Seminar OWASP Amass – Kompaktseminar für produktive Asset Discovery

Das dreitägige Kompaktformat vermittelt die wichtigsten Fähigkeiten für einen kontrollierten produktiven Einstieg. Es verbindet Governance, reproduzierbare Bereitstellung, passive Discovery, gezielte aktive Bestätigung, grundlegende Asset- und Beziehungsanalyse sowie einen einfachen Wiederholungslauf. Spezialthemen wie tiefe Datenmodellierung, große Integrationen und umfassende Skalierung werden bewusst verdichtet.

Inhaltsübersicht

  • Auftrag, Scope und Sicherheitsrahmen
  • Bereitstellung und Konfiguration
  • Passive Discovery
  • Gezielte aktive Bestätigung
  • Asset- und Beziehungsanalyse
  • Wiederholung, Bericht und Betriebscheck
  • Praxisprojekt
  • Arbeitsweise und Qualitätssicherung

Kompetenzziele

  • einen kleinen autorisierten Discovery-Auftrag vollständig vorbereiten
  • eine funktionsfähige Amass-Umgebung mit sicherer Basiskonfiguration bereitstellen
  • passive Erfassung und begrenzte aktive DNS-Bestätigung durchführen
  • Assets, Beziehungen, Qualität und Änderungen grundlegend auswerten
  • einen wiederholbaren Lauf mit Bericht und einfachen Betriebschecks aufsetzen

Seminarinhalte

1. Auftrag, Scope und Sicherheitsrahmen

Der kompakte Prozess beginnt mit Zweck, Verantwortlichkeit, Ausgangsassets, Ausschlüssen und einem begrenzten Methodenprofil.

  1. Zweck und erwartete Entscheidung für den Pilot festlegen.
  2. Ausgangsdomänen und bekannte Organisationsbezüge erfassen.
  3. Ausschlüsse, aktive Limits und Abbruchbedingungen dokumentieren.
  4. Freigabe und Ansprechpartner für den Laborlauf bestätigen.

2. Bereitstellung und Konfiguration

Eine kleine, reproduzierbare Umgebung verbindet Engine, Asset-Datenbank und getrennte Konfigurationsdateien. Geheimnisse werden geschützt bereitgestellt.

  1. Host- und Netzwerkvoraussetzungen prüfen.
  2. Engine und Datenbank mit fester Version starten.
  3. Basis-, Datenquellen- und Scope-Konfiguration getrennt anlegen.
  4. Verbindung, Rechte, Persistenz und Logs mit einem Minimaltest kontrollieren.

3. Passive Discovery

Ein passives Profil erzeugt die Ausgangssicht ohne direkte Zielinteraktion. Quellenfehler und Eigentumsunsicherheit bleiben sichtbar.

  1. Datenquellenprofil und Quoten für den Testscope prüfen.
  2. Passiven Lauf mit Laufkennung starten und Status beobachten.
  3. Domains, Namen, IP-Adressen und Quellenabdeckung erfassen.
  4. Bestätigte, wahrscheinliche und unklare Funde klassifizieren.

4. Gezielte aktive Bestätigung

Ausgewählte Kandidaten werden mit qualifizierten Resolvern und begrenzten DNS-Abfragen bestätigt. Wildcard- und Shared-Infrastructure-Effekte werden berücksichtigt.

  1. Resolver mit Referenznamen testen.
  2. Kleine Kandidatenliste innerhalb des freigegebenen Scopes bilden.
  3. Aktive DNS-Bestätigung in einem kontrollierten Batch ausführen.
  4. Wildcard-verdächtige und providerbezogene Antworten gesondert kennzeichnen.

5. Asset- und Beziehungsanalyse

Die wichtigsten Asset-Typen und Beziehungen werden im Datenbestand nachvollzogen. Eine einfache Priorisierung verbindet Eigentumsvertrauen, Exposition und Änderung.

  1. Asset-Typen und stabile Identitäten für die Auswertung auswählen.
  2. Beziehungspfad vom Organisationskontext zu einem auffälligen Fund prüfen.
  3. Neue, geänderte und unklare Assets getrennt ausweisen.
  4. Funde nach transparenten Pilotkriterien priorisieren.

6. Wiederholung, Bericht und Betriebscheck

Der Pilot wird erst durch einen zweiten Lauf und einen dokumentierten Betriebscheck reproduzierbar. Differenzen und Fehler werden nicht überschrieben, sondern erklärt.

  1. Zweiten Lauf mit identischem Profil und neuem Zeitstempel planen.
  2. Bestände über stabile Schlüssel vergleichen.
  3. Kurzbericht mit Scope, Datenstand, Qualität, Prioritäten und offenen Fragen erstellen.
  4. Backup, Wiederanlauf und Zuständigkeiten für den nächsten Zyklus prüfen.

Praxisprojekt

Im durchgängigen Kompaktprojekt entsteht eine kleine produktionsnahe Discovery-Strecke. Auftrag und Scope werden festgelegt, die Plattform bereitgestellt, ein passiver und ein begrenzter aktiver Lauf ausgeführt, Resultate analysiert und ein zweiter Lauf als Änderungsvergleich vorbereitet.

  1. Pilotauftrag, Scope und aktive Grenzen freigeben.
  2. Engine, Datenbank und getrennte Konfiguration bereitstellen.
  3. Passiven Lauf und gezielte DNS-Bestätigung ausführen.
  4. Asset-Beziehungen und Prioritäten in einer Prüfliste aufbereiten.
  5. Wiederholungslauf, Kurzbericht und grundlegende Betriebschecks dokumentieren.

Arbeitsweise und Qualitätssicherung

Die Durchführung kombiniert fachliche Einordnung, demonstrierte Arbeitsabläufe, geführte Laborphasen und eigenständige Kontrollaufgaben. Jeder Arbeitsschritt wird mit Scope, Eingaben, Laufparametern, Beobachtungen und Prüfpunkt dokumentiert. Wiederholbare Testläufe, Positiv- und Negativkontrollen sowie eine klare Trennung zwischen bestätigten, wahrscheinlichen und ungeklärten Assets sichern die Nachvollziehbarkeit. Alle Analysen erfolgen ausschließlich in autorisierten Übungsumgebungen oder innerhalb schriftlich freigegebener Zielbereiche.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security-Analysten, SOC, EASM-Einsteiger, Netzwerk- und DNS-Administration, DevSecOps und technische Projektverantwortliche
Voraussetzungen: Linux-, DNS- und IP-Grundkenntnisse; keine vertiefte Amass-Erfahrung erforderlich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, geführte Analysen, praktische Übungen und dokumentierte Laboraufgaben
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Inhaus / Firmenseminar 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben