×
1 Выберите сертификаты EITC/EITCA
2 Учитесь и сдавайте онлайн-экзамены
3 Пройдите сертификацию своих навыков в области ИТ

Подтвердите свои ИТ-навыки и компетенции в рамках Европейской системы сертификации ИТ из любой точки мира в режиме онлайн.

Академия EITCA

Стандарт аттестации цифровых навыков Европейского института сертификации ИТ, направленный на поддержку развития цифрового общества.

ВОЙДИТЕ В ВАШ АККАУНТ

ОТКРЫТЬ СЧЁТ ЗАБЫЛИ ПАРОЛЬ?

ЗАБЫЛИ ПАРОЛЬ?

БСГ, подожди, я помню!

ОТКРЫТЬ СЧЁТ

Уже есть учетная запись?
ЕВРОПЕЙСКАЯ АКАДЕМИЯ СЕРТИФИКАЦИИ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ - ПРОВЕРКА ВАШИХ ЦИФРОВЫХ НАВЫКОВ
  • регистрация
  • ВХОД
  • ИНФОРМАЦИЯ

Академия EITCA

Академия EITCA

Европейский институт сертификации информационных технологий - EITCI ASBL

Поставщик сертификации

Институт EITCI ASBL

Брюссель, Европейский Союз

Руководящая структура Европейской ИТ-сертификации (EITC) в поддержку ИТ-профессионализма и цифрового общества

  • СЕРТИФИКАТЫ
    • АКАДЕМИИ EITCA
      • КАТАЛОГ АКАДЕМИЙ EITCA<
      • EITCA/CG КОМПЬЮТЕРНАЯ ГРАФИКА
      • EITCA/IS ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
      • EITCA/BI БИЗНЕС-ИНФОРМАЦИЯ
      • КЛЮЧЕВЫЕ КОМПЕТЕНЦИИ EITCA/KC
      • EITCA/EG E-GOVERNMENT
      • ВЕБ-РАЗРАБОТКА EITCA/WD
      • ИСКУССТВЕННЫЙ ИНТЕЛЛЕКТ EITCA/AI
    • EITC СЕРТИФИКАТЫ
      • КАТАЛОГ СЕРТИФИКАТОВ EITC<
      • СЕРТИФИКАТЫ КОМПЬЮТЕРНОЙ ГРАФИКИ
      • СЕРТИФИКАТЫ ВЕБ-ДИЗАЙНА
      • СЕРТИФИКАТЫ 3D ДИЗАЙНА
      • ОФИС СЕРТИФИКАТЫ
      • БИТКОИН БЛОКЧЕЙН СЕРТИФИКАТ
      • СЕРТИФИКАТ WORDPRESS
      • СЕРТИФИКАТ ОБЛАЧНОЙ ПЛАТФОРМЫНОВЫЕ
    • EITC СЕРТИФИКАТЫ
      • СЕРТИФИКАТЫ ИНТЕРНЕТА
      • КРИПТОГРАФИЯ СЕРТИФИКАТЫ
      • БИЗНЕС СЕРТИФИКАТЫ
      • СЕРТИФИКАТЫ ТЕЛЕВИДЕНИЯ
      • СЕРТИФИКАТЫ ПРОГРАММИРОВАНИЯ
      • ЦИФРОВОЙ ПОРТРЕТ СЕРТИФИКАТ
      • СЕРТИФИКАТЫ РАЗРАБОТКИ ВЕБ-РАЗРАБОТКИ
      • СЕРТИФИКАТЫ ГЛУБОКОГО ОБУЧЕНИЯНОВЫЕ
    • СЕРТИФИКАТЫ ДЛЯ
      • ПУБЛИЧНОЕ УПРАВЛЕНИЕ ЕС
      • УЧИТЕЛЯ И УЧИТЕЛЯ
      • ИТ-БЕЗОПАСНОСТЬ ПРОФЕССИОНАЛОВ
      • ГРАФИЧЕСКИЕ ДИЗАЙНЕРЫ И ХУДОЖНИКИ
      • БИЗНЕСМЕНЫ И МЕНЕДЖЕРЫ
      • БЛОКЧЕЙН РАЗРАБОТЧИКИ
      • ВЕБ-РАЗРАБОТЧИКИ
      • ЭКСПЕРТЫ ОБЛАЧНОГО ИИНОВЫЕ
  • НОВИНКИ
  • СУБСИДИЯ
  • КАК ЭТО РАБОТАЕТ
  •   IT ID
  • О НАС
  • КОНТАКТ
  • МОЙ ЗАКАЗ
    Ваш текущий заказ пуст.
EITCIINSTITUTE
CERTIFIED

Основы безопасности веб-приложений EITC/IS/WASF

by Академия EITCA / Понедельник, 18 октября 2021 / Опубликовано в

Нынешнее состояние

Не зарегистрирован
Зарегистрируйтесь в этой программе, чтобы получить доступ

Цена

€85.00

Свяжитесь с нами

Записаться на эту сертификацию

EITC/IS/WASF Web Applications Security Fundamentals — это европейская программа сертификации ИТ, посвященная теоретическим и практическим аспектам безопасности сервисов World Wide Web, начиная от безопасности основных веб-протоколов и заканчивая конфиденциальностью, угрозами и атаками на различных уровнях сетевого трафика, безопасность серверов, безопасность на более высоких уровнях, включая веб-браузеры и веб-приложения, а также аутентификация, сертификаты и фишинг.

Учебная программа EITC/IS/WASF Web Applications Security Fundamentals охватывает введение в аспекты веб-безопасности HTML и JavaScript, DNS, HTTP, файлы cookie, сеансы, атаки на файлы cookie и сеансы, политику одного источника, подделку межсайтовых запросов, исключения из политики одного источника, межсайтовый скриптинг (XSS), защиту от межсайтового скриптинга, снятие отпечатков пальцев, конфиденциальность в Интернете, DoS, фишинг и побочные каналы, отказ в обслуживании, фишинг и побочные каналы, атаки с инъекцией, внедрение кода, безопасность транспортного уровня (TLS) и атаки, HTTPS в реальном мире, аутентификацию, WebAuthn, управление веб-безопасностью, проблемы безопасности в проекте Node.js, безопасность сервера, безопасные методы кодирования, безопасность локального HTTP-сервера, атаки с повторной привязкой DNS, атаки браузера, архитектуру браузера, а также написание безопасного кода браузера в рамках следующей структуры, охватывающей комплексные и структурированные материалы для самостоятельного обучения по программе сертификации EITCI, поддерживаемые ссылочным видеоконтентом с открытым доступом в качестве основы для подготовки к получение этого сертификата EITC путем сдачи соответствующего экзамена.

Безопасность веб-приложений — это подмножество информационной безопасности, которое фокусируется на безопасности веб-сайтов, веб-приложений и веб-служб. Безопасность веб-приложений, на самом базовом уровне, основана на принципах безопасности приложений, но она особенно применима к Интернету и веб-платформам. Технологии безопасности веб-приложений, такие как брандмауэры веб-приложений, представляют собой специализированные инструменты для работы с HTTP-трафиком.

Проект Open Web Application Security Project (OWASP) предлагает бесплатные и открытые ресурсы. За это отвечает некоммерческий фонд OWASP. 2017 OWASP Top 10 является результатом текущего исследования, основанного на обширных данных, собранных более чем 40 партнерскими организациями. С использованием этих данных было обнаружено около 2.3 миллиона уязвимостей в более чем 50,000 10 приложений. Согласно рейтингу OWASP Top 2017 за XNUMX год, в первую десятку наиболее важных проблем безопасности онлайн-приложений входят:

  • Впрыск
  • Проблемы с аутентификацией
  • Открытые внешние сущности XML конфиденциальных данных (XXE)
  • Контроль доступа, который не работает
  • Неправильная настройка безопасности
  • Межсайтовый скриптинг (XSS)
  • Небезопасная десериализация
  • Использование компонентов с известными недостатками
  • Ведение журнала и мониторинг недостаточны.

Следовательно, практика защиты веб-сайтов и онлайн-сервисов от различных угроз безопасности, использующих слабые места в коде приложения, известна как безопасность веб-приложений. Системы управления контентом (например, WordPress), инструменты администрирования баз данных (например, phpMyAdmin) и приложения SaaS — все это распространенные цели для онлайн-атак.

Веб-приложения считаются первоочередными целями злоумышленников, потому что:

  • Из-за сложности их исходного кода более вероятны неконтролируемые уязвимости и вредоносная модификация кода.
  • Высокоценные вознаграждения, такие как конфиденциальная личная информация, полученная путем эффективного вмешательства в исходный код.
  • Простота исполнения, потому что большинство атак можно легко автоматизировать и развернуть без разбора против тысяч, десятков или даже сотен тысяч целей одновременно.
  • Организации, которые не могут защитить свои веб-приложения, уязвимы для атак. Это может привести, среди прочего, к краже данных, напряженным отношениям с клиентами, аннулированию лицензий и судебным искам.

Уязвимости на веб-сайтах

Ошибки очистки ввода-вывода распространены в веб-приложениях, и они часто используются либо для изменения исходного кода, либо для получения несанкционированного доступа.

Эти недостатки позволяют использовать различные векторы атак, в том числе:

  • Внедрение SQL. Когда злоумышленник манипулирует серверной базой данных с помощью вредоносного кода SQL, раскрывается информация. Незаконный просмотр списка, удаление таблицы и несанкционированный доступ администратора являются одними из последствий.
  • XSS (Cross-site Scripting) — это инъекционная атака, нацеленная на пользователей, чтобы получить доступ к учетным записям, активировать трояны или изменить содержимое страницы. Когда вредоносный код внедряется непосредственно в приложение, это называется сохраненным XSS. Когда вредоносный сценарий отражается из приложения в браузере пользователя, это называется отраженным XSS.
  • Дистанционное включение файлов. Эта форма атаки позволяет хакеру внедрить файл на сервер веб-приложений из удаленного места. Это может привести к выполнению опасных скриптов или кода в приложении, а также к краже или модификации данных.
  • Подделка межсайтовых запросов (CSRF) — тип атаки, которая может привести к непреднамеренной передаче денежных средств, изменению пароля или краже данных. Это происходит, когда вредоносная веб-программа дает указание браузеру пользователя выполнить нежелательное действие на веб-сайте, на который он вошел.

Теоретически эффективная очистка ввода-вывода может устранить все уязвимости, сделав приложение невосприимчивым к несанкционированным изменениям.

Однако, поскольку большинство программ постоянно находятся в стадии разработки, комплексная очистка редко является целесообразным вариантом. Кроме того, приложения обычно интегрируются друг с другом, что приводит к тому, что закодированная среда становится все более сложной.

Чтобы избежать таких опасностей, следует внедрить решения и процессы безопасности веб-приложений, такие как сертификация PCI Data Security Standard (PCI DSS).

Брандмауэр для веб-приложений (WAF)

WAF (брандмауэры веб-приложений) — это аппаратные и программные решения, защищающие приложения от угроз безопасности. Эти решения предназначены для проверки входящего трафика, чтобы обнаруживать и блокировать попытки атак, компенсируя любые недостатки очистки кода.

Развертывание WAF учитывает важный критерий сертификации PCI DSS, защищая данные от кражи и изменения. Все данные о держателях кредитных и дебетовых карт, хранящиеся в базе данных, должны быть защищены в соответствии с Требованием 6.6.

Поскольку он располагается перед своей демилитаризованной зоной на границе сети, создание WAF обычно не требует внесения каких-либо изменений в приложение. Затем он служит шлюзом для всего входящего трафика, отфильтровывая опасные запросы, прежде чем они смогут взаимодействовать с приложением.

Чтобы оценить, какому трафику разрешен доступ к приложению, а какой должен быть отсеян, WAF используют различные эвристики. Они могут быстро идентифицировать злоумышленников и известные векторы атак благодаря регулярно обновляемому пулу сигнатур.

Почти все WAF могут быть адаптированы к индивидуальным случаям использования и правилам безопасности, а также для борьбы с возникающими (также известными как угрозы нулевого дня). Наконец, для получения дополнительной информации о входящих посетителях большинство современных решений используют данные о репутации и поведении.

Чтобы построить периметр безопасности, WAF обычно комбинируют с дополнительными решениями безопасности. Они могут включать распределенные службы предотвращения отказа в обслуживании (DDoS), которые обеспечивают дополнительную масштабируемость, необходимую для предотвращения крупномасштабных атак.

Контрольный список для безопасности веб-приложений
Помимо WAF, существует множество подходов к защите веб-приложений. Любой контрольный список безопасности веб-приложений должен включать следующие процедуры:

  • Сбор данных. Просмотрите приложение вручную в поисках точек входа и клиентских кодов. Классифицировать контент, размещенный третьей стороной.
  • Авторизация — при тестировании приложения ищите обходы пути, проблемы с контролем доступа по вертикали и горизонтали, отсутствующую авторизацию и небезопасные прямые ссылки на объекты.
  • Защитите все передачи данных с помощью криптографии. Была ли зашифрована какая-либо конфиденциальная информация? Использовали ли вы какие-либо алгоритмы, которые не соответствуют требованиям? Есть ли ошибки случайности?
  • Отказ в обслуживании — проверка на антиавтоматизацию, блокировку учетной записи, DoS-атаки по HTTP-протоколу и DoS-атаки с подстановочными знаками SQL для повышения устойчивости приложения к атакам типа «отказ в обслуживании». Сюда не входит защита от крупномасштабных DoS- и DDoS-атак, для отражения которых требуется сочетание технологий фильтрации и масштабируемых ресурсов.

Более подробную информацию можно найти в Шпаргалке по тестированию безопасности веб-приложений OWASP (это также отличный ресурс для других тем, связанных с безопасностью).

Защита от DDoS

DDoS-атаки или распределенные атаки типа «отказ в обслуживании» — типичный способ прерывания работы веб-приложения. Существует ряд подходов к смягчению последствий DDoS-атак, включая отбрасывание трафика объемных атак в сетях доставки контента (CDN) и использование внешних сетей для надлежащей маршрутизации подлинных запросов без прерывания обслуживания.

Защита DNSSEC (расширения безопасности системы доменных имен)

Система доменных имен, или DNS, представляет собой телефонную книгу Интернета и отражает то, как Интернет-инструмент, такой как веб-браузер, находит соответствующий сервер. Отравление кеша DNS, атаки на пути и другие средства вмешательства в жизненный цикл поиска DNS будут использоваться злоумышленниками для захвата этого процесса запроса DNS. Если DNS — это телефонная книга Интернета, то DNSSEC — это не поддающийся подделке идентификатор вызывающего абонента. Запрос поиска DNS можно защитить с помощью технологии DNSSEC.

Чтобы более подробно ознакомиться с учебным планом сертификации, вы можете расширить и проанализировать таблицу ниже.

Учебная программа сертификации EITC/IS/WASF по основам безопасности веб-приложений ссылается на дидактические материалы с открытым доступом в видеоформате. Процесс обучения разделен на пошаговую структуру (программы -> уроки -> темы), охватывающую соответствующие части учебной программы. Участники могут получить доступ к ответам и задать более актуальные вопросы в разделе «Вопросы и ответы» интерфейса электронного обучения в рамках текущей темы учебной программы EITC. Прямые и неограниченные консультации с экспертами в предметной области также доступны через интегрированную в платформу систему онлайн-сообщений, а также через контактную форму.
Подробнее о процедуре сертификации см. Как это работает.

Загрузите полные подготовительные материалы для самостоятельного обучения по программе «Основы безопасности веб-приложений EITC/IS/WASF» в формате PDF.

Значок PDF Подготовительные материалы EITC/IS/WASF – стандартная версия

Значок PDF Подготовительные материалы EITC/IS/WASF – расширенная версия с контрольными вопросами

Программа сертификации

Введение 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
Введение в веб-безопасность, обзор HTML и JavaScript
Веб-протоколы 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
DNS, HTTP, файлы cookie, сеансы
Сессионные атаки 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
Cookie-файлы и сеансовые атаки
Та же политика происхождения Темы 2
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/2 Шаги
Подделка межсайтовых запросов
Исключения из одной и той же политики происхождения
Межсайтовый скриптинг Темы 2
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/2 Шаги
Межсайтовый скриптинг (XSS)
Защита от межсайтовых сценариев
Веб-дактилоскопия 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
Отпечатки пальцев и конфиденциальность в Интернете
DoS, фишинг и побочные каналы 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
Отказ в обслуживании, фишинг и побочные каналы
Инъекционные атаки 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
Внедрение кода
TLS-атаки 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
Безопасность транспортного уровня
HTTPS в реальном мире 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
HTTPS в реальном мире
Аутентификация Темы 2
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/2 Шаги
Введение в аутентификацию
WebAuthn
Управление веб-безопасностью 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
Управление проблемами безопасности в проекте Node.js
Безопасность сервера Темы 2
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/2 Шаги
Безопасность сервера: безопасные методы кодирования
Безопасность локального HTTP-сервера
DNS-атаки 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
Атаки с повторным связыванием DNS
Браузерные атаки 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
Архитектура браузера, написание безопасного кода
Практическая безопасность веб-приложений 1 тема
В настоящее время у вас нет доступа к этому контенту
Содержание урока
0% Complete 0/1 Шаги
Защита веб-приложений с помощью современных функций платформы
Основы безопасности веб-приложений EITC/IS/WASF
В настоящее время у вас нет доступа к этому контенту
Главная » Мой аккаунт

Центр сертификации

Программа Home
Введение
Введение в веб-безопасность, обзор HTML и JavaScript
Веб-протоколы
DNS, HTTP, файлы cookie, сеансы
Сессионные атаки
Cookie-файлы и сеансовые атаки
Та же политика происхождения
Подделка межсайтовых запросов
Исключения из одной и той же политики происхождения
Межсайтовый скриптинг
Межсайтовый скриптинг (XSS)
Защита от межсайтовых сценариев
Веб-дактилоскопия
Отпечатки пальцев и конфиденциальность в Интернете
DoS, фишинг и побочные каналы
Отказ в обслуживании, фишинг и побочные каналы
Инъекционные атаки
Внедрение кода
TLS-атаки
Безопасность транспортного уровня
HTTPS в реальном мире
HTTPS в реальном мире
Аутентификация
Введение в аутентификацию
WebAuthn
Управление веб-безопасностью
Управление проблемами безопасности в проекте Node.js
Безопасность сервера
Безопасность сервера: безопасные методы кодирования
Безопасность локального HTTP-сервера
DNS-атаки
Атаки с повторным связыванием DNS
Браузерные атаки
Архитектура браузера, написание безопасного кода
Практическая безопасность веб-приложений
Защита веб-приложений с помощью современных функций платформы
Основы безопасности веб-приложений EITC/IS/WASF

МЕНЮ ПОЛЬЗОВАТЕЛЯ

  • Мой аккаунт

СЕРТИФИКАТ КАТЕГОРИИ

  • Сертификация EITC (105)
  • Сертификация EITCA (9)

Что вы ищете?

  • Введение
  • Как это работает?
  • Академии EITCA
  • Субсидия EITCI DSJC
  • Полный каталог EITC
  • Ваш заказ
  • Популярные
  •   IT ID
  • Обзоры EITCA (издание Medium)
  • О нас
  • Контакты

Академия EITCA является частью Европейской структуры сертификации ИТ.

Европейская структура ИТ-сертификации была создана в 2008 году как европейский и независимый от поставщиков стандарт широкодоступной онлайн-сертификации цифровых навыков и компетенций во многих областях профессиональных цифровых специализаций. Структура EITC регулируется Европейский институт сертификации ИТ (EITCI), некоммерческий орган по сертификации, поддерживающий рост информационного общества и устраняющий разрыв в цифровых навыках в ЕС.

Право на участие в программе EITCA Academy 90% поддержки EITCI DSJC Subsidy

90% оплаты Академии EITCA субсидируется при зачислении

    Офис секретаря Академии EITCA

    Европейский институт сертификации в области ИТ (ASBL)
    Брюссель, Бельгия, Европейский Союз

    Оператор системы сертификации EITC/EITCA
    Управляющий европейский стандарт ИТ-сертификации
    О компании Форму обратной связи или позвоните по телефону +32 25887351

    Следуйте за EITCI на X
    Посетите Академию EITCA на Facebook
    Присоединяйтесь к Академии EITCA в LinkedIn
    Посмотрите видеоролики EITCI и EITCA на YouTube.

    Финансируется Европейским Союзом

    Финансируется Европейский фонд регионального развития (ЕФРР) и Европейский социальный фонд (ESF) в серии проектов с 2007 года, в настоящее время управляется Европейский институт сертификации ИТ (EITCI) с 2008 года

    Политика информационной безопасности | Политика DSRRM и GDPR | Политика защиты данных | Запись действий по обработке | Политика ОТОСБ | Антикоррупционная политика | Современная политика рабства

    Автоматический перевод на ваш язык

    Правила | Персональные данные
    Академия EITCA
    • Академия EITCA в социальных сетях
    Академия EITCA


    © 2008-2026  Европейский институт сертификации ИТ
    Брюссель, Бельгия, Европейский Союз

    ТОП
    ЧАТ С ПОДДЕРЖКОЙ
    Остались вопросы?