Visão Geral
O curso Fundamentos de Application Security (AppSec) foi desenvolvido para capacitar desenvolvedores, arquitetos, analistas de segurança e profissionais de tecnologia na adoção de práticas de segurança durante todo o ciclo de vida de desenvolvimento de aplicações (Secure Software Development Lifecycle – Secure SDLC). O treinamento apresenta os principais conceitos de segurança de aplicações, as vulnerabilidades mais comuns descritas pelo OWASP, os principais tipos de ataques e as melhores práticas para o desenvolvimento de software seguro.
Ao longo do curso, os participantes aprenderão como incorporar segurança desde a fase de requisitos até a implantação da aplicação, reduzindo riscos de vulnerabilidades, melhorando a qualidade do código e atendendo às exigências de conformidade e governança.
Conteúdo Programatico
Módulo 1 – Conceitos Fundamentais de Application Security
- Introdução ao Application Security (AppSec)
- Segurança de Software
- Security by Design
- Defense in Depth
- Princípios da CIA (Confidencialidade, Integridade e Disponibilidade)
- Threat Modeling
- Gestão de Riscos
- Segurança em aplicações modernas
- DevSecOps
- Cultura de segurança no desenvolvimento
Módulo 2 – Secure Software Development Lifecycle (Secure SDLC)
- Conceitos de Secure SDLC
- Segurança em cada fase do ciclo de desenvolvimento
- Levantamento de requisitos de segurança
- Design seguro
- Desenvolvimento seguro
- Testes de segurança
- Implantação segura
- Manutenção e atualização
- Gestão de vulnerabilidades
- Security Gates
- Integração com CI/CD
Módulo 3 – OWASP e Vulnerabilidades de Aplicações
- Introdução ao OWASP
- OWASP Top 10
- OWASP ASVS
- OWASP SAMM
- OWASP Cheat Sheets
- Vulnerabilidades mais comuns
- Boas práticas recomendadas
- Estudos de casos reais
- Priorização de riscos
- Correção de vulnerabilidades
Módulo 4 – Tipos de Ataques em Aplicações
- SQL Injection
- NoSQL Injection
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Command Injection
- Path Traversal
- Server-Side Request Forgery (SSRF)
- Remote Code Execution (RCE)
- Quebra de autenticação
- Escalada de privilégios
- Ataques de força bruta
- Vazamento de informações
- Ataques à cadeia de suprimentos (Supply Chain)
Módulo 5 – Boas Práticas de Desenvolvimento Seguro
- Validação de entradas
- Sanitização de dados
- Codificação segura
- Gerenciamento seguro de sessões
- Armazenamento seguro de senhas
- Criptografia aplicada
- Gerenciamento de segredos
- Tratamento seguro de exceções
- Registro de logs de segurança
- Gerenciamento de dependências
- Atualizações e correções de segurança
- Princípio do menor privilégio
- Revisão segura de código (Secure Code Review)
Módulo 6 – Ferramentas de Application Security
- Introdução ao SAST
- Introdução ao DAST
- Introdução ao SCA (Software Composition Analysis)
- Ferramentas de análise estática
- Ferramentas de análise dinâmica
- Scanners de vulnerabilidades
- Integração com pipelines DevSecOps
- Relatórios de vulnerabilidades
- Priorização e remediação
Módulo 7 – Laboratórios Práticos
- Identificação de vulnerabilidades utilizando OWASP Juice Shop
- Exploração controlada de falhas em ambiente de laboratório
- Análise de aplicações vulneráveis
- Testes utilizando OWASP ZAP
- Revisão de código com foco em segurança
- Aplicação de boas práticas de codificação segura
- Correção de vulnerabilidades encontradas
- Implementação de validações e controles de segurança
Resultados Esperados
Ao final do treinamento, os participantes estarão aptos a compreender os fundamentos da Segurança de Aplicações (Application Security – AppSec), aplicar práticas de Secure SDLC, identificar e mitigar vulnerabilidades descritas pelo OWASP, reconhecer os principais tipos de ataques contra aplicações e adotar técnicas de desenvolvimento seguro. Também estarão preparados para integrar a segurança ao processo de desenvolvimento de software, contribuindo para a criação de aplicações mais resilientes, confiáveis e alinhadas às melhores práticas do mercado.