Seminarbeschreibung
Ein einzelner Scanner kann die Sicherheit einer Anwendung nicht umfassend beurteilen. Das Seminar verbindet deshalb unterschiedliche Prüfverfahren mit konkreten Sicherheitsanforderungen und einem begrenzten Bedrohungsmodell. Behandelt werden die Auswahl geeigneter Testebenen, der Aufbau kontrollierter Testdaten und die Bewertung der tatsächlichen Testabdeckung für fachlich kritische Funktionen.
Die praktische Arbeit erfolgt an einer vorbereiteten Python-Webanwendung mit API sowie einer kleinen Parserfunktion. Analyseläufe werden durchgeführt, Ergebnisse manuell untersucht und korrigierte Stellen erneut getestet. Ein Schwerpunkt liegt auf der Unterscheidung echter Schwachstellen, Fehlalarmen und nicht prüfbaren Annahmen. Fuzzing wird als fokussierter Einstieg mit Testharness und reproduzierbaren Fehlerfällen behandelt; tiefgehende binäre Analyse ist ein eigenes Spezialthema.
Die Prüffälle umfassen zwei Mandanten, mehrere Rollen und eine begrenzte Anzahl geschäftlich relevanter Aktionen. Damit lassen sich fehlende Berechtigungsprüfungen gezielt von allgemeinen Eingabefehlern unterscheiden. Scannerergebnisse werden mit dem tatsächlich verwendeten Anwendungsstand und der jeweiligen Testkonfiguration verbunden. Wenn ein Lauf keine Befunde liefert, wird insbesondere geprüft, ob Anmeldung, Endpunkte und relevante Codebereiche überhaupt erreicht wurden. Die technische Prüfung wird so um eine Prüfung ihrer eigenen Aussagekraft ergänzt, einschließlich bekannter Lücken und notwendiger manueller Ergänzungen.
Inhaltsübersicht
- Teststrategie und Prüfkriterien
- Statische Anwendungssicherheitsanalyse
- Dynamische Web- und API-Prüfungen
- Berechtigungs- und Geschäftslogiktests
- Fuzzing und eigenschaftsbasierte Tests
- Befundbewertung und Wiederholungsprüfung
- Automatisierung und Freigabe
Seminarinhalte
Teststrategie und Prüfkriterien
- Risiken und Sicherheitsanforderungen geeigneten Prüfverfahren und Testebenen zuordnen.
- Positiv-, Negativ- und Missbrauchstests aus Rollen, Objekten und Geschäftsregeln ableiten.
- Testdaten, zulässige Ziele und Rücksetzverfahren für eine kontrollierte Umgebung festlegen.
Statische Anwendungssicherheitsanalyse
- Eine vorbereitete SAST-Konfiguration ausführen und Datenflussbefunde nachvollziehen.
- Regelsatz, Anwendungsumfang und Baseline an das Testziel anpassen.
- Unterdrückungen begründen, befristen und gegen späteres Übersehen relevanter Änderungen absichern.
Dynamische Web- und API-Prüfungen
- Erreichbarkeit, Testkonten und Authentisierung für dynamische Prüfungen vorbereiten.
- Aktive und passive Prüfungen mit klar abgegrenztem Testumfang durchführen.
- Fehlende Endpunktabdeckung, Sitzungsprobleme und mögliche Seiteneffekte erkennen.
Berechtigungs- und Geschäftslogiktests
- Eine Matrix aus Identität, Rolle, Mandant, Objekt und Aktion in Tests übersetzen.
- Objektzugriffe, sensible Feldänderungen und Reihenfolgen fachlicher Aktionen überprüfen.
- Fehlerfälle mit abgelaufenen Berechtigungen und inkonsistenten Zuständen reproduzierbar prüfen.
Fuzzing und eigenschaftsbasierte Tests
- Eine kleine Eingabefunktion mit einem Testharness und geeignetem Startkorpus versehen.
- Abstürze, Zeitüberschreitungen und verletzte Eigenschaften begrenzt untersuchen.
- Gefundene Eingaben minimieren und als dauerhafte Regressionstests übernehmen.
Befundbewertung und Wiederholungsprüfung
- Reproduzierbarkeit, Erreichbarkeit, Auswirkung und vorhandene Kontrollen gemeinsam bewerten.
- Doppelte Meldungen zusammenführen und nachvollziehbare technische Tickets erstellen.
- Die Wirksamkeit einer Korrektur unabhängig vom ursprünglichen Scannerbefund bestätigen.
Automatisierung und Freigabe
- Schnelle Prüfungen für Änderungen und tiefere Prüfungen für geeignete Intervalle kombinieren.
- Verbindliche Abbruchkriterien mit begründeten Ausnahmen und Eskalationen festlegen.
- Testergebnisse, Konfiguration und Softwarestand für spätere Nachprüfungen aufbewahren.
Praxisübungen
- Aus ausgewählten Sicherheitsanforderungen eine Testmatrix aufbauen.
- SAST ausführen und einen echten Befund sowie einen Fehlalarm nachvollziehen.
- Eine authentisierte dynamische Prüfung in der Testumgebung durchführen.
- Eine objekt- und mandantenbezogene API-Testserie erstellen.
- Eine Parserfunktion begrenzt fuzz-testen und einen reproduzierbaren Fehlerfall reduzieren.
- Befunde zu technischen Tickets mit Priorität und Prüfschritten verdichten.
- Eine Korrektur erneut prüfen und einen automatisierbaren Freigabenachweis zusammenstellen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwaretester, Testautomatisierer, Entwickler, AppSec-Spezialisten, DevSecOps Engineers und Qualitätssicherungsverantwortliche |
| Voraussetzungen: | Erfahrung mit automatisierten Tests, HTTP und Git; grundlegende Programmierkenntnisse sowie Lesen einfacher Python-Beispiele; Verständnis von Authentisierung und Autorisierung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachimpulse, Werkzeugdemonstrationen, praktische Testlabore, Befundtriage und gemeinsame Testreviews |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
