Sicherheit wird als Zusammenspiel aus Identitäten, Rollen, Tokens, Environments, Webhooks, Auditierbarkeit, Datenklassifikation, Betriebsprozessen und Vorfallmanagement behandelt. Planabhängige Enterprise-Funktionen werden in ein risikobasiertes Kontrollmodell eingeordnet.
Inhaltsübersicht
Kapitelinhaltsverzeichnis
- Lernziele und Einsatzbereiche
- Vorbereitung und Arbeitsweise
- Seminarinhalte
- Praktische Übungen und Anwendung
Lernziele und Einsatzbereiche
Kapitelinhaltsverzeichnis
- Kompetenzziele
- Typische Einsatzszenarien
- Abgrenzung und Schwerpunkt
Kompetenzziele
Die Inhalte sind auf unmittelbar anwendbare, prüfbare Kompetenzen ausgerichtet.
- Schutzbedarf und Bedrohungen für Inhalte, Identitäten und Integrationen bewerten.
- Technische Kontrollen für Rollen, Tokens, Environments und Webhooks ableiten.
- Audit-, Änderungs- und Rezertifizierungsprozesse als Betriebsnachweise etablieren.
- Vorfall-, Export- und Wiederanlaufverfahren praktisch erproben.
Typische Einsatzszenarien
Das Seminar eignet sich insbesondere für die folgenden Projekt- und Betriebssituationen.
- Enterprise-Einführung mit formalen Kontrollen.
- Sicherheitsreview eines bestehenden Projekts.
- Vorbereitung auf interne Revision oder Kundenanforderungen.
Abgrenzung und Schwerpunkt
Die fachliche Tiefe wird durch folgende Grenzen bewusst fokussiert.
- Keine Rechtsberatung oder Zertifizierung.
- Planabhängige Funktionen werden nur verwendet, wenn sie in der Schulungsumgebung verfügbar sind.
- Cloud- und Frontendsicherheit außerhalb der DatoCMS-Schnittstellen wird nur an Übergabepunkten behandelt.
Vorbereitung und Arbeitsweise
Kapitelinhaltsverzeichnis
- Zielgruppen
- Vorkenntnisse und Schulungsumgebung
- Didaktisches Vorgehen
- Qualitäts- und Abnahmekriterien
Zielgruppen
Informationssicherheit, IT-Leitung, Plattformbetrieb, Datenschutzkoordination, Enterprise-Architektur, Administration und technische Projektleitung.
Vorkenntnisse und Schulungsumgebung
Grundkenntnisse der DatoCMS-Administration und der eigenen Sicherheits- sowie Compliance-Vorgaben. Ein nichtproduktives Schulungsprojekt ist erforderlich.
- Schritt 1: Zugänge, Rollen und Schulungsprojekt vor Seminarbeginn kontrollieren.
- Schritt 2: Beispieldaten, Assets, Quellmaterial oder Codebasis entsprechend dem Seminarthema bereitstellen.
- Schritt 3: Ausgangszustand dokumentieren, damit Übungen wiederholt und Abweichungen eindeutig bewertet werden können.
Didaktisches Vorgehen
Kurze Fachblöcke werden unmittelbar mit Demonstrationen, geführten Arbeitsschritten, eigenständigen Laborphasen und kontrollierten Fehlerfällen verbunden.
- Schritt 1: Ausgangsproblem und gewünschtes Sollverhalten präzisieren.
- Schritt 2: Konfiguration oder Implementierung in kleinen, überprüfbaren Schritten ausführen.
- Schritt 3: Normalfall, Grenzfall und mindestens einen Fehlerfall testen.
- Schritt 4: Nachweis, Betriebsregel oder Checkliste aus dem Übungsergebnis ableiten.
Qualitäts- und Abnahmekriterien
- Konfigurationen und Arbeitsschritte sind reproduzierbar dokumentiert.
- Berechtigungen, Datenstände und Environments sind eindeutig voneinander getrennt.
- Positive und negative Testfälle besitzen ein erwartetes und nachvollziehbares Ergebnis.
- Fehlerzustände führen zu einer kontrollierten Diagnose und einem definierten Wiederanlauf.
Seminarinhalte
Kapitelinhaltsverzeichnis
- Schutzbedarf und Bedrohungsmodell
- Identitäten, Rollen und Trennung von Aufgaben
- API-Tokens und Geheimnislebenszyklus
- SSO- und Kontolebenszyklus
- Environment- und Änderungsgovernance
- Webhook- und Integrationssicherheit
- Audit Logs und Nachweisführung
- Datenklassifikation, Exporte und Aufbewahrung
- Incident Response und Wiederanlauf
- Rezertifizierung und Kontrollkalender
Schutzbedarf und Bedrohungsmodell
Inhalte, Assets, Tokens, Identitäten und Integrationen werden nach Vertraulichkeit, Integrität und Verfügbarkeit bewertet.
- Schritt 1: Datenarten und Geschäftsprozesse inventarisieren.
- Schritt 2: Schadensszenarien und Angriffsflächen je Bereich beschreiben.
- Schritt 3: Kontrollbedarf und Prioritäten ableiten.
Identitäten, Rollen und Trennung von Aufgaben
Administrative, redaktionelle, freigebende und technische Aufgaben werden mit minimalen Rechten getrennt.
- Schritt 1: Kritische Aktionen und Rollenkonflikte erfassen.
- Schritt 2: Rollen und Freigabeschritte entsprechend konfigurieren.
- Schritt 3: Vertretung und Notfallzugriff mit zusätzlicher Kontrolle definieren.
API-Tokens und Geheimnislebenszyklus
Tokens werden je Anwendung, API, Environment und Zweck getrennt und regelmäßig rotiert.
- Schritt 1: Vorhandene Tokens und tatsächliche Nutzung inventarisieren.
- Schritt 2: Überbreite oder verwaiste Tokens ersetzen beziehungsweise widerrufen.
- Schritt 3: Rotation, Alarmierung und Geheimnisablage testen.
SSO- und Kontolebenszyklus
Zentrale Anmeldung und Kontoprozesse werden, sofern verfügbar, mit Ein-, Wechsel- und Austritt verbunden.
- Schritt 1: Identitätsquelle und Rollenübergabe dokumentieren.
- Schritt 2: Anmelde- und Entzugsverfahren in der Testumgebung prüfen.
- Schritt 3: Fallback und Notfalladministration festlegen.
Environment- und Änderungsgovernance
Schema- und Konfigurationsänderungen werden in Sandboxes getestet und kontrolliert promotet.
- Schritt 1: Erlaubte Änderungen pro Environment definieren.
- Schritt 2: Review- und Promotiongate einrichten.
- Schritt 3: Direkte Produktionsänderung als Negativszenario untersuchen.
Webhook- und Integrationssicherheit
Ereignisempfänger prüfen Herkunft, Geheimnis, Wiederholung und Payload, bevor Folgewirkung entsteht.
- Schritt 1: Webhook-Inventur und Datenfluss erstellen.
- Schritt 2: Secrets, Signaturprüfung und Idempotenz kontrollieren.
- Schritt 3: Gefälschten, doppelten und veralteten Request testen.
Audit Logs und Nachweisführung
Administrative und inhaltliche Änderungen werden mit Verantwortlichen, Zeitbezug und Freigabe korreliert.
- Schritt 1: Nachweispflichtige Aktionen und Aufbewahrung festlegen.
- Schritt 2: Auditdaten und ergänzende Betriebslogs stichprobenartig auswerten.
- Schritt 3: Abweichung mit Ticket, Owner und Frist dokumentieren.
Datenklassifikation, Exporte und Aufbewahrung
Exporte und Sicherungskopien werden wie produktive Daten geschützt und mit Aufbewahrungsregeln versehen.
- Schritt 1: Datenklassen und erlaubte Exportziele definieren.
- Schritt 2: Testexport durchführen und Zugriffsschutz prüfen.
- Schritt 3: Lösch-, Aufbewahrungs- und Wiederherstellungsnachweis dokumentieren.
Incident Response und Wiederanlauf
Tokenverlust, Fehlveröffentlichung und Integrationsmissbrauch werden mit einem klaren Runbook behandelt.
- Schritt 1: Erkennung, Meldung und Entscheidungsrollen festlegen.
- Schritt 2: Betroffenen Zugriff sperren und Wirkung begrenzen.
- Schritt 3: Wiederherstellung, Nachkontrolle und Ursachenmaßnahme durchführen.
Rezertifizierung und Kontrollkalender
Kontrollen werden regelmäßig statt nur vor Audits ausgeführt.
- Schritt 1: Kontrollobjekte, Frequenz und Eigentümer festlegen.
- Schritt 2: Rollen-, Token-, Webhook- und Environmentprüfung terminieren.
- Schritt 3: Nachweisformat und Eskalation bei Überfälligkeit definieren.
Praktische Übungen und Anwendung
Kapitelinhaltsverzeichnis
- Sicherheitsreview eines Schulungsprojekts
- Kompromittierter API-Token
- Fehlveröffentlichung und Wiederherstellung
- Rezertifizierungsstichprobe
- Prüf- und Abnahmekriterien
Sicherheitsreview eines Schulungsprojekts
Szenario: Ein Projekt besitzt überbreite Rollen, einen gemeinsam genutzten Token und mehrere unklare Webhooks.
- Schritt 1: Identitäten, Tokens, Rollen und Integrationen inventarisieren.
- Schritt 2: Risiken nach Eintritt und Auswirkung bewerten.
- Schritt 3: Kontrollen und Bereinigungen planen.
- Schritt 4: Ausgewählte Maßnahmen umsetzen und nachprüfen.
Prüfkriterium: Risiken sind bewertet; ein priorisierter Maßnahmenplan mit Owner, Frist und Nachkontrolle liegt vor.
Kompromittierter API-Token
Szenario: Ein schreibender Token gilt als offengelegt.
- Schritt 1: Vorfall melden und betroffene Systeme bestimmen.
- Schritt 2: Token widerrufen und Logs auswerten.
- Schritt 3: Neuen Token mit reduziertem Scope bereitstellen.
- Schritt 4: Funktion, Rotation und Ursachenmaßnahme prüfen.
Prüfkriterium: Zugriff wird schnell widerrufen, Auswirkungen werden untersucht und die Anwendung mit neuem minimalem Token wiederhergestellt.
Fehlveröffentlichung und Wiederherstellung
Szenario: Ein nicht freigegebener Record wurde öffentlich sichtbar.
- Schritt 1: Sichtbarkeit und betroffene Kanäle verifizieren.
- Schritt 2: Record zurücknehmen beziehungsweise vorherige Version wiederherstellen.
- Schritt 3: Caches und Builds kontrollieren.
- Schritt 4: Workflow- oder Rechteursache korrigieren.
Prüfkriterium: Inhalt wird kontrolliert zurückgenommen oder wiederhergestellt; Ursache und Prävention sind dokumentiert.
Rezertifizierungsstichprobe
Szenario: Rollen, Tokens, Webhooks und Exporte eines Quartals werden geprüft.
- Schritt 1: Stichprobe und Nachweise zusammenstellen.
- Schritt 2: Soll- und Istzustand vergleichen.
- Schritt 3: Abweichungen eskalieren und korrigieren.
- Schritt 4: Prüfbericht und Folgetermin abschließen.
Prüfkriterium: Jedes Kontrollobjekt besitzt aktuellen Owner, Begründung, Status und nächsten Prüftermin.
Prüf- und Abnahmekriterien
Die Übungen werden nicht allein nach sichtbarer Funktion, sondern nach Reproduzierbarkeit, Sicherheit, Datenqualität und Betriebsfähigkeit bewertet.
- Der Ausgangszustand, die Änderung und der geprüfte Zielzustand sind dokumentiert.
- Mindestens ein Negativ- oder Störungstest wurde kontrolliert durchgeführt.
- Geheimnisse, produktive Daten und unbeteiligte Systeme wurden nicht in die Übungen einbezogen.
- Offene Punkte besitzen Priorität, verantwortliche Stelle und nächsten Prüftermin.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Informationssicherheit, IT-Leitung, Plattformbetrieb, Datenschutzkoordination, Enterprise-Architektur, Administration und technische Projektleitung. |
| Voraussetzungen: | Grundkenntnisse der DatoCMS-Administration und der eigenen Sicherheits- sowie Compliance-Vorgaben. Ein nichtproduktives Schulungsprojekt ist erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, geführte Konfiguration, praktische Übungen am System, kontrollierte Fehlerfälle und Checklisten |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Kontakt: | Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
