Seminar SAST/DAST: Intensivseminar SAST mit Semgrep, SonarQube und CodeQL

Seminarbeschreibung

Dieses Intensivseminar verbindet die drei SAST-Werkzeugseminare mit den für ihre Einführung notwendigen Grundlagen, Freigaberegeln und Bearbeitungsprozessen. Ein gemeinsames Projekt ersetzt wiederholte Einführungen und getrennte Installationsübungen. Dadurch kann die verfügbare Zeit für den Vergleich der Analyseergebnisse, eigene kleine Regeln und die praktische Nutzung im Entwicklungsteam eingesetzt werden.

Semgrep wird für gezielte regelbasierte Prüfungen eingesetzt, SonarQube für den projektbezogenen Analyse- und Reviewprozess und CodeQL für eine vertiefte Abfrage des Programmmodells. Alle drei Werkzeuge werden praktisch verwendet. Die Bündelung konzentriert sich auf ausgewählte Sicherheitsfälle in einer gemeinsamen Sprache. Für die vollständige Tiefe eigenständiger Query-Entwicklung und zusätzlicher Werkzeugvarianten bieten die Einzelseminare mehr Übungszeit.

Zusammen mit dem Intensivseminar zu DAST, APIs und DevSecOps bildet dieser Kurs sämtliche fachlichen Themen der neun Einzelseminare ab. Die beiden Intensivseminare können unabhängig bei passenden Vorkenntnissen oder als zusammenhängender Lernweg gebucht werden. Die statische Analyse wird hier vertieft; die praktische Laufzeitprüfung gehört zum DAST-Schwerpunkt.

Lernziele

  • Die zentralen SAST-Arbeitsabläufe mit drei Werkzeugen an demselben Projekt vergleichen.
  • Eigene Semgrep-Regeln und eine begrenzte CodeQL-Abfrage entwickeln und testen.
  • SonarQube-Profil, Reviewprozess und Gate für neue Änderungen konfigurieren.
  • Befunde konsolidieren und einen nachvollziehbaren automatisierten SAST-Prozess aufbauen.

Seminarinhalte

  1. Gemeinsame Grundlagen und Analyseplan
  2. Semgrep praktisch einsetzen
  3. SonarQube für Projekt und Team
  4. CodeQL und eigene Analysefragen
  5. Automatisierter SAST-Workflow
  6. Befundbearbeitung am Gesamtprojekt

Gemeinsame Grundlagen und Analyseplan

Ein durchgängiger Projektfall liefert die Grundlage für alle Werkzeuge. Der Analyseplan beschreibt die erwartete Abdeckung und legt fest, welche Sicherheitsfälle mit welchem Verfahren untersucht werden.

  • SAST und DAST im Entwicklungsprozess einordnen.
  • Codebasis, Programmiersprache und erwartete Fehlerklassen festlegen.
  • Werkzeuggrenzen und ergänzende manuelle Prüfungen bestimmen.

Semgrep praktisch einsetzen

Ein lokaler Scan wird zu einem kleinen eigenen Regelpaket weiterentwickelt. Die Übungen verbinden Suchmuster, begrenztes Taint-Tracking und passende Gegenbeispiele.

  • Scanumfang prüfen und vorhandene Meldungen nachvollziehen.
  • Eine Suchregel und eine überschaubare Taint-Regel entwickeln.
  • Regeltests und dokumentierte Ausnahmen ergänzen.

SonarQube für Projekt und Team

Das gleiche Projekt wird mit SonarQube analysiert. Dabei stehen sinnvoller Regelumfang, Reviewentscheidungen und ein überprüfbares Gate für Änderungen im Vordergrund.

  • Scanner, Qualitätsprofil und Analyseparameter konfigurieren.
  • Sicherheitsbefunde und prüfpflichtige Codebereiche bearbeiten.
  • Neuen Code und ein passendes Quality Gate festlegen.

CodeQL und eigene Analysefragen

Eine vorbereitete Umgebung erleichtert den Einstieg in das Programmmodell. Die eigenständige Arbeit konzentriert sich auf grundlegende QL-Konstrukte und einen abgegrenzten Datenflussfall.

  • Analysedatenbank erstellen und vorhandene Queries ausführen.
  • Eine eigene Abfrage schrittweise entwickeln.
  • Datenflussannahmen mit positiven und negativen Beispielen prüfen.

Automatisierter SAST-Workflow

Die Analyse wird auf eine vorbereitete Pipeline übertragen. Für die technische Vollständigkeit und den Umgang mit neuen Meldungen werden getrennte Kriterien verwendet.

  • Werkzeug- und Regelversionen festlegen.
  • Berichte, Scanumfang und technische Fehler auswerten.
  • Baseline, neue Befunde und begründete Ausnahmen behandeln.

Befundbearbeitung am Gesamtprojekt

Die Meldungen der Werkzeuge werden miteinander verglichen und zu konkreten Entwicklungsaufgaben verarbeitet. Eine Korrektur wird durch erneute Analyse und geeignete Tests abgesichert.

  • Ähnliche Meldungen auf gemeinsame Ursachen prüfen.
  • Risiko, Zuständigkeit und Abnahmekriterium dokumentieren.
  • Korrektur, Regeltest und Folgescan nachvollziehbar verbinden.

Praktische Übungen

  1. Einen gemeinsamen Projektstand und die erwartete Analyseabdeckung festlegen.
  2. Semgrep anwenden und zwei kleine eigene Regeln mit Tests ergänzen.
  3. Das Projekt in SonarQube bewerten und ein Gate für neue Änderungen einrichten.
  4. Eine CodeQL-Datenbank erzeugen und eine begrenzte eigene Query entwickeln.
  5. Die Analysen in einen vorbereiteten automatisierten Ablauf einbinden.
  6. Ein zusammengehöriges Befundpaket bewerten, korrigieren und erneut prüfen.

Zielgruppe

Entwickler mit sicherer Programmierpraxis, Security Champions, Application-Security-Engineers und DevSecOps-Verantwortliche.

Voraussetzungen

Sichere Programmierkenntnisse, Git-, Kommandozeilen- und YAML-Praxis sowie Grundverständnis von Web-Sicherheitsfehlern und CI/CD. Der Kurs setzt die Bereitschaft zur eigenständigen Arbeit an Code und Konfiguration voraus.

Schulungsumgebung

Vorbereitete Linux-VM, Git-Repository, CI/CD-Runner, Semgrep, SonarQube und CodeQL. Die gemeinsame Übungssprache ist standardmäßig Python. Geeignete SonarQube-Edition und CodeQL-Nutzungsberechtigungen werden vor dem Termin abgestimmt. Die Umgebung wird vor Beginn technisch eingerichtet, damit die gemeinsame Laborarbeit innerhalb von fünf Tagen durchführbar bleibt.

Weiterführende Seminare

Seminardetails

Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Entwickler mit sicherer Programmierpraxis, Security Champions, Application-Security-Engineers und DevSecOps-Verantwortliche.
Voraussetzungen: Sichere Programmierkenntnisse, Git-, Kommandozeilen- und YAML-Praxis sowie Grundverständnis von Web-Sicherheitsfehlern und CI/CD. Der Kurs setzt die Bereitschaft zur eigenständigen Arbeit an Code und Konfiguration voraus.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bern 5 Tage
Luzern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben