Seminarprofil
Das Seminar behandelt die Vorbereitung, Beauftragung, Begleitung und Auswertung vertiefter Mobile-Penetrationstests mit MobileSuite. App-Pakete, Testkonten, Backend-APIs, Gerätekontext, lokale Speicherung, Kommunikation, Plattformmechanismen, Drittkomponenten, Geschäftslogik, Datenschutz und Retesting werden als zusammenhängender Prüfprozess bearbeitet.
Die angesetzte Dauer von 3 tage ist fachlich erforderlich, weil Mobile-Penetrationstests mehrere technische Ebenen und Plattformen verbinden und neben der Testplanung ausreichend Zeit für praktische Befundanalyse, Risikobewertung und Retesting benötigen.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe und Voraussetzungen
- Lernziele
- Prüfumfang und Testvorbereitung
- Statische Analyse und Lieferkette
- Dynamische Analyse und lokale Sicherheit
- Kommunikation, Backend und Geschäftslogik
- Bericht, Priorisierung und Remediation
- Retesting und Release-Freigabe
- Praxisübungen
Zielgruppe und Voraussetzungen
Zielgruppe: Mobile-Entwicklung, Application Security, Penetration Testing, Product Security, Mobile-Architektur, Datenschutztechnik und technische Produktverantwortliche.
Voraussetzungen: Fundierte Kenntnisse zu Android oder iOS, HTTP, APIs, Authentisierung und mobilen Entwicklungsprozessen; Testgeräte und freigegebene App-Artefakte sind für Übungen vorteilhaft.
Lernziele
- Ein vollständiges Mobile-Pentest-Scope mit App, Backend und Rollen definieren.
- Testartefakte und Zugänge sicher sowie reproduzierbar bereitstellen.
- Mobile Findings technisch und geschäftlich nachvollziehen.
- App-, Plattform-, API- und Lieferkettenursachen voneinander trennen.
- Behebungen mit eindeutigen Akzeptanzkriterien retesten.
Seminarinhalte
1. Prüfumfang und Testvorbereitung
Der Testumfang umfasst mehr als die sichtbare App-Oberfläche.
- APK- und IPA-Versionen, Build-Varianten und Zielumgebungen festlegen.
- Testgeräte, Betriebssystemstände und relevante Gerätezustände dokumentieren.
- Rollen, Testkonten, Mandanten und Backend-Endpunkte bereitstellen.
- Datenschutz-, Betriebs- und Abbruchbedingungen verbindlich freigeben.
2. Statische Analyse und Lieferkette
App-Pakete werden auf Code-, Konfigurations- und Komponentenrisiken untersucht.
- Manifest, Berechtigungen, Entitlements und Build-Einstellungen prüfen.
- Hardcoded Secrets, Debug-Artefakte und unsichere Konfigurationen identifizieren.
- Drittbibliotheken und Softwarekomponenten nach Herkunft und Risiko bewerten.
- Obfuskation, Integritätsschutz und Update-Mechanismen einordnen.
3. Dynamische Analyse und lokale Sicherheit
Das Laufzeitverhalten wird unter kontrollierten Bedingungen beobachtet.
- Lokale Speicherung, Caches, Logs und Zwischenablagen prüfen.
- Authentisierung, Sitzungswechsel und App-Zustände testen.
- Runtime-Manipulation, Hooking und Schutzmechanismen bewerten.
- Fehlermeldungen und sensible Informationen im Laufzeitverhalten untersuchen.
4. Kommunikation, Backend und Geschäftslogik
Mobile Risiken entstehen häufig an der Grenze zum Backend.
- TLS-Konfiguration, Zertifikatsprüfung und Netzwerkverkehr analysieren.
- API-Endpunkte und versteckte Funktionspfade erfassen.
- Autorisierung, Mandantentrennung und Objektzugriffe mit mehreren Rollen prüfen.
- Transaktionsfolgen, Limits und Missbrauchsszenarien der Geschäftslogik untersuchen.
5. Bericht, Priorisierung und Remediation
Findings werden nach Ursache und verantwortlichem Team geordnet.
- Evidenz, Reproduktionsschritte und betroffene Versionen prüfen.
- App-seitige, backendseitige und plattformbezogene Ursachen trennen.
- Schweregrad mit Datenwirkung und realer Angriffsvoraussetzung kalibrieren.
- Konkrete Behebungs- und Härtungsanforderungen formulieren.
6. Retesting und Release-Freigabe
Retests bestätigen nicht nur den Codewechsel, sondern die tatsächliche Risikobeseitigung.
- Neue Build-Version und unveränderte Testbedingungen dokumentieren.
- Originalbefund exakt reproduzieren und Negativtest durchführen.
- Regressionen in angrenzenden Funktionen prüfen.
- Abschluss, Restrisiko oder erneute Nacharbeit eindeutig festhalten.
Praxisübungen
- Erstellung einer Mobile-Pentest-Scope- und Artefaktliste.
- Analyse statischer und dynamischer Beispielbefunde.
- Bewertung eines App-zu-API-Angriffspfads.
- Formulierung technischer Akzeptanzkriterien für einen Retest.
Im Rahmen der Übungen entsteht ein vollständiger Mobile-Penetrationstestplan mit Artefakten, Rollen, Testfällen, Remediation-Zuordnung und Release-Retest.
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Mobile-Entwicklung, Application Security, Penetration Testing, Product Security, Mobile-Architektur, Datenschutztechnik und technische Produktverantwortliche. |
| Voraussetzungen: | Fundierte Kenntnisse zu Android oder iOS, HTTP, APIs, Authentisierung und mobilen Entwicklungsprozessen; Testgeräte und freigegebene App-Artefakte sind für Übungen vorteilhaft. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, moderierte Fallarbeit und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse und Workshop - Präsenzseminare mit Trainer vor Ort, Webinar bei entsprechender Buchung |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation als Download oder auf Datenträger |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
