Seminar SAST/DAST: Grundlagen und Teststrategie

Seminarbeschreibung

Statische und dynamische Anwendungssicherheitstests liefern unterschiedliche Sichtweisen auf dieselbe Software. SAST untersucht den Quellcode beziehungsweise eine daraus abgeleitete Repräsentation. DAST prüft das Verhalten einer laufenden Anwendung über ihre erreichbaren Schnittstellen. Das Seminar zeigt, an welchen Stellen im Entwicklungsprozess die Verfahren sinnvoll eingesetzt werden und welche Voraussetzungen belastbare Ergebnisse benötigen.

Im Mittelpunkt stehen nachvollziehbare Entscheidungen für ein konkretes Entwicklungsprojekt: Welche Komponenten werden geprüft, welche Fehlerklassen können die ausgewählten Werkzeuge erkennen und welche Prüfungen müssen ergänzt werden? Eine vorbereitete Anwendung ermöglicht den direkten Vergleich von Codeanalyse, Laufzeitprüfung und manueller Verifikation. Ein bestandener Scan wird dabei stets im Zusammenhang mit Umfang, Konfiguration und tatsächlich erreichter Testabdeckung betrachtet.

Lernziele

  • SAST, DAST, Software Composition Analysis, Secret Scanning und manuelle Sicherheitstests voneinander abgrenzen.
  • Testumfang, notwendige Zugänge und geeignete Ausführungszeitpunkte für ein Projekt festlegen.
  • Scannerbefunde anhand ihrer Aussagekraft, Reproduzierbarkeit und geschäftlichen Bedeutung bewerten.
  • Eine umsetzbare Kombination aus automatisierten Prüfungen und ergänzenden Tests entwerfen.

Seminarinhalte

  1. Verfahren und Einsatzgrenzen
  2. Angriffsfläche und Testumfang
  3. Statische Analyse verstehen
  4. Dynamische Analyse verstehen
  5. Befunde und Freigaben
  6. Teststrategie im Projekt

Verfahren und Einsatzgrenzen

Die Prüfverfahren werden nach ihren Eingaben, ihrer Sicht auf die Anwendung und ihren typischen Ergebnissen eingeordnet. Die Abgrenzung verhindert, dass ein Werkzeug Aufgaben übernimmt, für die ihm wesentliche Informationen fehlen.

  • SAST auf Quellcodebasis und DAST an laufenden Anwendungen.
  • Abhängigkeiten, Zugangsdaten und Infrastruktur als ergänzende Prüffelder.
  • Fehlalarme, übersehene Fehler und Bedeutung manueller Reviews.

Angriffsfläche und Testumfang

Aus einer kleinen Anwendungsarchitektur wird ein überprüfbarer Testumfang abgeleitet. Berücksichtigt werden öffentlich erreichbare Funktionen ebenso wie geschützte Bereiche und unterschiedliche Benutzerrollen.

  • Komponenten, Datenflüsse und Vertrauensgrenzen erfassen.
  • Repository, Branch, Build, Endpunkte und Rollen zuordnen.
  • Freigegebene Testziele, Testdaten und Ausschlüsse festhalten.

Statische Analyse verstehen

Ein vorbereiteter Codebefund wird vom Regelhinweis bis zur betroffenen Verarbeitung verfolgt. Dabei wird erkennbar, weshalb ein syntaktischer Treffer zunächst technisch eingeordnet werden muss.

  • Suchmuster und vereinfachte Datenflussanalyse vergleichen.
  • Quelle, Verarbeitung und sicherheitskritische Senke erkennen.
  • Scanumfang und bekannte Analyselücken protokollieren.

Dynamische Analyse verstehen

Eine vorbereitete Laufzeitprüfung zeigt den Unterschied zwischen beobachteten Antworten und aktiv ausgelösten Testanfragen. Die Bewertung berücksichtigt, welche Bereiche der Scanner tatsächlich erreicht hat.

  • Passives Beobachten und aktive Tests unterscheiden.
  • Anmeldung, Sitzungen und erreichbare Funktionen berücksichtigen.
  • Scannerabdeckung von Tests der Berechtigungslogik unterscheiden.

Befunde und Freigaben

Unterschiedliche Meldungen werden zu einer begründeten Bearbeitungsreihenfolge zusammengeführt. Die Entscheidung stützt sich auf technische Evidenz und Anwendungskontext, nicht allein auf eine vom Werkzeug vergebene Stufe.

  • Risiko, Konfidenz und Auswirkung getrennt betrachten.
  • Verantwortung, Frist und Nachprüfung für Befunde festlegen.
  • Ausnahmen mit Begründung und Ablaufdatum dokumentieren.

Teststrategie im Projekt

Die Erkenntnisse werden auf ein Fallbeispiel übertragen. Daraus entsteht ein schlanker Prüfplan mit klaren Zuständigkeiten und überprüfbaren Kriterien für die weitere Einführung.

  • Prüfungen für Änderungen, Integration und Releases einplanen.
  • Werkzeuge nach Sprache, Betriebsmodell und Teamablauf auswählen.
  • Pilotprojekt und messbare Abnahmekriterien bestimmen.

Praktische Übungen

  1. Eine Beispielarchitektur in prüfbare Komponenten und Rollen zerlegen.
  2. Einen SAST-Befund und einen DAST-Befund derselben Anwendung gegenüberstellen.
  3. Eine technische Rückfrage und einen ergänzenden manuellen Test formulieren.
  4. Einen Prüfplan mit Zuständigkeit, Ausführungszeitpunkt und Freigaberegel erstellen.

Zielgruppe

Softwareentwickler, Softwaretester, DevOps-Verantwortliche, Application-Security-Verantwortliche und technische Projektleiter.

Voraussetzungen

Grundverständnis von Softwareentwicklung, Webanwendungen und HTTP. Programmiererfahrung ist hilfreich; Kenntnisse einzelner Scanner werden nicht vorausgesetzt.

Schulungsumgebung

Vorbereitete Beispielanwendung, Codeauszüge und Scannerberichte. Demonstrationen erfolgen mit Semgrep und ZAP; eine eigene Scannerinstallation ist für dieses Seminar nicht erforderlich.

Weiterführende Seminare

Seminardetails

Dauer: 1 Tag ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr
Preis: Öffentlich oder Live Stream: € 599 zzgl. MwSt.
Inhaus: € 1.700 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwareentwickler, Softwaretester, DevOps-Verantwortliche, Application-Security-Verantwortliche und technische Projektleiter.
Voraussetzungen: Grundverständnis von Softwareentwicklung, Webanwendungen und HTTP. Programmiererfahrung ist hilfreich; Kenntnisse einzelner Scanner werden nicht vorausgesetzt.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Sankt Gallen 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Luzern 1 Tage
Bern 1 Tage
Inhaus / Firmenseminar 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Luzern 1 Tage
Bern 1 Tage
Luzern 1 Tage
Bern 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Stream gespeichert 1 Tage
Luzern 1 Tage
Bern 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Stream live 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Luzern 1 Tage
Bern 1 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben