Websites und Content-Management-Systeme verbinden öffentlich erreichbare Dienste, Erweiterungen, Administrationsbereiche, externe Komponenten und redaktionelle Prozesse. Das Seminar betrachtet diese Angriffsfläche als Gesamtsystem und verbindet technische Prüfung mit umsetzbarer Härtung.
Praktische Übungen erfassen Komponenten und Exposition, prüfen Konfigurationen und Webrisiken, priorisieren Befunde und führen Korrekturen bis zum Retest. Betriebs- und Redaktionsverantwortung werden klar voneinander abgegrenzt.
Inhaltsübersicht
- Website- und Komponenteninventar
- Exposition, TLS und Sicherheitsheader
- CMS, Rollen und Administrationsschutz
- Webscan und Befundbewertung
- Korrektur, Betrieb und Retest
- Praxis und Übungen
- Arbeitsweise
- Vorkenntnisse und Zielgruppe
Zielsetzung
Websites und CMS können strukturiert inventarisiert, kontrolliert geprüft und nach einem risikobasierten Härtungsplan verbessert werden. Erweiterungen, Administrationszugänge, TLS, Header und externe Dienste werden in einen gemeinsamen Lifecycle integriert.
Schrittweise Seminarinhalte
1. Website- und Komponenteninventar
Schwerpunkt: Domains, Hosts, CMS, Versionen, Themes, Erweiterungen, externe Skripte, Formulare, Administrationsbereiche und Betreiber.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Website- und Komponenteninventar“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Domains, Hosts, CMS, Versionen, Themes, Erweiterungen, externe Skripte, Formulare, Administrationsbereiche und Betreiber strukturiert modellieren.
- Eine vollständige Komponenten- und Verantwortungsübersicht erstellen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Aktualität, Eigentum und unbekannte Abhängigkeiten mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis eine geprüfte Website-Baseline dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Exposition, TLS und Sicherheitsheader
Schwerpunkt: DNS, Weiterleitungen, Zertifikate, Protokolle, Cipher, HTTP-Header, Cookies, offene Dienste und Fehlermeldungen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Exposition, TLS und Sicherheitsheader“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von DNS, Weiterleitungen, Zertifikate, Protokolle, Cipher, HTTP-Header, Cookies, offene Dienste und Fehlermeldungen strukturiert modellieren.
- Die externe Konfiguration erfassen und Härtungslücken markieren und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Sichere Transport- und Browserkontrollen mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis eine priorisierte Konfigurationsliste dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. CMS, Rollen und Administrationsschutz
Schwerpunkt: Admin-Pfade, Mehrfaktorverfahren, Rollen, Standardkonten, Dateirechte, Uploads, Backups und Updatewege.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „CMS, Rollen und Administrationsschutz“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Admin-Pfade, Mehrfaktorverfahren, Rollen, Standardkonten, Dateirechte, Uploads, Backups und Updatewege strukturiert modellieren.
- Administrations- und Betriebszugänge gegen ein Härtungsmodell prüfen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Least Privilege, geschützte Zugänge und sichere Wiederherstellung mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis eine CMS-Härtungscheckliste dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Webscan und Befundbewertung
Schwerpunkt: Crawler-Abdeckung, Formulare, Parameter, clientseitige Risiken, Informationslecks, Komponentenbefunde und technische Evidenz.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Webscan und Befundbewertung“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Crawler-Abdeckung, Formulare, Parameter, clientseitige Risiken, Informationslecks, Komponentenbefunde und technische Evidenz strukturiert modellieren.
- Einen kontrollierten Website-Scan durchführen und Befunde validieren und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Reproduzierbarkeit, Ausnutzbarkeit und Geschäftsrelevanz mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis eine abgestimmte Web-Remediation-Liste dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Korrektur, Betrieb und Retest
Schwerpunkt: Patches, Konfiguration, Erweiterungswechsel, Webserverregeln, Monitoring, Change, Rückfallplan und Wiederholungsprüfung.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Korrektur, Betrieb und Retest“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Patches, Konfiguration, Erweiterungswechsel, Webserverregeln, Monitoring, Change, Rückfallplan und Wiederholungsprüfung strukturiert modellieren.
- Härtungsmaßnahmen planen, umsetzen und erneut prüfen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Stabile Funktion und messbar reduzierte Exposition mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis einen verifizierten Website-Sicherheitsstatus dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxis und Übungen
- Eine Beispielwebsite einschließlich CMS, Erweiterungen und externer Komponenten inventarisieren.
- TLS-, Header-, Cookie- und Administrationskonfigurationen gegen ein Härtungsmodell prüfen.
- Einen kontrollierten Website-Scan auswerten und Befunde nach Risiko und Eigentümer priorisieren.
- Härtungsmaßnahmen mit Change, Rückfallplan und Retest dokumentieren.
Arbeitsweise
Fachliche Einordnung, Demonstrationen und angeleitete Laborphasen wechseln sich ab. Jede Übung folgt dem Schema Vorbereitung, kontrollierte Durchführung, technische Prüfung, Dokumentation und betriebliche Standardisierung. Produktive Ziele werden nur innerhalb eines schriftlich freigegebenen Scopes und mit abgestimmten Schutzmaßnahmen geprüft.
Vorkenntnisse und Zielgruppe
Zielgruppe: Webbetrieb, CMS-Administration, Webentwicklung, Application Security, DevSecOps, Agenturen, Hosting-Verantwortliche und technische Redaktion.
Vorkenntnisse: Grundkenntnisse zu HTTP, TLS, DNS, Webservern, CMS, Erweiterungen, Benutzerrollen und Change-Prozessen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Webbetrieb, CMS-Administration, Webentwicklung, Application Security, DevSecOps, Agenturen, Hosting-Verantwortliche und technische Redaktion. |
| Voraussetzungen: | Grundkenntnisse zu HTTP, TLS, DNS, Webservern, CMS, Erweiterungen, Benutzerrollen und Change-Prozessen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete Laborphasen, Fallanalysen und technische Reviews |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
