Seminar OWASP DefectDojo – Findings, Triage und Remediation

Von der technischen Meldung zur überprüfbaren Behebung

Das Seminar standardisiert die operative Arbeit mit Findings von der Normalisierung und Priorisierung bis zur Zuweisung, Behebungsplanung, Ticketkommunikation und erneuten Verifikation.

Ein gemeinsames Status-, Ownership- und Evidenzmodell reduziert Rückfragen, Statusdrift und nicht prüfbare Schließungen.

Inhaltsverzeichnis

  1. Statusmodell für Findings
  2. Triage und Priorisierung
  3. Ownership und Eskalation
  4. Behebungsplanung und Evidenz
  5. Ticketing und Zusammenarbeit
  6. Retest und Abschluss
  7. Fälligkeit und Arbeitssteuerung

Lernziele

  • Finding-Zustände und zulässige Übergänge verbindlich festlegen.
  • Triage- und Priorisierungsentscheidungen konsistent und nachvollziehbar treffen.
  • Ownership, Eskalation und Zieltermine organisatorisch absichern.
  • Behebungsmaßnahmen, Tickets und Nachweise vollständig dokumentieren.
  • Retest, Wiederöffnung und Abschluss anhand klarer Kriterien durchführen.

Seminarinhalte

1. Statusmodell für Findings

Schwerpunkt: aktiv, verifiziert, mitigiert, falsch positiv, außerhalb des Scopes, Duplikat und akzeptiertes Risiko.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Statusmodell für Findings“ erfassen. Dabei folgende Aspekte berücksichtigen: aktiv, verifiziert, mitigiert, falsch positiv, außerhalb des Scopes, Duplikat und akzeptiertes Risiko.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Status- und Nachweismodell erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

2. Triage und Priorisierung

Schwerpunkt: technische Schwere, Exploitierbarkeit, Exposition, Business-Kritikalität, Datenklasse und Kontrollen.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Triage und Priorisierung“ erfassen. Dabei folgende Aspekte berücksichtigen: technische Schwere, Exploitierbarkeit, Exposition, Business-Kritikalität, Datenklasse und Kontrollen.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Triage-Verfahren mit Prioritätsklassen erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

3. Ownership und Eskalation

Schwerpunkt: Produktverantwortung, Entwicklung, Plattformbetrieb, Security Engineering und externe Dienstleister.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Ownership und Eskalation“ erfassen. Dabei folgende Aspekte berücksichtigen: Produktverantwortung, Entwicklung, Plattformbetrieb, Security Engineering und externe Dienstleister.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Zuweisungs- und Eskalationsmatrix erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

4. Behebungsplanung und Evidenz

Schwerpunkt: Mitigation, Code- oder Konfigurationsänderung, Workaround, Zieltermin, Nachweis und Restrisiko.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Behebungsplanung und Evidenz“ erfassen. Dabei folgende Aspekte berücksichtigen: Mitigation, Code- oder Konfigurationsänderung, Workaround, Zieltermin, Nachweis und Restrisiko.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Behebungs- und Evidenzvorlage erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

5. Ticketing und Zusammenarbeit

Schwerpunkt: Ticketanlage, Statusmapping, Kommentare, Rückfragen, Synchronisation und Schließregeln.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Ticketing und Zusammenarbeit“ erfassen. Dabei folgende Aspekte berücksichtigen: Ticketanlage, Statusmapping, Kommentare, Rückfragen, Synchronisation und Schließregeln.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Ticket- und Kollaborationsworkflow erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

6. Retest und Abschluss

Schwerpunkt: erneuter Scan, manueller Nachtest, Evidenzprüfung, Restbefund, Wiederöffnung und kontrollierte Schließung.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Retest und Abschluss“ erfassen. Dabei folgende Aspekte berücksichtigen: erneuter Scan, manueller Nachtest, Evidenzprüfung, Restbefund, Wiederöffnung und kontrollierte Schließung.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Retest- und Abschlussverfahren erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

7. Fälligkeit und Arbeitssteuerung

Schwerpunkt: SLA, Warteschlangen, Überfälligkeit, Eskalation und operative Reviews.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Fälligkeit und Arbeitssteuerung“ erfassen. Dabei folgende Aspekte berücksichtigen: SLA, Warteschlangen, Überfälligkeit, Eskalation und operative Reviews.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Arbeitssteuerung mit definiertem Takt erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

Zielgruppe und Voraussetzungen

Zielgruppe: AppSec Analysts, Product Security, Entwicklungsteams, technische Product Owner, Security Champions, Ticketing-Verantwortliche und Qualitätsmanagement.

Voraussetzungen: Grundkenntnisse der DefectDojo-Objekthierarchie und allgemeines Verständnis technischer Schwachstellen und Entwicklungsprozesse.

Didaktik und Arbeitsweise

Fachvortrag, Triage-Workshop, praktische Finding-Bearbeitung, Ticket- und Evidenzfälle, Retest-Simulation und Peer-Review. Kurze Fachimpulse werden unmittelbar durch strukturierte Arbeitsschritte, definierte Prüfpunkte und dokumentierte Sollzustände vertieft. Jede Übung endet mit einer technischen oder fachlichen Abnahme, damit die erarbeiteten Verfahren im Projekt reproduzierbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: AppSec Analysts, Product Security, Entwicklungsteams, technische Product Owner, Security Champions, Ticketing-Verantwortliche und Qualitätsmanagement
Voraussetzungen: Grundkenntnisse der DefectDojo-Objekthierarchie und allgemeines Verständnis technischer Schwachstellen und Entwicklungsprozesse
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Triage-Workshop, praktische Finding-Bearbeitung, Ticket- und Evidenzfälle, Retest-Simulation und Peer-Review
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben