
OWASP API Security Top 10 – Sicurezza delle API e Architetture Microservizi

Il corso OWASP API Security Top 10 – Sicurezza delle API e Architetture Microservizi fornisce una preparazione avanzata sulle principali vulnerabilità che colpiscono le API moderne, incluse REST, GraphQL e architetture basate su microservizi.
Obiettivi
Il percorso formativo analizza le superfici di attacco delle interfacce applicative, le tecniche di compromissione delle comunicazioni tra servizi e le strategie di mitigazione necessarie per proteggere ambienti cloud-native e sistemi distribuiti.
Il corso integra teoria avanzata, analisi di scenari reali, simulazioni di attacco controllato e laboratori pratici, consentendo ai partecipanti di acquisire competenze nella progettazione sicura delle API e nella gestione del rischio nelle architetture moderne.
Obiettivi formativi
Il corso permette di:
- comprendere le vulnerabilità delle API moderne;
- analizzare tecniche di attacco contro servizi applicativi;
- progettare architetture API resilienti;
- implementare controlli di sicurezza avanzati;
- integrare la sicurezza nei processi di sviluppo software;
- sviluppare strategie di governance e gestione del rischio API.
Risultati attesi
Al termine del corso i partecipanti saranno in grado di:
- progettare API sicure;
- identificare vulnerabilità nelle interfacce applicative;
- definire strategie di mitigazione avanzate;
- integrare la sicurezza nei processi DevSecOps;
- valutare la maturità della sicurezza API aziendale;
- supportare audit e compliance normativa.
Livello e competenze EQF
Livello EQF: 7
Il corso consente di acquisire competenze avanzate nella:
- progettazione sicura delle API;
- analisi delle superfici d’attacco delle interfacce applicative;
- gestione del rischio nelle architetture a microservizi;
- protezione delle comunicazioni tra servizi;
- integrazione della sicurezza nei processi DevSecOps;
- definizione di strategie di mitigazione multi-layer;
- governance della sicurezza nelle architetture distribuite.
Destinatari
Il corso è rivolto a:
- Software Architect
- API Developer
- DevSecOps Engineer
- Cloud Security Architect
- Security Engineer
- Cybersecurity Consultant
- Responsabili sicurezza applicativa
Prerequisiti
- Conoscenza dei protocolli HTTP e REST
- Familiarità con architetture a microservizi
- Conoscenze base di sicurezza applicativa
- Familiarità con ambienti cloud e container
- Conoscenza base di autenticazione e autorizzazione
Modulo 1 – API Security Landscape
- Evoluzione delle minacce nelle API
- Architetture API moderne
- Superfici di attacco nelle interfacce applicative
- Modelli di rischio nelle architetture distribuite
Modulo 2 – API1: Broken Object Level Authorization (BOLA)
- Vulnerabilità di autorizzazione sugli oggetti
- Tecniche di enumeration e accesso non autorizzato
- Strategie di mitigazione e controllo accessi
Modulo 3 – API2: Broken Authentication
- Vulnerabilità nei meccanismi di autenticazione
- Token hijacking e session management flaws
- Implementazione autenticazione forte e MFA
Modulo 4 – API3: Broken Object Property Level Authorization
- Accesso non autorizzato ai campi dati
- Manipolazione payload JSON
- Protezione dei dati sensibili nelle API
Modulo 5 – API4: Unrestricted Resource Consumption
- Denial of Service e resource exhaustion
- Rate limiting e gestione traffico API
- Protezione da attacchi volumetrici
Modulo 6 – API5: Broken Function Level Authorization
- Vulnerabilità autorizzative nelle funzioni applicative
- Privilege escalation nelle API
- Controlli di accesso basati su ruolo
Modulo 7 – API6: Unrestricted Access to Sensitive Business Flows
- Attacchi alle logiche di business
- Automazione malevola dei workflow
- Protezione dei processi applicativi
Modulo 8 – API7: Server Side Request Forgery (SSRF)
- Tecniche SSRF nelle architetture cloud
- Compromissione servizi interni
- Strategie di mitigazione e validazione input
Modulo 9 – API8 e API9: Security Misconfiguration e Inventory Management
- Configurazioni errate delle API
- Shadow API e asset non documentati
- Gestione ciclo di vita delle interfacce
Modulo 10 – API10: Logging, Monitoring e Governance API Security
- Logging sicuro delle API
- Monitoraggio attività applicative
- Incident response nelle architetture distribuite
- Metriche di sicurezza API
Metodologia didattica
- Lezioni frontali avanzate
- Laboratori hands-on
- Simulazioni di attacco API
- Analisi di casi reali
- Workshop di progettazione API sicure
Materiale didattico
- Slide tecniche avanzate
- Laboratori guidati
- Scenari di attacco API
- Framework di valutazione sicurezza API
- Checklist di sicurezza interfacce applicative
Modalità di erogazione
- Aula
- Live Virtual Training
- On demand
Valutazione finale
- Test teorico avanzato
- Analisi di scenario pratico
- Progettazione strategia di mitigazione API
Durata
24 – 40 ore (configurabile in base alle esigenze organizzative)
Attestato
Attestato di completamento del corso OWASP API Security Top 10 – Live
Prossime date
Al momento non ci sono date in programma.
Richiedi una dataPrima di iscriverti
Le risposte qui sotto si aggiornano insieme alla scheda del corso. Hai un'altra domanda? Chiedicela.
Il corso dura 3 giornate.
È un corso di livello Avanzato.
Il corso è erogato in queste modalità: Aula, Online, E-learning. Ogni data in calendario indica la propria.
Il prezzo di questo corso è disponibile su richiesta: scrivici dal modulo di contatto.
Al momento non ci sono date in calendario per questo corso. Richiedi un'edizione dedicata e concordiamo insieme il periodo.