- Référence : SSIN
- Durée : 5 jours (35h)
- Lieu : Au choix. À distance ou en présentiel, à Paris ou en Régions
3780€ HT
Choisir une date et RéserverVous pouvez suivre cette formation en direct depuis votre domicile ou votre lieu de travail. Plus d'informations sur notre solution de classe à distance...
Sécuriser les données de l’entreprise représente un défi constant pour les administrateurs.
On peut dire que, globalement, ils disposent des compétences et des moyens pour sécuriser leur infrastructure (firewall, VPN, DMZ, etc.), mais qu’ils sont souvent beaucoup moins au fait des concepts, ou en tout cas de leurs mises en œuvre, relatifs à la sécurisation des applications Web.
De plus, que l’on parle ici de sites Web ou d’applications Web, ces éléments ne sont pas dans la culture des développeurs. Or, c’est bien là que réside une faille béante pour les pirates, les visiteurs mal intentionnés, ou simplement les utilisateurs qui peuvent involontairement déclencher des « exploits » suite à certaines séquences de travail. Et ceci malgré toutes les précautions prises au niveau des firewalls ...
Cette formation Sécurité des applications, services et serveur Web vous permettra à la fois de disposer d’une culture générale sur la sécurité applicative mais aussi de connaître de façon très concrète les mécanismes d’échanges entre les différentes briques d’une application WEB (http, session, Web Service, etc.).
La mise en œuvre des différents éléments de sécurité (certificats, chiffrage, restriction http, fuites, injections, saisie, ajax, etc.) viendront donc naturellement se greffer sur les architectures applicatives sécurisées que vous mettrez en place durant cette formation et que vous serez également capable de tester et d’auditer de façon professionnelle.
Objectif opérationnel
Apprendre à concevoir, programmer, sécuriser et auditer ses sites et applications web.
Objectifs pédagogiques
Concrètement, à l'issue de cette formation vous serez en mesure de:
Public :
Cette formation Sécurité Internet s'adresse aux développeurs, testeurs, administrateurs et architectes, ou plus généralement toute personne concernée par la sécurité des applications Web au sens large (application Web, site Web, web service, etc.).
Prérequis :
Pour suivre cette formation, il est important de posséder certaines connaissances du fonctionnement des applications web.
Des connaissances sur l'administration de serveurs web est également nécessaire.
Les motivations des attaquants
Analyse de risques
Le cloisonnement
Le bastion
Le filtrage
La détection
Le cloud et la conteneurisation
Rappels sur HTTP
Les méthodes HTTP
Same Origin Policy
Communication « cross-domain »
Les entêtes de sécurité
Cartographie et vérification des cibles
Le scan de ports
L’analyse de l’environnement
La cartographie du site
Le back office
Open Source Intelligence
Le scan de vulnérabilités
Les méthodes d’authentification HTTP
uni facteur
multi facteur
Délégation/fédération
Le SSO
Les attaques sur l’authentification
Les jetons de session
Les cookies
Forge de requêtes inter-sites (CSRF)
Fixation de session
Forge de jetons de session
Le cloisonnement des sessions
Les injections coté client
L’injection XSS
Les injections côté serveur
Les injections de commandes
La SSRF
L’injection XXE
L’injection SQL
Quelques injections moins fréquentes (XPath, LDAP)
Les injections via sérialisation/désérialisation
Le téléversement de fichiers
Les inclusions de fichiers locaux et distants
HTTPS, SSL, TLS
Dissection d’une suite cryptographique
Les vulnérabilités
Recommandations
Audits et contrôles
La PKI
Le stockage sécurisé des données sensibles
La blockchain
Auditer la sécurité des données stockées
Le fonctionnement des Webservices
La sécurité des Webservices
Tour d’horizon
Attaques sur la mémoire (buffer overflow)
Heartbleed
Durcissement du socle
Durcissement de l’applicatif web
Secure SDLC
Notions d’analyse de risques projet
Développement sécurisé
Les tests des fonctions de sécurité
La sécurité du produit en production
La gestion des vulnérabilités
La gestion des patchs
PRA/PCA
La gestion des acteurs tierces
Les concepts essentiels développés dans la formation sont illustrés au travers de mises en pratique sur PC permettant d’acquérir des compétences concrètes applicables en entreprise.
Les avis figurant ci-dessous sont issus des fiches d’évaluation que remplissent les participants à la fin de la formation. Ils sont ensuite publiés automatiquement si les personnes ont explicitement accepté que nous les diffusions.
Mon avis sur le contenu du stage :
"Certains aspect sont très technique et un peu hors besoin pour moi, mais cependant m'ont montré a quels point cela avait évolué et toute les possibilités que cela apportent aujourd'huis"
Mon avis sur le formateur :
"c'était du sur mesure convivial. Trop TOP!"
Mon avis sur le contenu du stage :
"la formation m'aura permis d'approfondir des choses déjà pratiquées et d'en découvrir de nouvelles."
Mon avis sur le formateur :
"Très bon contact, des anecdotes pertinentes, très disponible."
Formations Informatique
et Management
en ligne à ce jour
+
Stagiaires dans nos salles
de cours sur
l'année
%
De participants satisfaits
ou très satisfaits de nos
formations
Formateurs experts
validés par
PLB