Hygraph-Projekte verbinden redaktionelle Benutzer, öffentliche und private APIs, Automatisierungen, Apps und externe Dienste. Das Seminar entwickelt daraus ein konsistentes Sicherheitsmodell mit minimalen Rechten, klarer Token-Lebensdauer, nachvollziehbaren Änderungen und kontrolliertem Umgang mit sensiblen Inhalten.
Sicherheit wird nicht auf einzelne Einstellungen reduziert. Bedrohungsmodell, Datenklassifikation, Rollen, API-Berechtigungen, Umgebungen, Geheimnisse, Webhooks, Audit und Incident-Prozesse werden in einer durchgängigen Schutzarchitektur zusammengeführt.
Inhaltsübersicht
- Fachliche Einordnung und Lernziele
- Zielgruppe und Voraussetzungen
- Modul 1: Bedrohungsmodell und Datenklassifikation
- Modul 2: Rollen und Benutzerberechtigungen
- Modul 3: API-Zugriff und Token-Design
- Modul 4: Apps, Webhooks und Integrationsgeheimnisse
- Modul 5: Audit, Datenschutz und Compliance-Nachweise
- Modul 6: Incident- und Wiederanlaufübung
- Praxisprojekt
- Didaktik und Arbeitsweise
Seminarziele
- Schutzbedarf, Angriffsflächen und Vertrauensgrenzen eines Hygraph-Projekts bestimmen.
- Benutzerrollen und API-Rechte nach dem Minimalprinzip entwerfen und testen.
- Öffentliche Zugriffe, permanente Tokens, App-Tokens und Integrationsgeheimnisse kontrollieren.
- Audit-, Datenschutz- und Nachweisanforderungen in betriebliche Abläufe überführen.
- Widerruf, Schlüsselwechsel und Incident-Reaktion praktisch vorbereiten.
Zielgruppe
Security- und Plattformteams, Administratoren, Solution Architects, Datenschutz- und Compliance-Verantwortliche, Entwickler sowie technische Produktverantwortliche.
Voraussetzungen
Grundverständnis von Web- und API-Sicherheit, Identitäten, Rollen und Berechtigungen. Hygraph-Grundkenntnisse und Erfahrung mit GraphQL sind hilfreich.
Modul 1: Bedrohungsmodell und Datenklassifikation
Sicherheitsmaßnahmen werden aus konkreten Daten, Akteuren und Angriffspfaden abgeleitet. Redaktion, APIs, Apps, Automatisierungen und externe Dienste bilden getrennte Vertrauenszonen.
Schritt-für-Schritt-Praxis
- Datenarten und Schutzbedarf klassifizieren.
- Benutzer, Dienste, Tokens und externe Aufrufer inventarisieren.
- Datenflüsse und Vertrauensgrenzen visualisieren.
- Missbrauchsszenarien priorisieren und Schutzanforderungen ableiten.
Modul 2: Rollen und Benutzerberechtigungen
Redaktionelle und administrative Rechte werden nach Aufgaben, Modellen, Stages, Locales und Umgebungen begrenzt. Rollenmatrizen machen Abweichungen und unzulässige Kombinationen sichtbar.
Schritt-für-Schritt-Praxis
- Aufgabenprofile und notwendige Aktionen erfassen.
- Rollenmatrix mit Modellen, Stages, Locales und administrativen Funktionen erstellen.
- Minimalrolle konfigurieren und positive sowie negative Zugriffe testen.
- Rezertifizierung und Entzug bei Rollenwechsel dokumentieren.
Modul 3: API-Zugriff und Token-Design
Öffentliche Lesezugriffe, permanente Auth-Tokens und dienstspezifische Zugriffe benötigen unterschiedliche Grenzen. Operationen, Modelle, Umgebungen und Lebensdauer werden explizit zugeordnet.
Schritt-für-Schritt-Praxis
- Jeden API-Client und seinen fachlichen Zweck inventarisieren.
- Benötigte Lese- und Mutationsrechte auf das Minimum reduzieren.
- Token-Ausgabe, sichere Ablage, Rotation und Widerruf festlegen.
- Überberechtigung, abgelaufenes Geheimnis und versehentliche Offenlegung simulieren.
Modul 4: Apps, Webhooks und Integrationsgeheimnisse
App-Tokens, Webhook-Signaturen und externe Zugangsdaten dürfen weder im Browser noch in sichtbaren Konfigurationen unkontrolliert erscheinen. Die Verarbeitung wird serverseitig und nachvollziehbar gestaltet.
Schritt-für-Schritt-Praxis
- Geheimnisse nach Besitzer, Einsatzort und Rotationsbedarf erfassen.
- Serverseitigen Austausch und sichere Konfiguration festlegen.
- Webhook-Echtheit und Wiederholungsangriff prüfen.
- Schlüsselwechsel ohne längeren Integrationsausfall durchführen.
Modul 5: Audit, Datenschutz und Compliance-Nachweise
Nachvollziehbarkeit umfasst nicht nur technische Logs, sondern auch Verantwortlichkeit, Zweckbindung, Aufbewahrung und regelmäßige Prüfung. Aus Anforderungen entsteht ein konkreter Nachweisplan.
Schritt-für-Schritt-Praxis
- Relevante Benutzer-, Inhalts- und Konfigurationsereignisse bestimmen.
- Auditprüfung und Aufbewahrungsanforderung je Ereignisklasse festlegen.
- Datenminimierung, Löschbedarf und Exportprozesse überprüfen.
- Kontrollnachweis für Rollen, Tokens und kritische Änderungen erstellen.
Modul 6: Incident- und Wiederanlaufübung
Ein Sicherheitsvorfall wird strukturiert von Erkennung und Eindämmung bis zur Ursachenanalyse und Wiederfreigabe durchlaufen. Der Schwerpunkt liegt auf reproduzierbaren Entscheidungen statt improvisierten Einzelmaßnahmen.
Schritt-für-Schritt-Praxis
- Verdächtiges Token-Verhalten erkennen und betroffene Zugriffe eingrenzen.
- Token widerrufen, Ersatz bereitstellen und Integrationen kontrolliert neu starten.
- Auditdaten sichern und Umfang des Vorfalls bestimmen.
- Korrekturmaßnahmen, Wiederfreigabe und Nachkontrolle dokumentieren.
Praxisprojekt
Für eine mehrstufige Hygraph-Lösung entsteht ein Schutzkonzept mit Datenklassifikation, Rollenmatrix, getrennten API-Clients, Token-Rotation, Webhook-Prüfung, Audit-Nachweisen und Incident-Runbook. Eine kompromittierte Integration wird erkannt, gesperrt, neu legitimiert und kontrolliert wieder in Betrieb genommen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen. Dadurch entstehen wiederholbare Vorgehensweisen, die in Projekt-, Redaktions- oder Betriebsstandards überführt werden können.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security- und Plattformteams, Administratoren, Solution Architects, Datenschutz- und Compliance-Verantwortliche, Entwickler sowie technische Produktverantwortliche. |
| Voraussetzungen: | Grundverständnis von Web- und API-Sicherheit, Identitäten, Rollen und Berechtigungen. Hygraph-Grundkenntnisse und Erfahrung mit GraphQL sind hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
