Seminar / Training
Dynamische Befunde zeigen beobachtbares Laufzeitverhalten, statische Analyse zeigt mögliche Ursachen im Quellcode. Erst eine saubere Zuordnung von Anwendung, Ziel, Repository und Version schafft belastbaren Zusammenhang. Das Seminar richtet einen nachvollziehbaren Arbeitsablauf ein, ohne aus bloßer Ähnlichkeit eine vermeintliche Gewissheit zu machen.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- Unterschiede und Ergänzungen von SAST und DAST fachlich erklären
- Anwendung, Ziel, Repository, Branch und Version korrekt zuordnen
- Korrelierte Befunde anhand von Evidenz und Codekontext validieren
- Prioritäten durch Laufzeitnachweis und erreichbaren Codepfad schärfen
- Entwicklerübergabe und Fehlerbehebung mit beiden Sichtweisen verbessern
- Grenzen, Fehlzuordnungen und nicht korrelierbare Befunde transparent behandeln
Zielgruppe
AppSec-Teams, Snyk-Plattformverantwortliche, Entwickler, Security Champions, DevSecOps-Engineers und Schwachstellenmanager
Voraussetzungen
Grundkenntnisse in Probely-Findings und statischer Codeanalyse sowie Zugriff auf ein vorbereitetes Snyk-Code-Projekt und ein zugehöriges Testziel.
Seminarinhalte
Modul 1: SAST- und DAST-Sicht trennen
- Statische potenzielle Datenflüsse und dynamisch beobachtete Angriffe unterscheiden
- Stärken und blinde Flecken beider Verfahren festhalten
- Gemeinsame Identifikatoren für Anwendung, Komponente und Version bestimmen
- Korrelation als unterstützende Evidenz statt als automatische Wahrheit definieren
Modul 2: Projekt- und Zielzuordnung
- Probely-Ziel dem korrekten Repository und Projekt zuordnen
- Branch, Deploymentversion und Buildinformationen erfassen
- Monorepos, mehrere Dienste und geteilte Endpunkte gesondert modellieren
- Zuordnung mit einer kontrollierten Beispieländerung verifizieren
Modul 3: Korrelierte Findings untersuchen
- Dynamischen Endpoint und beobachtete Payload erfassen
- Vorgeschlagenen Codepfad und Quelle-Senke-Beziehung prüfen
- Version und Deploymentstand gegen den analysierten Code abgleichen
- Korrelation bestätigen, einschränken oder mit Begründung verwerfen
Modul 4: Priorisierung und Entwicklerübergabe
- Laufzeitnachweis, Erreichbarkeit und Codekontext zusammenführen
- Reparaturort und betroffene Komponente klar benennen
- Reproduktionsschritt, relevanten Codepfad und erwartetes Verhalten dokumentieren
- Ticket oder Arbeitsauftrag dem tatsächlich zuständigen Team zuweisen
Modul 5: Behebung und geschlossener Nachweis
- Codeänderung zunächst statisch erneut prüfen
- Korrigierte Version in die freigegebene Testumgebung ausrollen
- Dynamischen Retest gegen denselben Endpoint durchführen
- Abschluss nur bei konsistentem statischem und dynamischem Ergebnis dokumentieren
Modul 6: Grenzen und Betriebsregeln
- Nicht korrelierbare Findings weiterhin vollständig bearbeiten
- Fehlzuordnungen durch veraltete Branches oder falsche Deployments kennzeichnen
- Zugriffsrechte auf Code- und Laufzeitdaten minimal halten
- Regelmäßige Qualitätsprüfung der Zuordnungen und Korrelationsergebnisse einplanen
Praxisübungen
- Zuordnung eines Probely-Ziels zu Repository, Branch und Deployment
- Validierung einer vorgeschlagenen SAST-DAST-Korrelation
- Erstellung eines entwicklergerechten Arbeitsauftrags mit Laufzeit- und Codekontext
- Durchspielen einer Fehlzuordnung durch veralteten Deploymentstand
- Geschlossene Nachprüfung nach einer Beispielkorrektur
Einordnung im Lernpfad
Empfohlen nach Findings-Triage und mit vorhandener Snyk-Code-Erfahrung. Für automatisierte Übergaben und Pipelineeinbindung folgen CI/CD- oder Integrationsseminare.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 1 Tag ca. 6 h, Beginn: 10:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 599 zzgl. MwSt. Inhaus: € 1.700 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec-Teams, Snyk-Plattformverantwortliche, Entwickler, Security Champions, DevSecOps-Engineers und Schwachstellenmanager |
| Voraussetzungen: | Grundkenntnisse in Probely-Findings und statischer Codeanalyse sowie Zugriff auf ein vorbereitetes Snyk-Code-Projekt und ein zugehöriges Testziel. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
