Seminar Secure SDLC – Sichere Softwarearchitektur und API-Design

Seminarbeschreibung

Sicherheitsfehler in der Architektur betreffen häufig mehrere Komponenten und lassen sich nur mit erheblichem Aufwand nachträglich korrigieren. Das Seminar untersucht deshalb die wesentlichen Vertrauensentscheidungen einer Anwendung: welche Identitäten zugelassen werden, wo Berechtigungen geprüft werden und welche Daten eine Komponente tatsächlich benötigt. Der Schwerpunkt liegt auf umsetzbaren Entwurfsentscheidungen und deren nachvollziehbarer Bewertung.

Ausgehend von einem vorbereiteten Bedrohungsmodell wird eine mehrmandantenfähige Anwendung mit API und Hintergrundverarbeitung weiterentwickelt. Besprochen werden typische Zielkonflikte zwischen einfacher Nutzung, Betriebsaufwand, Verfügbarkeit und Schutzbedarf. Kurze technische Demonstrationen verdeutlichen die Konsequenzen fehlerhafter Entwürfe; eine vollständige Neuimplementierung der Anwendung gehört zum vertiefenden Coding-Seminar.

Im Architekturfall werden ein öffentlich erreichbarer API-Dienst, ein Identitätsdienst, eine Datenhaltung und ein Hintergrundprozess miteinander verbunden. Besonderes Augenmerk gilt dem Weiterreichen von Benutzer- und Mandantenkontext zwischen diesen Komponenten. Eine erfolgreiche Anmeldung allein begründet beispielsweise noch keine Berechtigung für jedes angeforderte Datenobjekt. Ebenso müssen intern ausgelöste Aufträge einen nachvollziehbaren Berechtigungskontext besitzen. Die Entwurfsdiskussion bezieht deshalb auch Servicekonten, Zwischenspeicher, Fehlerantworten und Administrativeingriffe ein. Für wesentliche Entscheidungen wird festgelegt, welche Annahmen vor der Implementierung noch überprüft werden müssen.

Inhaltsübersicht

  1. Sicherheitsprinzipien im Entwurf
  2. Identitäten, Sitzungen und Berechtigungen
  3. Sichere API-Verträge
  4. Daten und externe Übergänge
  5. Isolation und robuste Fehlerbehandlung
  6. Entscheidungen und Architekturprüfung

Seminarinhalte

Sicherheitsprinzipien im Entwurf

  • Minimale Rechte, sichere Voreinstellungen und explizite Vertrauensentscheidungen auf Komponenten anwenden.
  • Angriffsfläche durch klare Verantwortlichkeiten und begrenzte Datenflüsse reduzieren.
  • Verteilung und Zentralisierung von Sicherheitskontrollen mit Ausfall- und Fehlerrisiken abwägen.

Identitäten, Sitzungen und Berechtigungen

  • Benutzer-, Dienst- und Administrationsidentitäten getrennt modellieren.
  • Authentisierung, Sitzung und objektbezogene Autorisierung auf geeigneten Schichten verankern.
  • Rollen, Attribute, Mandantenkontext und privilegierte Aktionen konsistent zusammenführen.

Sichere API-Verträge

  • Objekt- und Feldzugriffe, Eingabeschemata und Fehlerantworten ausdrücklich definieren.
  • Tokenprüfung, Zielgruppenbindung und Dienstberechtigungen bei OAuth- und OIDC-Anbindungen einordnen.
  • Ressourcenlimits, Wiederholungen, Idempotenz und sichere asynchrone Abläufe berücksichtigen.

Daten und externe Übergänge

  • Schutzbedarf, Verschlüsselung, Schlüsselverantwortung und Löschbarkeit gemeinsam betrachten.
  • Dateiverarbeitung, ausgehende Verbindungen und Drittanbieterdaten als Vertrauensübergänge behandeln.
  • Protokollierung und Diagnose so entwerfen, dass Geheimnisse und unnötige personenbezogene Daten ausgeschlossen bleiben.

Isolation und robuste Fehlerbehandlung

  • Mandantentrennung in Anwendung, Datenhaltung, Caches und Hintergrundaufträgen überprüfen.
  • Fehlerzustände, Abbruch, Wiederanlauf und Ausfälle abhängiger Dienste sicher gestalten.
  • Konfigurationsfehler und ungewollte Administrationspfade im Architekturreview erkennen.

Entscheidungen und Architekturprüfung

  • Sicherheitsentscheidungen mit Annahmen, Alternativen und verbleibenden Risiken dokumentieren.
  • Kontrollen auf konkrete Bedrohungen beziehen und geeignete Prüfnachweise festlegen.
  • Architekturänderungen anhand eines fokussierten Reviewrasters beurteilen.

Praxisübungen

  1. Vertrauens- und Mandantengrenzen des vorbereiteten Entwurfs überprüfen.
  2. Eine Berechtigungsmatrix für API-Endpunkte und Datenobjekte erstellen.
  3. Einen unsicheren Datenabruf und eine externe Dateiverarbeitung architektonisch überarbeiten.
  4. Fehlerzustände und Ressourcenlimits für einen Hintergrundauftrag festlegen.
  5. Zwei Architekturentscheidungen mit Alternativen und prüfbaren Annahmen dokumentieren.
  6. Den überarbeiteten Entwurf anhand des Bedrohungsmodells gemeinsam prüfen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwarearchitekten, technische Teamleitungen, Backend- und API-Entwickler, Plattformarchitekten und AppSec-Verantwortliche
Voraussetzungen: Erfahrung mit Web- oder API-Entwicklung sowie HTTP, Authentisierung und Datenbanken; Grundkenntnisse im Threat Modeling
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Architekturworkshop, technische Demonstrationen und strukturiertes Designreview
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben