Dieses Seminar übersetzt produktbezogene Sicherheitsanforderungen in den Entwicklungsalltag. Eine vorbereitete Anwendung wird von der Anforderungsaufnahme über die sichere Umsetzung bis zur dokumentierten Releaseentscheidung bearbeitet. Sicherheitsaufgaben erhalten konkrete Prüfpunkte in Planung, Codeänderung, Build und Freigabe.
Im Mittelpunkt stehen nachvollziehbare Entscheidungen und belastbare technische Nachweise. Statische Analysen, Abhängigkeitsprüfungen und dynamische Tests werden als unterschiedliche Informationsquellen genutzt. Befunde werden bewertet, geeignete Verbesserungen umgesetzt und mit Wiederholungsprüfungen abgesichert. Die Übungen verbinden Entwicklungsarbeit mit den Dokumentationsbedürfnissen von Product Security und Compliance.
Inhaltsübersicht
- Sicherheitsaufgaben im Entwicklungsprozess
- Sichere Architektur und Voreinstellungen
- Implementierungsregeln und Code-Review
- Automatisierte Prüfungen in der Pipeline
- Dynamische Tests und Sicherheitsnachweise
- Build-Integrität und Releasevorbereitung
- Freigabe, Ausnahmen und Änderungsbewertung
- Durchgängiger Releaseworkshop
Sicherheitsaufgaben im Entwicklungsprozess
Ein vorhandener Entwicklungsablauf wird um Rollen, Prüfpunkte und Sicherheitsaufgaben ergänzt. Anforderungen werden in bearbeitbare Tickets und überprüfbare Akzeptanzkriterien übersetzt. Dabei werden neue Funktionen, technische Schulden, Fehlerbehebung und sicherheitsrelevante Änderungen so eingeordnet, dass Freigaben mit nachvollziehbaren Kriterien erfolgen.
Sichere Architektur und Voreinstellungen
Angriffsflächen, Vertrauensgrenzen und Berechtigungen werden an einer Beispielanwendung untersucht. Sichere Standardkonfiguration, sparsame Rechte, robuste Authentisierung und geeigneter Schutz sensibler Daten werden in Architekturentscheidungen überführt. Abhängigkeiten zwischen Produktfunktionen und erforderlicher Fernverarbeitung werden ausdrücklich erfasst.
Implementierungsregeln und Code-Review
Anhand ausgewählter Änderungen werden Eingabeprüfung, Fehlerbehandlung, Zugriffskontrolle, sichere Geheimnisverwaltung und aussagekräftige Protokollierung überprüft. Ein gemeinsames Reviewraster unterstützt konsistente Bewertungen. Die Bearbeitung konzentriert sich auf konkrete Defekte und ihre Ursachen sowie auf geeignete Regressionstests.
Automatisierte Prüfungen in der Pipeline
Statische Analysen, Abhängigkeitsprüfungen und die Suche nach versehentlich abgelegten Geheimnissen werden in einen vorbereiteten Build eingebunden. Fehlerklassen, Schwellenwerte und begründete Ausnahmen werden getrennt behandelt. Die Pipeline archiviert ihre Berichte zusammen mit Quellstand, Abhängigkeiten und erzeugtem Artefakt.
Dynamische Tests und Sicherheitsnachweise
Für eine isolierte Testanwendung werden Zugriffsprüfungen, negative Testfälle und ausgewählte dynamische Analysen durchgeführt. Fehlalarme und reproduzierbare Sicherheitsmängel werden unterschieden. Jeder relevante Befund erhält Kontext, Nachweisschritte und einen Wiederholungstest, sodass die Behebung nachvollziehbar bewertet werden kann.
Build-Integrität und Releasevorbereitung
Versionierte Abhängigkeiten, kontrollierte Buildumgebungen, Artefaktprüfsummen und nachvollziehbare Herkunftsinformationen stärken die Zuordnung von Code und ausgeliefertem Produkt. Für den Musterbuild werden eine Komponentenübersicht und eine Nachweissammlung erstellt. Zuständigkeiten für Signierung und Freigabe werden getrennt betrachtet.
Freigabe, Ausnahmen und Änderungsbewertung
Eine Freigabeentscheidung berücksichtigt Sicherheitsanforderungen, offene Befunde, Testergebnisse und die geplante Nutzung. Abweichungen werden mit Zuständigkeit, Befristung und Nachprüfung erfasst. Änderungen an Schnittstellen oder wesentlichen Sicherheitsfunktionen lösen eine erneute fachliche Bewertung aus und werden im Produktverlauf dokumentiert.
Durchgängiger Releaseworkshop
Eine vorgegebene sicherheitsrelevante Änderung durchläuft Anforderung, Implementierung, Review, Pipeline und Freigabe. Die entstehenden Dokumente werden auf Konsistenz geprüft. Der Workshop zeigt, wie technische Prüfergebnisse und Entscheidungen so zusammengeführt werden, dass sie später in die Produktdokumentation übernommen werden können.
Praxisworkshop
- Ein vorbereitetes Repository prüfen und Sicherheitsanforderungen als Akzeptanzkriterien erfassen.
- Eine fehlerhafte Zugriffskontrolle oder unsichere Konfiguration korrigieren und den zugehörigen Test ergänzen.
- Automatisierte Sicherheitsprüfungen in der Beispielpipeline ausführen und deren Befunde fachlich bewerten.
- Ein Releaseartefakt mit Quellstand, Komponentenübersicht und Prüfberichten nachvollziehbar verbinden.
- Eine dokumentierte Freigabeentscheidung erstellen und nach einer weiteren Änderung erneut überprüfen.
Schulungsumgebung
Die Übungen benötigen eine vorbereitete Linux-VM mit Git, Container-Laufzeit, Editor und lokaler Beispielpipeline. Anwendung, Testdaten und Abhängigkeiten sind vor Beginn verfügbar; untersucht wird ausschließlich die isolierte Schulungsanwendung.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwareentwicklung, technische Teamleitung, DevOps, DevSecOps, Application Security, Testautomatisierung und Softwarearchitektur. |
| Voraussetzungen: | CRA-Grundwissen, praktische Programmiererfahrung in einer verbreiteten Sprache sowie Grundkenntnisse in Git, HTTP und einer CI/CD-Umgebung. Erfahrung mit Containern ist hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete Praxis, Fallbearbeitung und Review |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
