Seminar Holm Security VMP – API Security

Inhaltsverzeichnis

  1. Seminarprofil
  2. Zielgruppe
  3. Voraussetzungen
  4. Lernziele
  5. Seminarinhalte
  6. 1. API-Inventar und Schutzbedarf
  7. 2. Spezifikationen und technische Voraussetzungen
  8. 3. API-Asset im Security Center anlegen
  9. 4. Scan-Profil und sichere Teststrategie
  10. 5. Ausführung und technische Qualitätskontrolle
  11. 6. Befunde bewerten
  12. 7. Remediation im Entwicklungsprozess
  13. 8. Automatisierung und Regelbetrieb
  14. Praxisanteil
  15. Methodik

Seminarprofil

Das Seminar behandelt die vollständige technische Prüfkette für moderne Programmierschnittstellen. Neben der Aufnahme von API-Assets stehen Spezifikationsqualität, Authentifizierung, Scanner-Platzierung, sichere Testgrenzen und die fachgerechte Bewertung von API-Befunden im Vordergrund.

Zielgruppe

Application Security Engineers, API- und Backend-Entwickler, DevSecOps-Teams, Security Consultants, Plattformadministratoren und Verantwortliche für technische Schwachstellenprüfungen.

Voraussetzungen

Grundkenntnisse zu HTTP, Authentifizierung, REST und JSON. Für GraphQL und SOAP sind Überblickskenntnisse ausreichend. Eine nichtproduktive API oder Schulungsanwendung wird für Übungen verwendet.

Lernziele

  • API-Assets und deren technische Abhängigkeiten vollständig erfassen.
  • REST-, GraphQL- und SOAP-Prüfungen mit geeigneten Spezifikationen und Zugangsdaten konfigurieren.
  • Testgrenzen so definieren, dass unerwünschte Datenänderungen vermieden werden.
  • API-Befunde technisch validieren und nach Risiko priorisieren.
  • Maßnahmen in Entwicklungs- und Betriebsprozesse integrieren und durch erneute Prüfungen bestätigen.

Seminarinhalte

1. API-Inventar und Schutzbedarf

Eine belastbare Bestandsaufnahme bildet die Grundlage für vollständige und verantwortbare Prüfungen.

  1. Schritt 1: API-Arten, Basisadressen, Umgebungen, Eigentümer und geschäftliche Funktionen erfassen.
  2. Schritt 2: Sensible Datenflüsse, administrative Funktionen und schreibende Operationen kennzeichnen.
  3. Schritt 3: Produktions-, Test- und Entwicklungsumgebungen eindeutig voneinander trennen.
  4. Schritt 4: Prüfumfang, Ausschlüsse, Verantwortlichkeiten und Freigaben dokumentieren.

2. Spezifikationen und technische Voraussetzungen

Maschinenlesbare Beschreibungen und stabile Testdaten verbessern Abdeckung und Reproduzierbarkeit.

  1. Schritt 1: OpenAPI- oder vergleichbare Beschreibungen auf Aktualität und syntaktische Konsistenz prüfen.
  2. Schritt 2: GraphQL-Schema beziehungsweise Introspection-Zugriff und SOAP-Beschreibung vorbereiten.
  3. Schritt 3: Testbenutzer, Rollen, Token und gegebenenfalls Mandantenkontexte anlegen.
  4. Schritt 4: Scanner-Erreichbarkeit, Namensauflösung, Zertifikatskette und Proxy-Pfade kontrollieren.

3. API-Asset im Security Center anlegen

Die Schnittstelle wird mit klarer Zuordnung und kontrollierten Grundeinstellungen registriert.

  1. Schritt 1: Zieladresse, Anwendungsname, Eigentümer und technische Klassifizierung erfassen.
  2. Schritt 2: API-Typ und Spezifikationsquelle auswählen und deren Einlesung prüfen.
  3. Schritt 3: Authentifizierungsdaten geschützt hinterlegen und Gültigkeit testen.
  4. Schritt 4: Nicht zulässige Pfade, Methoden oder Objekte über geeignete Begrenzungen ausschließen.

4. Scan-Profil und sichere Teststrategie

Prüftiefe und Stabilität werden auf das Verhalten der Schnittstelle abgestimmt.

  1. Schritt 1: Ein Profil für einen begrenzten Pilotlauf erstellen.
  2. Schritt 2: Schreibende, löschende oder kostenrelevante Operationen identifizieren und kontrollieren.
  3. Schritt 3: Rate, Parallelität, Zeitüberschreitungen und Fehlergrenzen an die Umgebung anpassen.
  4. Schritt 4: Zeitplan und Benachrichtigungen für wiederholbare Prüfungen festlegen.

5. Ausführung und technische Qualitätskontrolle

Der Scan wird auf Abdeckung, Authentifizierung und unerwünschte Nebenwirkungen geprüft.

  1. Schritt 1: Pilotprüfung starten und erfolgreiche Anmeldung sowie erkannte Endpunkte überwachen.
  2. Schritt 2: Antwortcodes, Abbrüche, Rate-Limits und nicht erreichbare Ressourcen analysieren.
  3. Schritt 3: Testdaten und Protokolle auf unerwartete Änderungen kontrollieren.
  4. Schritt 4: Nach Korrekturen einen vollständigen, freigegebenen Lauf durchführen.

6. Befunde bewerten

API-Risiken werden im Kontext von Daten, Berechtigungen und Geschäftsprozessen eingeordnet.

  1. Schritt 1: Befunde nach Authentifizierung, Autorisierung, Eingabevalidierung, Datenexposition und Konfiguration gruppieren.
  2. Schritt 2: Technische Nachweise prüfen, ohne produktive Daten oder Prozesse zu gefährden.
  3. Schritt 3: Ausnutzbarkeit, Datenkritikalität, Reichweite und geschäftliche Auswirkung bewerten.
  4. Schritt 4: Dubletten und gemeinsame Ursachen über mehrere Endpunkte hinweg erkennen.

7. Remediation im Entwicklungsprozess

Maßnahmen werden in umsetzbare technische Aufgaben für Entwicklung und Betrieb übersetzt.

  1. Schritt 1: Befunde mit betroffener Route, Rolle, Eingabe und erwarteter Schutzmaßnahme beschreiben.
  2. Schritt 2: Tickets nach Ursache und gemeinsamer Komponente bündeln.
  3. Schritt 3: Korrekturen in einer geeigneten Umgebung testen und Regressionen berücksichtigen.
  4. Schritt 4: Erneute Prüfung durchführen und den Befundstatus anhand der technischen Wirkung aktualisieren.

8. Automatisierung und Regelbetrieb

API-Prüfungen werden in Release-, Betriebs- und Reporting-Prozesse eingebunden.

  1. Schritt 1: Regelmäßige und anlassbezogene Prüfungen für neue Versionen definieren.
  2. Schritt 2: Eigentümer- und Eskalationsregeln für neue kritische Befunde festlegen.
  3. Schritt 3: Technische Berichte und Managementkennzahlen zielgruppengerecht konfigurieren.
  4. Schritt 4: API- und Ticketing-Schnittstellen für eine kontrollierte Weiterverarbeitung nutzen.

Praxisanteil

Registrierung einer Schulungs-API, Einbindung einer Spezifikation, Konfiguration einer authentifizierten Prüfung, Begrenzung riskanter Operationen, Analyse typischer API-Befunde und Verifikation einer Korrektur.

Methodik

Fachliche Einführung, Live-Demonstration, schrittweise Laboraufgaben, Befundvalidierung und gemeinsame Ausarbeitung eines sicheren Prüfprofils.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Application Security Engineers, API- und Backend-Entwickler, DevSecOps-Teams, Security Consultants, Plattformadministratoren und Verantwortliche für technische Schwachstellenprüfungen.
Voraussetzungen: Grundkenntnisse zu HTTP, Authentifizierung, REST und JSON. Für GraphQL und SOAP sind Überblickskenntnisse ausreichend. Eine nichtproduktive API oder Schulungsanwendung wird für Übungen verwendet.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben