Seminar ImmuniWeb On-Demand – Web Application Penetration Testing

Seminarprofil

Das Seminar behandelt die vollständige Steuerung eines On-Demand-Penetrationstests: risikobasierter Scope, Testkonten, authentisierte Anwendungspfade, Geschäftslogik, API-Anteile, Kommunikations- und Sicherheitsregeln, Live-Findings, Abschlussbericht, Remediation und Retest. Technische und organisatorische Aufgaben werden gleichermaßen berücksichtigt.

Die angesetzte Dauer von 3 tage ist fachlich erforderlich, weil ein belastbarer Web-Penetrationstest umfangreiche Vorbereitung, manuelle Prüflogik, Befundarbeit und einen vollständigen Retest-Zyklus benötigt.

Inhaltsverzeichnis

  1. Seminarprofil
  2. Zielgruppe und Voraussetzungen
  3. Lernziele
  4. Geschäfts- und Technik-Scope
  5. Testzugänge und sichere Vorbereitung
  6. Technische Prüfbereiche
  7. Geschäftslogik und Angriffsketten
  8. Live-Kommunikation und Befundbewertung
  9. Abschlussbericht, Behebung und Retest
  10. Praxisübungen

Zielgruppe und Voraussetzungen

Zielgruppe: Application Security, Penetration Testing, Web- und API-Entwicklung, Security Engineering, technische Produktverantwortliche und Vulnerability Management.

Voraussetzungen: Gute Kenntnisse zu HTTP, Webanwendungen, Authentisierung, Sitzungen und APIs; Zugriff auf eine freigegebene Testanwendung mit mehreren Rollen ist erforderlich.

Lernziele

  • On-Demand-Tests mit eindeutigem Scope und sicheren Grenzen vorbereiten.
  • Authentisierte Rollen- und Geschäftslogiktests vollständig abdecken.
  • Live-Findings und Abschlussberichte fachlich bewerten.
  • Behebungsmaßnahmen nach Ursache und Risiko planen.
  • Retests mit eindeutigen Erfolgskriterien steuern.

Seminarinhalte

1. Geschäfts- und Technik-Scope

Der Scope wird aus Geschäftsprozessen, Rollen und technischen Komponenten abgeleitet.

  1. Kritische Funktionen, Daten und Transaktionen identifizieren.
  2. Domains, Anwendungen, APIs und externe Abhängigkeiten abgrenzen.
  3. Rollen, Mandanten und privilegierte Pfade erfassen.
  4. Ausschlüsse, Zeitfenster und zulässige Testintensität genehmigen.

2. Testzugänge und sichere Vorbereitung

Authentisierte Tests benötigen belastbare und kontrollierte Testbedingungen.

  1. Konten für normale, privilegierte und getrennte Mandanten bereitstellen.
  2. Testdaten und rücksetzbare Transaktionen vorbereiten.
  3. MFA-, SSO- und Captcha-Abläufe mit dem Testteam abstimmen.
  4. Monitoring, WAF, Notfallkontakte und Abbruchkriterien festlegen.

3. Technische Prüfbereiche

Automatisierte und manuelle Methoden werden nach Angriffsfläche kombiniert.

  1. Eingaben, Uploads, Parser und serverseitige Verarbeitung untersuchen.
  2. Authentisierung, Sitzung, Autorisierung und Mandantentrennung prüfen.
  3. Client-, Server-, API- und Infrastrukturbezüge einordnen.
  4. Konfiguration, Komponenten und Schutzmechanismen bewerten.

4. Geschäftslogik und Angriffsketten

Kritische Risiken entstehen häufig durch erlaubte Funktionen in unerlaubter Reihenfolge.

  1. Prozesszustände, Limits und Freigaben modellieren.
  2. Schritte überspringen, wiederholen oder parallelisieren.
  3. Rollen und Mandanten über mehrere Funktionen hinweg kombinieren.
  4. Einzelbefunde zu realistischen Angriffsketten verbinden.

5. Live-Kommunikation und Befundbewertung

Kritische Ergebnisse werden während des Projekts kontrolliert behandelt.

  1. Evidenz und betroffene Daten oder Funktionen prüfen.
  2. Dringlichkeit, mögliche Auswirkung und Sofortmaßnahmen bestimmen.
  3. Notwendige Einschränkungen oder temporäre Kontrollen abstimmen.
  4. Entscheidungen und Kommunikationsverlauf nachvollziehbar dokumentieren.

6. Abschlussbericht, Behebung und Retest

Der Abschluss bildet einen steuerbaren Übergang in die Remediation.

  1. Scope-Abdeckung, Methodik und Einschränkungen prüfen.
  2. Findings nach Ursache und verantwortlichem Team gruppieren.
  3. Akzeptanzkriterien, Fristen und Ausnahmen festlegen.
  4. Retest planen, durchführen und Abschlussstatus dokumentieren.

Praxisübungen

  • Erstellung eines risikobasierten Pentest-Scopes.
  • Entwurf einer Rollen- und Testkontenmatrix.
  • Analyse eines Geschäftslogik- und Angriffskettenfalls.
  • Bewertung eines Beispielberichts und Formulierung von Retest-Kriterien.

Im Rahmen der Übungen entsteht ein vollständiges On-Demand-Projektpaket mit Scope, Testzugängen, Sicherheitsregeln, Kommunikationsplan, Remediation und Retest.

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Application Security, Penetration Testing, Web- und API-Entwicklung, Security Engineering, technische Produktverantwortliche und Vulnerability Management.
Voraussetzungen: Gute Kenntnisse zu HTTP, Webanwendungen, Authentisierung, Sitzungen und APIs; Zugriff auf eine freigegebene Testanwendung mit mehreren Rollen ist erforderlich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, moderierte Fallarbeit und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse und Workshop - Präsenzseminare mit Trainer vor Ort, Webinar bei entsprechender Buchung
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Ausführliche Dokumentation als Download oder auf Datenträger
Teilnahmezertifikat: ja
Verpflegung: Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben