Seminarbeschreibung
Dieses praxisorientierte Seminar verbindet fachliche Einordnung, nachvollziehbare Konfigurationsschritte und kontrollierte Übungen an einer durchgängigen CrafterCMS-Laborumgebung. Ein mehrschichtiges Sicherheitsmodell wird für Authoring, Delivery, Integrationen und Betrieb umgesetzt und mit negativen Tests überprüft.
Inhaltsverzeichnis
- Zielsetzung
- 1. Bedrohungsmodell und Sicherheitszonen
- 2. SSO, Identitäten und Sitzungen
- 3. Rollen, Berechtigungen und Least Privilege
- 4. API-, Delivery- und Browser-Sicherheit
- 5. Secrets, Host und Container-Hardening
- 6. Audit, Erkennung und Incident Response
- Praxisprojekt und Qualitätssicherung
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Zielsetzung
Ein mehrschichtiges Sicherheitsmodell wird für Authoring, Delivery, Integrationen und Betrieb umgesetzt und mit negativen Tests überprüft. Die einzelnen Arbeitsschritte werden jeweils mit einem definierten Ausgangszustand, einem erwarteten Prüfergebnis und einer dokumentierten Korrekturmöglichkeit durchgeführt.
Seminarinhalte
1. Bedrohungsmodell und Sicherheitszonen
Schutzbedarf, Angriffsflächen und Vertrauensgrenzen werden für Authoring, Delivery und Integrationen festgelegt. Zu jedem Arbeitsschritt wird geprüft, ob Konfiguration, Inhalt und Betriebszustand dem erwarteten Ergebnis entsprechen.
Schritt-für-Schritt
- Schritt 1: Schützenswerte Daten, Funktionen und Identitäten erfassen. Prüfpunkt: Assets und Schutzbedarf sind dokumentiert.
- Schritt 2: Angreifer, Eintrittspfade und Missbrauchsfälle modellieren. Prüfpunkt: Relevante Bedrohungen sind priorisiert.
- Schritt 3: Authoring, Delivery, Verwaltung und externe Systeme in Zonen trennen. Prüfpunkt: Vertrauensgrenzen sind sichtbar.
- Schritt 4: Kontrollen den Bedrohungen zuordnen. Prüfpunkt: Jedes hohe Risiko besitzt eine Maßnahme.
- Schritt 5: Restrisiken und Verantwortlichkeiten freigeben. Prüfpunkt: Sicherheitsentscheidung ist nachvollziehbar.
2. SSO, Identitäten und Sitzungen
Föderierte Anmeldung wird mit sicherer Claim-Zuordnung, Sitzungssteuerung und Notfallzugriff verbunden. Zu jedem Arbeitsschritt wird geprüft, ob Konfiguration, Inhalt und Betriebszustand dem erwarteten Ergebnis entsprechen.
Schritt-für-Schritt
- Schritt 1: Identitätsquelle, Protokoll und Vertrauensbeziehung festlegen. Prüfpunkt: SSO-Architektur ist eindeutig.
- Schritt 2: Claims oder Gruppen auf CrafterCMS-Rollen abbilden. Prüfpunkt: Externe Identität erhält passende Rechte.
- Schritt 3: Anmeldung, Abmeldung, Ablauf und gesperrtes Konto testen. Prüfpunkt: Sitzungslebenszyklus funktioniert.
- Schritt 4: MFA- und erhöhte Schutzanforderungen für Administration berücksichtigen. Prüfpunkt: Kritische Rollen sind stärker abgesichert.
- Schritt 5: Notfallkonto mit kontrollierter Nutzung definieren. Prüfpunkt: Ausfall des Identity Providers bleibt beherrschbar.
3. Rollen, Berechtigungen und Least Privilege
Fachliche Aufgaben werden in minimale, prüfbare Berechtigungen übersetzt. Zu jedem Arbeitsschritt wird geprüft, ob Konfiguration, Inhalt und Betriebszustand dem erwarteten Ergebnis entsprechen.
Schritt-für-Schritt
- Schritt 1: Rollen und Aktionen in einer Matrix erfassen. Prüfpunkt: Soll-Rechte sind vollständig.
- Schritt 2: Mappings für Sites, Inhalte, Einstellungen und Publishing konfigurieren. Prüfpunkt: Rechte entsprechen der Matrix.
- Schritt 3: Positive und negative Tests je Rolle durchführen. Prüfpunkt: Überberechtigung wird erkannt.
- Schritt 4: Temporäre Rechte und Vertretungen begrenzen. Prüfpunkt: Ausnahmen laufen kontrolliert aus.
- Schritt 5: Regelmäßige Rezertifizierung planen. Prüfpunkt: Berechtigungsbestand bleibt aktuell.
4. API-, Delivery- und Browser-Sicherheit
Öffentliche Auslieferung, Preview und Integrationsendpunkte werden mit passenden Kontrollen getrennt abgesichert. Zu jedem Arbeitsschritt wird geprüft, ob Konfiguration, Inhalt und Betriebszustand dem erwarteten Ergebnis entsprechen.
Schritt-für-Schritt
- Schritt 1: Öffentliche und geschützte Endpunkte inventarisieren. Prüfpunkt: Zugriffsfläche ist vollständig.
- Schritt 2: Authentifizierung, Autorisierung und Eingabevalidierung je API prüfen. Prüfpunkt: Jede Aktion ist geschützt.
- Schritt 3: CORS, Sicherheitsheader, TLS und Proxyregeln konfigurieren. Prüfpunkt: Browser- und Transportangriffe werden begrenzt.
- Schritt 4: Rate Limit, Größenlimit und Timeout festlegen. Prüfpunkt: Missbrauch führt nicht zu unkontrollierter Last.
- Schritt 5: Angriffs- und Fehlerfälle automatisiert testen. Prüfpunkt: Schutzmaßnahmen sind nachgewiesen.
5. Secrets, Host und Container-Hardening
Laufzeitumgebung und vertrauliche Konfiguration werden nach dem geringsten Privileg abgesichert. Zu jedem Arbeitsschritt wird geprüft, ob Konfiguration, Inhalt und Betriebszustand dem erwarteten Ergebnis entsprechen.
Schritt-für-Schritt
- Schritt 1: Secrets inventarisieren und aus Code sowie Images entfernen. Prüfpunkt: Keine Zugangsdaten sind fest eingebettet.
- Schritt 2: Rotation, Zugriff und Protokollierung für Secrets definieren. Prüfpunkt: Lebenszyklus ist kontrolliert.
- Schritt 3: Dateirechte, Servicekonten und Containerprivilegien reduzieren. Prüfpunkt: Prozesse besitzen nur notwendige Rechte.
- Schritt 4: Images, Abhängigkeiten und Basissysteme auf Schwachstellen prüfen. Prüfpunkt: Bekannte Risiken sind priorisiert.
- Schritt 5: Härtungscheck nach Neustart und Update wiederholen. Prüfpunkt: Schutz bleibt reproduzierbar.
6. Audit, Erkennung und Incident Response
Sicherheitsrelevante Ereignisse werden gesammelt, bewertet und in einen geübten Reaktionsprozess überführt. Zu jedem Arbeitsschritt wird geprüft, ob Konfiguration, Inhalt und Betriebszustand dem erwarteten Ergebnis entsprechen.
Schritt-für-Schritt
- Schritt 1: Anmelde-, Berechtigungs-, Publishing- und Administrationsereignisse definieren. Prüfpunkt: Auditumfang ist vollständig.
- Schritt 2: Logs zentralisieren, schützen und zeitlich korrelieren. Prüfpunkt: Manipulation und Lücken werden erschwert.
- Schritt 3: Erkennungsregeln für Fehlanmeldungen, Rechteänderungen und ungewöhnliche APIs erstellen. Prüfpunkt: Auffälligkeiten lösen handlungsfähige Alarme aus.
- Schritt 4: Incident mit Kontoübernahme oder manipuliertem Content simulieren. Prüfpunkt: Eindämmung und Beweissicherung funktionieren.
- Schritt 5: Wiederherstellung, Nachkontrolle und Verbesserungsmaßnahme dokumentieren. Prüfpunkt: Organisation lernt aus dem Vorfall.
Praxisprojekt und Qualitätssicherung
Eine Laborplattform wird in Sicherheitszonen segmentiert, an eine föderierte Identität angebunden, mit minimalen Rollen und API-Regeln konfiguriert, gehärtet und anhand von Missbrauchs- sowie Incident-Szenarien geprüft. Die Übung wird mit einer Abnahmeliste abgeschlossen, die Funktionsprüfung, Fehlerfall, Dokumentation und reproduzierbaren Wiederanlauf umfasst.
Zielgruppe und Voraussetzungen
Zielgruppe: Security Engineering, Plattformbetrieb, Systemadministration, IAM, Lösungsarchitektur, DevOps und technische Serviceverantwortung.
Voraussetzungen: Kenntnisse in Websicherheit, TLS, Identität, Netzwerken und Plattformbetrieb; CrafterCMS-Architekturkenntnisse sind empfohlen.
Didaktik und Arbeitsweise
Kurze Fachimpulse wechseln mit Demonstrationen, geführten Konfigurationsschritten, eigenständigen Übungen, negativen Testfällen und strukturierten Auswertungen. Ergebnisse werden in Checklisten, Mappingtabellen, Testfällen oder Runbooks festgehalten, damit die erarbeiteten Verfahren im Projekt- und Betriebsalltag wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Engineering, Plattformbetrieb, Systemadministration, IAM, Lösungsarchitektur, DevOps und technische Serviceverantwortung |
| Voraussetzungen: | Kenntnisse in Websicherheit, TLS, Identität, Netzwerken und Plattformbetrieb; CrafterCMS-Architekturkenntnisse sind empfohlen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
