Seminar Secure SDLC – Sicherheitsanforderungen und Threat Modeling

Seminarbeschreibung

Unklare Sicherheitsanforderungen führen häufig zu Maßnahmen, deren Umsetzung und Wirksamkeit später nur schwer überprüfbar sind. Das Seminar zeigt, wie aus Geschäftsprozessen, Schutzbedarf und plausiblen Missbrauchsszenarien konkrete Entwicklungs- und Testaufgaben entstehen. Anforderungen werden dabei so formuliert, dass fachliche und technische Rollen dieselbe Erwartung an die Anwendung teilen.

Threat Modeling wird anhand eines begrenzten, aber vollständigen Anwendungsfalls durchgeführt. Datenflüsse, Vertrauensgrenzen, externe Dienste und privilegierte Funktionen bilden die Grundlage der Analyse. Neben der erstmaligen Erstellung werden Auslöser für Aktualisierungen und die Nachverfolgung offener Bedrohungen behandelt. Die ausgewählten Gegenmaßnahmen werden durch Review und geeignete Sicherheitstests überprüfbar gemacht.

Die Fallanwendung enthält Benutzerkonten, eine mandantenbezogene Datenablage, eine Exportfunktion und eine angebundene Hintergrundverarbeitung. Diese Bausteine erlauben die Analyse unterschiedlicher Vertrauensübergänge ohne ein übermäßig großes Systemmodell. Aus einer zunächst allgemeinen Forderung nach geschützten Daten entstehen beispielsweise konkrete Regeln für Objektzugriffe, erlaubte Exportinhalte und die Behandlung fehlgeschlagener Aufträge. Die Qualität einer Gegenmaßnahme wird daran geprüft, ob ihr Geltungsbereich klar ist und ein entsprechender Test entworfen werden kann. Offene Annahmen bleiben bis zu ihrer Klärung ausdrücklich sichtbar.

Inhaltsübersicht

  1. Schutzbedarf und Sicherheitsanforderungen
  2. Systemmodell und Vertrauensgrenzen
  3. Bedrohungen und Missbrauchsfälle
  4. Priorisierung und Gegenmaßnahmen
  5. Backlog und Verifikation
  6. Pflege und Moderation

Seminarinhalte

Schutzbedarf und Sicherheitsanforderungen

  • Datenarten, geschäftliche Auswirkungen und verfügbare Sicherheitsannahmen systematisch erfassen.
  • Funktionale Anforderungen, Qualitätsmerkmale und betriebliche Rahmenbedingungen voneinander unterscheiden.
  • Anforderungen aus einem geeigneten Verifikationskatalog auswählen und auf das Produkt zuschneiden.

Systemmodell und Vertrauensgrenzen

  • Akteure, Prozesse, Datenspeicher und Schnittstellen in einem Datenflussmodell darstellen.
  • Authentisierung, Mandantengrenzen, Administrationszugänge und Drittanbieterübergänge sichtbar machen.
  • Annahmen, ausgeschlossene Bereiche und offene Architekturfragen explizit dokumentieren.

Bedrohungen und Missbrauchsfälle

  • STRIDE als Strukturierungshilfe verwenden und auf konkrete Datenflüsse anwenden.
  • Manipulation von Geschäftsvorgängen, Berechtigungsfehler und Ressourcenmissbrauch untersuchen.
  • Angriffsvoraussetzungen und plausible Schadensbilder ohne schematische Vollständigkeitsbehauptung beschreiben.

Priorisierung und Gegenmaßnahmen

  • Relevanz, technische Erreichbarkeit und Geschäftsauswirkung gemeinsam bewerten.
  • Vermeidung, technische Kontrollen, Erkennung und begründete Risikoakzeptanz unterscheiden.
  • Gegenmaßnahmen mit verantwortlicher Rolle, Abhängigkeiten und offenen Annahmen versehen.

Backlog und Verifikation

  • Sicherheitsanforderungen in User Stories, Akzeptanzkriterien und negative Tests übersetzen.
  • Bedrohung, Gegenmaßnahme, Umsetzung und Prüfnachweis nachvollziehbar verknüpfen.
  • Fehlende Testbarkeit und widersprüchliche Anforderungen in einem gemeinsamen Review auflösen.

Pflege und Moderation

  • Änderungen an Datenflüssen, Berechtigungen und Drittanbindungen als Reviewauslöser festlegen.
  • Ein Threat-Modeling-Meeting vorbereiten, zeitlich begrenzen und ergebnisorientiert moderieren.
  • Offene Punkte nachverfolgen und das Modell mit Implementierung und Betrieb abgleichen.

Praxisübungen

  1. Den Anwendungsfall und dessen Schutzbedarf anhand eines vorgegebenen Produktbriefs eingrenzen.
  2. Ein Datenflussmodell mit Mandanten-, Benutzer- und Administrationsgrenzen erstellen.
  3. Bedrohungen und Missbrauchsfälle entwickeln und anhand des tatsächlichen Kontexts priorisieren.
  4. Gegenmaßnahmen auswählen und in überprüfbare Entwicklungsaufgaben überführen.
  5. Für ausgewählte Anforderungen Positiv- und Negativtests entwerfen.
  6. Eine geänderte Drittanbieteranbindung in das Modell aufnehmen und den Änderungsbedarf beurteilen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwarearchitekten, Requirements Engineers, Business-Analysten, Product Owner, Entwickler, Tester und Security Champions
Voraussetzungen: Verständnis von Webanwendungen, Schnittstellen und Entwicklungsprozessen; Secure-SDLC-Grundlagen oder entsprechende Erfahrung
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Modellierungsworkshop, moderierte Bedrohungsanalyse und gemeinsames Anforderungsreview
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben