Ein Datenkatalog darf Auffindbarkeit nicht mit unkontrollierter Sichtbarkeit verwechseln.
Das Seminar verbindet Identity-Integration, Rollen- und Attributmodelle, Metadatenfilterung, Datenschutz und Auditierbarkeit. Im Mittelpunkt steht ein Sicherheitskonzept, das Frontend, APIs, Ingestion und Quellsysteme konsistent umfasst.
Inhaltsübersicht
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Inhalte und Schritt-für-Schritt-Anleitungen
- Praxisaufgaben
- Arbeitsweise und Qualitätssicherung
Seminarprofil
Der Schwerpunkt liegt auf das Seminar verbindet Identity-Integration, Rollen- und Attributmodelle, Metadatenfilterung, Datenschutz und Auditierbarkeit. Im Mittelpunkt steht ein Sicherheitskonzept, das Frontend, APIs, Ingestion und Quellsysteme konsistent umfasst. Die Inhalte werden über nachvollziehbare Entscheidungen, reproduzierbare Arbeitsschritte und dokumentierte Kontrollen vermittelt.
Zielgruppe
Security Engineers, Plattformadministration, IAM-Verantwortliche, Data-Governance-Teams und technische Anwendungsbetreuung.
Voraussetzungen
Grundkenntnisse zu Web-Authentifizierung, Rollenmodellen, Datenschutz und dem technischen Aufbau einer Datenplattform.
Lernziele
- Authentifizierungsflüsse und Vertrauensgrenzen sauber entwerfen.
- Rollen, Attribute und fachliche Sichtbarkeitsregeln in ein konsistentes Modell überführen.
- sensible Metadaten bereits bei Ingestion und Ausgabe minimieren.
- Audit-, Test- und Betriebsanforderungen für den sicheren Produktiveinsatz festlegen.
Inhalte und Schritt-für-Schritt-Anleitungen
Schutzbedarf und Bedrohungsmodell
Sicherheitsmaßnahmen werden aus Datenarten, Nutzergruppen und realistischen Missbrauchsszenarien abgeleitet.
- Schritt 1: schutzbedürftige Metadaten, Nutzerprofile und Suchsignale klassifizieren.
- Schritt 2: Vertrauensgrenzen zwischen Browser, Diensten, Persistenz und Quellsystemen markieren.
- Schritt 3: Bedrohungen wie unzulässige Suche, Metadatenleckage und Rechteausweitung priorisieren.
- Schritt 4: Sicherheitsziele und akzeptierte Restrisiken dokumentieren.
Kontrolle: Der Arbeitsschritt gilt als abgeschlossen, wenn Ausgangslage, Änderung beziehungsweise Entscheidung und überprüfter Zielzustand nachvollziehbar dokumentiert sind.
Authentifizierung und Sitzungsführung
Die Anmeldung wird als vollständiger Ablauf mit Identitätsanbieter, Callback, Sitzung und Logout betrachtet.
- Schritt 1: Identity-Provider und benötigte Claims festlegen.
- Schritt 2: Redirect-, Callback- und Sitzungsparameter sicher konfigurieren.
- Schritt 3: Token-, Cookie- und Session-Lebenszyklen einschließlich Logout prüfen.
- Schritt 4: Fehlerfälle wie abgelaufene Sitzung und unvollständige Claims testen.
Kontrolle: Der Arbeitsschritt gilt als abgeschlossen, wenn Ausgangslage, Änderung beziehungsweise Entscheidung und überprüfter Zielzustand nachvollziehbar dokumentiert sind.
Autorisierungsmodell
Zugriff wird nicht nur auf Seitenebene, sondern über Suchergebnisse, Metadatenobjekte und Aktionen gesteuert.
- Schritt 1: Rollen und fachliche Attribute aus realen Aufgaben ableiten.
- Schritt 2: Rechte für Lesen, Bearbeiten, Ownership und administrative Funktionen trennen.
- Schritt 3: Filterregeln für Such- und Metadatenantworten definieren.
- Schritt 4: Ausnahmen, Notfallzugriffe und Rezertifizierung einplanen.
Kontrolle: Der Arbeitsschritt gilt als abgeschlossen, wenn Ausgangslage, Änderung beziehungsweise Entscheidung und überprüfter Zielzustand nachvollziehbar dokumentiert sind.
Datenschutz und Datenminimierung
Nur Metadaten mit nachvollziehbarem Zweck werden erfasst, indiziert und angezeigt.
- Schritt 1: personenbezogene und vertrauliche Felder in Extractoren identifizieren.
- Schritt 2: Maskierung, Ausschluss oder Aggregation je Feld festlegen.
- Schritt 3: Aufbewahrung und Löschung für Nutzer- und Nutzungsdaten bestimmen.
- Schritt 4: Datenschutzkontrollen in Ingestion und Frontend nachweisbar testen.
Kontrolle: Der Arbeitsschritt gilt als abgeschlossen, wenn Ausgangslage, Änderung beziehungsweise Entscheidung und überprüfter Zielzustand nachvollziehbar dokumentiert sind.
API- und Netzwerksicherheit
Interne APIs benötigen technische Identitäten, begrenzte Berechtigungen und kontrollierte Netzwerkpfade.
- Schritt 1: Service-zu-Service-Authentifizierung und Secret-Verwaltung planen.
- Schritt 2: Ingress, Reverse Proxy, TLS-Terminierung und erlaubte Ursprünge konfigurieren.
- Schritt 3: Rate Limits, Eingabevalidierung und Fehlerausgaben absichern.
- Schritt 4: Netzwerk- und API-Regeln mit positiven und negativen Tests prüfen.
Kontrolle: Der Arbeitsschritt gilt als abgeschlossen, wenn Ausgangslage, Änderung beziehungsweise Entscheidung und überprüfter Zielzustand nachvollziehbar dokumentiert sind.
Audit, Tests und Betrieb
Sicherheitskontrollen werden messbar und wiederholbar in Betrieb und Änderung integriert.
- Schritt 1: relevante Login-, Zugriffs- und Administrationsereignisse festlegen.
- Schritt 2: Auditdaten vor Manipulation und unzulässiger Einsicht schützen.
- Schritt 3: Testfälle für Rollen, Suchfilter, Session und API-Zugriff automatisieren.
- Schritt 4: Betriebsrunbook für Sperrung, Schlüsselwechsel und Sicherheitsereignisse erstellen.
Kontrolle: Der Arbeitsschritt gilt als abgeschlossen, wenn Ausgangslage, Änderung beziehungsweise Entscheidung und überprüfter Zielzustand nachvollziehbar dokumentiert sind.
Praxisaufgaben
- Praxisaufgabe 1: Schutzbedarfs- und Datenklassifikationsmatrix erstellen.
- Praxisaufgabe 2: Anmelde- und Sitzungsfluss als Sequenzdiagramm dokumentieren.
- Praxisaufgabe 3: Rollen- und Attributmatrix mit positiven und negativen Zugriffsfällen ausarbeiten.
- Praxisaufgabe 4: Ingestion-Regeln für Ausschluss und Maskierung sensibler Metadaten definieren.
- Praxisaufgabe 5: Sicherheitsabnahme mit Audit-, API- und Session-Testfällen durchführen.
Arbeitsweise und Qualitätssicherung
Jeder Themenblock folgt demselben Muster: Ausgangszustand erfassen, Zielzustand festlegen, Änderung oder Analyse in kleinen Schritten durchführen, Resultat kontrollieren und den Ablauf für Wiederholung oder Übergabe dokumentieren. Demonstrationen werden durch Übungen, Prüflisten, Fehlerfälle und gemeinsame Reviews ergänzt.
Die Übungen verwenden eine isolierte Labor- oder Plansituation. Produktive Änderungen werden erst nach technischer Prüfung, Freigabe, Sicherung, Rückfallplanung und dokumentierter Nachkontrolle vorgesehen.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage, jeweils ca. 6 Stunden; Beginn am 1. Tag 10:00 Uhr, am 2. Tag 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Engineers, Plattformadministration, IAM-Verantwortliche, Data-Governance-Teams und technische Anwendungsbetreuung. |
| Voraussetzungen: | Grundkenntnisse zu Web-Authentifizierung, Rollenmodellen, Datenschutz und dem technischen Aufbau einer Datenplattform. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, Schritt-für-Schritt-Anleitungen, praktische Übungen und Reviews |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop – alle Seminare mit Trainer vor Ort; Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch – bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation als Download oder auf Datenträger |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
