Seminarprofil
Das Backend wird als zentrale Vertrauens- und Zustandsinstanz einer Wallet betrachtet. Die Veranstaltung verbindet API-Sicherheit, Schlüsselverwaltung, Cloud-Isolation und Geschäftslogik zu einer belastbaren Serverarchitektur.
Besondere Aufmerksamkeit gilt geräte- und transaktionsgebundenen API-Aufrufen, sicheren Zustandsmaschinen für Credentials und Recovery sowie der Trennung hochprivilegierter kryptografischer Dienste.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Fachliche Schwerpunkte
- Wallet-Backend und Vertrauensdienste
- API-Authentisierung und Autorisierung
- Proof-of-Possession und Transaktionsbindung
- Secrets Management und kryptografische Backend-Dienste
- Cloud-Security, Mandantentrennung und Plattformhärtung
- Security Telemetry und revisionsfähige Protokollierung
- Abuse Prevention, Rate Limits und Fraud Controls
- HSM- und serverseitige Schlüsselarchitektur
- Praxisaufgaben
- Einordnung in das Seminarprogramm
Zielgruppe
- Backend- und Cloud-Entwickler
- Security- und Lösungsarchitekten
- DevSecOps- und Plattformteams
- Fraud- und Identity-Teams
Voraussetzungen
Gute Kenntnisse in Web-APIs, OAuth/OpenID, Cloud-Architekturen und grundlegender Kryptografie.
Lernziele
- Wallet-Backend-Domänen und privilegierte Dienste sicher trennen.
- API-Authentisierung und Autorisierung geräte- und transaktionsbezogen absichern.
- HSM, Secrets und Cloud-Identitäten kontrolliert betreiben.
- Telemetry, Rate Limits und Fraud Controls datensparsam integrieren.
Fachliche Schwerpunkte
Wallet-Backend und Vertrauensdienste
Das Backend verwaltet Gerätebindungen, Schlüsselmetadaten, Credentials, Policies, Recovery und Statusinformationen. Der Baustein entwickelt klare Servicegrenzen und minimiert hochprivilegierte Komponenten.
- Domänen für Identität, Gerätebindung, Credential, Policy, Recovery und Audit trennen.
- Daten- und Schlüsselzugriffe nach Least Privilege gestalten.
- Konsistenz, Idempotenz und sichere Zustandsübergänge definieren.
- Ausfall-, Wiederanlauf- und Mandantentrennungsszenarien testen.
API-Authentisierung und Autorisierung
Wallet-APIs benötigen eine mehrschichtige Bindung zwischen App, Gerät, Nutzer, Sitzung und konkreter Aktion. Bearer Tokens allein reichen für besonders kritische Vorgänge häufig nicht aus.
- Client-, Nutzer- und Geräteidentität getrennt modellieren.
- OAuth-, OpenID- und mTLS- oder Proof-of-Possession-Muster passend auswählen.
- Scopes, Claims und objektbezogene Autorisierung serverseitig erzwingen.
- Token-Diebstahl, Replay, Session Fixation und Cross-Tenant-Zugriff testen.
Proof-of-Possession und Transaktionsbindung
Kritische API-Aufrufe werden an einen Schlüssel und den konkreten Request gebunden. Das reduziert den Wert gestohlener Tokens und erschwert Relay-Angriffe.
- Geeigneten Geräte- oder Sitzungsschlüssel registrieren.
- Methoden, URI, Nonce, Zeit und Transaktionsdaten kryptografisch binden.
- Proof serverseitig mit Token-, Geräte- und Attestation-Kontext prüfen.
- Rotation, Parallelgeräte, Zeitabweichungen und Wiederholungen behandeln.
Secrets Management und kryptografische Backend-Dienste
API-Schlüssel, Signierschlüssel und Verschlüsselungsgeheimnisse werden aus Anwendungscode und Konfiguration entfernt. HSM und Secret-Management werden in Rollen- und Freigabeprozesse eingebettet.
- Geheimnisse und kryptografische Schlüssel vollständig inventarisieren.
- Speicherort, Zugriffsrollen, Rotation und Auditierung je Klasse festlegen.
- Anwendungen über kurzlebige Identitäten statt statischer Secrets anbinden.
- Notfallrotation und Kompromittierungsbehandlung regelmäßig üben.
Cloud-Security, Mandantentrennung und Plattformhärtung
Cloud-Dienste werden nach Identität, Netzwerk, Daten, Workloads und Administration abgesichert. Besondere Aufmerksamkeit gilt der Trennung hochprivilegierter Wallet-Dienste.
- Cloud-Konten, Projekte und Netzsegmente nach Vertrauensdomänen trennen.
- Workload-Identitäten, Minimalrechte und administrative Break-Glass-Zugänge definieren.
- Verschlüsselung, Schlüsselzugriff und Datenresidenz kontrollieren.
- Fehlkonfigurationen, privilegierte Pfade und Wiederherstellung automatisiert prüfen.
Security Telemetry und revisionsfähige Protokollierung
Wallet-Sicherheit benötigt korrelierbare Ereignisse, ohne unnötig sensible Identitätsdaten zu sammeln. Der Baustein verbindet technische Telemetrie mit Fraud- und Incident-Prozessen.
- Sicherheitsrelevante Ereignisse und Entscheidungspunkte definieren.
- Pseudonyme Korrelationsmerkmale und Datenminimierung umsetzen.
- Manipulationsschutz, Zeitbezug und Zugriff auf Audit-Daten absichern.
- Alarme, Untersuchungsabfragen und Aufbewahrung anhand konkreter Use Cases testen.
Abuse Prevention, Rate Limits und Fraud Controls
Automatisierter Missbrauch richtet sich häufig gegen Registrierung, Credential-Ausstellung, Recovery und hochwertige Transaktionen. Technische und fachliche Limits werden abgestimmt.
- Missbrauchsziele, Kostenasymmetrien und Automatisierungspunkte identifizieren.
- Rate Limits nach Konto, Gerät, Netzwerk, Credential und Aktion kombinieren.
- Verhaltens-, Attestation- und Risikosignale in abgestufte Maßnahmen integrieren.
- Umgehungsversuche, verteilte Angriffe und legitime Spitzenlast testen.
HSM- und serverseitige Schlüsselarchitektur
Backends benötigen eine ebenso belastbare Schlüsselhaltung wie das Endgerät. Der Baustein behandelt HSM-Zonen, Mandantentrennung, Schlüsselzeremonien und hochverfügbare kryptografische Dienste.
- Schlüsselklassen und erlaubte Operationen für HSM-Nutzung definieren.
- Mandanten-, Rollen- und Umgebungsgrenzen technisch abbilden.
- Generierung, Import, Backup, Rotation und Vernichtung als kontrollierte Prozesse gestalten.
- Hochverfügbarkeit, Audit-Protokolle und Notfallbetrieb testen.
Praxisaufgaben
- Architekturreview eines Wallet-Backends mit Trust Boundaries.
- Entwurf eines Proof-of-Possession-geschützten API-Aufrufs.
- Rollen- und Mandantentrennungsmodell für HSM und Cloud.
- Angriffssimulation gegen Autorisierung, Replay und Zustandsübergänge.
Einordnung in das Seminarprogramm
Das Einzelseminar kann eigenständig besucht oder in einen Rollenpfad für Architektur, Entwicklung, Betrieb, Recovery, Testing oder Zertifizierung eingeordnet werden. Die Herstellerseite ordnet alle Angebote nach Einstieg, technischer Vertiefung und Assurance.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Backend- und Cloud-Entwickler, Security-Architekten, DevSecOps, Fraud und Identity |
| Voraussetzungen: | Gute Web-API-, OAuth/OpenID-, Cloud- und Kryptografiekenntnisse |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, Fallstudien und moderierte Architekturarbeit |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
