Seminar OWASP ZAP – Active Scanning, Scan Policies und Tuning

Aktives Scannen sendet bewusst veränderte und teilweise angreifende Requests. Ohne saubere Freigabe, Begrenzung und Regelwahl entstehen unnötige Risiken, lange Laufzeiten und schwer bewertbare Ergebnisse.

Das Seminar zeigt eine kontrollierte Vorgehensweise vom Scan-Design bis zur Verifikation. Der Schwerpunkt liegt nicht auf dem Startknopf, sondern auf der begründeten Auswahl, Überwachung und Auswertung der Regeln.

Inhaltsübersicht

  1. Seminarziel und Arbeitsweise
  2. Freigabe, Scope und Sicherheitsgrenzen festlegen
  3. Scan Policies systematisch aufbauen
  4. Eingabevektoren und Technologien begrenzen
  5. Scan durchführen und überwachen
  6. Treffer technisch bestätigen
  7. Policies für Wiederholbarkeit pflegen
  8. Praxisübungen und Arbeitsaufträge
  9. Zielgruppe, Voraussetzungen und Arbeitsumgebung

Seminarziel

Aktive Scans so konfigurieren, dass Testtiefe, Betriebsrisiko, Laufzeit und Aussagekraft in einem nachvollziehbaren Verhältnis stehen.

Arbeitsweise

Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.

Schrittweise Seminarinhalte

1. Freigabe, Scope und Sicherheitsgrenzen festlegen

Vor jedem aktiven Scan werden technische und organisatorische Grenzen definiert. Produktive Systeme dürfen nur mit ausdrücklich freigegebenem Vorgehen belastet werden.

  1. Ziel, Zeitraum, Ansprechpartner und Abbruchkriterien dokumentieren.
  2. Context, Include- und Exclude-Regeln auf den genehmigten Bereich begrenzen.
  3. Schreibende, destruktive und volumenintensive Funktionen identifizieren.
  4. Wiederherstellung, Monitoring und Kommunikationsweg vor Scanbeginn prüfen.

Kontrollpunkte: Alle Zielhosts sind ausdrücklich freigegeben; kritische Geschäftsaktionen sind ausgeschlossen oder abgesichert.

2. Scan Policies systematisch aufbauen

Eine Scan Policy verbindet Regeln, Schwellenwerte und Angriffsstärke zu einem wiederverwendbaren Profil.

  1. Regelgruppen und einzelne Scan-Regeln nach Technologie und Risiko auswählen.
  2. Threshold und Strength passend zu Testziel und Fehlertoleranz einstellen.
  3. Schnelle Vorprüfung, vertiefte Prüfung und Spezialprüfung als getrennte Profile anlegen.
  4. Änderungen an Policies nachvollziehbar benennen und versionieren.

Kontrollpunkte: Jede aktivierte Regel besitzt eine fachliche Begründung; intensive Regeln werden bewusst und nicht standardmäßig eingesetzt.

3. Eingabevektoren und Technologien begrenzen

ZAP kann zahlreiche Parameterpositionen angreifen. Eine präzise Auswahl reduziert unnötige Requests und verbessert die Nachvollziehbarkeit.

  1. Pfad-, Query-, Header-, Cookie- und Body-Parameter unterscheiden.
  2. Technologien der Zielanwendung erfassen und unpassende Tests deaktivieren.
  3. Nicht testbare oder sensible Parameter gezielt ausschließen.
  4. Custom Payloads nur mit dokumentierter Erwartung einsetzen.

Kontrollpunkte: Die Vektorwahl entspricht dem Datenmodell der Anwendung; Testpayloads bleiben innerhalb der vereinbarten Betriebsgrenzen.

4. Scan durchführen und überwachen

Während des Scans werden Fortschritt, Request-Rate, Fehlerbilder und Systemreaktionen laufend kontrolliert.

  1. Referenzzustand und Monitoringwerte vor Start erfassen.
  2. Scan auf repräsentativem Teilbereich beginnen und Belastung beobachten.
  3. Parallelität, Verzögerung und Regelumfang bei Bedarf anpassen.
  4. Abbruch, Pause und Wiederaufnahme kontrolliert erproben.

Kontrollpunkte: Serverfehler und Zeitüberschreitungen werden nicht ignoriert; Laufzeit und Requestvolumen bleiben prognostizierbar.

5. Treffer technisch bestätigen

Ein Scannerhinweis ist ein Ausgangspunkt. Kritische Befunde werden mit minimalen Requests und Gegenproben validiert.

  1. Original- und Angriffsrequest vergleichen.
  2. Payload, Parameter und Antwortmerkmal isolieren.
  3. Kontrollrequest ohne auslösenden Bestandteil senden.
  4. Auswirkung, Reproduzierbarkeit und Confidence fachlich bewerten.

Kontrollpunkte: Der Befund ist in einer neuen Sitzung reproduzierbar; Fehlerzustände werden nicht mit Verwundbarkeit verwechselt.

6. Policies für Wiederholbarkeit pflegen

Abschließend entstehen wartbare Profile für unterschiedliche Teststufen und Anwendungsklassen.

  1. Policy-Namen, Zweck und Freigabeklasse dokumentieren.
  2. Regeländerungen und bekannte False Positives festhalten.
  3. Schnelle Pipeline-Profile von tiefen manuellen Scans trennen.
  4. Review-Zyklus nach ZAP- und Anwendungsänderungen definieren.

Kontrollpunkte: Profile lassen sich ohne verstecktes Expertenwissen auswählen; jede Ausnahme besitzt Verantwortlichkeit und Ablaufdatum.

Praxisübungen und Arbeitsaufträge

  • Erstellung dreier Scan Policies für Vorprüfung, Standardtest und Tiefentest
  • Tuning eines Scans auf eine definierte Technologie und Parameterklasse
  • Kontrollierter Lastvergleich verschiedener Strength- und Threshold-Einstellungen
  • Validierung eines Treffers mit Referenzrequest und Gegenprobe

Zielgruppe

Penetration Tester, Application-Security-Teams, Security Engineers, erfahrene Qualitätssicherung und technische Projektverantwortliche

Voraussetzungen

ZAP-Grundlagen, sicherer Umgang mit Scope und Contexts sowie Zustimmung zum Test der verwendeten Labor- oder Zielsysteme

Arbeitsumgebung

Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.

Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Penetration Tester, Application-Security-Teams, Security Engineers, erfahrene Qualitätssicherung und technische Projektverantwortliche
Voraussetzungen: ZAP-Grundlagen, sicherer Umgang mit Scope und Contexts sowie Zustimmung zum Test der verwendeten Labor- oder Zielsysteme
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben