Kerangka Materi
Fondasi Keamanan IT dan Praktik Pemrograman yang Aman
- Konsep dasar pemodelan ancaman: STRIDE, permukaan serangan serta vektor eskalasi hak akses
- Penerapan SDLC yang aman: pendekatan 'memajukan pengujian keamanan sejak awal', tinjauan desain dengan pertimbangan risiko keamanan dan konsep pertahanan dalam berbagai lapisan
- Prinsip prinsip minimal hak akses, perlindungan berbasis kontrak serta konfigurasi bawaan yang aman
- Workshop: Memetakan mikroservice .NET ke model ancaman dan mengidentifikasi langkah-langkah pengendalian arsitekturalnya
Keamanan Aplikasi Web pada ASP.NET
- Proses pemrosesan permintaan dalam ASP.NET, urutan eksekusi middleware serta titik intersepsi filter keamanan
- Risiko protokol HTTP: penyisipan header tak terduga, manipulasi format request dan konfigurasi CORS yang kurang tepat
- Pengelolaan sesi, pengarsipan status aplikasi serta praktik terbaik dalam menjaga keamanan cookie
- Implementasi panggilan prosedur jarak jauh yang aman serta pola konsumsi API eksternal dengan standar keamanan tinggi
- Lab: Mengeksploitasi dan memperbaiki rangkaian middleware rentan dalam aplikasi ASP.NET demo secara nyata
Arsitektur Keamanan .NET serta Fitur Bawaan untuk Keamanan
- Model keamanan CLR: konsep bukti otentikasi, izin akses serta evolusi CAS (Code Access Security)
- Pengelolaan identitas ASP.NET Core Identity, skema autentikasi beragam serta mekanisme token keamanan seperti JWT, OAuth2 dan OpenID Connect
- Data Protection API: proses enkripsi data, rotasi kunci pengamanan serta cara mengomunikasikan informasi dengan aman secara serialisasi
- Fasilitas enkripsi dalam .NET: generator angka acak, fungsi hashing, mekanisme enkripsi simetris dan asimetris serta alat validasi tanda tangan digital
- Lab: Membuat sistem penerbitan token aman, rotasi kunci otentikasi sekaligus proteksi data lintas antar mikroservice
Kesalahan Pemrograman Umum, Ancaman Keamanan serta Mitigasinya
- Risiko serangan deserialisasi, manipulasi ViewState dan teknik ekploitasi berbasis terminasi string atau risiko overflow dalam .NET
- Pergeseran pengaturan konfigurasi: penanganan file web.config atau appsettings.json serta manajemen variabel lingkungan dan rahasia aplikasi yang tepat
- Vektor serangan penyisipan kode: SQL, perintah sistem, XSS maupun LDAP dalam operasi akses data dan penentuan rute permintaan C#
- Konfigurasi bawaan yang kurang aman, praktik pengkodean dengan nilai tetap atau cara penanganan pesan error yang tidak tepat menyebabkan kebocoran informasi sensitif
- Lab: Menganalisis secara mendalam modul .NET rentan, menerapkan pola program aman serta memverifikasi hasil pengoreksian dengan alat analisis statis dan dinamis
Pengujian Keamanan, Validasi serta Pengembangan Berkelanjutan
- Metode SAST: memanfaatkan alat bantu analisis Roslyn dan Security Code Scan untuk mengintegrasikan pengujian keamanan dalam sistem CI/CD
- Pendekatan DAST: pemanfaatan OWASP ZAP serta alur kerja Burp Suite guna melakukan pemindaian otomatis terhadap ancaman jaringan
- Perlindungan saat aplikasi dijalankan: penggunaan Application Guardrails, upaya menjaga integritas memori dan praktik pencatatan aktivitas serta audit keamanan yang aman
- Pengelolaan patch perbaikan, pemantauan ketergantungan software dan mekanisme respons atas advisori kerentanan .NET atau ASP.NET
- Lab: Membangun mekanisme penapisan awal serta pintu gerbang verifikasi keamanan secara otomatis dalam pipelin pengembangan .NET
Sumber Informasi Keamanan dan Ekosistem Pengembangan Aman
- Pedoman resmi Microsoft terkait keamanan, dokumentasi spesifik untuk .NET serta referensi penguatan fitur ASP.NET
- Database CVE, umpan informasi advisory kerentanan serta prosedur pelaporan bertanggung jawab bagi komponen perangkat lunak sumber terbuka
- Ekosistem pustaka pengembangan aman: PGP, modul operasi kriptografi, struktur scaffold autentikasi dan algoritma enkripsi sesuai standar hukum
- Membangun standar internal terkait praktik pengembangan yang aman, dukungan teknis bagi anggota tim serta inisiatif identifikasi 'champion' keamanan dalam organisasi
- Workshop: Membentuk kumpulan alat bantu personal untuk pengembangan aman sekaligus mengonfigurasi mekanisme pemantauan keamanan secara berkelanjutan
Persyaratan
- Memiliki pemahaman mendalam mengenai bahasa pemrograman C# serta prinsip-prinsip dasar framework .NET
- Pengetahuan awal mengenai pengembangan web dengan ASP.NET (Razor Pages, MVC atau Minimal APIs)
- Memahami konsep-konsep dasar protokol HTTP, penentuan rute permintaan dan mekanisme server web
- Tak diperlukan sertifikat keamanan khusus sebelumnya, namun pengalaman mengembangkan aplikasi produksi sangat diharapkan
Testimoni (5)
Sangat baik untuk memahami bagaimana seorang peretas mungkin menganalisis situs untuk mencari kelemahan dan alat yang mereka gunakan.
Roger - OTT Mobile
Kursus - .NET, C# and ASP.NET Security Development
Diterjemahkan Mesin
joke-joke yang konyol. Suka dengan sesi 2 hari pertama karena laboratoriumnya.
Kevin Galacgac - Human Edge Software Philippines, Inc.
Kursus - .NET, C# and ASP.NET Security Development
Diterjemahkan Mesin
Instruktur benar-benar terhubung dengan kami dan memastikan bahwa tidak ada yang tertinggal dalam topik saat ini. Menjelaskan dengan baik setiap topik dan memberikan contoh yang mudah dipahami.
Edgarico Llaneta - Human Edge Software Philippines, Inc.
Kursus - .NET, C# and ASP.NET Security Development
Diterjemahkan Mesin
Pelatihan praktis dan contoh-contohnya.
Lord-Sam Lamparero - Human Edge Software Philippines, Inc.
Kursus - .NET, C# and ASP.NET Security Development
Diterjemahkan Mesin
I was benefit from the exercises (SQL injection, XSS, CRSF. .).
David Lemoine - Statistical Solutions
Kursus - .NET, C# and ASP.NET Security Development
Diterjemahkan Mesin