اپلیکیشن، مانند امنیت API، اختصاص دارد. شرکتکنندگان یاد میگیرند که رابطهای برنامهنویسی کاربردی (API) چگونه در وب اپلیکیشنها عمل میکنند، چه ریسکهایی ایجاد میکنند و چگونه میتوان آنها را بهطور مؤثر ایمن کرد. این بخش شامل بررسی عمیق استانداردها و چارچوبهای صنعت مانند OWASP Top 10 است که مهمترین ریسکهای امنیتی امروز برای وب اپلیکیشنها را برجسته میکنند. همچنین ظرافتهای پیادهسازی کنترلهای امنیتی قدرتمند، روشهای رتبهبندی ریسک مانند NIST و FAIR و OWASP و CIS RAM و نحوه توسعه و اعمال این کنترلها برای مقابله با تهدیدهای مختلف امنیتی را بررسی خواهیم کرد.
شرکتکنندگان همچنین به موضوعات پیشرفته مانند امنیت زنجیره تأمین نرمافزار میپردازند تا یکپارچگی نرمافزار را از مرحله توسعه تا استقرار تضمین کنند. این دوره طیف کامل مدیریت آسیبپذیری را پوشش میدهد؛ از شناسایی و ارزیابی تا رفع و گزارشدهی و مهارتهای لازم را برای حفظ مداوم امنیت و یکپارچگی سیستمهای IT در اختیار شرکتکنندگان قرار میدهد.
همچنین بررسی جامعی از تکنیکهای رمزنگاری، از جمله هش کردن، رمزنگاری (هم متقارن و هم نامتقارن) و استفاده از گواهینامههای دیجیتال و زیرساخت کلید عمومی (PKI) ارائه میشود تا شرکتکنندگان بتوانند از داده حساس محافظت کرده و ارتباطات امن را به طور مؤثر برقرار کنند. ما JSON Web Token (JWT) و رمزگذاری JSON Web (JWE) و JSON Web Signature (JWS) را نیز پوشش میدهیم تا نشان دهیم این فناوریها چگونه برای ایمنسازی انتقال داده در وب اپلیکیشنها استفاده میشوند.
با پیشرفت دوره، شرکتکنندگان یکپارچهسازی حیاتی امنیت در فرآیند دواپس را که با نام DevSecOps شناخته میشود، بررسی خواهند کرد. در این بخش، بر اهمیت گنجاندن شیوههای امنیتی از مراحل ابتدایی و به صورت پیوسته در سراسر چرخه توسعه تأکید میکنیم. ما امنیت پایپلاینهای یکپارچهسازی مداوم و استقرار مداوم (CI/CD) را بررسی کرده و یاد میگیریم چگونه این فرآیندها را در برابر دسترسی غیرمجاز، دستکاری کد و سایر تهدیدها ایمن کنیم. شرکتکنندگان با پیادهسازی ابزارهای تست امنیت، از جمله تست امنیت اپلیکیشن استاتیک (SAST)، تست امنیت اپلیکیشن پویا (DAST)، تست امنیت اپلیکیشن تعاملی (IAST)، خودحفاظتی اپلیکیشن ران تایم (RASP)، فایروال وب اپلیکیشن (WAF) و موارد دیگر آشنا میشوند.
برای همگام شدن با چشمانداز در حال تغییر امنیت اپلیکیشنها، این دوره پیچیدگیهای مرتبط با یکپارچهسازی LLMs و AI در اپلیکیشنها را به صورت امن معرفی میکند. در این دوره موضوعاتی مانند NIST AI RMF و OWASP LLMSecOps و MITRE ATLAS نیز مطرح میشوند.
علاوه بر این، دوره حوزههای نوظهور مانند مدیریت وضعیت امنیت اپلیکیشن (ASPM) را پوشش میدهد که با یکپارچهسازی شیوهها و ابزارهای مختلف امنیت، دیدی جامع از وضعیت امنیتی اپلیکیشنهای نرمافزاری ارائه میکند. این رویکرد جامع تضمین میکند که سازمانها بتوانند آسیبپذیریها، ضعفهای پیکربندی و انطباق با سیاستهای امنیتی را در سراسر چرخه عمر اپلیکیشن مدیریت کنند.
نمایشهای کاربردی و فعالیتهای عملی به شرکتکنندگان امکان میدهد آموختههای خود را در سناریوهای واقعی به کار بگیرند. از بررسی درختان حمله و تکنیکهای مدلسازی تهدید تا انجام تست نفوذ و استفاده از ابزارهایی مانند CodeQL برای کدنویسی امن، شرکتکنندگان تجربه ارزشمندی در شناسایی، کاهش و پاسخگویی به تهدیدهای امنیتی به دست خواهند آورد.
در پایان دوره، شرکتکنندگان درکی عمیق و دقیق از امنیت اپلیکیشن خواهند داشت. آنها میتوانند شیوههای امنیتی را به صورت یکپارچه در SDLC یکپارچه کنند و اطمینان یابند که اپلیکیشنشان نه تنها کارآمد، بلکه در برابر طیف کامل تهدیدهای سایبری مقاوم و امن هستند. چه متخصص امنیت باتجربه باشید و چه توسعهدهندهای که تازه با امنیت اپلیکیشن آشنا میشود، این دوره دانش و مهارت لازم برای ساخت و نگهداری نرمافزارهای امن و قابلاعتماد در چشمانداز دیجیتال امروزی را در اختیار شما قرار میدهد.
این دوره برای چه کسانی مناسب است؟
توسعهدهندگان نرمافزار که به توسعه نرمافزار امنتر علاقهمند هستند.
متخصصان امنیت
رهبران مهندسی نرمافزار و امنیت
متخصصان امنیت سایبری