Seminar EUDI Wallet – Sicherheitsarchitektur und Bedrohungsmodellierung

Seminar / Training

Das Seminar entwickelt eine Sicherheitsarchitektur für Wallet, Issuer und Relying Party. Es behandelt Assets, Rollen und Trust Boundaries, Bedrohungsmodellierung, Schlüssel- und Gerätebindung, sichere Protokollnutzung, mobile Angriffe, Backend- und API-Sicherheit, Lieferkette, Datenschutzbedrohungen, Missbrauch durch legitime Rollen, Monitoring, Incident Response und die Überführung von Risiken in prüfbare Sicherheitsanforderungen.

Drei Seminartage sind erforderlich, weil Bedrohungsanalyse, Architekturmaßnahmen, Protokollkontrollen, mobile und serverseitige Schutzmechanismen sowie Sicherheitsnachweise praktisch verbunden werden. Die Dauer ermöglicht ein vollständiges Threat Model mit Maßnahmen- und Testkatalog.

Inhaltsübersicht

  1. Sicherheitskontext, Assets und Trust Boundaries
  2. Bedrohungsmodellierung und Abuse Cases
  3. Wallet Unit, Gerät und mobile Plattform
  4. Issuer- und Backend-Sicherheit
  5. Verifier-, Web- und API-Sicherheit
  6. Kryptografie, Schlüssel und Trust
  7. Softwarelieferkette und sichere Entwicklung
  8. Monitoring, Incident Response und Sicherheitsnachweise
  9. Lernziele und Zielgruppe
  10. Praxisanteil und Arbeitsunterlagen

Lernziele

  • Assets, Angreifer, Trust Boundaries und Missbrauchsszenarien erfassen.
  • Bedrohungen für Wallet, Issuer, Verifier und Vertrauensinfrastruktur systematisch analysieren.
  • Schlüssel-, Geräte-, Protokoll- und Plattformkontrollen begründen.
  • Datenschutz- und Insiderbedrohungen in die Sicherheitsarchitektur integrieren.
  • Risiken in Anforderungen, Tests, Monitoring und Incident-Playbooks überführen.

Zielgruppe

Sicherheitsarchitektur, Security Engineering, AppSec, Informationssicherheit, Entwicklung, Architektur, mobile Teams, Betrieb, Datenschutz, Risikomanagement, Audit und technische Projektleitung.

Voraussetzungen

Grundkenntnisse von Anwendungs- und Netzwerksicherheit, Kryptografie, OAuth/OIDC und verteilten Systemen. Ein Architekturdiagramm kann eingebracht werden.

Seminarinhalte

1. Sicherheitskontext, Assets und Trust Boundaries

Erfassung von Credentials, Schlüsseln, Tokens, Identitätsdaten, Statusinformationen, Vertrauensankern, Logs und administrativen Fähigkeiten.

  1. Schritt 1: Systemkontext mit Komponenten, Rollen, Datenflüssen und externen Diensten modellieren.
  2. Schritt 2: Assets nach Vertraulichkeit, Integrität, Verfügbarkeit und Missbrauchswert klassifizieren.
  3. Schritt 3: Trust Boundaries und privilegierte Übergänge eindeutig markieren.
  4. Schritt 4: Sicherheitsannahmen, Abhängigkeiten und nicht vertrauenswürdige Eingaben dokumentieren.

2. Bedrohungsmodellierung und Abuse Cases

Systematische Analyse technischer Angriffe, Rollenmissbrauch, Social Engineering, Korrelation und Prozessumgehung.

  1. Schritt 1: Angreiferprofile, Fähigkeiten, Ziele und Zugangsmöglichkeiten definieren.
  2. Schritt 2: Datenflüsse und Komponenten mit einer strukturierten Bedrohungsmethode untersuchen.
  3. Schritt 3: Abuse Cases aus Sicht von Nutzer, Issuer, Wallet, RP, Betreiber und Insider formulieren.
  4. Schritt 4: Risiken nach Wahrscheinlichkeit, Wirkung, Entdeckbarkeit und bestehender Kontrolle priorisieren.

3. Wallet Unit, Gerät und mobile Plattform

Schutz von App-Integrität, lokalen Daten, Schlüsseln, Biometrie, Gerätebindung, Deep Links und Nutzerfreigaben.

  1. Schritt 1: Angriffsflächen von Installation, Runtime, Storage, IPC, Links und Netzwerk erfassen.
  2. Schritt 2: Hardwaregestützte Schlüssel und Plattformattestierung nach Schutzbedarf einsetzen.
  3. Schritt 3: Rooting, Hooking, Overlay, Malware und gestohlene Geräte mit abgestuften Kontrollen behandeln.
  4. Schritt 4: Sicherheitszustand und Nutzerfreigabe in positive und negative Gerätetests überführen.

4. Issuer- und Backend-Sicherheit

Schutz von Datenquellen, Autorisierung, Token, Credential-Ausgabe, Signaturschlüsseln, Statusdiensten und administrativen Funktionen.

  1. Schritt 1: Issuer-Angriffsflächen und privilegierte Daten- beziehungsweise Schlüsselpfade modellieren.
  2. Schritt 2: Autorisierung, Nonce, Proof, Rate Limits und Transaktionsbindung gegen Missbrauch absichern.
  3. Schritt 3: Signaturschlüssel, HSM- beziehungsweise KMS-Nutzung und Rollen strikt trennen.
  4. Schritt 4: Massenmissbrauch, kompromittierte Datenquelle und fehlerhafte Ausstellung erkennen und eindämmen.

5. Verifier-, Web- und API-Sicherheit

Schutz vor manipulierten Requests, Replay, Session-Angriffen, fehlerhafter Trust-Prüfung, Injection und unzulässiger Datennutzung.

  1. Schritt 1: Request-, Callback-, API- und Session-Angriffsflächen vollständig erfassen.
  2. Schritt 2: Nonce, State, Audience, Redirect und Transaktionsbindung konsequent prüfen.
  3. Schritt 3: Verifier und Fachsystem durch sichere Parser, Schemas und minimale Datenschnittstellen entkoppeln.
  4. Schritt 4: Phishing, Request Injection, Replay und Trust-Downgrade als Negativtests automatisieren.

6. Kryptografie, Schlüssel und Trust

Algorithmen, Schlüsseltypen, Zertifikate, Rotation, Widerruf, Vertrauenslisten, Status und Umgang mit kompromittierten Ankern.

  1. Schritt 1: kryptografische Verwendungszwecke und zulässige Algorithmen in einer Policy festlegen.
  2. Schritt 2: Schlüssel über Erzeugung, Nutzung, Rotation, Sicherung, Sperre und Vernichtung modellieren.
  3. Schritt 3: Trust- und Statusdaten mit Herkunft, Aktualität, Cache und Fail-safe-Regeln prüfen.
  4. Schritt 4: Algorithmuswechsel oder kompromittierten Vertrauensanker in einem Migrationsszenario behandeln.

7. Softwarelieferkette und sichere Entwicklung

Abhängigkeiten, Builds, Signierung, SBOM, Schwachstellen, Geheimnisse, Code Review, Test und Release.

  1. Schritt 1: Quellcode, Drittkomponenten, Buildsysteme, Artefakte und Deploymentpfade inventarisieren.
  2. Schritt 2: Sicherheitsanforderungen und Review-Gates in den Entwicklungslebenszyklus integrieren.
  3. Schritt 3: Abhängigkeiten, Artefakte und Herkunft mit automatisierten Kontrollen nachweisen.
  4. Schritt 4: kritische Schwachstelle von Erkennung über Patch bis kontrollierten Rollout bearbeiten.

8. Monitoring, Incident Response und Sicherheitsnachweise

Erkennung, Alarmierung, Evidenzen, Playbooks, Tests, Penetrationstests und kontinuierliche Wirksamkeitsprüfung.

  1. Schritt 1: detektierbare Signale und notwendige Telemetrie aus priorisierten Bedrohungen ableiten.
  2. Schritt 2: Alarme mit Schwellen, Kontext, Verantwortlichkeit und Eindämmungsmaßnahme verbinden.
  3. Schritt 3: Sicherheitsanforderungen in automatisierte Tests, Reviews und Prüfartefakte überführen.
  4. Schritt 4: Threat Model nach Vorfällen, Änderungen und neuen Spezifikationen kontrolliert aktualisieren.

Praxisanteil

  • Durchführung einer strukturierten Bedrohungsmodellierung.
  • Entwurf von Crypto-, Mobile-, Issuer- und Verifier-Sicherheitskontrollen.
  • Ableitung eines Sicherheits-Testkatalogs und mehrerer Incident-Playbooks.

Arbeitsunterlagen

Die Arbeitsunterlagen enthalten strukturierte Checklisten, Vorlagen und Referenzmodelle für die unmittelbare Weiterarbeit im Projekt. Im Seminar werden insbesondere folgende Artefakte erstellt oder vorbereitet:

  • Security Context und Asset Register
  • EUDI-Wallet-Threat-Model
  • Mobile Wallet Security Profile
  • Issuer Security Controls
  • Verifier Security Controls
  • Crypto- und Trust-Policy
  • Secure-Development- und Supply-Chain-Plan
  • Security Verification und Incident Playbooks

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Sicherheitsarchitektur, Security Engineering, AppSec, Informationssicherheit, Entwicklung, Architektur, mobile Teams, Betrieb, Datenschutz, Risikomanagement, Audit und technische Projektleitung.
Voraussetzungen: Grundkenntnisse von Anwendungs- und Netzwerksicherheit, Kryptografie, OAuth/OIDC und verteilten Systemen. Ein Architekturdiagramm kann eingebracht werden.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, Fallstudien, strukturierte Arbeitsaufträge und praktische Übungen
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Ausführliche Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben