Seminarbeschreibung
Automatisierte Sicherheitsprüfungen liefern nur dann brauchbare Entscheidungen, wenn ihre Eingabedaten, Laufbedingungen und Grenzen verstanden werden. Das Seminar verbindet statische Analyse mit dynamischen Tests einer laufenden Anwendung und gezielten Prüfungen ihrer API. Behandelt wird der gesamte Arbeitsablauf von der Auswahl passender Regeln über die Einrichtung eines authentisierten Testkontexts bis zur fachlichen Bewertung und Nachprüfung eines Befunds. Ein Report ohne ausreichende Abdeckung wird ausdrücklich nicht mit einem vollständig geprüften System gleichgesetzt.
Die praktische Arbeit erfolgt an einer isolierten Webanwendung mit definierten Testkonten und bekannten Fehlerfällen. Semgrep Community Edition oder ein abgestimmtes sprachspezifisches Werkzeug unterstützt die statische Analyse; ZAP dient der dynamischen Testautomatisierung. Authentisierung, Sitzungsbehandlung und Rollenunterschiede werden gezielt überprüft. Für Berechtigungs- und Geschäftslogikfehler ergänzen manuelle Testfälle die automatisierten Scans. Die Beispiele konzentrieren sich auf eine Programmiersprache und eine Anwendung, damit auch Korrektur, Regressionstest und Pipeline-Integration ausreichend bearbeitet werden können.
Inhaltsübersicht
- Prüfstrategie und Abdeckung festlegen
- SAST-Regeln einsetzen und pflegen
- Dynamische Tests mit ZAP automatisieren
- Authentisierte APIs und Rollen prüfen
- Befunde validieren und beheben
- Prüfungen in CI/CD betreiben
Seminarinhalte
Modul 1: Prüfstrategie und Abdeckung festlegen
Kapitelinhalt: Testziele; Verfahren; Laborgrenzen
- Sicherheitsanforderungen in konkrete Testziele übersetzen und geeignete statische oder dynamische Verfahren zuordnen.
- Erreichbare Endpunkte, benötigte Konten und erwartete Rollenunterschiede der Testanwendung erfassen.
- Automatische Erkennung von manueller Validierung und gezielten Geschäftslogiktests unterscheiden.
Modul 2: SAST-Regeln einsetzen und pflegen
Kapitelinhalt: Quellcodeanalyse; Regeln; Baselines
- Ein passendes Regelset gegen den vorbereiteten Quellcode ausführen und Fundstellen im jeweiligen Kontext untersuchen.
- Eine einfache projektspezifische Regel mit positiven und negativen Codebeispielen entwickeln.
- Altbefunde, neue Befunde und gezielte Unterdrückungen mit nachvollziehbaren Verantwortlichkeiten unterscheiden.
Modul 3: Dynamische Tests mit ZAP automatisieren
Kapitelinhalt: Kontext; Crawling; aktive Prüfungen
- Den Testbereich auf die isolierte Anwendung begrenzen und erreichbare Funktionen systematisch erfassen.
- Einen ZAP-Automatisierungsplan für vorbereitete Testziele aufbauen und seine technischen Fehlerzustände auswerten.
- Passive Beobachtung und aktive Prüfungen nach Aussagekraft und möglicher Auswirkung auf Testdaten unterscheiden.
Modul 4: Authentisierte APIs und Rollen prüfen
Kapitelinhalt: Login; Sessions; Autorisierung
- Authentisierung und Sitzungserhaltung so konfigurieren, dass der Scanner geschützte Funktionen tatsächlich erreicht.
- Vorgegebene API-Beschreibungen mit beobachteten Endpunkten abgleichen und fehlende Testabdeckung feststellen.
- Objekt- und Funktionsberechtigungen mit getrennten Laborbenutzern prüfen und kontrollierte Negativfälle ausführen.
Modul 5: Befunde validieren und beheben
Kapitelinhalt: Reproduktion; Ursache; Nachprüfung
- Einen Fund mit minimalen nachvollziehbaren Testdaten reproduzieren und seine tatsächliche Auswirkung beschreiben.
- Die zugrunde liegende Code- oder Konfigurationsursache korrigieren und funktionale Nebeneffekte untersuchen.
- Einen Regressionstest ergänzen und den ursprünglichen Fehlerfall gegen den korrigierten Stand erneut prüfen.
Modul 6: Prüfungen in CI/CD betreiben
Kapitelinhalt: Gates; Reports; Pflegeaufwand
- Schnelle Prüfungen für Änderungen und umfangreichere Tests für geeignete Pipeline-Stufen planen.
- Scannerfehler, fehlgeschlagene Authentisierung und bestätigte Sicherheitsbefunde mit getrennten Statussignalen behandeln.
- Prüfberichte an Quellstand und Artefakt binden und Regeln sowie Testkonten in die regelmäßige Pflege aufnehmen.
Praxisworkshop
Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.
- Die Laboranwendung, ihre Rollen und die erwarteten Schutzgrenzen anhand der bereitgestellten Testfälle erfassen.
- Statische Analyse ausführen und einen bestätigten Befund mit einer passenden Regel absichern.
- Einen authentisierten ZAP-Testplan erstellen und dessen tatsächliche Abdeckung überprüfen.
- Einen API-Berechtigungsfehler mit getrennten Testkonten reproduzieren, korrigieren und erneut testen.
- Die Prüfungen als Pipeline-Gates einbinden und zusätzlich das Verhalten bei Login- oder Werkzeugfehlern kontrollieren.
Schulungsumgebung
Die Schulungsumgebung wird vom Kunden bereitgestellt. Isolierte Web- und API-Testanwendung mit Quellcode, vorbereiteten Benutzerrollen, SAST-Werkzeug, ZAP und CI-Pipeline. Testdaten und Anwendung sind zurücksetzbar; aktive Prüfungen bleiben auf die freigegebenen Laborziele begrenzt.
Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwareentwicklung, Testautomatisierung, Application Security, DevOps Engineers und technische Qualitätssicherung |
| Voraussetzungen: | Programmierpraxis in einer vereinbarten Sprache; Git- und CI/CD-Kenntnisse; Verständnis von HTTP, JSON und Authentisierung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung |
| Schulungsumgebung: | Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch; bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, Teilnahmebescheinigung |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
