Seminarbeschreibung
Das Intensivseminar verbindet die anwendungsbezogenen Aufgaben des sicheren Entwicklungslebenszyklus zu einer zusammenhängenden Fallstudie. Anforderungen und Bedrohungen werden in Architekturentscheidungen, Codeänderungen und überprüfbare Tests überführt. Alle Übungen beziehen sich auf dieselbe vorbereitete Webanwendung, sodass die Nachverfolgbarkeit zwischen den Arbeitsschritten im Mittelpunkt bleibt.
Gebündelt werden die Einzelseminare zu Grundlagen, Sicherheitsanforderungen und Threat Modeling, Softwarearchitektur und API-Design, Secure Coding und Code Reviews, Security Testing sowie KI-gestützter Entwicklung. Der Umfang wird durch ausgewählte Fehlerklassen, vorbereitete Werkzeuge und gemeinsame Übungen verdichtet. Die Einzelseminare bieten mehr Übungsvarianten und zusätzliche Vertiefung. Das ergänzende Intensivseminar zu Governance, DevSecOps und Betrieb behandelt die organisatorische und betriebliche Hälfte des Gesamtprogramms.
Die gemeinsame Anwendung verbindet einen mandantenbezogenen Datenzugriff, eine Dateifunktion und eine externe Verarbeitung. Dieselben Sicherheitsregeln werden im Modell, im Entwurf, im Quellcode und in den Tests erneut betrachtet. Dadurch bleiben Widersprüche zwischen einer beschlossenen Gegenmaßnahme und ihrer späteren Umsetzung sichtbar. Vorbereitete Zwischenstände ermöglichen den Vergleich einer unvollständigen Korrektur mit einer tatsächlich geprüften Lösung. Im Freigabegespräch zählen die konkreten Nachweise und verbleibenden Risiken des bearbeiteten Softwarestands; die bloße Anzahl eingesetzter Werkzeuge oder bestandener Tests reicht als Begründung nicht aus.
Inhaltsübersicht
- Lebenszyklus und Produktanforderungen
- Bedrohungsmodell und Priorisierung
- Sicherer Architekturentwurf
- Sichere Implementierung und manuelles Review
- KI-gestützte Änderungen kontrollieren
- Automatisierte Sicherheitsverifikation
- Korrektur, Nachprüfung und Freigabe
Seminarinhalte
Lebenszyklus und Produktanforderungen
- Sicherheitsaufgaben, Verantwortlichkeiten und Freigabepunkte für das Beispielprodukt bestimmen.
- Schutzbedarf und kritische Geschäftsabläufe in konkrete Sicherheitsanforderungen überführen.
- Akzeptanzkriterien und benötigte Prüfnachweise zu einem gemeinsamen Arbeitsstand verbinden.
Bedrohungsmodell und Priorisierung
- Datenflüsse, Vertrauensgrenzen, Mandanten und externe Anbindungen modellieren.
- Plausible Bedrohungen und Missbrauchsfälle mit STRIDE und fachlicher Analyse identifizieren.
- Wesentliche Gegenmaßnahmen priorisieren und mit Entwicklungsaufgaben verknüpfen.
Sicherer Architekturentwurf
- Identitäten, objektbezogene Berechtigungen und Dienstzugriffe konsistent entwerfen.
- API-Verträge, sensible Daten und Fehlerbehandlung anhand des Bedrohungsmodells prüfen.
- Zentrale Architekturentscheidungen mit Annahmen und prüfbaren Kriterien dokumentieren.
Sichere Implementierung und manuelles Review
- Ausgewählte Eingabe-, Datenzugriffs- und Berechtigungsfehler im Labor nachvollziehen.
- Korrekturen mit sicheren APIs und begrenzten Änderungen umsetzen.
- Änderungen gemeinsam prüfen und geeignete Regressionstests ergänzen.
KI-gestützte Änderungen kontrollieren
- Kontextumfang und Werkzeugrechte für einen begrenzten Entwicklungsauftrag festlegen.
- Vorbereitete KI-Vorschläge einschließlich Paket-, Test- und Konfigurationsänderungen bewerten.
- Geschwächte Tests und unbegründete Annahmen durch unabhängige Prüffälle erkennen.
Automatisierte Sicherheitsverifikation
- Eine vorbereitete statische und dynamische Prüfung ausführen und deren Abdeckung beurteilen.
- Objektbezogene Negativtests und ein begrenztes Fuzzing-Beispiel durchführen.
- Befunde reproduzieren, priorisieren und mit fachlich geeigneten Korrekturen verbinden.
Korrektur, Nachprüfung und Freigabe
- Bedrohung, Anforderung, Änderung und Testbefund für den Release-Kandidaten zusammenführen.
- Korrekturen unabhängig nachprüfen und verbleibende Risiken verständlich dokumentieren.
- Freigabe, begründete Zurückweisung oder befristete Ausnahme anhand konkreter Nachweise entscheiden.
Praxisübungen
- Das Beispielprodukt und seine Sicherheitsanforderungen gemeinsam eingrenzen.
- Ein Bedrohungsmodell erstellen und die wichtigsten Gegenmaßnahmen auswählen.
- Die Architektur an den relevanten Vertrauens- und Berechtigungsgrenzen überarbeiten.
- Mehrere vorbereitete Implementierungsfehler korrigieren und durch Regressionstests absichern.
- Einen KI-Codevorschlag mit verändertem Testsatz unabhängig überprüfen.
- Statische und dynamische Analysen sowie ausgewählte Negativ- und Fuzzing-Tests durchführen.
- Die Befunde bearbeiten und eine nachvollziehbare Entscheidung zum Release-Kandidaten treffen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Erfahrene Entwickler, Softwarearchitekten, technische Teamleitungen, Testautomatisierer, AppSec-Spezialisten und Security Champions |
| Voraussetzungen: | Praktische Erfahrung in Web- oder API-Entwicklung, Git und automatisierten Tests; Lesen und Ändern einfacher Python-Beispiele; Grundkenntnisse in Containern |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachimpulse, durchgängige Entwicklungsfallstudie, Modellierung, Programmierlabore, Code Reviews und Sicherheitstests |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
