Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Seminarinhalte
- 1. Anwendungsinventar und Schutzbedarf
- 2. Scanner-Platzierung und Erreichbarkeit
- 3. Web-Asset und Scope
- 4. Crawling und moderne Anwendungen
- 5. Authentifizierte Web-Prüfung
- 6. Profil, Zeitplan und sichere Ausführung
- 7. Befundanalyse
- 8. Remediation, Re-Scan und Reporting
- Praxisanteil
- Methodik
Seminarprofil
Die Schulung behandelt Webanwendungsprüfungen vom Asset-Inventar bis zur technischen Nachprüfung. Besonderes Gewicht liegt auf sicheren Grenzen, authentifizierten Bereichen, modernen JavaScript-Anwendungen, Testdaten und der Übersetzung technischer Befunde in umsetzbare Aufgaben für Entwicklung und Betrieb.
Zielgruppe
Application Security Engineers, Webentwickler, DevSecOps-Teams, Security Consultants, Plattformadministratoren, Web- und Anwendungsverantwortliche.
Voraussetzungen
Grundkenntnisse zu HTTP, Webanwendungen, Authentifizierung und typischen Anwendungsschwachstellen. Für Übungen wird eine freigegebene Schulungsanwendung verwendet.
Lernziele
- Webanwendungen, Umgebungen, Eigentümer und Prüfgrenzen vollständig erfassen.
- Scanner, Crawling, Authentifizierung und Testdaten sicher vorbereiten.
- Profile und Zeitpläne für moderne Anwendungen reproduzierbar konfigurieren.
- Befunde technisch validieren und nach Ausnutzbarkeit und Geschäftsrelevanz priorisieren.
- Korrekturen in Entwicklungsprozesse überführen und durch Re-Scans verifizieren.
Seminarinhalte
1. Anwendungsinventar und Schutzbedarf
Die Webanwendung wird mit technischen und geschäftlichen Eigenschaften erfasst.
- Schritt 1: Produktions-, Test- und Entwicklungsinstanzen unterscheiden.
- Schritt 2: Eigentümer, technische Ansprechpartner und kritische Funktionen zuordnen.
- Schritt 3: Sensible Daten, administrative Bereiche und externe Abhängigkeiten kennzeichnen.
- Schritt 4: Prüfgrenzen, Wartungsfenster und Freigaben dokumentieren.
2. Scanner-Platzierung und Erreichbarkeit
Öffentliche und interne Anwendungen benötigen unterschiedliche Prüfpfade.
- Schritt 1: Cloud-Scanner und Scanner Appliance nach Erreichbarkeit auswählen.
- Schritt 2: DNS, Routing, Proxy und Zertifikatskette kontrollieren.
- Schritt 3: Testzugriff aus der Scanner-Perspektive validieren.
- Schritt 4: Zugelassene Quelladressen und Schutzsysteme mit dem Betrieb abstimmen.
3. Web-Asset und Scope
Der Scan-Bereich wird so begrenzt, dass relevante Funktionen erfasst und unerwünschte Ziele vermieden werden.
- Schritt 1: Zieladresse, Anwendungsname, Eigentümer und Umgebung anlegen.
- Schritt 2: Erlaubte Hosts, Pfade und Subdomänen festlegen.
- Schritt 3: Abmelde-, Lösch-, Zahlungs- oder andere kritische Funktionen ausschließen.
- Schritt 4: Testdaten und sichere Benutzerkonten vorbereiten.
4. Crawling und moderne Anwendungen
Dynamische Inhalte und clientseitige Navigation werden in die Prüfabdeckung einbezogen.
- Schritt 1: Startpunkte und Navigationswege festlegen.
- Schritt 2: JavaScript-basierte Bereiche und nachgeladene Inhalte kontrollieren.
- Schritt 3: Formulare, Parameter und Zustandswechsel mit Testdaten prüfen.
- Schritt 4: Erkannte Seiten und Funktionen gegen das erwartete Inventar abgleichen.
5. Authentifizierte Web-Prüfung
Geschützte Bereiche werden mit kontrollierten Testkonten bewertet.
- Schritt 1: Geeignetes Login-Verfahren und Testrolle auswählen.
- Schritt 2: Anmeldedaten sicher hinterlegen.
- Schritt 3: Erfolgreiche Anmeldung und Sitzungserhalt im Pilotlauf prüfen.
- Schritt 4: Mehrere Rollen bei unterschiedlicher Berechtigung getrennt bewerten.
6. Profil, Zeitplan und sichere Ausführung
Prüftiefe und Last werden auf die Anwendung abgestimmt.
- Schritt 1: Profil mit geeigneten Tests, Zeitgrenzen und Parallelität erstellen.
- Schritt 2: Pilotlauf in einer geeigneten Umgebung durchführen.
- Schritt 3: Anwendungsprotokolle, Fehlerquote und Nebenwirkungen beobachten.
- Schritt 4: Nach Freigabe wiederkehrenden Zeitplan einrichten.
7. Befundanalyse
Technische Nachweise werden geprüft und in gemeinsame Ursachen überführt.
- Schritt 1: Befunde nach Eingabevalidierung, Authentifizierung, Autorisierung, Konfiguration und Komponenten gruppieren.
- Schritt 2: Typische Risiken wie Injection, XSS, CSRF, IDOR, schwache Passwörter und veraltete Komponenten einordnen.
- Schritt 3: Nachweis und betroffene Funktion ohne unnötige Reproduktion gefährlicher Aktionen validieren.
- Schritt 4: Ausnutzbarkeit, Datenkritikalität und Reichweite bewerten.
8. Remediation, Re-Scan und Reporting
Korrekturen werden eindeutig beschrieben und technisch bestätigt.
- Schritt 1: Ticket mit URL-Bereich, Eingabe, Rolle, Nachweis und Zielzustand formulieren.
- Schritt 2: Gemeinsame Ursachen in Framework, Komponente oder Konfiguration bündeln.
- Schritt 3: Korrektur in einer geeigneten Umgebung testen.
- Schritt 4: Erneute Prüfung und zielgruppengerechten Bericht erstellen.
Praxisanteil
Aufnahme einer Schulungsanwendung, Scope- und Crawling-Konfiguration, authentifizierter Pilotlauf, Analyse typischer Webbefunde, Erstellung einer Entwickleraufgabe und technischer Re-Scan.
Methodik
Fachvortrag, Live-Demonstration, geführte Web-Laborübungen, Befundvalidierung und gemeinsames Remediation-Review.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Application Security Engineers, Webentwickler, DevSecOps-Teams, Security Consultants, Plattformadministratoren, Web- und Anwendungsverantwortliche. |
| Voraussetzungen: | Grundkenntnisse zu HTTP, Webanwendungen, Authentifizierung und typischen Anwendungsschwachstellen. Für Übungen wird eine freigegebene Schulungsanwendung verwendet. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
