Seminar ArcherySec – Intensivseminar Scanner-Orchestrierung und technische Prüfungen

Praxisorientierter Kompetenzaufbau für die sichere Orchestrierung von Web-, authentifizierten, Netzwerk-, Cloud-, Container- und Compliance-Prüfungen einschließlich Connectoren, Parsern und periodischen Läufen

ArcherySec verbindet technische Prüfungen, zentrale Finding-Daten, Automatisierung und geregelte Zusammenarbeit. Dieses Seminar konzentriert sich auf die sichere Orchestrierung von Web-, authentifizierten, Netzwerk-, Cloud-, Container- und Compliance-Prüfungen einschließlich Connectoren, Parsern und periodischen Läufen.

Die Bearbeitung folgt einem festen Vorgehen: Ausgangslage und Freigabe prüfen, Konfiguration vorbereiten, Arbeitsschritt durchführen, Ergebnis am System kontrollieren und den Sollzustand dokumentieren. So entstehen nicht nur Bedienkenntnisse, sondern belastbare Betriebs- und Qualitätsnachweise.

Inhaltsübersicht

  • Einordnung und Zielsetzung
  • Zielgruppe
  • Lernziele
  • Seminarinhalte mit Schritt-für-Schritt-Anleitungen
  • Praxisübungen
  • Voraussetzungen

Einordnung und Zielsetzung

Das Seminar vermittelt die sichere Orchestrierung von Web-, authentifizierten, Netzwerk-, Cloud-, Container- und Compliance-Prüfungen einschließlich Connectoren, Parsern und periodischen Läufen. Die Inhalte werden in einer isolierten Schulungsumgebung schrittweise vorbereitet, durchgeführt, geprüft und in einen nachvollziehbaren Arbeits- und Betriebsablauf überführt.

Zielgruppe

Application-Security-Testing, Penetrationstests, Infrastruktur-Security, Scannerplattformbetrieb und DevSecOps

Lernziele

  • Anforderungen, Systemgrenzen und Verantwortlichkeiten zu einem prüfbaren Zielbild verbinden.
  • Den Themenbereich „Connector-Grundlagen und Verbindungstests“ schrittweise konfigurieren, prüfen und in den Betrieb einordnen.
  • OWASP ZAP kontrolliert anbinden, ausführen und auf tatsächliche Scanabdeckung prüfen.
  • Burp kontrolliert anbinden, ausführen und auf tatsächliche Scanabdeckung prüfen.
  • Authentifizierte Anwendungsbereiche reproduzierbar erreichen und die Sitzung nachweisen.
  • Infrastrukturziele sicher, kapazitätsgerecht und nachvollziehbar prüfen.
  • Cloud-, Container-, IaC- oder Compliance-Befunde eindeutig zuordnen und konsolidieren.

Seminarinhalte

Die Module bauen aufeinander auf. Jeder Abschnitt enthält einen definierten Prüfpunkt, bevor der nächste Arbeitsschritt beginnt.

Modul 1: Freigabe, Scope und Scannerarchitektur

Modulziel: Anforderungen, Systemgrenzen und Verantwortlichkeiten zu einem prüfbaren Zielbild verbinden.

  1. Bestehende Abläufe, beteiligte Systeme, Datenarten und verantwortliche Rollen erfassen.
  2. Anwendungsfälle, klare Nicht-Ziele und messbare Entscheidungskriterien festlegen.
  3. Datenflüsse, Vertrauensgrenzen, technische Identitäten und Abhängigkeiten darstellen.
  4. Risiken, offene Annahmen und notwendige Vorentscheidungen dokumentieren.
  5. Einen priorisierten Umsetzungsschritt mit Eigentümer und Abnahmekriterien bestimmen.

Modul 2: Connector-Grundlagen und Verbindungstests

Modulziel: Den Themenbereich „Connector-Grundlagen und Verbindungstests“ schrittweise konfigurieren, prüfen und in den Betrieb einordnen.

  1. Ausgangslage, Ziele, Abhängigkeiten und Verantwortlichkeiten für „Connector-Grundlagen und Verbindungstests“ erfassen.
  2. Benötigte Objekte, Zugänge, Testdaten und Sicherheitsgrenzen vorbereiten.
  3. Konfiguration oder Arbeitsablauf in der Schulungsinstanz schrittweise umsetzen.
  4. Erfolg, erwartete Ablehnung und einen typischen Fehlerfall kontrollieren.
  5. Sollzustand, Prüfnachweis, Eigentümer und nächste Wartungsaktion dokumentieren.

Modul 3: Webscans mit OWASP ZAP

Modulziel: OWASP ZAP kontrolliert anbinden, ausführen und auf tatsächliche Scanabdeckung prüfen.

  1. Freigegebenes Ziel, erlaubte Hosts, ausgeschlossene Pfade und Abbruchkriterien festlegen.
  2. OWASP ZAP-Endpunkt, Netzwerkpfad, technisches Konto und Connectorparameter vorbereiten.
  3. Verbindungstest und einen kleinen Pilotscan mit konservativem Profil durchführen.
  4. Crawler-Reichweite, geschützte und ungeschützte Kontrollpfade sowie unerwartete Abmeldungen prüfen.
  5. Importierte Findings stichprobenartig gegen Scannerlauf und technischen Beleg vergleichen.

Modul 4: Webscans mit Burp

Modulziel: Burp kontrolliert anbinden, ausführen und auf tatsächliche Scanabdeckung prüfen.

  1. Freigegebenes Ziel, erlaubte Hosts, ausgeschlossene Pfade und Abbruchkriterien festlegen.
  2. Burp-Endpunkt, Netzwerkpfad, technisches Konto und Connectorparameter vorbereiten.
  3. Verbindungstest und einen kleinen Pilotscan mit konservativem Profil durchführen.
  4. Crawler-Reichweite, geschützte und ungeschützte Kontrollpfade sowie unerwartete Abmeldungen prüfen.
  5. Importierte Findings stichprobenartig gegen Scannerlauf und technischen Beleg vergleichen.

Modul 5: Authentifizierte Scans und Selenium

Modulziel: Authentifizierte Anwendungsbereiche reproduzierbar erreichen und die Sitzung nachweisen.

  1. Freigabe, Testrolle, Testkonto und ausgeschlossene Funktionen dokumentieren.
  2. Anmeldeformular, Umleitungen, Cookies, Tokens und eindeutige Erfolgsmerkmale analysieren.
  3. Selenium-gestützte Schritte mit stabilen Selektoren und geeigneten Wartebedingungen konfigurieren.
  4. Anmeldung mit gültigen und absichtlich ungültigen Testdaten prüfen.
  5. Scannerübergabe, geschützte Reichweite, Sitzungsablauf und Diagnose kontrollieren.

Modul 6: Netzwerk- und Infrastrukturscans mit OpenVAS

Modulziel: Infrastrukturziele sicher, kapazitätsgerecht und nachvollziehbar prüfen.

  1. IP-, Host- und Dienstscope, Ausschlüsse, Zeitfenster und Abbruchkriterien freigeben.
  2. Scannerendpunkt, Port, technisches Konto, Netzwerkpfad und Verbindungstest vorbereiten.
  3. Scanprofil, Parallelität, Zeitlimit und Zielgröße konservativ festlegen.
  4. Einen Pilotlauf überwachen und Scannerwarteschlange, Zielzustand und Laufstatus prüfen.
  5. Findings gegen Host, Port, Dienst, Version und technische Stichprobe validieren.

Modul 7: Cloud, Container und Compliance

Modulziel: Cloud-, Container-, IaC- oder Compliance-Befunde eindeutig zuordnen und konsolidieren.

  1. Assettyp, Umgebung, Eigentümer, Kritikalität, Build oder Ressourcenkennung festlegen.
  2. Scannerreport auf Format, Vollständigkeit, Version und notwendige Metadaten prüfen.
  3. Projekt, Ziel und unveränderlichen Artefakt- oder Ressourcenbezug bestimmen.
  4. Report importieren und repräsentative Findings gegen den ursprünglichen Datensatz kontrollieren.
  5. Exposition, Produktionsbezug, Ausnahmen und erneute Prüfung in die Priorisierung aufnehmen.

Modul 8: Scan-Import, Parser und Korrelation

Modulziel: SCA-Ergebnisse mit Repository-, Build- und Finding-Kontext zentral verwalten.

  1. Projekt, Repository, Branch, Commit, Build und Ziel als Zuordnungsdaten festlegen.
  2. SCA-Report auf Format, Scannerkennung, Vollständigkeit und Dateiintegrität prüfen.
  3. Upload durchführen und Codeort, Regel beziehungsweise Komponente und Version stichprobenartig vergleichen.
  4. Schweregrad mit Produktkritikalität, Ausführungspfad oder Nutzungskontext ergänzen.
  5. Behebung, Folgelauf und Schließung anhand desselben Build- und Projektbezugs nachweisen.

Modul 9: Periodische, parallele und entdeckungsbasierte Läufe

Modulziel: Wiederkehrende und entdeckungsbasierte Scans kapazitätsgerecht und kontrolliert betreiben.

  1. Ziele nach Kritikalität, Exposition, Änderungsrate und erwarteter Laufzeit gruppieren.
  2. Frequenz, Zeitfenster, Scannerprofil und maximale gleichzeitige Läufe festlegen.
  3. Periodischen Vergleichslauf ausführen und Startbedingungen sowie Ergebnisstatus kontrollieren.
  4. Neu entdeckte Subdomains oder Ziele klassifizieren und vor tiefer Prüfung freigeben.
  5. Fehlende, überlange, überlappende und abgebrochene Läufe getrennt überwachen.

Modul 10: Abschlussprüfung und Betriebsübergabe

Modulziel: Abläufe gegen Fehler absichern und in einen geregelten Betrieb überführen.

  1. Erfolg, fachlichen Fehler und technischen Fehler mit eindeutigen Zuständen definieren.
  2. Eingaben, Vorbedingungen, Zeitlimits und Abbruchregeln vor der Ausführung prüfen.
  3. Fehler gezielt simulieren und die Diagnose anhand von Zeitstempel und Laufkennung durchführen.
  4. Wiederanlauf nur nach Zustandsprüfung und ohne unkontrollierte Doppelverarbeitung ausführen.
  5. Runbook, Eigentümerschaft, Eskalation und regelmäßige Kontrollpunkte dokumentieren.

Praxisübungen

  1. Den Themenbereich „Freigabe, Scope und Scannerarchitektur“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Einen priorisierten Umsetzungsschritt mit Eigentümer und Abnahmekriterien bestimmen.“ abnehmen.
  2. Den Themenbereich „Webscans mit Burp“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Importierte Findings stichprobenartig gegen Scannerlauf und technischen Beleg vergleichen.“ abnehmen.
  3. Den Themenbereich „Cloud, Container und Compliance“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Exposition, Produktionsbezug, Ausnahmen und erneute Prüfung in die Priorisierung aufnehmen.“ abnehmen.
  4. Den Themenbereich „Abschlussprüfung und Betriebsübergabe“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Runbook, Eigentümerschaft, Eskalation und regelmäßige Kontrollpunkte dokumentieren.“ abnehmen.
  5. Einen absichtlich erzeugten Fehler anhand von Zeitstempel, Laufkennung, Dienstzustand und Protokollen eingrenzen.
  6. Eine kompakte Kontrollliste mit Sollzustand, Eigentümer, Wiederholungsintervall und Eskalationsweg erstellen.

Voraussetzungen

Grundlagen zu Web- und Netzwerkprotokollen, Schwachstellenscannern und Testfreigaben sowie isolierte Zielsysteme

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Application-Security-Testing, Penetrationstests, Infrastruktur-Security, Scannerplattformbetrieb und DevSecOps
Voraussetzungen: Grundlagen zu Web- und Netzwerkprotokollen, Schwachstellenscannern und Testfreigaben sowie isolierte Zielsysteme
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, schrittweise Übungen, Laboraufgaben und gemeinsame Auswertung am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben