Dynamische Anwendungstests benötigen mehr als eine URL und einen Startknopf. Vollständige Abdeckung setzt sauberen Scope, erreichbare Funktionen, geeignete Testidentitäten, kontrollierte Daten und eine auf Änderungsrhythmus abgestimmte Prüffrequenz voraus.
Die Schulung führt eine Anwendung von der Aufnahme über authentifizierte und nicht authentifizierte Tests bis zur bestätigten Behebung. Automatisierung, menschliche Validierung und skalierter Betrieb werden als zusammengehörige Qualitätsstufen behandelt.
Inhaltsübersicht
- Zielgruppe und Einsatzbereich
- Voraussetzungen
- Kompetenzziele
- Seminarinhalte
- Praxisaufgaben
Zielgruppe und Einsatzbereich
Inhaltsverzeichnis des Kapitels: Rollen; Verantwortungsbereiche; typische Nutzungsszenarien.
- Application Security
- Webentwicklung
- Security Testing
- Vulnerability Management
- Plattform- und Betriebsverantwortliche
Voraussetzungen
Inhaltsverzeichnis des Kapitels: Fachkenntnisse; Plattformzugang; Übungsumgebung.
Grundkenntnisse in HTTP, Webanwendungen, Authentifizierung und typischen Anwendungsschwachstellen.
Kompetenzziele
Inhaltsverzeichnis des Kapitels: Einordnung; Konfiguration; operative Anwendung; Kontrolle und Dokumentation.
- Webanwendungen und Umgebungen vollständig für DAST vorbereiten.
- Authentifizierung, Scope, Crawling und Prüfprofile sicher konfigurieren.
- Validierte Befunde nach technischer und geschäftlicher Relevanz auswerten.
- Kontinuierliche Tests, Remediation und Retests skalierbar betreiben.
Seminarinhalte
Inhaltsverzeichnis des Kapitels: Anwendungsaufnahme und Testmodell; Scope und Erreichbarkeit; Authentifizierung und Zustandsführung; Crawling, Prüfprofil und Frequenz; Validierte Befunde und Risikobewertung; Remediation, Retest und Skalierung.
Kapitel 1: Anwendungsaufnahme und Testmodell
Inhaltsverzeichnis des Kapitels: Anwendungstyp; Umgebungen; Eigentümer; Testziel.
Eine Anwendung wird mit Architektur-, Daten- und Verantwortungsinformationen prüfbereit aufgenommen.
- Schritt 1: Ziel und fachlichen Kontext von Anwendungstyp bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Umgebungen in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Eigentümer anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Testziel prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 2: Scope und Erreichbarkeit
Inhaltsverzeichnis des Kapitels: Hosts und Pfade; Ausschlüsse; Schutz produktiver Funktionen; Netzwerkzugang.
Ein präziser Scope wird definiert und mit Positiv- sowie Negativtests auf Erreichbarkeit geprüft.
- Schritt 1: Ziel und fachlichen Kontext von Hosts und Pfade bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Ausschlüsse in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Schutz produktiver Funktionen anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Netzwerkzugang prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 3: Authentifizierung und Zustandsführung
Inhaltsverzeichnis des Kapitels: Testkonten; Anmeldeablauf; Rollen; Sitzung und Logout.
Mehrere Rollen werden für authentifizierte Tests eingerichtet und auf stabile Sitzungsführung kontrolliert.
- Schritt 1: Ziel und fachlichen Kontext von Testkonten bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Anmeldeablauf in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Rollen anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Sitzung und Logout prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 4: Crawling, Prüfprofil und Frequenz
Inhaltsverzeichnis des Kapitels: Navigationsabdeckung; Formulare und APIs; Testintensität; Änderungsrhythmus.
Crawling und Testprofil werden so abgestimmt, dass relevante Funktionen erfasst und Betriebsrisiken begrenzt werden.
- Schritt 1: Ziel und fachlichen Kontext von Navigationsabdeckung bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Formulare und APIs in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Testintensität anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Änderungsrhythmus prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 5: Validierte Befunde und Risikobewertung
Inhaltsverzeichnis des Kapitels: Nachweis; Expertenvalidierung; Ausnutzbarkeit; Priorität.
Befunde werden vom technischen Nachweis bis zur risikobasierten Bearbeitungsentscheidung analysiert.
- Schritt 1: Ziel und fachlichen Kontext von Nachweis bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Expertenvalidierung in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Ausnutzbarkeit anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Priorität prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 6: Remediation, Retest und Skalierung
Inhaltsverzeichnis des Kapitels: Entwicklerübergabe; Korrekturkontrolle; Retest; Portfolio-Betrieb.
Ein einzelner Befundprozess wird in Standards für viele Anwendungen und regelmäßige Assessments überführt.
- Schritt 1: Ziel und fachlichen Kontext von Entwicklerübergabe bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Korrekturkontrolle in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Retest anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Portfolio-Betrieb prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Praxisaufgaben
Inhaltsverzeichnis des Kapitels: Vorbereitung; Durchführung; Kontrolle; Dokumentation.
- DAST-Asset mit Scope, Ausschlüssen und Eigentümer vorbereiten.
- Authentifizierten Test für zwei Anwendungsrollen konfigurieren.
- Crawling- und Prüfprofil anhand einer Beispielanwendung abstimmen.
- Befund, Remediation und Retest vollständig bearbeiten.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Application Security, Webentwicklung, Security Testing, Vulnerability Management, Plattform- und Betriebsverantwortliche |
| Voraussetzungen: | Grundkenntnisse in HTTP, Webanwendungen, Authentifizierung und typischen Anwendungsschwachstellen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
