Seminar OWASP secureCodeBox – Scanstrategie und Scanner-Auswahl

Seminar / Training

Viele Scanner erzeugen noch kein wirksames Scanprogramm. Erst eine klare Zuordnung von Assets, Fragestellungen, Intensität, Frequenz, Verantwortlichkeit, Ergebnisweg und Behebungsprozess verhindert Lücken, Doppelarbeit und unnötige Last.

Inhaltsübersicht

  • Zielsetzung
  • Zielgruppe
  • Voraussetzungen
  • Seminarinhalte
  • Praxisübungen
  • Methodik

Zielsetzung

  • Assets und Sicherheitsfragen in eine nachvollziehbare Scanmatrix übersetzen
  • Scanner nach Zieltyp, Tiefe, Eingriffsgrad, Ergebnisqualität und Aufwand auswählen
  • Sichere Standardprofile, Scopes, Frequenzen und Authentisierung definieren
  • Baselines, False Positives, Quality Gates und Risikofristen gestalten
  • Eine priorisierte Einführung mit Kennzahlen und Verantwortlichkeiten planen

Zielgruppe

Security Architecture, Product Security, DevSecOps, SOC, Schwachstellenmanagement, Plattformteams, technische Compliance und Projektleitung.

Voraussetzungen

Grundverständnis von Netzwerken, Webanwendungen, APIs, Repositories, Containern und Kubernetes. Praktische Erfahrung mit einzelnen Scannern ist hilfreich.

Seminarinhalte

  1. Schritt 1: Schutzziele und Fragestellungen formulieren

    Inventar, Exponierung, Fehlkonfiguration, Schwachstellen, Secrets, Codefehler, Komponenten und Laufzeitrisiken werden als konkrete Prüffragen beschrieben.

  2. Schritt 2: Assets und Lebenszyklus erfassen

    Domain, Host, Dienst, URL, API, Repository, Commit, Image, SBOM, Workload und Cluster werden mit Eigentümer und Änderungszeitpunkt inventarisiert.

  3. Schritt 3: Scannerklassen zuordnen

    Discovery-, Netzwerk-, Web-, API-, Repository-, Secret-, SAST-, Image-, SBOM- und Kubernetes-Scanner werden passenden Fragen und Zieltypen zugewiesen.

  4. Schritt 4: Scannerkriterien bewerten

    Abdeckung, Genauigkeit, Ausgabe, Parserqualität, Laufzeit, Ressourcen, aktive Eingriffe, Authentisierung, Wartung und Lizenz werden in einer Bewertungsmatrix verglichen.

  5. Schritt 5: Standardprofile entwickeln

    Sichere, normale und vertiefte Profile erhalten feste Parameter, Rate Limits, Ausschlüsse, Ressourcen und Freigabestufen.

  6. Schritt 6: Scope und Zielidentität stabilisieren

    Eindeutige Zielsyntax, Namespaces, Netzbereiche, URLs, Digests, Branches und Ausschlüsse verhindern versehentliche oder nicht vergleichbare Scans.

  7. Schritt 7: Authentisierte Scans planen

    Testkonten, Tokens, Berechtigungen, Secret-Verwaltung, Datenänderungen, Cleanup und Ablauf werden je Zieltyp festgelegt.

  8. Schritt 8: Frequenz und Auslöser bestimmen

    Commit, Build, Deployment, Ressourcenänderung, periodischer Termin, AutoDiscovery und manuelle Freigabe werden nach Änderungsrisiko kombiniert.

  9. Schritt 9: Kaskaden und Abhängigkeiten gestalten

    Discovery-Ergebnisse lösen nur passende Folgescans aus. Bedingungen, Deduplizierung, Grenzen und Fehlerpfade werden dokumentiert.

  10. Schritt 10: Finding-Qualität bewerten

    Identität, Fingerprint, Severity, Fundort, Reproduzierbarkeit, False Positives und sensible Daten werden pro Scannerklasse geprüft.

  11. Schritt 11: Quality Gates und Risikofristen definieren

    Abbruch, Warnung, Ticket, Eskalation, akzeptiertes Risiko und Wiederprüfung werden nach Assetkritikalität und Befundtyp gestaffelt.

  12. Schritt 12: Last und Betrieb kalkulieren

    Zielzahl, Häufigkeit, Laufzeit, Parallelität, Clusterressourcen, Netzlast, Speicher und Pflegeaufwand werden für die gewählte Strategie geschätzt.

  13. Schritt 13: Kennzahlen und Verantwortungen festlegen

    Scanabdeckung, Erfolgsquote, Aktualität, neue Findings, Befundalter, Ausnahmebestand und Scannerfehler erhalten eindeutige Eigentümer.

  14. Schritt 14: Roadmap priorisieren

    Schnelle Nutzenfelder, technische Voraussetzungen, Pilotgruppen, Integrationen, Governance und Ausbauphasen werden in eine realistische Reihenfolge gebracht.

Praxisübungen

  • Ein Assetinventar in Prüffragen und Scannerklassen übersetzen
  • Scanner anhand einer gewichteten Bewertungsmatrix auswählen
  • Sichere, normale und vertiefte Standardprofile definieren
  • Frequenz-, AutoDiscovery- und Kaskadenregeln für Beispielassets erstellen
  • Quality Gates, Risikofristen und Ausnahmeverfahren entwickeln
  • Kapazität, Kennzahlen und Einführungsroadmap grob kalkulieren

Methodik

Strategiearbeit wird mit technischen Beispielen und belastbaren Bewertungsrastern verbunden. Ergebnis sind keine abstrakten Leitlinien, sondern Scannerprofile, Prioritäten, Kennzahlen und eine umsetzbare Roadmap.

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security Architecture, Product Security, DevSecOps, SOC, Schwachstellenmanagement, Plattformteams, technische Compliance und Projektleitung.
Voraussetzungen: Grundverständnis von Netzwerken, Webanwendungen, APIs, Repositories, Containern und Kubernetes. Praktische Erfahrung mit einzelnen Scannern ist hilfreich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben