Sichere Administration und nachvollziehbare Zugriffssteuerung
Das Praxisseminar behandelt die administrative Steuerung einer DefectDojo-Umgebung mit klar getrennten Benutzer-, Dienstkonto- und Verantwortungsmodellen.
Community-Funktionen und editionsabhängige Rollen- und Gruppenoptionen werden sauber abgegrenzt. Im Mittelpunkt stehen minimale Berechtigungen, produktbezogene Zugriffskontrolle, API-Importkonten, Rezertifizierung und kontrollierter Notfallzugriff.
Inhaltsverzeichnis
- Kontenmodell und Verantwortlichkeiten
- Produktbezogene Zugriffssteuerung
- Rollen, Gruppen und globale Rechte
- API- und Importberechtigungen
- Least Privilege und Funktionstrennung
- Rezertifizierung und Notfallzugriff
- Audit und Berechtigungstests
Lernziele
- Benutzer-, Dienst- und Importkonten nach Zweck und Schutzbedarf strukturieren.
- Produktbezogene Berechtigungen sowie editionsabhängige Rollen- und Gruppenmodelle planen.
- Least-Privilege-Regeln für AppSec, Entwicklung, Betrieb und externe Prüfer anwenden.
- API- und Importzugänge sicher verwalten, rotieren und kontrollieren.
- Rezertifizierung, Notfallzugriff und Entzug nachvollziehbar organisieren.
Seminarinhalte
1. Kontenmodell und Verantwortlichkeiten
Schwerpunkt: interaktive Benutzer, Dienstkonten, Importkonten, Eigentümer, Namenskonventionen, Aktivierung und Stilllegung.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Kontenmodell und Verantwortlichkeiten“ erfassen. Dabei folgende Aspekte berücksichtigen: interaktive Benutzer, Dienstkonten, Importkonten, Eigentümer, Namenskonventionen, Aktivierung und Stilllegung.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Kontenstandard mit Anlage-, Review- und Stilllegungsregeln erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
2. Produktbezogene Zugriffssteuerung
Schwerpunkt: Product Types, Products, autorisierte Benutzer, Staff- und Superuser-Rechte sowie minimale Sichtbarkeit.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Produktbezogene Zugriffssteuerung“ erfassen. Dabei folgende Aspekte berücksichtigen: Product Types, Products, autorisierte Benutzer, Staff- und Superuser-Rechte sowie minimale Sichtbarkeit.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Produktbezogene Berechtigungsmatrix erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
3. Rollen, Gruppen und globale Rechte
Schwerpunkt: editionsabhängige Mitgliedschaften, Reader-, Writer-, Maintainer-, Owner- und API-Importer-Rollen.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Rollen, Gruppen und globale Rechte“ erfassen. Dabei folgende Aspekte berücksichtigen: editionsabhängige Mitgliedschaften, Reader-, Writer-, Maintainer-, Owner- und API-Importer-Rollen.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Revisionsfähiges Rollen- und Gruppenmodell erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
4. API- und Importberechtigungen
Schwerpunkt: Token, Servicekonten, minimale Rechte, Secret-Ablage, Rotation und Quellbindung.
- Ausgangslage, Zielkriterien und Schutzbedarf für „API- und Importberechtigungen“ erfassen. Dabei folgende Aspekte berücksichtigen: Token, Servicekonten, minimale Rechte, Secret-Ablage, Rotation und Quellbindung.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Betriebsstandard für API- und Importkonten erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
5. Least Privilege und Funktionstrennung
Schwerpunkt: Administration, Produktpflege, Triage, Import, Reporting, Integration und Datenbankbetrieb.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Least Privilege und Funktionstrennung“ erfassen. Dabei folgende Aspekte berücksichtigen: Administration, Produktpflege, Triage, Import, Reporting, Integration und Datenbankbetrieb.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Trennungs- und Berechtigungsmatrix erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
6. Rezertifizierung und Notfallzugriff
Schwerpunkt: periodische Prüfung, Rollenwechsel, Austritt, privilegierte Konten und zeitlich begrenzter Break-Glass-Zugriff.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Rezertifizierung und Notfallzugriff“ erfassen. Dabei folgende Aspekte berücksichtigen: periodische Prüfung, Rollenwechsel, Austritt, privilegierte Konten und zeitlich begrenzter Break-Glass-Zugriff.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Rezertifizierungs- und Notfallverfahren erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
7. Audit und Berechtigungstests
Schwerpunkt: Anmeldung, Änderung, Import, Berichte, unzulässige Querzugriffe und vollständiger Berechtigungsentzug.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Audit und Berechtigungstests“ erfassen. Dabei folgende Aspekte berücksichtigen: Anmeldung, Änderung, Import, Berichte, unzulässige Querzugriffe und vollständiger Berechtigungsentzug.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Auditnachweis mit Positiv- und Negativtestfällen erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
Zielgruppe und Voraussetzungen
Zielgruppe: DefectDojo-Administratoren, AppSec-Verantwortliche, IAM-Teams, Plattformbetrieb, interne Revision und technische Serviceverantwortung.
Voraussetzungen: Grundkenntnisse der DefectDojo-Objekthierarchie und allgemeine Erfahrung mit Benutzer-, Rollen- oder Berechtigungsmodellen.
Didaktik und Arbeitsweise
Fachvortrag, Demonstrationen, Berechtigungsmatrix, praktische Konfigurationsübungen und Positiv-/Negativtests am System. Kurze Fachimpulse werden unmittelbar durch strukturierte Arbeitsschritte, definierte Prüfpunkte und dokumentierte Sollzustände vertieft. Jede Übung endet mit einer technischen oder fachlichen Abnahme, damit die erarbeiteten Verfahren im Projekt reproduzierbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DefectDojo-Administratoren, AppSec-Verantwortliche, IAM-Teams, Plattformbetrieb, interne Revision und technische Serviceverantwortung |
| Voraussetzungen: | Grundkenntnisse der DefectDojo-Objekthierarchie und allgemeine Erfahrung mit Benutzer-, Rollen- oder Berechtigungsmodellen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, Berechtigungsmatrix, praktische Konfigurationsübungen und Positiv-/Negativtests am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
