Seminar CRA – Schwachstellenmanagement, PSIRT und Coordinated Disclosure

Produktbezogenes Schwachstellenmanagement braucht einen verlässlichen Ablauf für externe Hinweise, interne Befunde und neue Probleme in Fremdkomponenten. Dieses Seminar entwickelt ein arbeitsfähiges Modell für ein Product Security Incident Response Team. Zuständigkeiten und Übergaben werden so gestaltet, dass eine Meldung von der Annahme bis zur überprüften Behebung nachvollziehbar bleibt.

Die Fallarbeit verbindet fachliche Triage mit Produktversionen, Ausnutzbarkeit, Sicherheitsaktualisierungen und abgestimmter Kommunikation. Mehrere Meldungen mit unterschiedlicher Informationsqualität werden durchgespielt. Die Schnittstelle zum gesetzlichen Meldewesen wird behandelt; dessen vollständiger Fristen- und Meldeworkshop ist Gegenstand des gesonderten Meldepflichten-Seminars.

Ein PSIRT kann mit vorhandenen Funktionen aufgebaut werden, wenn Auftrag und Übergaben klar geregelt sind. Die Übungen betrachten deshalb auch kleine Teams mit mehrfach besetzten Rollen. Ein besonderes Augenmerk liegt auf Vertretung, dokumentierten Entscheidungen und einer verlässlichen Rückmeldung, wenn meldende Personen oder betroffene Nutzer noch auf technische Informationen warten.

Inhaltsübersicht

  • Auftrag, Rollen und Annahmestellen
  • Triage und Reproduzierbarkeit
  • Betroffenheit und Priorisierung
  • Behebung und koordinierte Offenlegung
  • Sicherheitsinformationen und Nutzerkommunikation
  • Fallabschluss und Prozessverbesserung

Auftrag, Rollen und Annahmestellen

Das PSIRT erhält einen definierten Zuständigkeitsbereich, Vertretungen und Schnittstellen. Sicherheitskontakt, vertrauliche Annahme und Rückmeldung an meldende Personen werden als zusammenhängender Service gestaltet. Der Prozess trennt Produktprobleme von allgemeinen Supportanfragen und hält die erforderlichen Informationen für eine erste Einordnung bereit.

Triage und Reproduzierbarkeit

Vollständigkeit, betroffene Version, Nutzungskontext und technische Plausibilität einer Meldung werden geprüft. Ein einheitlicher Triagebogen unterstützt vergleichbare Entscheidungen. Fehlende Angaben führen zu gezielten Rückfragen; reproduzierbare Sicherheitsmängel, Dubletten und unbestätigte Hinweise werden mit eigenem Status behandelt.

Betroffenheit und Priorisierung

Schweregrad, tatsächliche Ausnutzbarkeit, Produktnutzung und mögliche Auswirkungen werden gemeinsam bewertet. Eine Komponentenmeldung kann mehrere Produktlinien betreffen und erfordert eine versionsbezogene Analyse. Prioritäten, Eskalationskriterien und Übergaben an das gesetzliche Meldewesen werden mit der technischen Bearbeitung abgestimmt.

Behebung und koordinierte Offenlegung

Entwicklung, Lieferanten und meldende Personen werden in einen geregelten Abstimmungsprozess eingebunden. Korrekturmaßnahmen, Tests und Veröffentlichungsplanung erhalten nachvollziehbare Termine. Vertraulichkeit und gesetzliche Meldungen werden getrennt organisiert; eine vereinbarte Offenlegung ersetzt keine fristgebundene Behördenmeldung.

Sicherheitsinformationen und Nutzerkommunikation

Ein Advisory wird aus Produktbezug, Auswirkungen, betroffenen Ständen, verfügbaren Maßnahmen und Kontaktwegen aufgebaut. Technische Genauigkeit und verständliche Handlungsanweisungen werden gemeinsam geprüft. Die Kommunikation berücksichtigt verschiedene Empfängergruppen und die Frage, wie nachträgliche Korrekturen oder neue Erkenntnisse veröffentlicht werden.

Fallabschluss und Prozessverbesserung

Der Abschluss verlangt nachvollziehbare Tests, einen dokumentierten Produktstand und die Prüfung aller Kommunikationsschritte. Bearbeitungszeiten, wiederkehrende Ursachen und offene Altstände werden ausgewertet. Ein Review des Musterfalls führt zu konkreten Anpassungen an Annahme, Triage, Entwicklung und Freigabe.

Praxisworkshop

  1. Eine Sicherheitsmeldung erfassen, fehlende Informationen identifizieren und eine Rückfrage erstellen.
  2. Betroffene Produktstände ermitteln und den Befund anhand definierter Kriterien priorisieren.
  3. Einen Bearbeitungsplan mit Zuständigkeiten, Eskalationen und Verifikation aufstellen.
  4. Korrektur, Offenlegung und Nutzerinformation in einer gemeinsamen Ereignisfolge abstimmen.
  5. Ein Advisory entwerfen und den abgeschlossenen Fall auf Verbesserungen im Prozess prüfen.

Schulungsumgebung

Eine lokale Ticketvorlage oder vorbereitete Ticketumgebung, Produktlisten und simulierte Sicherheitsmeldungen werden verwendet. Kommunikation und Veröffentlichungen bleiben im Übungsfall.

Weitere CRA-Seminare und empfohlene Besuchsreihenfolge

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Product Security, PSIRT, Entwicklung, Security Operations, Qualitätssicherung, technischer Support und Verantwortliche für Sicherheitskommunikation.
Voraussetzungen: CRA-Grundlagen und Verständnis von Produktversionen, Softwarekomponenten und Sicherheitsbefunden. Erste Erfahrung im Ticket- oder Incident-Management ist hilfreich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, angeleitete Praxis, Fallbearbeitung und Review
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben