Seminar Mobile Wallet Bedrohungsmodellierung und Sicherheitsarchitektur

Seminarprofil

Threat Modeling liefert die fachliche Grundlage für Hardwareauswahl, Attestation, Recovery, Datenschutz, Tests und Zertifizierung. Die Teilnehmenden erarbeiten aus realistischen Angriffsketten konkrete Kontrollen und Abnahmekriterien.

Die Methoden werden auf Onboarding, Credential-Nutzung, Zahlung, Gerätewechsel, Recovery und Backend-Administration angewendet. Der Schwerpunkt liegt auf wiederverwendbaren Modellen für reale Entwicklungsprozesse.

Inhaltsverzeichnis

  • Seminarprofil
  • Zielgruppe
  • Voraussetzungen
  • Lernziele
  • Fachliche Schwerpunkte
  • Wallet-Ökosystem, Rollen und Vertrauensbeziehungen
  • Schutzobjekte, Sicherheitsziele und Assurance
  • Trust Boundaries und Sicherheitsarchitektur
  • Angreifermodelle und Missbrauchsszenarien
  • STRIDE, LINDDUN und anwendungsbezogene Bedrohungsanalyse
  • Attack Trees und Angriffsketten
  • Sichere Architektur- und Bereitstellungsmuster
  • Risikobewertung und Maßnahmenplanung
  • Praxisaufgaben
  • Einordnung in das Seminarprogramm

Zielgruppe

  • Security- und Lösungsarchitekten
  • Product-Security-Teams
  • Mobile- und Backend-Entwickler
  • Datenschutz- und Risikoverantwortliche

Voraussetzungen

Grundkenntnisse in Softwarearchitektur und IT-Sicherheit. Vorerfahrung mit Threat Modeling ist nicht erforderlich.

Lernziele

  • Wallet-Schutzobjekte, Datenflüsse und Trust Boundaries vollständig modellieren.
  • Technische und datenschutzbezogene Bedrohungen systematisch identifizieren.
  • Attack Trees und Missbrauchsszenarien für kritische Prozesse erstellen.
  • Risiken in Architekturkontrollen, Security Requirements und Tests überführen.

Fachliche Schwerpunkte

Wallet-Ökosystem, Rollen und Vertrauensbeziehungen

Der Einstieg ordnet Mobile Wallets als Zusammenspiel von App, sicherer Geräteplattform, Backend, Ausstellern, Prüfern und Vertrauensdiensten ein. Dadurch werden Zuständigkeiten und Sicherheitsgrenzen eindeutig.

  1. Wallet-Typen, Geschäftsprozesse und Schutzbedarf voneinander abgrenzen.
  2. Rollen wie Wallet-Anbieter, Herausgeber, Inhaber, Prüfer, Zahlungsdienst und Vertrauensanker zuordnen.
  3. Daten-, Schlüssel- und Entscheidungsflüsse vom Onboarding bis zur Sperrung modellieren.
  4. Verantwortlichkeiten, Haftungsübergänge und technische Vertrauensannahmen dokumentieren.

Schutzobjekte, Sicherheitsziele und Assurance

Sicherheitsmaßnahmen werden nicht aus einer Produktliste abgeleitet, sondern aus den zu schützenden Identitäten, Zahlungsdaten, Schlüsseln, Nachweisen und Entscheidungen. Der Baustein übersetzt Geschäftsrisiken in prüfbare Sicherheitsziele.

  1. Schutzobjekte und deren Lebenszyklus vollständig erfassen.
  2. Vertraulichkeit, Integrität, Authentizität, Verfügbarkeit, Unlinkability und Nachweisbarkeit priorisieren.
  3. Missbrauchsfolgen und erforderliche Vertrauensniveaus bewerten.
  4. Messbare Sicherheitsanforderungen und Abnahmekriterien formulieren.

Trust Boundaries und Sicherheitsarchitektur

Mobile Wallets verteilen Vertrauen über Betriebssystem, Hardware, App, Netzwerk, Cloud und externe Ökosysteme. Die Architekturarbeit macht diese Grenzen sichtbar und verhindert implizite, unprüfbare Annahmen.

  1. Komponenten, Kommunikationsbeziehungen und Administratorpfade erfassen.
  2. Trust Boundaries zwischen Gerät, App, Backend und Drittparteien markieren.
  3. Für jede Grenze Authentisierung, Autorisierung, Integritätsschutz und Protokollierung festlegen.
  4. Architekturrisiken priorisieren und kompensierende Kontrollen bestimmen.

Angreifermodelle und Missbrauchsszenarien

Die Bedrohungsanalyse berücksichtigt nicht nur klassische Malware, sondern auch manipulierte Geräte, betrügerische Nutzer, kompromittierte Lieferketten, Insider, organisierte Fraud-Gruppen und fehlerhafte Vertrauensdienste.

  1. Angreifer nach Zugriff, Fähigkeiten, Motivation und Ressourcen klassifizieren.
  2. Missbrauchsszenarien für Onboarding, Nutzung, Recovery und Zertifikatswechsel beschreiben.
  3. Angriffsvoraussetzungen und realistische Angriffsketten herausarbeiten.
  4. Detektions-, Präventions- und Wiederanlaufmaßnahmen je Szenario zuordnen.

STRIDE, LINDDUN und anwendungsbezogene Bedrohungsanalyse

Technische Sicherheitsrisiken und Datenschutzrisiken werden in einer gemeinsamen Methodik bearbeitet. So entstehen konsistente Anforderungen für Manipulationsschutz, Identitätsschutz und Datenminimierung.

  1. Datenflussdiagramme mit Prozessen, Speichern, Akteuren und Schnittstellen erstellen.
  2. STRIDE-Bedrohungen systematisch an jedem Element prüfen.
  3. LINDDUN-Risiken für Verknüpfbarkeit, Erkennbarkeit und Offenlegung ergänzen.
  4. Befunde in priorisierte Sicherheitsanforderungen und Testfälle überführen.

Attack Trees und Angriffsketten

Attack Trees zeigen, wie einzelne Schwächen zu einem erfolgreichen Wallet-Missbrauch kombiniert werden können. Die Methode eignet sich besonders für Attestation-Bypass, Recovery-Betrug und Schlüsselmissbrauch.

  1. Ein messbares Angriffsziel und mögliche Hauptpfade definieren.
  2. Teilziele bis zu technisch prüfbaren Angriffsschritten zerlegen.
  3. Kosten, Voraussetzungen, Detektionswahrscheinlichkeit und Schadenswirkung bewerten.
  4. Kontrollen so platzieren, dass mehrere Angriffspfade gleichzeitig gebrochen werden.

Sichere Architektur- und Bereitstellungsmuster

Der Baustein vergleicht gerätegebundene, cloudgestützte und hybride Wallet-Architekturen. Bewertet werden Sicherheitsgewinn, Portabilität, Recovery, Betriebsaufwand und Zertifizierbarkeit.

  1. Sicherheits- und Betriebsanforderungen als Entscheidungskriterien gewichten.
  2. Gerätegebundene, synchronisierte und servergestützte Modelle vergleichen.
  3. Schlüsselhaltung, Attestation, Offline-Fähigkeit und Recovery pro Muster bewerten.
  4. Eine begründete Zielarchitektur mit Ausweich- und Migrationspfaden festlegen.

Risikobewertung und Maßnahmenplanung

Befunde aus Threat Modeling und Tests werden in eine belastbare Maßnahmenplanung überführt. Der Fokus liegt auf nachvollziehbaren Entscheidungen statt auf pauschalem Blockieren.

  1. Eintrittswahrscheinlichkeit, Ausnutzbarkeit und Schadensausmaß bewerten.
  2. Risiken nach Geschäftsprozess und Assurance-Anforderung priorisieren.
  3. Vermeidung, Reduktion, Übertragung oder Akzeptanz begründet auswählen.
  4. Kontrollwirksamkeit, Restrisiko, Verantwortliche und Fristen dokumentieren.

Praxisaufgaben

  • Datenflussdiagramm für ein Wallet mit Issuer, Verifier und Recovery.
  • STRIDE- und LINDDUN-Workshop an ausgewählten Trust Boundaries.
  • Attack Tree für Attestation-Bypass oder Recovery-Betrug.
  • Priorisierte Kontroll- und Testmatrix aus den Befunden.

Einordnung in das Seminarprogramm

Das Einzelseminar kann eigenständig besucht oder in einen Rollenpfad für Architektur, Entwicklung, Betrieb, Recovery, Testing oder Zertifizierung eingeordnet werden. Die Herstellerseite ordnet alle Angebote nach Einstieg, technischer Vertiefung und Assurance.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security-Architekten, Product Security, Entwickler, Datenschutz und Risikomanagement
Voraussetzungen: Grundkenntnisse in Softwarearchitektur und IT-Sicherheit
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, Fallstudien und moderierte Architekturarbeit
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben