Seminarbeschreibung
Viele Sicherheitsprobleme lassen sich im Quellcode allein nicht sinnvoll beheben, weil sie auf ungeklärten Vertrauensannahmen oder fehlenden Architekturentscheidungen beruhen. Das Seminar führt eine Bedrohungsanalyse von der fachlichen Funktion bis zu prüfbaren Schutzmaßnahmen durch. Die Modellierung bleibt so detailliert wie für eine belastbare Entscheidung erforderlich.
Eine mehrschichtige Beispielanwendung mit Benutzerzugriffen, Hintergrundverarbeitung und externen Diensten bildet die gemeinsame Fallstudie. Die Analyse betrachtet Identitäten, Datenhaltung, Kommunikationswege und fachliche Zustandswechsel. Änderungen am Entwurf werden anschließend erneut bewertet. Der Workshop lässt sich auf klassische Websysteme, APIs und verteilte Anwendungen übertragen.
Inhalte im Überblick
- Umfang, Schutzbedarf und Systemkontext
- Datenflüsse und Vertrauensgrenzen
- Bedrohungen und Missbrauchsszenarien
- Schutzmaßnahmen und Architekturentscheidungen
- Priorisierung und überprüfbare Anforderungen
- Architekturreview und Pflege des Modells
Zielgruppe
Softwarearchitekten, erfahrene Entwickler, Security Champions, technische Projektleitung und Qualitätssicherung mit Aufgaben im Entwurf.
Voraussetzungen
Erfahrung mit Softwarearchitekturen und grundlegenden Anwendungsdatenflüssen. Kenntnisse von Webanwendungen oder verteilten Systemen sowie Grundlagen der Anwendungssicherheit.
Seminarinhalte
Umfang, Schutzbedarf und Systemkontext
- Ziel der Analyse, betrachtete Komponenten und ausdrücklich ausgenommene Bereiche festlegen.
- Schützenswerte Daten, kritische Geschäftsprozesse und privilegierte Funktionen erfassen.
- Annahmen über Benutzer, Betrieb und externe Dienste überprüfbar dokumentieren.
Datenflüsse und Vertrauensgrenzen
- Komponenten, Datenablagen, Prozesse und Kommunikationswege nachvollziehbar modellieren.
- Wechsel zwischen Identitäten, Mandanten und unterschiedlichen Schutzbereichen markieren.
- Synchronen Zugriff, Hintergrundjobs und administrative Wege gemeinsam berücksichtigen.
Bedrohungen und Missbrauchsszenarien
- Strukturierte Kategorien, beispielsweise STRIDE, zur systematischen Befragung des Modells nutzen.
- Unzulässige Zugriffe, Datenmanipulation, Informationsabfluss und Ressourcenmissbrauch konkret beschreiben.
- Geschäftslogik und zeitabhängige Abläufe durch zusätzliche Missbrauchsszenarien untersuchen.
Schutzmaßnahmen und Architekturentscheidungen
- Minimale Rechte, sichere Voreinstellungen und klare Sicherheitsgrenzen im Entwurf umsetzen.
- Mandantentrennung, Zugriffskontrolle und kontrollierte Fehlerzustände architektonisch verankern.
- Entscheidungsalternativen einschließlich verbleibender Risiken und Betriebsfolgen vergleichen.
Priorisierung und überprüfbare Anforderungen
- Bedrohungen nach Exposition, möglicher Auswirkung und realistischen Voraussetzungen priorisieren.
- Maßnahmen mit Verantwortlichen, Akzeptanzkriterien und passenden Tests verbinden.
- Eine nachvollziehbare Verbindung zwischen Bedrohung, Entwurfsentscheidung und Nachweis herstellen.
Architekturreview und Pflege des Modells
- Den überarbeiteten Entwurf anhand ausgewählter Angriffsszenarien erneut prüfen.
- Offene Annahmen und zeitlich begrenzte Risikoentscheidungen kennzeichnen.
- Auslöser für erneute Analysen bei Änderungen an Datenflüssen, Funktionen und Abhängigkeiten festlegen.
Praxisübungen
- Den Systemkontext der Fallstudie und die betrachteten Schutzgüter festhalten.
- Ein Datenflussmodell mit Vertrauensgrenzen und administrativen Zugriffen erstellen.
- Bedrohungen systematisch sammeln und fachliche Missbrauchsszenarien ergänzen.
- Schutzmaßnahmen auswählen und in überprüfbare Architektur- und Testanforderungen überführen.
- Den geänderten Entwurf im Review prüfen und ungeklärte Annahmen dokumentieren.
Schulungsumgebung
Vorbereitete Architekturfallstudie, Modellierungsvorlagen und ein Diagrammwerkzeug beziehungsweise gemeinsames Whiteboard. Eine produktive Umgebung oder konkrete Cloudplattform ist nicht erforderlich.
Seminarauswahl
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage, ca. 6 h/Tag, insgesamt ca. 12 Unterrichtsstunden; Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwarearchitekten, erfahrene Entwickler, Security Champions, technische Projektleitung und Qualitätssicherung mit Aufgaben im Entwurf. |
| Voraussetzungen: | Erfahrung mit Softwarearchitekturen und grundlegenden Anwendungsdatenflüssen. Kenntnisse von Webanwendungen oder verteilten Systemen sowie Grundlagen der Anwendungssicherheit. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
