Opleiding: Training OWASP top 10 - in de praktijk
Wil je de belangrijkste beveiligingskwetsbaarheden in webapplicaties en API's zelf kunnen opsporen, testen en op impact beoordelen? In deze training werk je in een bestaande, kwetsbare oefenomgeving waarin je aanvallen uitvoert, kwetsbaarheden reproduceert en ziet hoe een applicatie onder druk reageert. Je leert de categorieën uit de actuele OWASP Top 10 te herkennen, hun risico in te schatten en te bespreken welke maatregelen helpen. Hierdoor ben je in staat om beveiligingsrisico's in je eigen webapplicaties gericht op te sporen en te onderbouwen.
Algemene omschrijving
De OWASP Top 10 is de meest gebruikte richtlijn voor het herkennen en beoordelen van de kritieke beveiligingsrisico's in webapplicaties en API's. Tijdens deze training leer je die risico's niet vanuit een boek, maar vanuit de praktijk: je werkt in een bestaande, kwetsbare oefenomgeving en voert er zelf tests en aanvallen op uit. Je leert hoe een lek ontstaat, hoe je het aantoont en welke impact het in de werkpraktijk heeft. Per categorie, van authenticatie en toegangscontrole tot invoervalidatie, API-security en misconfiguraties, reproduceer je kwetsbaarheden en beoordeel je het risico ervan.
De opzet is sterk praktijkgericht: we wisselen theorie en praktijk af en koppelen elke categorie aan een concrete hands-on oefening. Je onderzoekt zwakke inlogmechanismen, demonstreert privilege escalation, test injecties en analyseert logbestanden van aanvalspogingen. Daarnaast kijk je naar welke maatregelen het risico verkleinen, zodat je herkent waar beveiliging in jouw ontwikkel-, test- of beheerproces aandacht vraagt. De training volgt de actuele editie van de OWASP Top 10, inclusief de recente verschuivingen tussen de categorieën.
Onze trainers zijn, naast trainer, dagelijks werkzaam op dit expertisegebied. Waar gewenst en mogelijk, laten we onze voorbeelden en oefeningen aansluiten bij de applicaties en API's waarmee jij of je team werken. Hierdoor ben je na afloop in staat om beveiligingsrisico's in je eigen omgeving scherper te herkennen en te bespreken.
Deze training als bedrijfstraining voor jou en je team?
Elk vraagstuk en elke situatie is anders; daarom staan tijdens een bedrijfstraining jouw organisatie en (bedrijfs)vraagstukken centraal. In goed overleg stellen we een lesprogramma samen dat volledig aansluit bij jouw (jullie!) specifieke uitdaging, wensen en dagelijkse werkpraktijk.
Programma
Tijdens de training OWASP top 10 - in de praktijk komen onderstaande onderwerpen aan bod.
NB: Afhankelijk van snelle ontwikkelingen op dit expertisegebied, kan de werkelijke trainingsinhoud hier van afwijken. Bel ons gerust voor meer informatie over de actuele inhoud.
- Introductie webbeveiliging en de rol van OWASP
-
- Wat de OWASP Top 10 is en waarom deze richtlijn leidend blijft
- Hoe kwetsbaarheden ontstaan in moderne webapplicaties en API's
- Opzet van de kwetsbare oefenomgeving en de gebruikte tools
- Authenticatie, sessies en toegangscontrole
-
- Zwakke inlogmechanismen en sessiebeheer onderzoeken
- Wachtwoordbeheer, tokens en sessievalidatie testen
- Brute-force, sessiehergebruik en onjuiste logouts analyseren
- Broken access control in realistische scenario's herkennen
- Horizontale en verticale toegangsfouten testen
- Privilege escalation demonstreren
- Invoervalidatie en API-security
-
- SQL-, command- en scriptinjecties testen
- Onveilige data-afhandeling herkennen en mitigaties bespreken
- Kwetsbaarheden in API's analyseren, zoals onbeschermde endpoints en onjuiste autorisatie
- JSON-requests en -responses hands-on testen op datalekken
- Herkennen dat SSRF (server-side request forgery) inmiddels onder broken access control valt in plaats van als losse categorie
- Configuratie, foutafhandeling en omgevingsfouten
-
- Misconfiguraties in applicatie- en serverinstellingen herkennen, een risico dat in de actuele editie zwaarder weegt
- Debug-modi, foutmeldingen en toegankelijke componenten testen
- Onveilige foutafhandeling en het verkeerd omgaan met uitzonderingen onderzoeken
- Misconfiguraties in de oefenomgeving identificeren
- Structurele en keten-risico's
-
- Ontwerpkeuzes analyseren die tot structurele kwetsbaarheden leiden
- Risico's in gebruikersflows en autorisatiepaden herkennen
- Ontwerpprincipes bespreken die de veiligheid ondersteunen
- Kwetsbaarheden via externe bibliotheken en packages onderzoeken
- Verouderde of gemanipuleerde componenten opsporen met dependency- en versie-analyse
- Monitoring, logging en afsluitende praktijkcase
-
- Begrijpen waarom detectie en logging essentieel zijn
- Loganalyse van aanvalspogingen uitvoeren
- Zelfstandig een kwetsbare oefenomgeving testen
- Meerdere kwetsbaarheden identificeren en op risico prioriteren
- Bevindingen gezamenlijk bespreken en tips voor verdieping in secure coding meenemen
De training is praktisch en interactief van opzet, met veel ruimte voor jouw vragen en werksituatie. Je gaat aan de slag met passende praktijkvoorbeelden. Door actief te oefenen, te analyseren en te evalueren, maak je je de materie stap voor stap eigen en ervaar je hoe je kwetsbaarheden opspoort, reproduceert en op risico beoordeelt.
Onze trainers zijn, naast trainer, dagelijks werkzaam op dit expertisegebied. Ze beschikken dus niet alleen over de meest actuele kennis, maar hebben ook essentiële praktijkervaring. Hierdoor zijn ze in staat om een waardevolle vertaalslag te maken van ‘kennis’ naar ‘toepassing binnen jouw organisatie en werksituatie’.
Doelen
Na deze training ben je in staat om:
- De categorieën uit de actuele OWASP Top 10 te herkennen en hun onderlinge samenhang te doorgronden
- Kwetsbaarheden in een bestaande oefenomgeving zelfstandig te reproduceren en te testen
- Aanvallen als brute-force, injecties en privilege escalation uit te voeren en te analyseren
- De impact en het risico van een kwetsbaarheid in te schatten en te prioriteren
- Te bespreken welke maatregelen het risico van een kwetsbaarheid verkleinen