Seminar ImmuniWeb API-Sicherheit – Scanning und Penetrationstests

Seminarprofil

Das Seminar behandelt den vollständigen Prüfprozess für APIs: Inventarisierung, Authentisierung, Spezifikationsanalyse, automatisiertes Scanning, manuelle Prüfung von Geschäftslogik, Risikobewertung, Reproduzierbarkeit und Retesting. Neuron, On-Demand und Continuous werden entsprechend ihrer Prüftiefe in einen gemeinsamen Ablauf eingeordnet.

Die angesetzte Dauer von 3 tage ist fachlich erforderlich, weil API-Sicherheit sowohl Protokoll- und Authentisierungswissen als auch belastbare Testplanung, praktische Befundanalyse und einen vollständigen Remediation-Zyklus erfordert.

Inhaltsverzeichnis

  1. Seminarprofil
  2. Zielgruppe und Voraussetzungen
  3. Lernziele
  4. API-Inventar und Testgrundlage
  5. Konfiguration automatisierter API-Scans
  6. Authentisierung und Autorisierung
  7. Eingaben, Datenmodelle und Geschäftslogik
  8. On-Demand-Penetrationstest planen
  9. Findings, Behebung und Retest
  10. Praxisübungen

Zielgruppe und Voraussetzungen

Zielgruppe: API-Entwickler, DevSecOps-Teams, Application-Security-Spezialisten, Penetrationstester, Security Engineers und technische Anwendungsverantwortliche.

Voraussetzungen: Sichere Grundkenntnisse zu HTTP, JSON oder XML, Authentisierung und Webanwendungsarchitekturen; Zugriff auf eine freigegebene Test-API ist für Übungen vorteilhaft.

Lernziele

  • API-Bestände und Angriffsflächen systematisch erfassen.
  • Scan- und Penetrationstestumfang für unterschiedliche API-Typen definieren.
  • Authentisierungs-, Autorisierungs- und Geschäftslogikfehler nachvollziehbar prüfen.
  • Automatisierte Ergebnisse fachlich validieren und priorisieren.
  • Retests und CI/CD-gestützte Kontrollen in den Entwicklungsprozess integrieren.

Seminarinhalte

1. API-Inventar und Testgrundlage

Vor jedem Test wird geklärt, welche Endpunkte, Versionen, Datenflüsse und Vertrauensgrenzen tatsächlich existieren.

  1. OpenAPI-, WSDL- und GraphQL-Schemata sammeln und auf Aktualität prüfen.
  2. Bekannte und unbekannte Endpunkte zu einem prüfbaren Inventar zusammenführen.
  3. Authentisierung, Rollen, Mandanten und sensible Datenflüsse dokumentieren.
  4. Testgrenzen, Ausschlüsse und sichere Lastgrenzen freigeben.

2. Konfiguration automatisierter API-Scans

Neuron wird für reproduzierbare, wiederkehrende Prüfungen vorbereitet.

  1. Zielsystem, Basis-URL und Spezifikation korrekt hinterlegen.
  2. Header, Tokens, Sitzungen und rollenbezogene Zugangsdaten konfigurieren.
  3. Scanprofil, Zeitfenster, Rate Limits und Benachrichtigungen festlegen.
  4. Einen kontrollierten Basisscan ausführen und die Abdeckung prüfen.

3. Authentisierung und Autorisierung

Die häufigsten kritischen API-Risiken entstehen an Identitäts- und Objektgrenzen.

  1. Token-Lebenszyklen, Signaturen und Ablaufbedingungen kontrollieren.
  2. Objektbezogene und funktionsbezogene Autorisierung mit mehreren Rollen testen.
  3. Mandantentrennung und indirekte Objektverweise überprüfen.
  4. Festgestellte Abweichungen mit minimalen reproduzierbaren Anfragen dokumentieren.

4. Eingaben, Datenmodelle und Geschäftslogik

Automatisierte Tests werden durch gezielte manuelle Prüfschritte ergänzt.

  1. Schemaabweichungen, Typkonvertierung und Mass Assignment untersuchen.
  2. Injection-Risiken und unsichere Deserialisierung bewerten.
  3. Rate-Limit-, Sequenz- und Zustandsfehler in Geschäftsprozessen prüfen.
  4. GraphQL-Abfragen auf Introspection, Tiefe, Komplexität und Berechtigungen testen.

5. On-Demand-Penetrationstest planen

Für kritische APIs wird der vertiefte Test mit klarer Evidenz- und Kommunikationsstruktur vorbereitet.

  1. Testumfang nach Geschäftsrisiko und Datenkritikalität festlegen.
  2. Testkonten, Rollen und zulässige Angriffspfade bereitstellen.
  3. Manuelle Tests für Logik, Verkettung und Umgehung automatisierter Kontrollen definieren.
  4. Zwischenmeldungen, Eskalationen und Abschlussbericht organisatorisch verankern.

6. Findings, Behebung und Retest

Ergebnisse werden in einen steuerbaren Remediation-Prozess überführt.

  1. Duplikate, Fehlalarme und zusammenhängende Ursachen konsolidieren.
  2. Schweregrad durch Exposition, Datenwirkung und Ausnutzbarkeit kalibrieren.
  3. Behebungsanforderungen und Akzeptanzkriterien für Entwicklungsteams formulieren.
  4. Retest durchführen und den Abschlussnachweis revisionsfähig dokumentieren.

Praxisübungen

  • Aufbau eines API-Testinventars aus Spezifikation und Laufzeitbeobachtung.
  • Konfiguration eines authentisierten Scans mit mehreren Rollen.
  • Analyse eines Autorisierungs- und eines Geschäftslogikbefunds.
  • Erstellung eines Retest-Plans mit eindeutigen Akzeptanzkriterien.

Im Rahmen der Übungen entsteht ein vollständiges API-Prüfkonzept einschließlich Inventar, Scanprofil, manuellen Testfällen, Priorisierung und Retest-Ablauf.

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: API-Entwickler, DevSecOps-Teams, Application-Security-Spezialisten, Penetrationstester, Security Engineers und technische Anwendungsverantwortliche.
Voraussetzungen: Sichere Grundkenntnisse zu HTTP, JSON oder XML, Authentisierung und Webanwendungsarchitekturen; Zugriff auf eine freigegebene Test-API ist für Übungen vorteilhaft.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, moderierte Fallarbeit und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse und Workshop - Präsenzseminare mit Trainer vor Ort, Webinar bei entsprechender Buchung
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Ausführliche Dokumentation als Download oder auf Datenträger
Teilnahmezertifikat: ja
Verpflegung: Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben