Seminar MobSF AppSec Scorecard, Reporting und Findings-Triage

Seminarprofil

Der Schwerpunkt liegt auf der fachlichen Qualität von MobSF-Ergebnissen. Automatische Scores und Schweregrade werden nicht als Urteil übernommen, sondern durch Kontext, Erreichbarkeit, Ausnutzbarkeit und Geschäftsrelevanz ergänzt. Das Seminar entwickelt einen reproduzierbaren Triage-Prozess von der Erstprüfung über Suppression und Ausnahmebegründung bis zum adressatengerechten Bericht.

Inhaltsübersicht

  • Qualität automatischer Bewertungen
  • Triage und Verifikation
  • Suppression und Ausnahmen
  • Priorisierung und Maßnahmen
  • Adressatengerechtes Reporting

Lernziele

  • Scorecard, Schweregrade und technische Befunddaten kritisch interpretieren
  • False Positives, akzeptierte Risiken und echte Schwachstellen nachvollziehbar trennen
  • Befunde konsistent priorisieren und mit konkreten Abhilfemaßnahmen versehen
  • Berichte für Entwicklung, Security Management und Freigabegremien erstellen

Seminarinhalte

Modul 1: Qualität automatischer Bewertungen

  1. Schritt 1: Score, Schweregrad, Regelbeschreibung und Rohbefund getrennt betrachten.
  2. Schritt 2: Grenzen aggregierter Kennzahlen und typische Fehlinterpretationen identifizieren.
  3. Schritt 3: Scanfehler, unvollständige Analyse und nicht unterstützte Bereiche als Qualitätsfaktoren erfassen.
  4. Schritt 4: Mindestkriterien für einen prüfbaren Befund festlegen.

Modul 2: Triage und Verifikation

  1. Schritt 1: Finding dem konkreten Code-, Manifest-, Binär- oder Laufzeitkontext zuordnen.
  2. Schritt 2: Angriffsweg, Vorbedingungen, Datenklasse und erreichbare Auswirkung beschreiben.
  3. Schritt 3: False Positive, nicht relevant, kompensiert und bestätigt eindeutig unterscheiden.
  4. Schritt 4: Unsicherheit und noch erforderliche Tests ausdrücklich dokumentieren.

Modul 3: Suppression und Ausnahmen

  1. Schritt 1: Wiederkehrende Fehlalarme regel- und anwendungsbezogen klassifizieren.
  2. Schritt 2: Suppression nur mit Begründung, Gültigkeitsbereich und Ablaufdatum anwenden.
  3. Schritt 3: Rollen und Vier-Augen-Prinzip für Ausnahmeentscheidungen festlegen.
  4. Schritt 4: Veraltete Ausnahmen bei neuen App-Versionen und Regeländerungen erneut prüfen.

Modul 4: Priorisierung und Maßnahmen

  1. Schritt 1: Technische Schwere mit Exposition, Ausnutzbarkeit und Geschäftswert verbinden.
  2. Schritt 2: Sofortmaßnahme, Codekorrektur, Konfigurationsänderung und Folgetest unterscheiden.
  3. Schritt 3: Abhilfen konkret, testbar und ohne unnötige Allgemeinplätze formulieren.
  4. Schritt 4: Nachprüfung und Schließkriterien für jeden bestätigten Befund definieren.

Modul 5: Adressatengerechtes Reporting

  1. Schritt 1: Managementübersicht, technische Detaildarstellung und Entwickler-Ticket trennen.
  2. Schritt 2: Belege, Reproduktionsweg, betroffene Version und Sicherheitsauswirkung konsistent erfassen.
  3. Schritt 3: Vergleich mehrerer Scans und Trenddarstellung ohne irreführende Kennzahlen erstellen.
  4. Schritt 4: Bericht vor Freigabe auf Vertraulichkeit, Vollständigkeit und Nachvollziehbarkeit prüfen.

Praxisübungen

  • Triage eines gemischten Finding-Satzes mit dokumentierten Entscheidungen
  • Aufbau einer Suppression- und Ausnahmeakte mit Ablaufkontrolle
  • Erstellung dreier Berichtssichten für Entwicklung, Management und Freigabe

Zielgruppe

AppSec Analysts, Security Reviewer, Penetration Tester, Entwicklungsverantwortliche und Risk Owner.

Vorkenntnisse

Grundkenntnisse in mobiler Anwendungssicherheit und erste Erfahrung mit statischen oder dynamischen Scanergebnissen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: AppSec Analysts, Security Reviewer, Penetration Tester, Entwicklungsverantwortliche und Risk Owner.
Voraussetzungen: Grundkenntnisse in mobiler Anwendungssicherheit und erste Erfahrung mit statischen oder dynamischen Scanergebnissen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben