امنیت اپلیکیشن - راهنمای کامل
✅ سرفصل و جزئیات آموزش
آنچه یاد خواهید گرفت:
- یاد میگیرید چگونه به یک مدافع برجسته در امنیت اپلیکیشن تبدیل شوید.
- OWASP Top 10 چیست و چگونه میتوان در برابر این آسیبپذیریها دفاع کرد؟
- استفاده از مدلسازی تهدید برای شناسایی تهدیدها و راهکارهای کاهش ریسک در قابلیتهای توسعه
- چگونه برای یک اپلیکیشن، مدل تهدید انجام دهید؟
- چگونه یک اپلیکیشن را از نظر آسیبپذیری اسکن کنید؟
- رتبهبندی آسیبپذیریهای امنیتی با استفاده از فرآیندهای استاندارد و باز
- چگونه آسیبپذیریهای امنیتی رایج را در کد اصلاح کنید؟
- امنیت اپلیکیشن چگونه در یک برنامه جامع امنیت سایبری جای میگیرد؟
- چگونه امنیت را در چرخه عمر توسعه نرمافزار نهادینه کنیم؟
پیشنیازهای دوره
- دانش پایه برنامهنویسی
- درک سیستمهای IT و نحوه استقرار نرمافزار در محیطهای عملیاتی
توضیحات دوره
هر شرکت، یک شرکت نرمافزاری است و ایمنسازی اپلیکیشنها روزبهروز دشوارتر میشود.
در عصری که تهدیدهای سایبری پیوسته در حال تکامل و پیچیدهتر شدن هستند، ایمنسازی اپلیکیشنها از همان ابتدا بیش از هر زمان دیگری اهمیت دارد. این دورهای جامع و قدرتمند است که برای تجهیز توسعهدهندگان نرمافزار و متخصصان امنیت به دانش و ابزارهای لازم طراحی شده تا بتوانند از اپلیکیشنهای خود در سراسر چرخه عمر توسعه نرمافزار (SDLC) محافظت کنند.
این دوره با معرفی مفاهیم پایه امنیت مانند «دفاع در عمق» آغاز میشود؛ جایی که با استفاده از نمونههای واقعی مانند آسیبپذیری «PrintNightmare»، ساختار حملات، از جمله آسیبپذیریها، اکسپلویتها و payloads را بررسی میکنیم. همچنین بررسی خواهیم کرد که چگونه میتوان با اعمال چندین لایه امنیتی، یک استراتژی دفاعی جامع در برابر این تهدیدها ایجاد کرد. با پیشرفت دوره، شرکتکنندگان درک عمیقی از اصول کلیدی امنیت، از جمله محرمانگی، یکپارچگی و دسترسپذیری (CIA)، به همراه شیوههای مهم برای مدیریت احراز هویت، مجوزدهی و مدیریت سشن به دست خواهند آورد.
بخش مهمی از دوره به چالشهای مدرن در امنیت اپلیکیشن، مانند امنیت API، اختصاص دارد. شرکتکنندگان یاد میگیرند که رابطهای برنامهنویسی کاربردی (API) چگونه در وب اپلیکیشنها عمل میکنند، چه ریسکهایی ایجاد میکنند و چگونه میتوان آنها را بهطور مؤثر ایمن کرد. این بخش شامل بررسی عمیق استانداردها و چارچوبهای صنعت مانند OWASP Top 10 است که مهمترین ریسکهای امنیتی امروز برای وب اپلیکیشنها را برجسته میکنند. همچنین ظرافتهای پیادهسازی کنترلهای امنیتی قدرتمند، روشهای رتبهبندی ریسک مانند NIST و FAIR و OWASP و CIS RAM و نحوه توسعه و اعمال این کنترلها برای مقابله با تهدیدهای مختلف امنیتی را بررسی خواهیم کرد.
شرکتکنندگان همچنین به موضوعات پیشرفته مانند امنیت زنجیره تأمین نرمافزار میپردازند تا یکپارچگی نرمافزار را از مرحله توسعه تا استقرار تضمین کنند. این دوره طیف کامل مدیریت آسیبپذیری را پوشش میدهد؛ از شناسایی و ارزیابی تا رفع و گزارشدهی و مهارتهای لازم را برای حفظ مداوم امنیت و یکپارچگی سیستمهای IT در اختیار شرکتکنندگان قرار میدهد.
همچنین بررسی جامعی از تکنیکهای رمزنگاری، از جمله هش کردن، رمزنگاری (هم متقارن و هم نامتقارن) و استفاده از گواهینامههای دیجیتال و زیرساخت کلید عمومی (PKI) ارائه میشود تا شرکتکنندگان بتوانند از داده حساس محافظت کرده و ارتباطات امن را به طور مؤثر برقرار کنند. ما JSON Web Token (JWT) و رمزگذاری JSON Web (JWE) و JSON Web Signature (JWS) را نیز پوشش میدهیم تا نشان دهیم این فناوریها چگونه برای ایمنسازی انتقال داده در وب اپلیکیشنها استفاده میشوند.
با پیشرفت دوره، شرکتکنندگان یکپارچهسازی حیاتی امنیت در فرآیند دواپس را که با نام DevSecOps شناخته میشود، بررسی خواهند کرد. در این بخش، بر اهمیت گنجاندن شیوههای امنیتی از مراحل ابتدایی و به صورت پیوسته در سراسر چرخه توسعه تأکید میکنیم. ما امنیت پایپلاینهای یکپارچهسازی مداوم و استقرار مداوم (CI/CD) را بررسی کرده و یاد میگیریم چگونه این فرآیندها را در برابر دسترسی غیرمجاز، دستکاری کد و سایر تهدیدها ایمن کنیم. شرکتکنندگان با پیادهسازی ابزارهای تست امنیت، از جمله تست امنیت اپلیکیشن استاتیک (SAST)، تست امنیت اپلیکیشن پویا (DAST)، تست امنیت اپلیکیشن تعاملی (IAST)، خودحفاظتی اپلیکیشن ران تایم (RASP)، فایروال وب اپلیکیشن (WAF) و موارد دیگر آشنا میشوند.
برای همگام شدن با چشمانداز در حال تغییر امنیت اپلیکیشنها، این دوره پیچیدگیهای مرتبط با یکپارچهسازی LLMs و AI در اپلیکیشنها را به صورت امن معرفی میکند. در این دوره موضوعاتی مانند NIST AI RMF و OWASP LLMSecOps و MITRE ATLAS نیز مطرح میشوند.
علاوه بر این، دوره حوزههای نوظهور مانند مدیریت وضعیت امنیت اپلیکیشن (ASPM) را پوشش میدهد که با یکپارچهسازی شیوهها و ابزارهای مختلف امنیت، دیدی جامع از وضعیت امنیتی اپلیکیشنهای نرمافزاری ارائه میکند. این رویکرد جامع تضمین میکند که سازمانها بتوانند آسیبپذیریها، ضعفهای پیکربندی و انطباق با سیاستهای امنیتی را در سراسر چرخه عمر اپلیکیشن مدیریت کنند.
نمایشهای کاربردی و فعالیتهای عملی به شرکتکنندگان امکان میدهد آموختههای خود را در سناریوهای واقعی به کار بگیرند. از بررسی درختان حمله و تکنیکهای مدلسازی تهدید تا انجام تست نفوذ و استفاده از ابزارهایی مانند CodeQL برای کدنویسی امن، شرکتکنندگان تجربه ارزشمندی در شناسایی، کاهش و پاسخگویی به تهدیدهای امنیتی به دست خواهند آورد.
در پایان دوره، شرکتکنندگان درکی عمیق و دقیق از امنیت اپلیکیشن خواهند داشت. آنها میتوانند شیوههای امنیتی را به صورت یکپارچه در SDLC یکپارچه کنند و اطمینان یابند که اپلیکیشنشان نه تنها کارآمد، بلکه در برابر طیف کامل تهدیدهای سایبری مقاوم و امن هستند. چه متخصص امنیت باتجربه باشید و چه توسعهدهندهای که تازه با امنیت اپلیکیشن آشنا میشود، این دوره دانش و مهارت لازم برای ساخت و نگهداری نرمافزارهای امن و قابلاعتماد در چشمانداز دیجیتال امروزی را در اختیار شما قرار میدهد.
این دوره برای چه کسانی مناسب است؟
- توسعهدهندگان نرمافزار که به توسعه نرمافزار امنتر علاقهمند هستند.
- متخصصان امنیت
- رهبران مهندسی نرمافزار و امنیت
- متخصصان امنیت سایبری
امنیت اپلیکیشن - راهنمای کامل
-
به دوره درک امنیت اپلیکیشن خوش آمدید! 01:53
-
مقدمهای بر امنیت اپلیکیشن 11:56
-
Top 10s 09:34
-
اصطلاحات و تعاریف امنیت اپلیکیشن 03:33
-
اهداف امنیت اپلیکیشن 09:04
-
مقدمهای بر NIST 11:06
-
مقدمهای بر CSA 07:58
-
آزمون مقدمه None
-
دفاع در عمق 06:19
-
نقشها و اصطلاحات در امنیت سایبری 10:50
-
امنیت API 12:04
-
سیاست امنیت محتوا (CSP) 04:27
-
جعل درخواست سمت سرور (SSRF) 07:29
-
مدیریت آسیبپذیری 18:21
-
آزمون بخش None
-
کنترل دسترسی شکسته 04:38
-
کنترل دسترسی شکسته - دمو 08:25
-
نقصهای رمزنگاری 09:35
-
تزریق 03:50
-
تزریق - دمو 17:05
-
طراحی ناامن 09:40
-
پیکربندی نادرست امنیتی 02:38
-
کامپوننتهای آسیبپذیر و قدیمی 09:53
-
نقص در شناسایی و احراز هویت 07:21
-
نقصهای شناسایی - دمو 05:59
-
نقص در یکپارچگی نرمافزار و داده 08:34
-
نقص در لاگ کردن و نظارت بر امنیت 07:35
-
اسکریپتنویسی بینسایتی (XSS) 07:42
-
XSS - دمو 09:39
-
آزمون OWASP Top 10 None
-
مقدمهای بر امنیت زنجیره تأمین 05:52
-
دفاعهای زنجیره تأمین 10:59
-
تحلیل ترکیب نرمافزار SCA 12:13
-
معرفی SLSA 05:52
-
هزینه متریال نرمافزار - SBOM 10:06
-
Dependency-Track و CycloneDX 06:13
-
آزمون امنیت زنجیره تأمین None
-
مقدمهای بر ابر 06:14
-
مفاهیم امنیت ابر 02:05
-
رکن امنیت AWS 05:15
-
مدیریت هویت و دسترسی AWS 06:22
-
کنترلهای شناسایی در AWS 04:13
-
زیرساخت AWS 07:05
-
حفاظت از داده در AWS 07:06
-
پاسخ به حادثه در AWS 02:10
-
امنیت اپلیکیشن در AWS 02:17
-
امنیت کانتینر 04:31
-
آژور و GCP 05:35
-
آزمون امنیت ابر و کانتینر None
-
مقدمهای بر مدیریت سشن 15:19
-
سشنهای وب 05:24
-
JWT (JSON Web Token) 06:32
-
مثال JWT 03:28
-
JWE (رمزنگاری JSON Web) 05:58
-
OAuth 06:20
-
OpenID و OpenID Connect 03:27
-
آزمون مدیریت سشن None
-
مقدمهای بر رتبهبندی ریسک 15:10
-
رتبهبندی ریسک - دمو 07:59
-
کنترلهای امنیتی 10:21
-
مقدمهای بر مدلسازی تهدید 08:38
-
انواع مدلسازی تهدید 08:01
-
مقدمهای بر مدلسازی دستی تهدید 07:43
-
آمادهسازی برای ابزار Microsoft Threat Model 03:36
-
ابزار Microsoft Threat Model - دمو 09:17
-
OWASP Threat Dragon - دمو 06:26
-
آزمون رتبهبندی ریسک و مدلسازی تهدید None
-
روشهای تکمیلی مدلسازی تهدید 03:21
-
استفاده از DREAD 04:37
-
استفاده از MITRE ATT&CK 08:38
-
سایر تکنیکهای پیشرفته مدلسازی تهدید 01:59
-
درختان حمله 03:43
-
درختان حمله - دمو 02:56
-
مدلسازی تهدید پیوسته 10:23
-
Threagile - دمو 14:05
-
مدلسازی تهدید در ابر 03:30
-
آزمون مدلسازی تهدید None
-
بررسی رمزنگاری 07:03
-
یوزکیسهای رمزنگاری 09:23
-
بررسی هش کردن 02:13
-
هش کردن - دمو 03:53
-
PKI (زیرساخت کلید عمومی) 13:03
-
مدیریت پسورد 06:54
-
پسورد - دمو 03:29
-
آزمون رمزنگاری و هش کردن None
-
دواپس 13:38
-
DevSecOps 05:13
-
طراحی DevSecOps 01:48
-
کد DevSecOps 03:03
-
تحلیل DevSecOps 05:56
-
ساخت DevSecOps 06:55
-
عملیاتهای DevSecOps 03:30
-
CI/CD امن 03:26
-
CI/CD امن - دمو 08:26
-
DevSecOps و CI/CD امن None
-
SAST (تست امنیت اپلیکیشن استاتیک) 07:26
-
CodeQL - دمو 07:42
-
DAST (تست امنیت اپلیکیشن پویا) 05:16
-
DAST - دمو 05:55
-
IAST (تست امنیت اپلیکیشن تعاملی) 02:01
-
ASPM (مدیریت وضعیت امنیت اپلیکیشن) 05:25
-
ASPM - دمو 07:10
-
RASP (خودمحافظت اپلیکیشن ران تایم) 02:21
-
WAF (فایروال وب اپلیکیشن) 06:34
-
تست نفوذ 02:19
-
تست فازی 04:21
-
آزمون ابزارهای اسکن و تست None
-
وضعیت پذیرش هوش مصنوعی 15:53
-
OWASP LLMSecOps 07:06
-
راهنماییهای NIST 03:06
-
هسته AI RMF 02:52
-
راهنمای عملی AI RMF 11:35
-
MITRE ATLAS 01:24
-
از دوگانگی تا انضباط 05:00
-
پروفایل چارچوب امنیت سایبری NIST برای هوش مصنوعی 10:30
-
مقررات جهانی هوش مصنوعی و طبقهبندی ریسک اتحادیه اروپا 08:37
-
آزمون - مقدمهای بر امنیت هوش مصنوعی None
-
جمعبندی 04:49
مشخصات آموزش
امنیت اپلیکیشن - راهنمای کامل
- تاریخ به روز رسانی: 1405/04/02
- سطح دوره:متوسط
- تعداد درس:118
- مدت زمان :12:13:22
- حجم :10.06GB
- زبان:دوبله زبان فارسی
- دوره آموزشی:AI Academy