Seminar / Training
Ein Scannergebnis wird erst durch saubere Triage zu einer handlungsfähigen Sicherheitsaufgabe. Das Seminar trennt technische Evidenz, tatsächliche Ausnutzbarkeit, Geschäftsrelevanz und Bearbeitungsstatus, damit Findings weder ungeprüft weitergereicht noch vorschnell verworfen werden.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- Finding-Aufbau und technische Evidenz sicher lesen
- Gültigkeit und Reproduzierbarkeit mit minimalen Eingriffen prüfen
- Technische Schwere mit Erreichbarkeit und Geschäftsrelevanz verbinden
- Zustände, Verantwortliche, Labels und Notizen konsistent verwenden
- Risikoakzeptanz, ungültige Befunde und zeitweise Zurückstellung sauber trennen
- Behebung und Retest als geschlossenen Arbeitsablauf dokumentieren
Zielgruppe
AppSec-Analysten, Entwickler, Security Champions, Pentester, Product Owner, Schwachstellenmanager und technische Supportteams
Voraussetzungen
Grundkenntnisse in Web- oder API-Sicherheit und Zugriff auf Beispiel-Findings. Erfahrung mit HTTP-Anfragen ist für die Reproduktionsübungen hilfreich.
Seminarinhalte
Modul 1: Finding-Anatomie
- Schwachstellentyp, Schweregrad, Ziel und betroffenen Endpunkt identifizieren
- Anfrage, Antwort, Payload und weitere Evidenz getrennt lesen
- Scannerhinweise von beobachteten Tatsachen unterscheiden
- Fehlende Informationen für die weitere Prüfung notieren
Modul 2: Sichere Reproduktion
- Testidentität und isolierte Daten für die Reproduktion auswählen
- Request auf den kleinsten erforderlichen Nachweis reduzieren
- Zustandsänderungen und Seiteneffekte vorab bewerten
- Ergebnis mit Zeitstempel und eindeutiger Umgebung dokumentieren
Modul 3: Priorisierung mit Geschäftskontext
- Technischen Schweregrad als Ausgangspunkt übernehmen
- Erreichbarkeit, erforderliche Rechte und ausnutzbare Daten ergänzen
- Kritikalität des Geschäftsprozesses und vorhandene Schutzmaßnahmen berücksichtigen
- Behebungsreihenfolge und Zieltermin nachvollziehbar begründen
Modul 4: Zustände, Verantwortliche und Labels
- Zulässige Zustände und ihre Eintrittskriterien festlegen
- Finding einem verantwortlichen Team oder Bearbeiter zuweisen
- Labels für Anwendung, Umgebung, Release oder Bearbeitungsklasse konsistent verwenden
- Notizen so formulieren, dass Dritte den nächsten Schritt ohne Rückfrage erkennen
Modul 5: Ungültig, akzeptiertes Risiko und Zurückstellung
- Nicht reproduzierbare oder sachlich falsche Befunde mit Begründung kennzeichnen
- Akzeptiertes Risiko nur mit Eigentümer, Begründung und Gültigkeitsdatum erfassen
- Vorübergehende Zurückstellung mit festem Wiedervorlagetermin versehen
- Kompensierende Maßnahmen und verbleibende Exposition dokumentieren
Modul 6: Behebung, Retest und Abschluss
- Erwartetes sicheres Verhalten als überprüfbaren Testfall beschreiben
- Korrektur in der vorgesehenen Umgebung bereitstellen lassen
- Gezielten Retest ausführen und Ergebnis gegen den ursprünglichen Nachweis vergleichen
- Finding erst nach erfolgreicher Prüfung und dokumentiertem Ergebnis schließen
Modul 7: Triage-Kennzahlen und Qualitätssicherung
- Zeit bis Erstbewertung, Zeit bis Zuweisung und Zeit bis Behebung messen
- Rückläufer, wieder geöffnete Findings und überfällige Risiken beobachten
- Stichproben für geschlossene oder als ungültig markierte Findings einplanen
- Taxonomie und Arbeitsanweisung anhand realer Abweichungen verbessern
Praxisübungen
- Analyse eines Findings mit unvollständiger Evidenz
- Sichere Reproduktion eines Beispielbefunds
- Priorisierung mehrerer Findings mit unterschiedlichem Geschäftskontext
- Formulierung einer belastbaren Risikoakzeptanz mit Ablaufdatum
- Durchführung und Dokumentation eines Retests
Einordnung im Lernpfad
Empfohlen nach einem ersten Web- oder API-Scan. Der Kurs ist zentrale Grundlage für Reporting, Ticketing-Integrationen und AppSec-Governance.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 1 Tag ca. 6 h, Beginn: 10:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 599 zzgl. MwSt. Inhaus: € 1.700 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec-Analysten, Entwickler, Security Champions, Pentester, Product Owner, Schwachstellenmanager und technische Supportteams |
| Voraussetzungen: | Grundkenntnisse in Web- oder API-Sicherheit und Zugriff auf Beispiel-Findings. Erfahrung mit HTTP-Anfragen ist für die Reproduktionsübungen hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
