進階應用安全:威脅建模與測試

探索應用安全最佳實踐,包括威脅建模、安全測試和 DevSecOps 整合策略

從這 4 小時的課程,你會學到

  • 在開發階段應用安全編碼實務和 OWASP Top 10 安全防護技術,消除漏洞。
  • 分析應用程式架構,識別關鍵安全威脅,並設計威脅模型以降低風險,確保應用程式安全。
  • 評估軟體供應鏈,並為開源元件、依賴項和供應商關係實施安全控制。
  • 設計安全的雲端原生和容器架構,並採用自動化監控和合規性驗證來維護雲端應用程式安全。
  • 掌握應用程式安全測試方法,以識別和緩解開發和生產環境中的漏洞。
  • 探索保護 Web 應用程式的最佳實踐,包括安全編碼、威脅建模和持續監控。

要求

為了充分利用本課程,學員應具備軟體開發流程的基礎知識,特別是軟體開發生命週期(SDLC)和敏捷/DevOps方法論。建議熟悉常見的Web應用程式漏洞(例如OWASP Top 10),並具備一些現代程式語言的實務經驗。對網路安全和常見攻擊途徑的了解將有助於您更好地理解本課程涵蓋的高級應用程式安全實踐。

課程說明

在當今的數位化環境中,軟體驅動著從雲端工作負載到行動應用和物聯網設備的一切。然而,在開發過程中事後添加的傳統安全措施已無法有效抵禦日益複雜的網路威脅。隨著網路攻擊的頻率和複雜性不斷增加,在整個開發生命週期中對應用安全性的需求變得至關重要。

本課程專為希望在整個軟體開發生命週期 (SDLC) 中整合強大安全措施的網路安全專業人員、軟體開發人員和 DevSecOps 團隊而設計。您將獲得使用最新應用安全工具、框架和行業最佳實踐的實務經驗,以確保您的應用程式安全、可擴展並符合現代安全標準。

掌握業界領先的安全框架

如果去年學習的應用程式安全框架已經過時怎麼辦?到 2025 年,應用安全格局已發生根本性變化。超過 100 家主要軟體製造商已加入 CISA 的「安全設計」承諾,聯邦機構現在要求提供安全軟體開發證明,並且已設定了實際的截止日期。近期對雲端安全漏洞的分析表明,許多組織仍然會遭受反覆出現的漏洞攻擊,而這些漏洞原本可以透過採用最新的最佳實踐來避免。

本課程以 NIST、CISA、OWASP 和 CSA 等業界領先組織的最新指南為基礎。您將學習 NIST 的安全軟體開發框架 (SSDF),該框架是美國聯邦機構及其他機構使用的安全軟體開發實務標準

本課程還整合了 CISA 的「安全設計」原則,該原則將安全作為核心業務需求,確保產品從一開始就安全可靠,而不是依賴事後採取的安全措施,例如多因素身份驗證 (MFA)、日誌記錄和單點登入。隨著越來越多的組織採用這種理念,應用程式安全的方法正在轉變。

此外,您還將深入了解 OWASP 框架如何協助定義開發和測試現代 Web 應用程式所需的安全控制,以及 CSA 的雲端控制矩陣如何作為雲端安全性保障和合規性的標準。這些框架為世界一流的應用安全實踐奠定了基礎。

高效安全實踐

本課程著重介紹保護當今軟體的實用高效實踐。您將學習安全開發的核心原則,以及如何在整個應用程式生命週期中應用這些原則。 CISA 的「安全設計」目標將引導您實施經過驗證的安全實踐,確保從一開始就融入安全性。

  • 安全開發與程式碼安全:掌握從零開始建立安全應用程式的基本實務。學習安全編碼技術,包括正確的輸入驗證、身份驗證機制和加密實作。重點介紹如何預防 OWASP Top 10 和業界標準中列出的最關鍵漏洞。您將獲得使用靜態分析工具、以安全為中心的程式碼審查和測試驅動的安全開發的實務經驗,從而能夠在漏洞進入生產環境之前識別並解決它們。本模組還涵蓋安全設計原則、運行時保護機制以及將自動化安全測試整合到開發流程中。
  • 威脅建模:學習如何在設計階段早期識別潛在的安全威脅。使用符合 NIST SSDF 的結構化方法,您將建立全面的威脅模型,以便在攻擊向量被利用之前識別它們。本模組涵蓋 STRIDE 方法論、攻擊樹和資料流程圖,以協助您確定安全風險的優先順序並保護複雜的應用程式架構。
  • 供應鏈和開源軟體安全:隨著對開源軟體和第三方依賴項的依賴性日益增強,確保軟體供應鏈的安全變得至關重要。本課程重點介紹如何監控洩漏的金鑰、確保程式碼完整性以及評估軟體供應鏈。您將學習如何使用軟體物料清單 (SBOM)、依賴項掃描和供應商風險評估工具來偵測開源元件中的漏洞,並建立安全的採購流程。
  • 雲端和容器安全:雲端安全是現代企業日益關注的問題。本部分將教您如何使用雲端安全架構 (CSA) 最佳實踐,為雲端原生應用程式和容器化環境實施強大的安全控制。您將探索容器鏡像掃描、運行時保護、金鑰管理以及雲端專用安全架構,這些架構可以保護跨多雲和混合環境的應用程式。

透過全面的虛構案例研究進行學習

在本課程中,您將運用這些技巧分析一個虛構的案例研究,該案例研究反映了現實世界企業面臨的挑戰。這種沉浸式學習方法將幫助您了解如何在各種業務環境、合規性要求和技術架構中實施安全原則。此案例研究包含一個多層 Web 應用程序,該應用程式具有雲端基礎設施、行動組件、第三方整合和監管合規性需求,從而全面展現了現代應用程式安全挑戰。

這些場景反映了行業現實,例如預算限制、技術債、遺留系統整合和相互衝突的業務優先級,確保您獲得組織可能面臨的各種問題的實務經驗。

您將在本課程中學到什麼

  • 實用威脅建模:運用結構化技術為應用程式建立可執行的安全需求。
  • 安全控制實施:針對不同環境(包括雲端原生應用程式和遺留系統)開發安全控制措施。
  • 管道安全:學習如何建立整合安全測試和自動化合規性驗證的安全 CI/CD 管道。
  • 綜合安全評估:透過基於場景的問題和實踐練習來練習安全評估。

學習成果

完成本課程後,您將展現以下方面的能力:

  • 策略威脅分析:實施全面的威脅模型,在關鍵安全風險演變為漏洞之前將其識別出來。
  • 供應鏈風險管理:保障複雜的軟體供應鏈安全,包括開源元件、第三方相依性和供應商關係。
  • 雲端原生安全架構:了解保護可擴展雲端環境中應用程式的安全控制措施,包括容器安全性和無伺服器保護。
  • 持續安全監控:利用自動化安全監控系統,即時了解應用程式的安全態勢和回應能力。
  • DevSecOps 整合:在不影響開發速度的前提下,將安全性整合到整個 CI/CD 管道中,包括自動化測試、合規性驗證和安全門的實施。

目標受眾

本課程專為經驗豐富的軟體開發、安全和維運專業人士設計,包括:

  • 實施 DevSecOps 實踐的安全工程師和架構師;
  • 專注於應用程式安全編碼的高級開發人員;
  • 將安全性整合到 CI/CD 工作流程中的 DevOps 工程師;
  • 需要實用框架和方法來監督和加強組織軟體安全措施的 IT 經理、總監、合規專家和安全顧問。
  • 本課程提供評估、管理和增強現代組織軟體安全性的工具和方法。

講師簡介

Starweaver Group 人工智慧、數據科學、雲端運算、金融、醫療健康和DevOps — 專家

超過 351,000 名學員信賴 Starweaver,打造長久的職業生涯。

Starweaver 是一家全球性的專業教育公司,在全球擁有數百萬學員(超過 35 萬名註冊學員,在 Udemy 平台上擁有超過 51,000 條認證評價),並彙聚了遍布六大洲的數百位實踐型講師。我們為您打造的每一門課程和每一份學習資源,都由真正的專業人士(而非人工智慧虛擬人物)精心設計和授課,他們曾在您正在學習的崗位上工作過,並掌握了您需要培養的技能。

摒棄空洞的理論,告別枯燥的講座。我們只提供您從第一天起就能應用的實用技能。

金融、資本市場與銀行:掌握金融建模、衍生性商品、信用風險、固定收益、股票估價、公司金融與資本市場。是 CFA 考生、投資銀行專業人士以及任何希望在金融服務領域發展事業的人士的理想之選。

人工智慧與資料科學:學習機器學習、深度學習、生成式人工智慧、ChatGPT、提示工程、Power BI、資料分析和資料視覺化 — 透過為真實商業環境量身打造的實踐專案。

網路安全與雲端運算:培養符合業界標準的技能,包括道德駭客、網路安全、網路風險管理和資訊安全。涵蓋雲端架構、IaaS、PaaS 和 SaaS — 符合行業認證標準。

醫療保健與生命科學:透過涵蓋醫療保健管理、醫療計費和編碼、健康資訊學、HIPAA 合規性、醫療保健數據分析和製藥行業基礎知識的課程,駕馭不斷變化的醫療保健格局——這些課程專為臨床和非臨床專業人士設計。

商業、敏捷與專業技能:透過敏捷、Scrum、看板、專案管理、TOGAF、ITIL、商務寫作、領導力、溝通技巧和 Microsoft Excel 加速您的職業發展——這些技能是每個行業都要求的。

初次使用 Starweaver?從這裡開始:

資本市場沉浸式課程-金融服務、銀行業從業人員或CFA考生首選的入門課程

商務寫作與溝通-協助各行各業職涯發展的專業技能

您的職涯發展始於掌握正確的知識。無論您是職場新人還是希望提升專業水平,Starweaver都能為您提供經過實踐檢驗、即時可用的技能。

讓我們攜手打造您的技能與未來!

Derek Fisher 網路安全領域的領導者、作家、教育家和演講者

Derek Fisher  是一位經驗豐富的網路安全領導者、教育家和作家,在工程、安全軟體開發和企業安全戰略領域擁有數十年的經驗。他目前在高等教育機構擔任教授和專案主任,致力於培養下一代網路安全專業人才,並領導網路防禦和安全軟體生命週期實踐的課程開發。

他的工作涵蓋安全架構實踐、安全軟體開發生命週期、威脅建模、產品安全領導力以及組織風險管理。德里克因其能夠將複雜的安全概念轉化為工程師、開發人員和安全從業人員切實可行的指導而廣受認可。

專業資質

  • CISSP – 註冊資訊系統安全專家
  • CSSLP – 註冊安全軟體生命週期專家
  • AWS 認證(雲端專家)

教學與專業知識

Derek 致力於使安全變得易於理解、切實可行,並與現代工程實踐相契合。他的教學領域包括:

核心領域

  • 安全與風險管理
  • 安全軟體開發生命週期 (SSDLC)
  • 應用安全與威脅建模
  • 雲端安全 (AWS)
  • 身分與存取管理
  • 網路與基礎設施安全
  • 治理、合規與策略即代碼

出版品與思想領導力

Derek 是多部應用安全領域權威著作的作者,包括《應用安全程序手冊》、《威脅建模最佳實踐》以及兒童網路安全系列叢書《Alicia Connected》。他定期為人工智慧在網路安全中的應用、安全軟體開發生命週期 (SSDLC) 和關鍵基礎設施威脅建模等主題的出版物撰稿。

教學理念

Derek 認為,最強大的安全項目建立在以下基礎之上:

  • 清晰的溝通
  • 實踐性強、動手實的學習
  • 培養學習者的批判性思維,而非死記硬背

他的課程融合了真實案例研究、架構模式和應試框架,幫助學生提升能力和信心。

理想學員

Derek 的課程是針對以下族群:

  • 有志成為網路安全專業人士的人士
  • 轉型從事安全工作的軟體工程師
  • 準備參加 CISSP 或 CSSLP 認證的安全分析師
  • 產品安全和 DevSecOps 從業人員
  • 尋求加強組織安全態勢的技術領導者

Paul Siegel 頂級講師和課程創建者

學習的關鍵在於決心

堅持和決心勝過你與生俱來的天賦和智力。如果你從我多年的經驗和學習經驗中只能記住一點,那就是這一點。

運氣是第二寶貴的財富。但是,如果你沒有做好準備,就永遠不會有好運。你的決心會讓你做好準備,而「好運」只意味著在正確的時間出現在正確的地點。

你不需要一直堅持不懈或擁有好運:只需要在正確的時間出現。當然,前提是你已經做好準備了。想像衝浪者劃向海浪。做好準備,進行訓練,讓自己做好準備。劃向海浪,找到你認為「正確」的位置。觀察海浪和水流。運用你的訓練來調整你的位置。然後,當時機成熟時,奮力划水,登上衝浪板,運用你所訓練的技巧,全力以赴!

我對您的承諾

我致力於為您設計、開發和提供優質內容。我希望我在這裡已經成功做到了這一點,我相信您可以從成千上萬報名參加我課程的學生身上看到這一點。

多年來,我一直在製作直播和錄播課程,並擁有一支優秀的講師團隊,他們提供一流的課程內容。所有這些講師都是前任(或現任)從業人員,因此您將學到的知識都是以實際應用為核心設計和創建的。

教育是學生與講師之間的合作

我相信教育需要互動和參與。為了真正學到知識,您需要積極參與,提出問題,並與我、您的講師和同學互動。死記硬背的時代已經過去。透過積極參與,您將挑戰我(也挑戰自己),從而鞏固您的理解,並提高您將所學應用於工作和生活的能力。

以下建議或許對您有幫助:

  1. 確定具體的開始日期和時間。
  2. 每天投入 X 小時學習課程(理想情況下,最好在同一時間段學習)。
  3. 學習過程中,回顧之前不理解的內容。也就是說,「先回顧,再學習」。
  4. 積極參與我們的社區活動。提出問題。對課程內容提出質疑。讓我們提供更多幫助,以便您更好地學習。如果我們(或其他任何老師)不這樣做,課程最終只會成為您電子書架上積灰塵的資料。您實際上可能學不到什麼。

我的唯一目標是傳播有用的知識和技能。這就是我在這裡的原因。歡迎隨時在課堂上或線上與我聯繫。

字幕:英文

  • 想要了解如何將英文字幕自動翻譯成中文? 請參考這篇 How-To

  • Udemy 永久擁有課程 大多課程約 NT390點擊看優惠)
  • 年訂閱每月 NT350 優惠 🌈悠遊 Udemy 的 28000+ 門課,最大化學習 ( 原價 NT635/月 )
  • Udemy 現在越來越多課程有中文字幕,請參考 Soft & Share 中文線上課程
  • 手機上點選優惠連結看到的價格比電腦上看到的貴
  • $代表當地貨幣, 如在台灣為 NT
  • 點選”報名參加課程”有可能因瀏覽器 cookies 轉久一點或回報錯誤而無法連上,請稍等刷新或重新點選就會出現

報名參加課程

Sponsored by Udemy


也許你會有興趣

不受 FB 演算法影響,歡迎透過 e-mail 訂閱網站更新

發表迴響

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料

由 WordPress.com 建置.

Up ↑

探索更多來自 Soft & Share 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀