Liên hệ với chúng tôi

Đề cương khóa học

1. Giới thiệu về Bảo mật CNTT và Lập trình An toàn

  • Nguyên tắc bảo mật thông tin
  • Tính bảo mật, tính toàn vẹn và tính khả dụng (CIA)
  • Xác thực, phân quyền và trách nhiệm giải trình
  • Bảo mật ngay từ thiết kế (Security by design)
  • Chu kỳ phát triển phần mềm an toàn (SSDLC)
  • Các rủi ro bảo mật phần mềm phổ biến
  • Nguyên tắc lập trình an toàn

2. Yêu cầu của Giao tiếp An toàn

  • Tính bảo mật
  • Tính toàn vẹn
  • Xác thực
  • Không chối bỏ (Non-repudiation)
  • Tính khả dụng
  • Xác định danh tính an toàn
  • Nhân quyền và ẩn danh
  • Đánh giá rủi ro cho các ứng dụng mạng

3. Nền tảng Bảo mật Mạng

  • Mô hình bảo mật OSI và TCP/IP
  • Kiến trúc mạng
  • Các giao thức mạng phổ biến
  • Mặt tấn công trong các ứng dụng mạng
  • Firewalls và phân khúc mạng
  • Nguyên tắc thiết kế mạng an toàn

4. Tấn công Mạng và Biện pháp Phòng thủ

  • Sniffing gói tin (Packet sniffing)
  • Tấn công giả mạo (Spoofing attacks)
  • Tấn công Người ở giữa (Man-in-the-Middle - MITM)
  • Chiếm đoạt phiên làm việc (Session hijacking)
  • Tấn công phát lại (Replay attacks)
  • Tấn công từ chối dịch vụ (DoS) và Từ chối dịch vụ phân tán (DDoS)
  • Giám sát mạng và phát hiện xâm nhập

5. Nền tảng Mật mã Thực tế

  • Thuật ngữ mật mã
  • Mã hóa đối xứng
  • Mã hóa bất đối xứng
  • Hàm băm
  • Mã xác thực thông điệp (MAC)
  • Chữ ký kỹ thuật số
  • Sinh số ngẫu nhiên
  • Khái niệm quản lý khóa

6. Mật mã Đối xứng và Bất đối xứng

  • AES và các thuật toán đối xứng hiện đại
  • Nền tảng RSA
  • Mật mã đường elliptic (ECC)
  • Mã hóa lai (Hybrid encryption)
  • Cơ chế trao đổi khóa
  • Các cân nhắc triển khai thực tế

7. Băm và Bảo mật Mật khẩu

  • Hàm băm mật mã
  • Thuật toán băm mật khẩu
  • Kỹ thuật Salt và Pepper
  • Hàm dẫn xuất khóa
  • Lưu trữ thông tin đăng nhập an toàn
  • Kỹ thuật tấn công mật khẩu
  • Thực hành tốt nhất về bảo mật mật khẩu

8. Cơ sở Hạ tầng Khóa Công khai (PKI)

  • Chứng chỉ kỹ thuật số
  • Cơ quan chứng thực (CA)
  • Chuỗi chứng chỉ
  • Xác minh chứng chỉ
  • Ghi thu hồi chứng chỉ
  • Mô hình tin cậy
  • Triển khai PKI thực tế

9. Giao thức Bảo mật

  • Kiến trúc SSL và TLS
  • Thao tác bắt tay TLS (TLS handshake)
  • Giao tiếp HTTPS
  • Tổng quan về IPsec
  • Công nghệ VPN
  • Vỏ bảo mật (Secure Shell - SSH)
  • Giao thức email an toàn
  • Thực hành tốt nhất về giao tiếp an toàn

10. Lỗ hổng Mật mã

  • Các thuật toán mật mã yếu
  • Quản lý khóa kém
  • Sinh số ngẫu nhiên không an toàn
  • Tấn công Padding oracle
  • Tấn công thời gian (Timing attacks)
  • Tấn công kênh phụ (Side-channel attacks)
  • Sai sót trong triển khai mật mã

11. Phân tích các Cuộc tấn công Mật mã Thực tế

  • BEAST
  • BREACH
  • CRIME
  • TIME
  • POODLE
  • FREAK
  • Logjam
  • Lucky Thirteen
  • Tấn công thời gian RSA
  • Bài học từ các lỗ hổng lịch sử

12. Phát triển Ứng dụng Mạng An toàn

  • Thiết kế giao tiếp an toàn
  • Giao tiếp API an toàn
  • Quản lý phiên an toàn
  • Cơ chế xác thực an toàn
  • Xử lý token an toàn
  • Quản lý cấu hình an toàn

13. Bảo mật Dịch vụ Web

  • Kiến trúc dịch vụ web
  • Bảo mật SOAP
  • Các cân nhắc bảo mật REST
  • Phương pháp xác thực
  • Chiến lược phân quyền
  • Giao tiếp dịch vụ an toàn

14. Bảo mật XML

  • Nền tảng XML
  • Chữ ký XML (XML Signature)
  • Mã hóa XML (XML Encryption)
  • Quản lý khóa XML
  • Xử lý XML an toàn
  • Xác thực XML

15. Tấn công Dựa trên XML

  • Chèn XML (XML Injection)
  • Chèn XPath (XPath Injection)
  • Thực thể bên ngoài XML (XXE)
  • Tấn công Bom XML (XML Bomb attacks)
  • Tấn công mở rộng thực thể
  • Kỹ thuật giảm thiểu rủi ro

16. Thực hành Lập trình An toàn Tốt nhất

  • Xác thực đầu vào
  • Mã hóa đầu ra
  • Xử lý lỗi an toàn
  • Ghi log an toàn
  • Lập trình phòng thủ
  • Xử lý ngoại lệ an toàn
  • Quản lý phụ thuộc

17. Kiểm thử Bảo mật

  • Kiểm thử bảo mật ứng dụng tĩnh (SAST)
  • Kiểm thử bảo mật ứng dụng động (DAST)
  • Kiểm thử bảo mật ứng dụng tương tác (IAST)
  • Quét lỗ hổng phụ thuộc
  • Tổng quan về kiểm thử xâm nhập
  • Kỹ thuật rà soát mã an toàn

18. Triển khai và Vận hành An toàn

  • Cấu hình phần mềm an toàn
  • Quản lý bí mật (Secrets management)
  • Cứng hóa môi trường
  • Giám sát bảo mật
  • Quản lý bản vá
  • Khái niệm DevOps an toàn

19. Ứng phó Sự cố và Quản lý Lỗ hổng

  • Chu kỳ sự cố bảo mật
  • Đánh giá lỗ hổng
  • Tổng quan về CVE và CVSS
  • Cảnh báo bảo mật
  • Công bố lỗ hổng có trách nhiệm
  • Lập kế hoạch khắc phục

20. Hội thảo Thực hành Lập trình An toàn

  • Triển khai giao tiếp an toàn
  • Cấu hình TLS chính xác
  • Sử dụng thư viện mật mã an toàn
  • Xác định mã không an toàn
  • Sửa các lỗi bảo mật phổ biến
  • Bài tập xử lý XML an toàn

21. Tóm tắt và Học tập Nắm sâu

  • Ôn tập các khái niệm bảo mật chính
  • Các bẫy triển khai phổ biến
  • Chuẩn và hướng dẫn lập trình an toàn
  • Khuyến nghị của OWASP
  • Khung làm việc của ngành và tuân thủ
  • Tài nguyên học tập bổ sung
  • Hỏi đáp

Yêu cầu

Không có yêu cầu tiên quyết.

 21 Giờ

Số người tham gia


Giá cho mỗi học viên

Đánh giá (3)

Các khóa học sắp tới

Các danh mục liên quan