Seminarprofil
Das Seminar behandelt die automatisierte Prüfung von APK- und IPA-Artefakten mit Neuron Mobile. Upload- und Build-Prozesse, statische und dynamische Analyse, Software Composition Analysis, Berechtigungen, lokale Datensicherheit, Netzwerkkommunikation, Datenschutz, mobile Backend-Endpunkte, Ergebnisvalidierung und CI/CD-Integration werden praktisch aufgebaut.
Die angesetzte Dauer von 2 tage ist fachlich erforderlich, weil die automatisierten Prüfverfahren technisch vielfältig sind, sich aber in zwei Tagen vollständig konfigurieren, auswerten und in den Build-Prozess integrieren lassen.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe und Voraussetzungen
- Lernziele
- Artefakte, Builds und Testkontext
- Statische Anwendungsanalyse
- Dynamische Analyse und Kommunikation
- Software Composition Analysis
- Validierung und Remediation
- CI/CD und Release-Gates
- Praxisübungen
Zielgruppe und Voraussetzungen
Zielgruppe: Mobile-Entwicklung, DevSecOps, Application Security, Product Security, Release Engineering und technische Mobile-Verantwortliche.
Voraussetzungen: Grundkenntnisse zu Android oder iOS, App-Builds, Signierung, APIs und CI/CD; ein freigegebenes APK- oder IPA-Artefakt ist für Übungen hilfreich.
Lernziele
- Mobile Artefakte und Testkontext korrekt vorbereiten.
- SAST-, DAST- und Komponentenergebnisse voneinander unterscheiden.
- Mobile Findings nach Code, Plattform, Backend und Datenschutz einordnen.
- Automatisierte Ergebnisse fachlich validieren und priorisieren.
- Neuron Mobile sicher in Build- und Release-Pipelines integrieren.
Seminarinhalte
1. Artefakte, Builds und Testkontext
Die Aussagekraft eines Scans hängt von der richtigen App-Version und ihrem Kontext ab.
- APK- oder IPA-Datei, Buildtyp und Versionsstand dokumentieren.
- Test- und Produktionskonfigurationen klar unterscheiden.
- Backend-Umgebung, Testkonten und regionale Varianten erfassen.
- Signierung, Schutzmechanismen und erforderliche Zugangsdaten sicher bereitstellen.
2. Statische Anwendungsanalyse
Statische Prüfungen untersuchen Code und Konfiguration ohne vollständige Ausführung.
- Berechtigungen, Manifestdaten und Plattformkonfiguration bewerten.
- Hardcoded Secrets, Debug-Code und unsichere Konstanten erkennen.
- Kryptografie-, Speicher- und Datenschutzmuster prüfen.
- Findings mit betroffener Komponente und Build-Version verknüpfen.
3. Dynamische Analyse und Kommunikation
Die App wird kontrolliert ausgeführt, um Laufzeit- und Kommunikationsrisiken zu erkennen.
- Relevante Nutzerpfade und App-Zustände für den Test definieren.
- Lokale Speicherung, Logs, Cache und Zwischenablage beobachten.
- TLS, Endpunkte und übertragene Daten analysieren.
- Fehler-, Authentisierungs- und Sitzungsverhalten bewerten.
4. Software Composition Analysis
Drittkomponenten werden nach Version, Herkunft und tatsächlichem Einsatz bewertet.
- Bibliotheken und eingebettete Frameworks inventarisieren.
- Bekannte Schwachstellen und veraltete Komponenten zuordnen.
- Direkte und transitive Abhängigkeiten unterscheiden.
- Upgrade-, Austausch- oder Kompensationsmaßnahmen priorisieren.
5. Validierung und Remediation
Automatisierte Mobile-Findings werden in konkrete Entwicklungsaufgaben übersetzt.
- Evidenz, Kontext und mögliche Fehlinterpretationen prüfen.
- App-, Backend-, Plattform- und Lieferkettenursachen trennen.
- Risiko mit Datenklasse, Berechtigungen und Angriffsweg kalibrieren.
- Akzeptanzkriterien und erforderliche Wiederholungstests definieren.
6. CI/CD und Release-Gates
Scans werden reproduzierbar an Artefakte und Releases gekoppelt.
- Upload oder API-Aufruf in den Buildprozess integrieren.
- Secrets, Tokens und Berechtigungen absichern.
- Blockierende Kriterien und Ausnahmewege definieren.
- Scanbericht, Release und Retest-Nachweis dauerhaft verknüpfen.
Praxisübungen
- Vorbereitung eines Mobile-Scan-Artefakts.
- Auswertung kombinierter SAST-, DAST- und SCA-Befunde.
- Zuordnung von Findings zu App, Backend und Plattform.
- Entwurf eines risikobasierten Mobile-Release-Gates.
Im Rahmen der Übungen entsteht ein Neuron-Mobile-Betriebsablauf mit Artefaktkontrolle, Analysearten, Validierung, Remediation und CI/CD-Gate.
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Mobile-Entwicklung, DevSecOps, Application Security, Product Security, Release Engineering und technische Mobile-Verantwortliche. |
| Voraussetzungen: | Grundkenntnisse zu Android oder iOS, App-Builds, Signierung, APIs und CI/CD; ein freigegebenes APK- oder IPA-Artefakt ist für Übungen hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, moderierte Fallarbeit und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse und Workshop - Präsenzseminare mit Trainer vor Ort, Webinar bei entsprechender Buchung |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation als Download oder auf Datenträger |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
