Sichere Produkte entstehen nicht durch eine abschließende Checkliste. Die wesentlichen Cybersecurity-Anforderungen des CRA müssen aus Produktkontext, vorgesehenem Zweck, Einsatzumgebung, Angriffsfläche und erwartbarer Nutzung in konkrete Architekturentscheidungen übersetzt werden. Im Seminar wird dieser Übergang technisch nachvollziehbar aufgebaut.
Ein durchgängiges Beispielprodukt dient als Arbeitsgrundlage. Komponenten, Vertrauensgrenzen, Datenflüsse, externe Dienste und Updatewege werden modelliert. Darauf aufbauend werden Bedrohungen priorisiert, Sicherheitsanforderungen abgeleitet und Nachweise so festgehalten, dass Entwicklung, PSIRT und technische Dokumentation mit derselben Entscheidungsbasis arbeiten.
Seminarziel
Ziel ist ein wiederholbarer Architekturprozess, der CRA-Risikoanalyse und Threat Modeling zusammenführt. Sicherheitsmaßnahmen werden nicht pauschal ausgewählt, sondern mit Bedrohungen, Produktfunktionen und Lebenszyklusrisiken verknüpft.
Lernziele
- Produktgrenzen, vorgesehene Verwendung und vernünftigerweise vorhersehbare Fehlanwendung erfassen
- Assets, Datenflüsse, privilegierte Funktionen, Vertrauensgrenzen und externe Abhängigkeiten modellieren
- Bedrohungen strukturiert identifizieren, bewerten und mit Sicherheitsanforderungen verknüpfen
- Security-by-Design- und Secure-by-Default-Entscheidungen für Identität, Kryptografie, Schnittstellen und Datenhaltung treffen
- Restrisiken, Annahmen und Architekturentscheidungen prüfbar dokumentieren
- Änderungen, neue Schwachstellen und Abhängigkeiten in eine fortlaufende Neubewertung überführen
Inhalte
CRA-orientierte Produkt- und Risikoanalyse
- Produkt mit digitalen Elementen, Remote-Datenverarbeitung und relevante Betriebsumgebung
- Schutzziele, Missbrauchsszenarien, Angreiferprofile und Auswirkungen
- Zuordnung wesentlicher Cybersecurity-Anforderungen zu Architektur- und Entwicklungsmaßnahmen
- Risikobehandlung, Akzeptanzkriterien und nachvollziehbare Begründungen
Threat Modeling und Sicherheitsarchitektur
- Kontext-, Container-, Komponenten- und Datenflussmodelle
- STRIDE-orientierte Analyse, Attack Trees und misuse-orientierte Szenarien
- Authentisierung, Autorisierung, Mandantentrennung, Eingabevalidierung und sichere Zustände
- Angriffsflächen von APIs, Updatekanälen, Cloud-Anteilen, Plug-ins und administrativen Schnittstellen
- Security Patterns, Defense in Depth und sichere Voreinstellungen
Sichere Voreinstellungen und Widerstandsfähigkeit
- Minimierung standardmäßig aktiver Funktionen, Dienste, Schnittstellen und Berechtigungen
- Restriktiver Erstzugang, eindeutige Geräte- und Dienstidentitäten sowie geschützte Initial-Secrets
- Vertrauliche und authentische Kommunikation, sichere Ersteinrichtung und verständliche Warnungen
- Datenminimierung, Integrität, Verfügbarkeit, Protokollierung und Begrenzung von Angriffsauswirkungen
- Sichere Wiederherstellung, Eigentumsübertragung, Löschung und automatisierbare Wartung
Nachweise und Pflege
- Traceability von Risiko über Requirement, Control, Test und Evidenz
- Architecture Decision Records und Sicherheitsannahmen
- Trigger für Re-Assessment bei Releases, Abhängigkeitswechseln und erheblichen Änderungen
- Übergaben an Secure SDLC, Test, SBOM, PSIRT und technische Dokumentation
Praktische Übungen
- Produktkontext und Vertrauensgrenzen für ein vernetztes Beispielprodukt erstellen
- Bedrohungen ermitteln, priorisieren und auf CRA-relevante Anforderungen abbilden
- Sicherheitsarchitektur mit begründeten Controls und Negativanforderungen ausarbeiten
- Traceability-Matrix und Architecture Decision Records für eine prüfbare Entscheidungskette erstellen
Zielgruppe
Das Seminar richtet sich an technische Rollen, die Produktarchitektur gestalten, Sicherheitsanforderungen definieren oder die technische Begründung von Schutzmaßnahmen verantworten.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Software- und Systemarchitektur, Security Engineering, Entwicklung, technische Produktverantwortung, AppSec und Compliance Engineering |
| Voraussetzungen: | Grundkenntnisse in Software- oder Systemarchitektur; Erfahrung mit Entwicklungsprojekten ist hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
