Das Seminar entwickelt eine risikobasierte Teststrategie für Identitätsprüfung, Wallet-Protokolle, Credential-Verifikation, Gateway-Policies und IAM-Brücken. Funktionale Negativtests, Protokollmissbrauch, API-Angriffe, Resilienz, Datenschutzkontrollen und End-to-End-Manipulationen werden methodisch kombiniert.
Der Aufbau führt von der fachlichen und technischen Einordnung über klar definierte Entscheidungs- und Integrationsschritte bis zu überprüfbaren Arbeitsartefakten. Jeder Themenblock wird schrittweise erläutert und in einer praktischen Aufgabe angewendet.
Inhaltsübersicht
- Einordnung und Zielsetzung
- Zielgruppe
- Voraussetzungen
- Lernziele
- Modul 1: Teststrategie und Angriffsmodell
- Modul 2: Proofing- und Fraud-Tests
- Modul 3: Wallet- und Credential-Protokolltests
- Modul 4: Gateway-, Policy- und API-Tests
- Modul 5: IAM-Brücken und Lifecycle-Tests
- Modul 6: Befund, Re-Test und Freigabe
- Praxisübungen
Einordnung und Zielsetzung
Das Seminar entwickelt eine risikobasierte Teststrategie für Identitätsprüfung, Wallet-Protokolle, Credential-Verifikation, Gateway-Policies und IAM-Brücken. Funktionale Negativtests, Protokollmissbrauch, API-Angriffe, Resilienz, Datenschutzkontrollen und End-to-End-Manipulationen werden methodisch kombiniert.
Im Mittelpunkt stehen nachvollziehbare Entscheidungen, sichere technische Übergaben, datensparsame Verarbeitung und ein belastbarer Betrieb. Die Seminarergebnisse werden als Modelle, Entscheidungstabellen, Testfälle oder Umsetzungsskizzen dokumentiert.
Zielgruppe
Security Testing, Penetration Testing, Quality Engineering, DevSecOps, Identity Engineering, Security Architecture und technische Revision
Voraussetzungen
Praktische Erfahrung mit APIs, Websicherheit und digitalen Identitätsabläufen
Lernziele
- Teststrategie und Angriffsmodell fachlich einordnen, schrittweise bearbeiten und mit überprüfbaren Kriterien dokumentieren.
- Proofing- und Fraud-Tests fachlich einordnen, schrittweise bearbeiten und mit überprüfbaren Kriterien dokumentieren.
- Wallet- und Credential-Protokolltests fachlich einordnen, schrittweise bearbeiten und mit überprüfbaren Kriterien dokumentieren.
- Gateway-, Policy- und API-Tests fachlich einordnen, schrittweise bearbeiten und mit überprüfbaren Kriterien dokumentieren.
- IAM-Brücken und Lifecycle-Tests fachlich einordnen, schrittweise bearbeiten und mit überprüfbaren Kriterien dokumentieren.
- Befund, Re-Test und Freigabe fachlich einordnen, schrittweise bearbeiten und mit überprüfbaren Kriterien dokumentieren.
- Abhängigkeiten zwischen Identitätsprüfung, Wallet, Gateway und IAM erkennen und in ein konsistentes Zielbild überführen.
- Sicherheits-, Datenschutz-, Betriebs- und Interoperabilitätsanforderungen in Abnahmekriterien übersetzen.
Seminarinhalte
Modul 1: Teststrategie und Angriffsmodell
Testumfang und Prioritäten werden aus Architektur, Assets, Vertrauensgrenzen und Missbrauchsfällen abgeleitet.
- Schritt 1: System Under Test und Abhängigkeiten abgrenzen.
- Schritt 2: Kritische Assets und Entscheidungen identifizieren.
- Schritt 3: Angriffs- und Fehlerhypothesen formulieren.
- Schritt 4: Testarten, Umgebungen und Freigabekriterien planen.
Modul 2: Proofing- und Fraud-Tests
Identitätsprüfungen werden gegen manipulierte Evidenzen, Kanalangriffe und Prozessumgehung getestet.
- Schritt 1: Dokument-, Biometrie- und Geräteangriffe klassifizieren.
- Schritt 2: Replay, Injection, Deepfake und Social Engineering simulieren.
- Schritt 3: Signalaggregation und Schwellenwerte prüfen.
- Schritt 4: Eskalation, Ablehnung und Analystenprozess bewerten.
Modul 3: Wallet- und Credential-Protokolltests
Issuance und Presentation werden mit positiven, negativen und interoperablen Testfällen abgesichert.
- Schritt 1: Metadaten, Requests, Tokens und Credentials variieren.
- Schritt 2: Nonce, Audience, Binding und Signatur manipulieren.
- Schritt 3: Ablauf, Status, Widerruf und Formatabweichungen testen.
- Schritt 4: Fehlerverhalten und Informationspreisgabe bewerten.
Modul 4: Gateway-, Policy- und API-Tests
Routing, Claim Mapping und API-Schutz werden auf Umgehung und Fehlkonfiguration geprüft.
- Schritt 1: Authentisierung, Autorisierung und Eingabevalidierung testen.
- Schritt 2: Policy-Konflikte, fehlende Claims und LoA-Grenzen provozieren.
- Schritt 3: Fallback, Retry und Idempotenz unter Fehlerbedingungen prüfen.
- Schritt 4: Rate Limits, Replay-Schutz und sichere Fehlerausgabe verifizieren.
Modul 5: IAM-Brücken und Lifecycle-Tests
Token-, Assertion-, Provisionierungs- und Kontenflüsse werden über Systemgrenzen hinweg geprüft.
- Schritt 1: OIDC-, SAML- und SCIM-Verträge in Negativfällen testen.
- Schritt 2: Claim-Transformation und Privilegiengrenzen überprüfen.
- Schritt 3: Account Linking, Deprovisionierung und Recovery angreifen.
- Schritt 4: Korrelation und Auditierbarkeit über alle Komponenten validieren.
Modul 6: Befund, Re-Test und Freigabe
Ergebnisse werden reproduzierbar bewertet und in belastbare Abnahmeentscheidungen überführt.
- Schritt 1: Evidenz, Auswirkung und Reproduktionsschritte dokumentieren.
- Schritt 2: Risiko unter Berücksichtigung von Assurance und Geschäftsprozess bewerten.
- Schritt 3: Abhilfe und kompensierende Kontrollen prüfen.
- Schritt 4: Re-Test, Restrisiko und Freigabe nachvollziehbar festhalten.
Praxisübungen
- Übung 1: Erstellung eines risikobasierten Security-Testplans. Ausgangslage und Ziel werden abgegrenzt, das Artefakt wird schrittweise erstellt und anschließend anhand fachlicher, technischer und organisatorischer Prüfkriterien bewertet.
- Übung 2: Simulation manipulierter Proofing-Evidenz. Ausgangslage und Ziel werden abgegrenzt, das Artefakt wird schrittweise erstellt und anschließend anhand fachlicher, technischer und organisatorischer Prüfkriterien bewertet.
- Übung 3: Negativtests für Issuance und Presentation. Ausgangslage und Ziel werden abgegrenzt, das Artefakt wird schrittweise erstellt und anschließend anhand fachlicher, technischer und organisatorischer Prüfkriterien bewertet.
- Übung 4: Policy- und API-Missbrauchstests. Ausgangslage und Ziel werden abgegrenzt, das Artefakt wird schrittweise erstellt und anschließend anhand fachlicher, technischer und organisatorischer Prüfkriterien bewertet.
- Übung 5: End-to-End-Test einer IAM-Brücke. Ausgangslage und Ziel werden abgegrenzt, das Artefakt wird schrittweise erstellt und anschließend anhand fachlicher, technischer und organisatorischer Prüfkriterien bewertet.
- Übung 6: Bewertung und Re-Test eines Sicherheitsbefunds. Ausgangslage und Ziel werden abgegrenzt, das Artefakt wird schrittweise erstellt und anschließend anhand fachlicher, technischer und organisatorischer Prüfkriterien bewertet.
Fachbereichsleitung / Trainerteam / Kontakt
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Testing, Penetration Testing, Quality Engineering, DevSecOps, Identity Engineering, Security Architecture und technische Revision |
| Voraussetzungen: | Praktische Erfahrung mit APIs, Websicherheit und digitalen Identitätsabläufen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
