Ein Product Security Incident betrifft häufig mehrere Produktvarianten, Firmwarestände und Kundenkontexte. Eine wirksame Reaktion benötigt daher schnelle technische Betroffenheitsanalyse, klare Entscheidungsrechte, kontrollierte Kommunikation und eine vollständige Dokumentation über den gesamten Vorgang.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxiswerkstatt
- Kompetenzziele
Zielsetzung
Ziel ist ein reproduzierbarer PSIRT-Prozess, der externe Meldungen und interne Monitoring-Ereignisse in nachvollziehbare technische und organisatorische Entscheidungen überführt. Zuständigkeiten, Fristen, Eskalationen, VEX-Aussagen und Abschlusskriterien werden verbindlich gestaltet.
Zielgruppe
PSIRT, Product Security, Incident Response, Entwicklung, Produktmanagement, Support, Kommunikation, Compliance, Legal-Schnittstellen und Qualitätsmanagement
Voraussetzungen
Grundkenntnisse zu CVEs, Schwachstellenbewertung und Produktlebenszyklen; Plattformgrundlagen und VEX-Kenntnisse sind hilfreich
Seminarinhalte
Modul 1: PSIRT-Betriebsmodell und Rollen
Aufgaben, Entscheidungsrechte und Übergaben werden für den gesamten Incident-Lebenszyklus festgelegt.
- Schritt 1: Eingangskanäle, Bereitschaft, Triage, Entwicklung, Kommunikation und Freigabe als Rollenmodell abbilden.
- Schritt 2: Kriterien für Security Event, Vulnerability Case und Product Security Incident definieren.
- Schritt 3: Vertretung, Eskalationsweg und dokumentationspflichtige Entscheidungen festlegen.
Modul 2: Meldung erfassen und klassifizieren
Eine Meldung wird normalisiert, auf Vollständigkeit geprüft und vorläufig priorisiert.
- Schritt 1: Betroffenes Produkt, Firmware, Komponente, Fundstelle und Reproduktionsinformationen erfassen.
- Schritt 2: Quelle, Vertraulichkeit und Koordinationsbedarf dokumentieren.
- Schritt 3: Erste Schwere, Glaubwürdigkeit und Bearbeitungsfrist bestimmen.
Modul 3: Portfolioweite Betroffenheitsanalyse
Die Plattform wird genutzt, um Komponenten und Firmwarestände über Produktgrenzen hinweg zu untersuchen.
- Schritt 1: Komponente, Version, Hash, CVE oder Issue-Merkmal als Suchkriterium festlegen.
- Schritt 2: Betroffene Produkte, Varianten und Firmwarestände identifizieren.
- Schritt 3: Ausgelieferte, unterstützte und abgekündigte Stände nach Risiko und Handlungsbedarf gruppieren.
Modul 4: Impact Assessment und VEX
Technische Betroffenheit wird durch Evidenz, Nutzungskontext und Exposition begründet.
- Schritt 1: Schwachstellenbedingungen mit der konkreten Implementierung abgleichen.
- Schritt 2: Codepfad, Konfiguration, Dienstexposition und kompensierende Kontrollen untersuchen.
- Schritt 3: VEX-Status, Begründung, Gültigkeitsbereich und Review-Bedingung dokumentieren.
Modul 5: Eskalation und Entscheidungssteuerung
Kritische Fälle werden anhand definierter Trigger an Management, Legal und Kommunikation übergeben.
- Schritt 1: Schweregrad, Ausnutzbarkeit, Verbreitung und mögliche Meldepflicht gemeinsam bewerten.
- Schritt 2: Entscheidungsoptionen Patch, Mitigation, Rückruf, Kundenhinweis oder Risikoakzeptanz vorbereiten.
- Schritt 3: Freigabe, Zielzeiten und Verantwortlichkeiten im Vorgang festhalten.
Modul 6: Remediation und Verifikation
Behebungsmaßnahmen werden technisch verfolgt und vor Veröffentlichung überprüft.
- Schritt 1: Ursache und betroffene Entwicklungsartefakte an das zuständige Team übergeben.
- Schritt 2: Patch oder Mitigation gegen die Ausgangsanalyse testen.
- Schritt 3: Neue Firmware analysieren und Schließung des Befunds mit Evidenz dokumentieren.
Modul 7: Koordinierte Kommunikation und Abschluss
Interne und externe Kommunikation wird mit technischem Status und Freigaben synchronisiert.
- Schritt 1: Zielgruppen, Kernaussagen, Zeitpunkte und Vertraulichkeit bestimmen.
- Schritt 2: VEX, Advisory, Supportinformation und interne Lageberichte konsistent halten.
- Schritt 3: Abschlusskriterien, Lessons Learned und verbleibende Monitoring-Aufgaben dokumentieren.
Modul 8: Kennzahlen und Prozessverbesserung
Audit Trail und Falldaten werden für Steuerung und kontinuierliche Verbesserung ausgewertet.
- Schritt 1: Zeit bis Triage, Impact-Entscheidung, Remediation und Kommunikation messen.
- Schritt 2: Wiederkehrende Komponenten-, Lieferanten- oder Prozessursachen erkennen.
- Schritt 3: Verbesserungsmaßnahmen in Beschaffung, SDL, Monitoring und Governance überführen.
Praxiswerkstatt
- Arbeitsschritt 1: Eine externe Schwachstellenmeldung normalisieren, klassifizieren und einem PSIRT-Vorgang zuordnen.
- Arbeitsschritt 2: Betroffene Produkte und Firmwarestände über eine portfolioweite Analyse bestimmen.
- Arbeitsschritt 3: Impact Assessment, VEX-Aussage und Eskalationsentscheidung evidenzbasiert erstellen.
- Arbeitsschritt 4: Remediation, Verifikation, Kundenkommunikation und Abschlussprüfung in einem Incident-Dossier dokumentieren.
Kompetenzziele
- PSIRT-Rollen und Fallklassen verbindlich strukturieren
- Produktportfolios schnell auf technische Betroffenheit untersuchen
- Impact Assessments und VEX-Aussagen belastbar begründen
- Eskalation, Remediation und Kommunikation kontrolliert steuern
- Audit Trail und Kennzahlen zur Prozessverbesserung nutzen
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | PSIRT, Product Security, Incident Response, Entwicklung, Produktmanagement, Support, Kommunikation, Compliance, Legal-Schnittstellen und Qualitätsmanagement |
| Voraussetzungen: | Grundkenntnisse zu CVEs, Schwachstellenbewertung und Produktlebenszyklen; Plattformgrundlagen und VEX-Kenntnisse sind hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen, Fallstudien und praktische Arbeiten am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen, wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
