Seminar SAST/DAST: Intensivseminar DAST, APIs und DevSecOps

Seminarbeschreibung

Der DAST-Schwerpunkt verbindet die drei dynamischen Werkzeugseminare mit den zugehörigen Automatisierungs- und Bearbeitungsprozessen. Eine gemeinsame Anwendung mit Weboberfläche, REST-API und mehreren Testrollen bildet den roten Faden. Dadurch lassen sich Scanerfassung, Anmeldung und Befundverifikation unmittelbar miteinander verbinden.

ZAP bildet die Grundlage für wiederholbare und automatisierte Tests. Burp Suite Professional wird ergänzend für Crawl, Audit und gezielte manuelle Nachprüfung eingesetzt. Beide Werkzeuge werden praktisch verwendet. Aufwändige Sonderfälle verteilter Identitätsanbieter und zusätzliche API-Technologien werden eingeordnet, aber nicht als vollständige weitere Labore behandelt.

Gemeinsam mit dem Intensivseminar zu Semgrep, SonarQube und CodeQL fasst dieser Kurs das gesamte Themenspektrum der neun Einzelseminare zusammen. Der komprimierte Aufbau nutzt vorbereitete Systeme und einen gemeinsamen Projektfall. Die einzelnen ZAP-, API- und Burp-Seminare bieten zusätzliche Zeit für eigenständige Varianten und vertiefte Fehleranalyse.

Lernziele

  • Einen kontrollierten DAST-Testumfang für Weboberfläche und API entwickeln.
  • ZAP und Burp Suite Professional für ausgewählte gemeinsame Prüffälle einsetzen.
  • Sitzungszustand, Rollenabdeckung und Testdaten während der Prüfung kontrollieren.
  • Dynamische Tests automatisieren und Befunde bis zur nachgeprüften Korrektur bearbeiten.

Seminarinhalte

  1. Teststrategie und Laborumfang
  2. ZAP für Webanwendungen
  3. Burp Suite Professional im Vergleich
  4. REST-API, Anmeldung und Rollen
  5. Automatisierung in CI/CD
  6. Befundbearbeitung und Nachtest

Teststrategie und Laborumfang

Der Kurs startet mit einer prüfbaren Zielbeschreibung für die gemeinsame Anwendung. Statische Befunde werden als ergänzender Eingang für die dynamische Testplanung eingeordnet.

  • SAST und DAST im Gesamtprüfprozess verbinden.
  • Freigegebene Funktionen, Rollen und Testdaten festlegen.
  • Erwartete Abdeckung und technische Erfolgskriterien beschreiben.

ZAP für Webanwendungen

Ein vollständiger Grundworkflow führt von der kontrollierten Erfassung zu ausgewählten aktiven Tests. Die Untersuchung konzentriert sich auf nachvollziehbare Ergebnisse und erkennbaren Testumfang.

  • Proxy, Context, manuelle Erfassung und Crawler einsetzen.
  • Passive und aktive Prüfungen mit passender Scanrichtlinie steuern.
  • Einen Webbefund nachvollziehen und einen einfachen Plan erstellen.

Burp Suite Professional im Vergleich

Die gleiche Anwendung wird mit Burp untersucht. Der direkte Vergleich verdeutlicht Unterschiede der Erfassung und die Bedeutung manueller Nachprüfungen.

  • Crawl, Audit und Ressourcenbegrenzung konfigurieren.
  • Angemeldeten Bereich und relevante Anfragen prüfen.
  • Einen Befund im Repeater nachvollziehen und dokumentieren.

REST-API, Anmeldung und Rollen

Die API wird mit ihrer Spezifikation und kontrollierten Testidentitäten geprüft. Besondere Aufmerksamkeit gilt Sitzungserneuerung, tatsächlich erreichter Rolle und manuellen Objektzugriffsprüfungen.

  • OpenAPI importieren und gültige Testdaten bereitstellen.
  • Anmeldung konfigurieren und Sitzungsverlust erkennen.
  • Rollen- und Objektberechtigungen mit gezielten Negativfällen ergänzen.

Automatisierung in CI/CD

Ein ZAP-Plan wird in eine vorbereitete Pipeline eingebunden. Die Auswertung trennt technische Vollständigkeit und fachliche Entscheidung über gemeldete Befunde.

  • Testumgebung starten, prüfen und zuverlässig bereinigen.
  • Geschützte Testzugänge und passende Job-Tests verwenden.
  • Berichte, Abdeckung, Fehlerzustände und Gates auswerten.

Befundbearbeitung und Nachtest

Die im Projekt entstandenen Meldungen werden priorisiert und in konkrete Aufgaben überführt. Eine erneute Prüfung dokumentiert sowohl die Korrektur als auch verbleibende Grenzen.

  • Meldungen beider Werkzeuge vergleichen und Doppelbefunde prüfen.
  • Technische Evidenz und Abnahmekriterien in Tickets überführen.
  • Korrektur mit passender Rolle und rückgesetzten Testdaten nachprüfen.

Praktische Übungen

  1. Scope und Rollenmatrix für eine gemeinsame Laboranwendung erstellen.
  2. Mit ZAP einen nachvollziehbaren Webscan durchführen.
  3. Denselben Bereich mit Burp Suite Professional prüfen und einen Befund manuell verifizieren.
  4. OpenAPI, Anmeldung und zwei kontrollierte Testidentitäten einbinden.
  5. Den ZAP-Ablauf automatisieren und einen Sitzungsverlust als technischen Fehler erkennen.
  6. Befunde priorisieren, die Korrektur prüfen und einen belastbaren Bericht erstellen.

Zielgruppe

Erfahrene Softwaretester, API- und Webentwickler, Application-Security-Engineers sowie DevOps-Verantwortliche.

Voraussetzungen

Gute HTTP-, REST- und JSON-Kenntnisse, Erfahrung mit Browserwerkzeugen oder einem Proxy sowie Git-, YAML- und CI/CD-Grundlagen. Grundverständnis von Authentifizierung und Berechtigungen.

Schulungsumgebung

Vorbereitete Webanwendung mit REST-API, OpenAPI-Datei, mehreren Testrollen und rücksetzbaren Daten. ZAP, Burp Suite Professional und eine CI/CD-Umgebung stehen in der abgestimmten Laborumgebung bereit. Erforderliche Professional-Lizenzen und die Bereitstellung der Arbeitsplätze werden vor dem Termin vereinbart.

Weiterführende Seminare

Seminardetails

Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Erfahrene Softwaretester, API- und Webentwickler, Application-Security-Engineers sowie DevOps-Verantwortliche.
Voraussetzungen: Gute HTTP-, REST- und JSON-Kenntnisse, Erfahrung mit Browserwerkzeugen oder einem Proxy sowie Git-, YAML- und CI/CD-Grundlagen. Grundverständnis von Authentifizierung und Berechtigungen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben