Seminarbeschreibung
Das Seminar leitet aus Schutzbedarf und Bedrohungen eine konkrete Härtungsbaseline für Konten, HTTP, REST, Konfiguration, Geheimnisse, Patches, Protokollierung und Vorfallbehandlung ab. Der Schwerpunkt liegt auf einer reproduzierbaren Vorgehensweise mit klaren Ausgangswerten, kontrollierten Änderungen, Negativtests und dokumentierten Abnahmekriterien. Produktive Änderungen werden nicht vorausgesetzt; alle Arbeitsschritte lassen sich in einer Labor- oder Projektumgebung nachvollziehen.
Inhaltsübersicht
- Schutzbedarf und Angriffsflächen
- Identitäten, Rollen und privilegierter Zugriff
- HTTP-, REST- und Netzwerkschutz
- Konfiguration, Patches und Geheimnisse
- Protokollierung und Vorfallbehandlung
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Schutzbedarf und Angriffsflächen
Inhaltsverzeichnis
- Inhalte, Konten, Konfiguration und Geheimnisse
- Author-, Public- und Administrationspfade
- Bedrohungen, Missbrauchsfälle und Priorisierung
- Praxisübung, Prüfung und Dokumentation
Dieses Kapitel verbindet Inhalte, Konten, Konfiguration und Geheimnisse, Author-, Public- und Administrationspfade und Bedrohungen, Missbrauchsfälle und Priorisierung zu einem nachvollziehbaren Arbeitsablauf. Technische Konfiguration, redaktionelle Wirkung, Berechtigungen und betriebliche Folgen werden gemeinsam betrachtet, damit lokale Einzelmaßnahmen nicht zu inkonsistenten Gesamtprozessen führen.
- Schritt 1 – Ausgangslage erfassen: Inhalte, Konten, Konfiguration und Geheimnisse werden in der Laborumgebung oder im bereitgestellten Referenzfall inventarisiert. Abhängigkeiten, Verantwortungen, bestehende Ausnahmen und erkennbare Risiken werden in einer Prüfliste festgehalten.
- Schritt 2 – Zielmodell festlegen: Für Author-, Public- und Administrationspfade wird ein Sollzustand mit eindeutigen Namens-, Rollen-, Daten- und Qualitätsregeln entworfen. Nicht benötigte Optionen werden bewusst ausgeschlossen, damit der spätere Betrieb überschaubar bleibt.
- Schritt 3 – Umsetzung durchführen: Bedrohungen, Missbrauchsfälle und Priorisierung werden schrittweise konfiguriert oder implementiert. Eine Referenzarchitektur wird in Schutzobjekte und konkrete Missbrauchsfälle zerlegt. Jeder Änderungsschritt wird mit Ausgangswert, Änderung und erwarteter Wirkung protokolliert.
- Schritt 4 – Funktion und Grenzen prüfen: Der Normalfall wird durch Positivtests bestätigt. Anschließend werden fehlende Daten, ungültige Eingaben, unberechtigte Zugriffe, nicht verfügbare Abhängigkeiten und Wiederanlauf betrachtet.
- Schritt 5 – Standard festschreiben: Konfiguration, Prüfergebnisse, offene Risiken, Rückfalloptionen und Verantwortungen werden konsolidiert. Als verbindlicher Dokumentationsstand entsteht: Priorisierte Härtungsliste mit Schutzbedarf.
Die Übung endet erst nach einem reproduzierbaren Wiederholungstest. Dadurch bleibt nachvollziehbar, welche Voraussetzungen erfüllt sein müssen und wie Abweichungen systematisch erkannt werden.
Identitäten, Rollen und privilegierter Zugriff
Inhaltsverzeichnis
- Minimalrechte und Aufgabentrennung
- administrative Konten und Serviceidentitäten
- Sitzungen, Kennwörter und externe Authentisierung
- Praxisübung, Prüfung und Dokumentation
Dieses Kapitel verbindet Minimalrechte und Aufgabentrennung, administrative Konten und Serviceidentitäten und Sitzungen, Kennwörter und externe Authentisierung zu einem nachvollziehbaren Arbeitsablauf. Technische Konfiguration, redaktionelle Wirkung, Berechtigungen und betriebliche Folgen werden gemeinsam betrachtet, damit lokale Einzelmaßnahmen nicht zu inkonsistenten Gesamtprozessen führen.
- Schritt 1 – Ausgangslage erfassen: Minimalrechte und Aufgabentrennung werden in der Laborumgebung oder im bereitgestellten Referenzfall inventarisiert. Abhängigkeiten, Verantwortungen, bestehende Ausnahmen und erkennbare Risiken werden in einer Prüfliste festgehalten.
- Schritt 2 – Zielmodell festlegen: Für administrative Konten und Serviceidentitäten wird ein Sollzustand mit eindeutigen Namens-, Rollen-, Daten- und Qualitätsregeln entworfen. Nicht benötigte Optionen werden bewusst ausgeschlossen, damit der spätere Betrieb überschaubar bleibt.
- Schritt 3 – Umsetzung durchführen: Sitzungen, Kennwörter und externe Authentisierung werden schrittweise konfiguriert oder implementiert. Privilegierte Zugriffe werden reduziert und gegen unzulässige Aktionen getestet. Jeder Änderungsschritt wird mit Ausgangswert, Änderung und erwarteter Wirkung protokolliert.
- Schritt 4 – Funktion und Grenzen prüfen: Der Normalfall wird durch Positivtests bestätigt. Anschließend werden fehlende Daten, ungültige Eingaben, unberechtigte Zugriffe, nicht verfügbare Abhängigkeiten und Wiederanlauf betrachtet.
- Schritt 5 – Standard festschreiben: Konfiguration, Prüfergebnisse, offene Risiken, Rückfalloptionen und Verantwortungen werden konsolidiert. Als verbindlicher Dokumentationsstand entsteht: Privilegienmatrix mit Rezertifizierungsregeln.
Die Übung endet erst nach einem reproduzierbaren Wiederholungstest. Dadurch bleibt nachvollziehbar, welche Voraussetzungen erfüllt sein müssen und wie Abweichungen systematisch erkannt werden.
HTTP-, REST- und Netzwerkschutz
Inhaltsverzeichnis
- TLS, Reverse Proxy und erlaubte Pfade
- REST-Rollen, CORS und Eingabegrenzen
- IP-, Header- und Methodenkontrollen
- Praxisübung, Prüfung und Dokumentation
Dieses Kapitel verbindet TLS, Reverse Proxy und erlaubte Pfade, REST-Rollen, CORS und Eingabegrenzen und IP-, Header- und Methodenkontrollen zu einem nachvollziehbaren Arbeitsablauf. Technische Konfiguration, redaktionelle Wirkung, Berechtigungen und betriebliche Folgen werden gemeinsam betrachtet, damit lokale Einzelmaßnahmen nicht zu inkonsistenten Gesamtprozessen führen.
- Schritt 1 – Ausgangslage erfassen: TLS, Reverse Proxy und erlaubte Pfade werden in der Laborumgebung oder im bereitgestellten Referenzfall inventarisiert. Abhängigkeiten, Verantwortungen, bestehende Ausnahmen und erkennbare Risiken werden in einer Prüfliste festgehalten.
- Schritt 2 – Zielmodell festlegen: Für REST-Rollen, CORS und Eingabegrenzen wird ein Sollzustand mit eindeutigen Namens-, Rollen-, Daten- und Qualitätsregeln entworfen. Nicht benötigte Optionen werden bewusst ausgeschlossen, damit der spätere Betrieb überschaubar bleibt.
- Schritt 3 – Umsetzung durchführen: IP-, Header- und Methodenkontrollen werden schrittweise konfiguriert oder implementiert. Öffentliche und administrative Endpunkte werden getrennt, gehärtet und mit Negativanfragen geprüft. Jeder Änderungsschritt wird mit Ausgangswert, Änderung und erwarteter Wirkung protokolliert.
- Schritt 4 – Funktion und Grenzen prüfen: Der Normalfall wird durch Positivtests bestätigt. Anschließend werden fehlende Daten, ungültige Eingaben, unberechtigte Zugriffe, nicht verfügbare Abhängigkeiten und Wiederanlauf betrachtet.
- Schritt 5 – Standard festschreiben: Konfiguration, Prüfergebnisse, offene Risiken, Rückfalloptionen und Verantwortungen werden konsolidiert. Als verbindlicher Dokumentationsstand entsteht: Expositionsmatrix mit erlaubten Methoden und Rollen.
Die Übung endet erst nach einem reproduzierbaren Wiederholungstest. Dadurch bleibt nachvollziehbar, welche Voraussetzungen erfüllt sein müssen und wie Abweichungen systematisch erkannt werden.
Konfiguration, Patches und Geheimnisse
Inhaltsverzeichnis
- sichere Defaults und Umgebungskonfiguration
- Abhängigkeiten, Updates und Schwachstellenprozess
- Secret Storage, Rotation und Entzug
- Praxisübung, Prüfung und Dokumentation
Dieses Kapitel verbindet sichere Defaults und Umgebungskonfiguration, Abhängigkeiten, Updates und Schwachstellenprozess und Secret Storage, Rotation und Entzug zu einem nachvollziehbaren Arbeitsablauf. Technische Konfiguration, redaktionelle Wirkung, Berechtigungen und betriebliche Folgen werden gemeinsam betrachtet, damit lokale Einzelmaßnahmen nicht zu inkonsistenten Gesamtprozessen führen.
- Schritt 1 – Ausgangslage erfassen: sichere Defaults und Umgebungskonfiguration werden in der Laborumgebung oder im bereitgestellten Referenzfall inventarisiert. Abhängigkeiten, Verantwortungen, bestehende Ausnahmen und erkennbare Risiken werden in einer Prüfliste festgehalten.
- Schritt 2 – Zielmodell festlegen: Für Abhängigkeiten, Updates und Schwachstellenprozess wird ein Sollzustand mit eindeutigen Namens-, Rollen-, Daten- und Qualitätsregeln entworfen. Nicht benötigte Optionen werden bewusst ausgeschlossen, damit der spätere Betrieb überschaubar bleibt.
- Schritt 3 – Umsetzung durchführen: Secret Storage, Rotation und Entzug werden schrittweise konfiguriert oder implementiert. Eine Konfiguration wird auf Klartextgeheimnisse, unsichere Defaults und veraltete Komponenten geprüft. Jeder Änderungsschritt wird mit Ausgangswert, Änderung und erwarteter Wirkung protokolliert.
- Schritt 4 – Funktion und Grenzen prüfen: Der Normalfall wird durch Positivtests bestätigt. Anschließend werden fehlende Daten, ungültige Eingaben, unberechtigte Zugriffe, nicht verfügbare Abhängigkeiten und Wiederanlauf betrachtet.
- Schritt 5 – Standard festschreiben: Konfiguration, Prüfergebnisse, offene Risiken, Rückfalloptionen und Verantwortungen werden konsolidiert. Als verbindlicher Dokumentationsstand entsteht: Härtungsbaseline für Konfiguration und Patchprozess.
Die Übung endet erst nach einem reproduzierbaren Wiederholungstest. Dadurch bleibt nachvollziehbar, welche Voraussetzungen erfüllt sein müssen und wie Abweichungen systematisch erkannt werden.
Protokollierung und Vorfallbehandlung
Inhaltsverzeichnis
- sicherheitsrelevante Ereignisse
- Zeitstempel, Korrelation und Aufbewahrung
- Alarmierung, Eindämmung und Wiederherstellung
- Praxisübung, Prüfung und Dokumentation
Dieses Kapitel verbindet sicherheitsrelevante Ereignisse, Zeitstempel, Korrelation und Aufbewahrung und Alarmierung, Eindämmung und Wiederherstellung zu einem nachvollziehbaren Arbeitsablauf. Technische Konfiguration, redaktionelle Wirkung, Berechtigungen und betriebliche Folgen werden gemeinsam betrachtet, damit lokale Einzelmaßnahmen nicht zu inkonsistenten Gesamtprozessen führen.
- Schritt 1 – Ausgangslage erfassen: sicherheitsrelevante Ereignisse werden in der Laborumgebung oder im bereitgestellten Referenzfall inventarisiert. Abhängigkeiten, Verantwortungen, bestehende Ausnahmen und erkennbare Risiken werden in einer Prüfliste festgehalten.
- Schritt 2 – Zielmodell festlegen: Für Zeitstempel, Korrelation und Aufbewahrung wird ein Sollzustand mit eindeutigen Namens-, Rollen-, Daten- und Qualitätsregeln entworfen. Nicht benötigte Optionen werden bewusst ausgeschlossen, damit der spätere Betrieb überschaubar bleibt.
- Schritt 3 – Umsetzung durchführen: Alarmierung, Eindämmung und Wiederherstellung werden schrittweise konfiguriert oder implementiert. Ein simulierter Missbrauchsfall wird erkannt, eingegrenzt und dokumentiert. Jeder Änderungsschritt wird mit Ausgangswert, Änderung und erwarteter Wirkung protokolliert.
- Schritt 4 – Funktion und Grenzen prüfen: Der Normalfall wird durch Positivtests bestätigt. Anschließend werden fehlende Daten, ungültige Eingaben, unberechtigte Zugriffe, nicht verfügbare Abhängigkeiten und Wiederanlauf betrachtet.
- Schritt 5 – Standard festschreiben: Konfiguration, Prüfergebnisse, offene Risiken, Rückfalloptionen und Verantwortungen werden konsolidiert. Als verbindlicher Dokumentationsstand entsteht: Incident-Runbook mit Beweissicherungs- und Eskalationsschritten.
Die Übung endet erst nach einem reproduzierbaren Wiederholungstest. Dadurch bleibt nachvollziehbar, welche Voraussetzungen erfüllt sein müssen und wie Abweichungen systematisch erkannt werden.
Zielgruppe und Voraussetzungen
Inhaltsverzeichnis
- Adressierte Rollen
- Fachliche und technische Vorkenntnisse
- Labor- und Arbeitsmittel
Zielgruppe: Magnolia- und Systemadministration, Security Engineering, Informationssicherheit, DevOps, Architektur, Datenschutz und technische Revision.
Voraussetzungen: Magnolia-Architekturkenntnisse sowie Grundlagen in Websicherheit, TLS, Netzwerken, Java-Anwendungen und Identitätsmanagement.
Für die Praxisanteile wird eine getrennte Magnolia-Umgebung mit Beispieldaten verwendet. Administrations- und Entwicklungsübungen werden mit nicht produktiven Konten durchgeführt. Vor jedem Eingriff werden Ausgangszustand, erwartete Wirkung und Rückfallmöglichkeit festgehalten.
Didaktik und Arbeitsweise
Inhaltsverzeichnis
- Fachimpuls und Demonstration
- Geführte Umsetzung
- Kontrollierte Fehlerfälle
- Abnahme und Dokumentation
Kurze Fachimpulse werden unmittelbar durch Demonstrationen und geführte Arbeitsschritte vertieft. Jede Übung enthält einen definierten Ausgangszustand, konkrete Prüfpunkte, mindestens einen Negativfall und eine schriftliche Abnahme. Wiederholbare Checklisten und Runbooks stehen im Mittelpunkt; reine Funktionsvorführungen ohne Prüfung sind nicht Bestandteil des Vorgehens.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Magnolia- und Systemadministration, Security Engineering, Informationssicherheit, DevOps, Architektur, Datenschutz und technische Revision |
| Voraussetzungen: | Magnolia-Architekturkenntnisse sowie Grundlagen in Websicherheit, TLS, Netzwerken, Java-Anwendungen und Identitätsmanagement |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
