Hubungi Kami

Kerangka Materi

1. Keamanan TI dan penulisan kode aman

  • Prinsip Keamanan Fundamental: Kerahasiaan, Integritas, dan Ketersediaan (CIA) dalam konteks aplikasi Java.
  • Siklus Hidup Pengembangan Perangkat Lunak yang Aman (SSDLC): Mengintegrasikan keamanan dari persyaratan hingga penerapan.
  • Paradigma Penulisan Kode Aman: Pertahanan berlapis (defense in depth), privilese minimum, dan default yang aman (fail-safe defaults).
  • Klasifikasi Kerentanan Standar: Memahami CWE (Common Weakness Enumeration) dan OWASP.

2. Keamanan aplikasi web

  • Analisis Mendalam OWASP Top Ten: Analisis terperinci tentang Injection, Broken Authentication, dan Sensitive Data Exposure.
  • Cross-Site Scripting (XSS): Skenario XSS yang dipantulkan, disimpan, dan berbasis DOM dalam Java/JSP.
  • Cross-Site Request Forgery (CSRF): Mekanisme serangan dan implementasi token Anti-CSRF.
  • Manajemen Sesi: Keamanan cookie, fiksasi sesi, dan manajemen timeout.
  • Keamanan API: Mengamankan endpoint REST dan SOAP dari penyalahgunaan.

3. Keamanan web services

  • Web Services vs. Aplikasi Web Tradisional: Perbedaan dalam permukaan serangan.
  • Keamanan Lapisan Transport: Konfigurasi SSL/TLS untuk klien dan server Java.
  • Keamanan Pesan: Integritas dan kerahasiaan pada level payload.
  • Standar Autentikasi: Implementasi OAuth 2.0, OpenID Connect, dan JWT (JSON Web Tokens).

4. Keamanan XML

  • Kerentanan Parsing XML: Mencegah serangan XML External Entity (XXE).
  • Validasi Skema XML: Praktik terbaik untuk penerapan skema yang ketat.
  • Tanda Tangan Digital XML: Menerapkan tanda tangan untuk memastikan non-repudiasi.
  • Enkripsi XML: Pendekatan standar untuk mengenkripsi konten XML.

5. Fondasi keamanan Java

  • Arsitektur Keamanan Java: Paket java.security dan arsitektur penyedia.
  • Penyedia Keamanan: Pemasangan dan konfigurasi penyedia seperti Bouncy Castle.
  • Kontrol Akses: File kebijakan, Izin, dan Security Manager (Legacy vs. Modern).
  • Manajemen KeyStore: Membuat dan mengelola keystore dan truststore untuk sertifikat.

6. Kriptografi praktis

  • Algoritma Kriptografi: Tinjauan algoritma Simetris (AES), Asimetris (RSA, ECC), dan Hashing (SHA-256/512).
  • Pembangkitan Angka Acak: Bahaya java.util.Random vs. java.security.SecureRandom.
  • Manajemen Kunci: Strategi pembuatan, penyimpanan, dan rotasi kunci.
  • Java Cryptography Architecture (JCA): Menggunakan kelas Cipher, MessageDigest, dan Mac.
  • Java Cryptography Extension (JCE): Memahami file kebijakan dan kekuatan tanpa batas (unlimited strength).

7. Layanan keamanan Java

  • SSL/TLS dalam Java: Menggunakan SSLSocketFactory dan HttpsURLConnection.
  • Manajer Kepercayaan: Menyesuaikan verifikasi kepercayaan untuk lingkungan PKI privat.
  • Autentikator: Autentikasi programatik menggunakan Authenticator.getDefault().
  • Parsing Sertifikat: Membaca dan menganalisis sertifikat X.509 secara programatik.

8. Keamanan Java EE

  • Keamanan Deklaratif: Kontrol akses berbasis peran (RBAC) menggunakan web.xml dan anotasi.
  • Keamanan Programatik: Menggunakan HttpServletRequest.isUserInRole() dan getRemoteUser().
  • JAAS (Java Authentication and Authorization Service): Mengonfigurasi login.conf dan mengimplementasikan LoginModule.
  • Keamanan Servlet: Batasan keamanan yang dikelola container dan metode autentikasi (FORM, BASIC, DIGEST).

9. Kesalahan penulisan kode dan kerentanan umum

  • Deseralisasi Tidak Aman: Risiko ObjectInputStream dan pengelakan pemeriksaan keamanan.
  • Command Injection: Memitigasi kerentanan eksekusi tingkat OS.
  • Path Traversal: Sanitasi masukan sistem file untuk mencegah penelusuran direktori.
  • Penyalahgunaan Refleksi: Risiko terkait java.lang.reflect dan pengelakan kontrol akses.
  • Kredensial Terenkripsi Keras (Hardcoded): Mengidentifikasi dan menghilangkan rahasia dari kode sumber.
  • Kesalahan Implementasi Kriptografi: Penggunaan mode ECB, kunci lemah, atau IV statis.

10. Sumber pengetahuan

  • Alat Analisis Statis: Menggunakan SonarQube, Checkmarx, dan Fortify untuk pemindaian otomatis.
  • Alat Analisis Dinamis: Tinjauan tentang Burp Suite dan OWASP ZAP.
  • Database CVE: Cara melacak dan bereaksi terhadap kerentanan baru dalam kerangka kerja Java.
  • Bacaan yang Disarankan: Daftar buku, dokumentasi, dan daftar periksa penulisan kode aman.

Persyaratan

Tidak ada.

 21 Jam

Jumlah Peserta


Harga per Peserta

Testimoni (4)

Kursus Mendatang

Kategori Terkait