Opleiding: Training Zap Attack Proxy - ZAP
Wil je webapplicaties zelf op kwetsbaarheden kunnen testen met OWASP ZAP, zodat je beveiligingslekken opspoort voordat een aanvaller ze vindt? In deze training leer je gericht te scannen, scanresultaten te interpreteren met de OWASP Top 10 als referentiekader en je bevindingen te vertalen naar concrete verbetervoorstellen. Hierdoor ben je in staat om zelfstandig beveiligingsscans uit te voeren en ontwikkelteams gericht te adviseren.
Algemene omschrijving
Tijdens deze training leer je OWASP ZAP in te zetten als volwaardige securitytesttool voor webapplicaties. ZAP is een open source DAST-tool (Dynamic Application Security Testing) die ontstond bij OWASP en tegenwoordig onder de Linux Foundation valt, waar het als ZAP by Checkmarx verder wordt ontwikkeld. Je start bij de positionering van de tool binnen de softwareontwikkelcyclus en werkt via installatie en interface naar de kern: handmatig en automatisch scannen, scanresultaten interpreteren en kwetsbaarheden analyseren met de OWASP Top 10 als referentiekader. Daarbij leer je false positives te herkennen en het werkelijke risico van een bevinding in te schatten.
De training is praktijkgericht opgezet: je wisselt theorie en demo's af met opdrachten op realistische testdoelen. Je onderschept proxy-verkeer, manipuleert requests en responses en test authenticatie en toegangscontrole binnen verschillende gebruikersrollen. Ook de nieuwere Client Spider komt langs, waarmee je moderne webapplicaties scant. Heb je meer ervaring, dan is er ruimte om ZAP-scans te automatiseren en te integreren in een CI/CD-pipeline. Je sluit af met een praktijkcase waarin je een applicatie scant, de resultaten analyseert en je aanpak bespreekt.
Onze trainers zijn dagelijks werkzaam op dit expertisegebied en vertalen elke techniek naar de situaties die je in je eigen testproces of ontwikkelomgeving tegenkomt. Waar gewenst stemmen we de voorbeelden af op de context waarin jij of je team werkt. Hierdoor ben je na afloop in staat om zelfstandig beveiligingsscans uit te voeren en je bevindingen om te zetten in concrete verbeteracties.
Deze training als bedrijfstraining voor jou en je team?
Elk vraagstuk en elke situatie is anders; daarom staan tijdens een bedrijfstraining jouw organisatie en (bedrijfs)vraagstukken centraal. In goed overleg stellen we een lesprogramma samen dat volledig aansluit bij jouw (jullie!) specifieke uitdaging, wensen en dagelijkse werkpraktijk.
Programma
Tijdens de training Zap Attack Proxy - ZAP komen onderstaande onderwerpen aan bod.
NB: Afhankelijk van snelle ontwikkelingen op dit expertisegebied, kan de werkelijke trainingsinhoud hier van afwijken. Bel ons gerust voor meer informatie over de actuele inhoud.
- Introductie en inrichting van ZAP
-
- Wat ZAP is en hoe de tool past binnen DAST (Dynamic Application Security Testing)
- De positionering van ZAP binnen de softwareontwikkelcyclus
- ZAP installeren op verschillende systemen
- De interface, panelen, logs en viewports verkennen
- De belangrijkste instellingen configureren
- Scannen en analyseren
-
- Webapplicaties handmatig en automatisch scannen op kwetsbaarheden
- Scanresultaten en alerts interpreteren
- Kwetsbaarheden identificeren met de OWASP Top 10 als referentiekader
- Injecties, misconfiguraties, broken access control en XSS herkennen en analyseren
- False positives onderscheiden en het werkelijke risico inschatten
- Intercepting en contextgericht testen
-
- Proxy-verkeer onderscheppen met de ZAP proxy
- Requests en responses aanpassen en manipuleren
- Testscenario's opzetten binnen contexten, gebruikersrollen en sessies
- Authenticatiemethoden configureren en doorbreken
- Toegangscontrole binnen applicaties testen
- Kennismaken met scripting om aanvallen te simuleren
- Rapportage en terugkoppeling
-
- Gestructureerde scanrapporten genereren in HTML, XML en Markdown
- Bevindingen op technisch en functioneel niveau uitleggen
- Kwetsbaarheden terugkoppelen aan ontwikkelteams en stakeholders
- Concrete verbetervoorstellen opstellen op basis van gevonden risico's
- Automatiseren en integreren in CI/CD (voor gevorderden)
-
- ZAP-scans automatiseren met scripts, CLI of Docker
- Scans integreren in Jenkins, GitHub Actions of GitLab CI
- Security by design toepassen in een DevOps-buildstraat
- Praktijkcase
-
- ZAP-scans toepassen op een meegeleverde of realistische applicatie
- De scan richten op de meest relevante kwetsbaarheden
- Gevonden resultaten analyseren en bespreken
- Feedback ontvangen op je aanpak, tooling en rapportage
De training is praktisch en interactief van opzet, met veel ruimte voor jouw vragen en werksituatie. Je gaat aan de slag met passende praktijkvoorbeelden. Door actief te oefenen, te analyseren en te evalueren, maak je je de materie stap voor stap eigen en ervaar je hoe je een webapplicatie scant, de kwetsbaarheden analyseert en verbeteracties adviseert.
Onze trainers zijn, naast trainer, dagelijks werkzaam op dit expertisegebied. Ze beschikken dus niet alleen over de meest actuele kennis, maar hebben ook essentiële praktijkervaring. Hierdoor zijn ze in staat om een waardevolle vertaalslag te maken van ‘kennis’ naar ‘toepassing binnen jouw organisatie en werksituatie’.
Doelen
Na deze training ben je in staat om:
- ZAP te installeren en gericht in te zetten binnen de softwareontwikkelcyclus
- Webapplicaties handmatig en automatisch te scannen op kwetsbaarheden
- Scanresultaten te interpreteren met de OWASP Top 10 als referentiekader en false positives te onderscheiden van werkelijke risico's
- Proxy-verkeer te onderscheppen en authenticatie en toegangscontrole binnen applicaties te testen
- Gestructureerde rapporten op te stellen en verbetervoorstellen terug te koppelen aan ontwikkelteams