Seminar CRA – Cybersecurity-Risikobewertung und Threat Modeling

Eine tragfähige CRA-Umsetzung beginnt mit einem nachvollziehbaren Bild des Produkts und seiner Risiken. Dieses Seminar verbindet die Beschreibung von Funktionen, Datenflüssen und Einsatzbedingungen mit einer systematischen Bedrohungsanalyse. Aus Risiken entstehen priorisierte Sicherheitsanforderungen und konkrete Prüfkriterien für Entwicklung und Qualitätssicherung.

Die Arbeit erfolgt an einer durchgängigen Beispielarchitektur aus Anwendung, Schnittstelle und angebundenem Gerät. Dabei werden normale Nutzung, vorhersehbare Fehlanwendung und Änderungen über den Lebenszyklus betrachtet. Unterschiedliche Einschätzungen werden begründet und im Team abgeglichen, sodass die Bewertung auch für spätere Reviews verständlich bleibt.

Ein Schwerpunkt ist der Umgang mit Unsicherheit. Unbekannte Einsatzbedingungen, fehlende Architekturinformationen und unterschiedliche Einschätzungen werden ausdrücklich in der Bewertung festgehalten. Die Fallarbeit prüft außerdem, wann zusätzliche Informationen benötigt werden und wie sich eine geänderte Annahme auf die Auswahl von Maßnahmen und Prüfungen auswirkt.

Inhaltsübersicht

  • Produktgrenzen und Nutzungskontext
  • Schutzbedarf und Angriffsflächen
  • Bedrohungen strukturiert modellieren
  • Risiken bewerten und behandeln
  • Anforderungen und Nachweise verknüpfen
  • Bewertung fortschreiben und prüfen

Produktgrenzen und Nutzungskontext

Funktionen, Komponenten, Betriebsumgebung und Verantwortungsgrenzen werden in einem Produktmodell zusammengeführt. Die Analyse berücksichtigt Schnittstellen zu Nutzern, Fremdsystemen und notwendiger Fernverarbeitung. Zweckbestimmung, vorhersehbare Verwendung und erwartete Nutzungsdauer liefern die Annahmen, gegen die spätere Sicherheitsentscheidungen geprüft werden.

Schutzbedarf und Angriffsflächen

Daten, Funktionen, Schlüssel und administrative Zugänge werden als schützenswerte Werte erfasst. Vertrauensgrenzen und Datenflüsse machen mögliche Einstiegspunkte sichtbar. Auswirkungen auf Verfügbarkeit, Integrität, Vertraulichkeit und Authentizität werden anhand konkreter Nutzungssituationen beschrieben und mit den Produktfunktionen verbunden.

Bedrohungen strukturiert modellieren

Ein methodisches Vorgehen führt von Datenflussdiagrammen zu Angriffsszenarien und möglichen Fehlerketten. Einfache Missbrauchsfälle und ein STRIDE-orientiertes Raster dienen als Arbeitshilfen. Entscheidend sind die Nachvollziehbarkeit der Annahmen, die Vollständigkeit wesentlicher Schnittstellen und die Unterscheidung zwischen Bedrohung, Schwachstelle und Auswirkung.

Risiken bewerten und behandeln

Ein transparentes Bewertungsraster verbindet Eintrittsbedingungen und mögliche Schäden mit technischen und organisatorischen Maßnahmen. Produktspezifische Anforderungen werden begründet zugeordnet. Restrisiken und offene Befunde erhalten Verantwortliche und Entscheidungstermine; eine interne Risikoakzeptanz hebt verbindliche Produktanforderungen nicht auf.

Anforderungen und Nachweise verknüpfen

Aus der Bewertung werden Sicherheitsanforderungen, Akzeptanzkriterien und Prüfaufträge abgeleitet. Eine Nachweismatrix verbindet Bedrohung, Maßnahme, Implementierung und Test. Begründungen für nicht einschlägige Anforderungen werden dokumentiert. Reviewfragen helfen, unbelegte Annahmen und rein formale Erfüllungsbehauptungen zu erkennen.

Bewertung fortschreiben und prüfen

Ein Architekturwechsel und eine neue Schwachstellenmeldung verändern den Musterfall. Die Aktualisierung umfasst betroffene Risiken, Maßnahmen und Nachweise. Ein gegenseitiges Review prüft Konsistenz, offene Fragen und die Verständlichkeit der Dokumentation für Personen, die an der ursprünglichen Analyse nicht beteiligt waren.

Praxisworkshop

  1. Eine Beispielarchitektur in Komponenten, Datenflüsse und Vertrauensgrenzen zerlegen.
  2. Schützenswerte Daten und Funktionen samt Ausfallszenarien in einem Arbeitsregister erfassen.
  3. Bedrohungen entwickeln, mit Voraussetzungen versehen und anhand des gemeinsamen Rasters priorisieren.
  4. Für ausgewählte Risiken Sicherheitsanforderungen, Gegenmaßnahmen und Tests formulieren.
  5. Eine Produktänderung einarbeiten und die überarbeitete Bewertung in einem Review verteidigen.

Schulungsumgebung

Benötigt werden ein Diagrammwerkzeug und eine Tabellenkalkulation. Die Übungen nutzen vorbereitete Architekturen und Produktfälle; produktive Systeme sind nicht erforderlich.

Weitere CRA-Seminare und empfohlene Besuchsreihenfolge

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Software- und Systemarchitektur, Product Security, technische Produktverantwortliche, Entwicklung, Qualitätssicherung und Informationssicherheit.
Voraussetzungen: CRA-Grundlagen oder gleichwertige Kenntnisse; Verständnis von Anwendungen, Netzwerken und Schnittstellen. Einfache Architekturdiagramme sollten gelesen werden können.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, angeleitete Praxis, Fallbearbeitung und Review
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben