Firmenschulung Secure Coding
Firmenschulung Secure Coding
Software wird heute in hohem Tempo, hochautomatisiert, zunehmend KI-gestützt entwickelt, und steht gleichzeitig im Fokus von Angreifern. Besonders exponiert sind Web-Applikationen, APIs, mobile Apps und Cloud-Workloads. Sicherheit lässt sich dabei nicht nachträglich «aufsetzen», sondern ist über den gesamten Software Development Lifecycle hinweg zu berücksichtigen.In dieser Firmenschulung vermitteln wir Ihnen das erforderliche Grundwissen, bewährte Praktiken und konkrete Werkzeuge, um Software nicht nur schnell, sondern auch nachweislich sicher zu entwickeln und auszurollen. Behandelt werden unter anderem Secure Software Development Lifecycles (SDLC) und DevSecOps, Threat Modeling, die OWASP Top 10 und ASVS, sichere Identifikation, Authentifizierung und Autorisierung, API- und Mobile Security, automatisierte Sicherheitstests (SAST, DAST, IAST, RASP) sowie die Absicherung von CI/CD-Pipelines, Containern und Cloud-Plattformen. Anhand verwundbarer Code-Beispiele üben die Teilnehmenden das Erkennen und Beheben typischer Schwachstellen, inklusive der neuen Risiken, die durch KI-gestützte Entwicklung («Vibe Coding») entstehen.
Fakten
- Secure Software Development Lifecycles (SDLC) und DevSecOps: Sicherheit von Anfang an im Entwicklungsprozess verankern.
- Metriken und Standards: OWASP, ISO, NIST
- Software Assurance and Maturity mit OWASP SAMM: Den eigenen Reifegrad messen und gezielt weiterentwickeln.
- Threat Modeling: Bedrohungen früh und systematisch erkennen
- OWASP Top 10, Testing Guide, ASVS und Cheat Sheets: Die essenziellen Referenzen für den Entwicklungsalltag
- Identification, Authentication & Authorization
- API Security: Schutz von Schnittstellen vor Missbrauch und unbefugtem Zugriff
- Mobile Security: Spezifische Risiken und Schutzmassnahmen bei der App-Entwicklung
- Security Testing: SAST, DAST, IAST, RASP: Statische, dynamische und laufzeitbasierte Analyseverfahren
- Penetration Tests, Security Audits und Code Security Reviews
- CI/CD-Pipeline-Security: Absicherung der automatisierten Build- und Deployment-Kette
- IDE Security: Sichere Konfiguration der Entwicklungsumgebung
- SecOps für Docker und Kubernetes
- Infrastructure as Code (IaC)
- Verwundbare Code-Beispiele: Schwachstellen anhand realer Code Snippets erkennen und beheben (durchgängige Übungen)
- Vibe Coding / AI Security: Sicherheit bei KI-gestützter Entwicklung
Gerne stehen wir Ihnen auch telefonisch oder per Mail für einen Erstkontakt zur Seite. Informieren Sie sich über weitere Möglichkeiten, Ihre Mitarbeitenden zu prüfen und zu schulen. +41 41 984 12 12, infosec@infosec.ch