Open CourseWare
Recent changes
Login
Laborator 10: Evaluare de Securitate – Audit și Remediere
Obiective
Înțelegerea procesului de
audit de securitate
și importanța sa
Identificarea vulnerabilităților critice în aplicație prin scanări automate și analize manuale
Aplicarea măsurilor de remediere pentru riscurile identificate
Integrarea proceselor de audit în dezvoltarea software
Cerințe tehnologice
Scanare automată
: OWASP ZAP, Trivy, Grype, Bandit
Analiză statică a codului
: SonarQube, Semgrep
Analiză manuală
: OWASP Top 10, Common Weakness Enumeration (CWE)
Fixare vulnerabilități
: Actualizare dependențe, aplicare patch-uri, hardening
CI/CD Security
: Dependabot, GitHub Security Alerts
Funcționalități
1. Realizarea unui audit de securitate
Scanarea aplicației pentru vulnerabilități utilizând OWASP ZAP și Trivy
Analiza codului sursă pentru probleme de securitate cu SonarQube sau Semgrep
Identificarea componentelor nesigure (dependințe vechi, configurări incorecte)
2. Clasificarea și prioritizarea riscurilor
Maparea vulnerabilităților identificate conform
OWASP Top 10
și
CWE
Prioritizarea problemelor în funcție de impact și probabilitate
Crearea unui raport de securitate cu riscurile și recomandările de fixare
3. Implementarea măsurilor de remediere
Corectarea codului vulnerabil și a configurațiilor nesigure
Actualizarea și securizarea dependențelor software
Aplicarea măsurilor de hardening (principiul
Least Privilege
, protecție
API
)
4. Integrarea auditului în procesul de dezvoltare
Configurarea analizelor automate în pipeline-ul CI/CD
Monitorizarea continuă a vulnerabilităților cu GitHub Security Alerts
Crearea unui proces de
Security Review
înainte de lansarea în producție
Evaluare
Realizarea unui audit de securitate detaliat (30%)
Clasificarea și prioritizarea vulnerabilităților în funcție de impact (20%)
Aplicarea măsurilor de remediere și verificarea fixurilor (30%)
Integrarea auditului în fluxul de dezvoltare (20%)
Resurse suplimentare
[
https://owasp.org/www-project-zap/
OWASP ZAP - Web Security Scanner]
[
https://owasp.org/www-project-top-ten/
OWASP Top 10 Security Risks]
[
https://sonarqube.org
SonarQube - Static Code Analysis]
[
https://github.com/aquasecurity/trivy
Trivy - Vulnerability Scanner]
[
https://cwe.mitre.org
Common Weakness Enumeration (CWE)]
Cursuri
Cursul 01.
Cursul 02.
Cursul 03.
Cursul 04.
Cursul 05.
Cursul 06.
Cursul 07.
Cursul 08.
Cursul 09.
Cursul 10.
Cursul 11.
Cursul 12.
Laboratoare
Laborator 1: Captură și transmisie de imagini prin aplicație mobilă
Laborator 2: Platformă web pentru gestionarea imaginilor
Laborator 3: Implementarea unui pipeline CI/CD
Laborator 4: Implementarea testării unitare și a acoperirii codului
Laborator 5: Analiza statică a codului
Laborator 6: Aplicarea Fuzzing-ului pentru Testarea de Securitate
Laborator 7: Secure Boot și Autentificarea Codului pentru Aplicații Mobile
Laborator 8: Generarea și Utilizarea SBOM
Laborator 9: Reducerea Suprafaței de Atac
Laborator 10: Evaluare de Securitate – Audit și Remediere
Laboratorul 11.
Laboratorul 12.
Resurse
Table of Contents
Laborator 10: Evaluare de Securitate – Audit și Remediere
Obiective
Cerințe tehnologice
Funcționalități
1. Realizarea unui audit de securitate
2. Clasificarea și prioritizarea riscurilor
3. Implementarea măsurilor de remediere
4. Integrarea auditului în procesul de dezvoltare
Evaluare
Resurse suplimentare
ss/laboratoare/10.txt · Last modified: 2025/02/26 00:49 by jan.vaduva
Old revisions
Media Manager
Back to top