Seminar / Training
Der Intensivpfad verdichtet die betriebliche und automatisierte Seite des gesamten Schulungsprogramms in eine zusammenhängende Arbeitswoche. Statt isolierter Produktfunktionen entsteht ein vollständiges Zielbild vom Rollenmodell über interne Scaninfrastruktur und Pipelines bis zu Ticketing, Kennzahlen und auditierbarem Regelbetrieb.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- Probely als verwaltbaren Enterprise-Service mit klaren Rollen und Standards betreiben
- Externe und interne Assets kontrolliert in den Scanbetrieb übernehmen
- API, CLI und CI/CD für reproduzierbare Abläufe einsetzen
- Ticketing, Benachrichtigung und SAST-DAST-Korrelation integrieren
- Findings-SLAs, Ausnahmen, Reporting und Auditnachweise zusammenführen
- Ein vollständiges Betriebs- und Automatisierungskonzept praktisch umsetzen
Zielgruppe
AppSec-Plattformteams, DevSecOps-Leads, Probely-Administratoren, Security-Architekten, Tooling-Teams, technische Programmleiter und Enterprise-Betrieb
Voraussetzungen
Gute Kenntnisse in Web- und API-Grundlagen, Benutzer- und Berechtigungsverwaltung, CI/CD und Skripting. Benötigt werden ein administrativer Testzugang, ein Testziel, eine nichtproduktive Pipeline sowie vorbereitete Integrationssysteme.
Seminarinhalte
Modul 1: Enterprise-Zielbild und Servicekatalog
- Geschäftsziele, Anwendungsportfolio und Schutzbedarfsstufen erfassen
- Leistungen für Onboarding, Scans, Triage, Beratung und Reporting definieren
- Rollen zwischen zentralem Team, Produktteams, Betrieb und Management verteilen
- Mindeststandards, Ausnahmen und Eskalationswege schriftlich festlegen
- Erfolgskriterien für den späteren Regelbetrieb bestimmen
Modul 2: Administration, Rollen und Single Sign-on
- Organisationen, Teams und Eigentumsbereiche modellieren
- Benutzerdefinierte Rollen nach Minimalprinzip aufbauen
- SAML-SSO und Zwei-Faktor-Authentifizierung in einer Testumgebung vorbereiten
- Notfallzugang und Kontowiederherstellung mit Vier-Augen-Prinzip testen
- Audit-Logs für administrative Änderungen auswerten
Modul 3: Asset Discovery und standardisiertes Onboarding
- Domains und freigegebene Discovery-Quellen festlegen
- Funde nach Umgebung, Eigentümer und Kritikalität klassifizieren
- Dubletten, Fremdassets und verwaiste Systeme bearbeiten
- Onboarding mit Verifikation, Scope, Profil und Erstscan standardisieren
- Bearbeitungsfristen und Bestandskennzahlen einführen
Modul 4: Interne Ziele und Scanning Agents
- Netzpfad, DNS, TLS und ausgehende Verbindungen für den Agenten prüfen
- Agent in einer isolierten, nichtproduktiven Umgebung bereitstellen
- Interne Ziele eindeutig dem vorgesehenen Agenten zuordnen
- Erreichbarkeit, Authentifizierung und Scanwirkung mit kleinem Scope testen
- Monitoring, Upgrade, Hochverfügbarkeit und Rückbau planen
Modul 5: API- und CLI-Automatisierung
- Technische Konten und Token mit minimalem Umfang einrichten
- Ziele idempotent anlegen oder aktualisieren
- Scans mit Korrelationskennung auslösen und asynchron überwachen
- Findings vollständig abrufen, normalisieren und filtern
- Rate Limits, Wiederholungen, Logs und Exit-Codes robust behandeln
Modul 6: CI/CD und Security Gates
- Scanzeitpunkt und Zielzuordnung für stabile und kurzlebige Umgebungen definieren
- Secrets sicher in der Pipeline bereitstellen
- Schnelle und umfassende Prüfungen als getrennte Pipelinepfade aufbauen
- Schwellwerte zunächst beobachtend und später kontrolliert blockierend einführen
- Artefakte, Timeout und Fehlerbetrieb dokumentieren
Modul 7: Ticketing und Benachrichtigung
- Jira, Azure Boards oder ServiceNow als führendes Arbeitssystem festlegen
- Feldmapping, Routing und Dublettenschlüssel definieren
- Technisches Konto und Testprojekt mit minimalen Rechten konfigurieren
- Slack-Benachrichtigungen auf handlungsrelevante Ereignisse begrenzen
- Fehlgeschlagene Übertragungen überwachen und geordnet wiederholen
Modul 8: SAST-DAST-Korrelation mit Snyk Code
- Ziel, Repository, Branch und Deploymentversion sauber zuordnen
- Dynamischen Laufzeitnachweis mit vorgeschlagenem Codepfad vergleichen
- Korrelation bestätigen oder mit dokumentierter Begründung verwerfen
- Entwicklerauftrag mit Endpoint, Evidenz und Codekontext erstellen
- Korrektur statisch und anschließend dynamisch erneut prüfen
Modul 9: Governance, Findings-SLAs und Reporting
- Scanrichtlinien und Profilklassen nach Kritikalität definieren
- SLA für Triage, Behebung und Retest festlegen
- Risikoakzeptanz und Ausnahme mit Eigentümer und Ablaufdatum regeln
- Operative und strategische Kennzahlen aus belastbaren Bezugsgrößen ableiten
- Auditpaket aus Freigaben, Scans, Findings und Ausnahmen zusammenstellen
Modul 10: Abschlussprojekt für den Regelbetrieb
- Eine Beispielanwendung vollständig inventarisieren und einem Team zuordnen
- Internes oder externes Ziel mit Profil, Scope und Authentifizierung bereitstellen
- Pipeline oder Betriebsjob für den Scan aufbauen
- Finding in ein Folgesystem übergeben und bis zum Retest bearbeiten
- Betriebshandbuch, Kennzahlen und Verbesserungsplan präsentieren
Praxisübungen
- Entwurf eines Enterprise-Rollen- und Governance-Modells
- Onboarding eines entdeckten oder internen Testassets
- Automatisierter Ziel- und Scan-Lebenszyklus über API oder CLI
- Integration eines Scans in eine Pipeline mit beobachtendem Security Gate
- Übergabe eines Findings an Ticketing und Slack ohne Dubletten
- Validierung einer SAST-DAST-Korrelation
- Erstellung eines vollständigen Betriebs- und Auditpakets
Einordnung im Lernpfad
Komprimierter vollständiger Pfad für Plattform-, DevSecOps- und Enterprise-Betrieb. Zusammen mit dem Intensivseminar für Web- und API-Sicherheitstests deckt dieser Kurs die Themen der gesamten Seminarreihe ab.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec-Plattformteams, DevSecOps-Leads, Probely-Administratoren, Security-Architekten, Tooling-Teams, technische Programmleiter und Enterprise-Betrieb |
| Voraussetzungen: | Gute Kenntnisse in Web- und API-Grundlagen, Benutzer- und Berechtigungsverwaltung, CI/CD und Skripting. Benötigt werden ein administrativer Testzugang, ein Testziel, eine nichtproduktive Pipeline sowie vorbereitete Integrationssysteme. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
