Technische Findings in nachvollziehbare Risikosteuerung überführen
Das Seminar verbindet technische Schweregrade mit Exposition, Geschäftsrelevanz, vorhandenen Kontrollen und Unsicherheit zu einem belastbaren Priorisierungsmodell.
SLAs, Eskalation, formale Risk Acceptance, Ablaufdaten, Ausnahmen und Auditnachweise werden an realistischen Entscheidungsfällen aufgebaut und geprüft.
Inhaltsverzeichnis
- Risikomodell und Kontextbewertung
- Priorisierung und Triage
- SLAs und Fälligkeit
- Risk Acceptance
- Ausnahmen und Ablauf
- Audit und Nachweise
- Governance und Berichte
Lernziele
- Ein konsistentes Risikomodell aus technischen und geschäftlichen Faktoren entwickeln.
- SLAs mit Startpunkt, Pausen, Eskalationen und Messlogik definieren.
- Risk Acceptance mit Umfang, Begründung, Kontrollen, Freigabe und Ablauf dokumentieren.
- Ausnahmen und überfällige Entscheidungen regelmäßig kontrollieren.
- Triage, Berichte und Governance mit Risiko- und SLA-Daten verbinden.
Seminarinhalte
1. Risikomodell und Kontextbewertung
Schwerpunkt: technische Schwere, Exposition, Angriffspfad, Schutzbedarf, Datenklasse, Kontrollwirkung und Unsicherheit.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Risikomodell und Kontextbewertung“ erfassen. Dabei folgende Aspekte berücksichtigen: technische Schwere, Exposition, Angriffspfad, Schutzbedarf, Datenklasse, Kontrollwirkung und Unsicherheit.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Risikomatrix erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
2. Priorisierung und Triage
Schwerpunkt: Business-Kritikalität, Exploitierbarkeit, Wiederholbarkeit, Eigentümer und Eskalationsschwellen.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Priorisierung und Triage“ erfassen. Dabei folgende Aspekte berücksichtigen: Business-Kritikalität, Exploitierbarkeit, Wiederholbarkeit, Eigentümer und Eskalationsschwellen.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Priorisierungsverfahren erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
3. SLAs und Fälligkeit
Schwerpunkt: Schweregrad, Produktklasse, Startpunkt, Pause, Zieltermin, Eskalation und Überfälligkeit.
- Ausgangslage, Zielkriterien und Schutzbedarf für „SLAs und Fälligkeit“ erfassen. Dabei folgende Aspekte berücksichtigen: Schweregrad, Produktklasse, Startpunkt, Pause, Zieltermin, Eskalation und Überfälligkeit.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- SLA-Matrix erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
4. Risk Acceptance
Schwerpunkt: Begründung, Umfang, kompensierende Kontrollen, Verantwortliche, Freigabe, Ablaufdatum und Neubewertung.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Risk Acceptance“ erfassen. Dabei folgende Aspekte berücksichtigen: Begründung, Umfang, kompensierende Kontrollen, Verantwortliche, Freigabe, Ablaufdatum und Neubewertung.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Revisionsfähiger Akzeptanzprozess erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
5. Ausnahmen und Ablauf
Schwerpunkt: auslaufende Akzeptanzen, wiederkehrende Ausnahmen, Risikoeigner, Erinnerungen und Eskalationen.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Ausnahmen und Ablauf“ erfassen. Dabei folgende Aspekte berücksichtigen: auslaufende Akzeptanzen, wiederkehrende Ausnahmen, Risikoeigner, Erinnerungen und Eskalationen.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Ausnahmereview erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
6. Audit und Nachweise
Schwerpunkt: Entscheidungshistorie, Pflichtangaben, Genehmigung, Widerruf, Berichtswirkung und Kontrolldokumentation.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Audit und Nachweise“ erfassen. Dabei folgende Aspekte berücksichtigen: Entscheidungshistorie, Pflichtangaben, Genehmigung, Widerruf, Berichtswirkung und Kontrolldokumentation.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Auditpaket erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
7. Governance und Berichte
Schwerpunkt: offene Risiken, SLA-Erfüllung, überfällige Entscheidungen, Trends und Maßnahmenverfolgung.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Governance und Berichte“ erfassen. Dabei folgende Aspekte berücksichtigen: offene Risiken, SLA-Erfüllung, überfällige Entscheidungen, Trends und Maßnahmenverfolgung.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Governance-Sicht für Risiken erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
Zielgruppe und Voraussetzungen
Zielgruppe: AppSec Governance, Product Security, Risikomanagement, technische Product Owner, Compliance, interne Revision und DefectDojo-Administration.
Voraussetzungen: Grundkenntnisse zu Findings, Triage und Schwachstellenbewertung; Erfahrung mit Risiko- oder SLA-Prozessen ist hilfreich.
Didaktik und Arbeitsweise
Fachvortrag, Bewertungsmatrix, Fallstudien, SLA-Labor, Risk-Acceptance-Workflow, Ausnahmereview und Governance-Simulation. Kurze Fachimpulse werden unmittelbar durch strukturierte Arbeitsschritte, definierte Prüfpunkte und dokumentierte Sollzustände vertieft. Jede Übung endet mit einer technischen oder fachlichen Abnahme, damit die erarbeiteten Verfahren im Projekt reproduzierbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec Governance, Product Security, Risikomanagement, technische Product Owner, Compliance, interne Revision und DefectDojo-Administration |
| Voraussetzungen: | Grundkenntnisse zu Findings, Triage und Schwachstellenbewertung; Erfahrung mit Risiko- oder SLA-Prozessen ist hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Bewertungsmatrix, Fallstudien, SLA-Labor, Risk-Acceptance-Workflow, Ausnahmereview und Governance-Simulation |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
