Plattform, Identitäten und Schnittstellen ganzheitlich absichern
Das Sicherheitsseminar beginnt mit Schutzbedarf und Bedrohungsmodell und führt über Netzwerk, TLS, Secrets, Cookies, Authentifizierung und editionsabhängiges SSO bis zu Least Privilege, API-Sicherheit und Auditierung.
Alle Kontrollen werden mit Positiv- und Negativfällen geprüft, damit eine Härtungsbaseline nicht nur dokumentiert, sondern technisch nachweisbar ist.
Inhaltsverzeichnis
- Bedrohungsmodell und Schutzbedarf
- Netzwerk, Reverse Proxy und TLS
- Secrets, Cookies und Header
- Authentifizierung und SSO
- Produktzugriff und Rollen
- Least Privilege
- API-Sicherheit
- Audit und Härtungstest
Lernziele
- Schutzobjekte, Vertrauensgrenzen und relevante Missbrauchsfälle modellieren.
- Netzwerkzugang, Reverse Proxy, TLS, Secrets, Cookies und Header sicher konfigurieren.
- Lokale Anmeldung und editionsabhängige SSO-Szenarien mit Fallback planen und testen.
- Least Privilege für Administration, Triage, Import, API und Reporting durchsetzen.
- Auditierung, API-Sicherheit und technische Härtungsprüfung systematisch abnehmen.
Seminarinhalte
1. Bedrohungsmodell und Schutzbedarf
Schwerpunkt: sensible Findings, Scanartefakte, Zugangsdaten, API-Tokens, Integrationen und administrative Funktionen.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Bedrohungsmodell und Schutzbedarf“ erfassen. Dabei folgende Aspekte berücksichtigen: sensible Findings, Scanartefakte, Zugangsdaten, API-Tokens, Integrationen und administrative Funktionen.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Priorisiertes Bedrohungsmodell erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
2. Netzwerk, Reverse Proxy und TLS
Schwerpunkt: Segmentierung, Zertifikate, Weiterleitungsheader, erlaubte Absendernetze und administrative Zugangsnetze.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Netzwerk, Reverse Proxy und TLS“ erfassen. Dabei folgende Aspekte berücksichtigen: Segmentierung, Zertifikate, Weiterleitungsheader, erlaubte Absendernetze und administrative Zugangsnetze.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Geprüfte Netzwerk- und TLS-Konfiguration erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
3. Secrets, Cookies und Header
Schwerpunkt: Anwendungsschlüssel, Datenbankzugänge, API-Tokens, Cookie-Eigenschaften, CSRF und Browser-Sicherheitsheader.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Secrets, Cookies und Header“ erfassen. Dabei folgende Aspekte berücksichtigen: Anwendungsschlüssel, Datenbankzugänge, API-Tokens, Cookie-Eigenschaften, CSRF und Browser-Sicherheitsheader.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Härtungsstandard für Websitzungen erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
4. Authentifizierung und SSO
Schwerpunkt: lokale Konten, Identitätsprovider, editionsabhängige SSO-Funktionen, Attributmapping, Gruppenbindung und Fallback.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Authentifizierung und SSO“ erfassen. Dabei folgende Aspekte berücksichtigen: lokale Konten, Identitätsprovider, editionsabhängige SSO-Funktionen, Attributmapping, Gruppenbindung und Fallback.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Authentifizierungs- und Fallback-Konzept erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
5. Produktzugriff und Rollen
Schwerpunkt: produktbezogene Autorisierung, Staff, Superuser, Gruppen, globale Rechte und minimale Sichtbarkeit.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Produktzugriff und Rollen“ erfassen. Dabei folgende Aspekte berücksichtigen: produktbezogene Autorisierung, Staff, Superuser, Gruppen, globale Rechte und minimale Sichtbarkeit.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Berechtigungsmodell erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
6. Least Privilege
Schwerpunkt: Administration, Produktpflege, Triage, Import, Reporting, Integration und Datenbankbetrieb.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Least Privilege“ erfassen. Dabei folgende Aspekte berücksichtigen: Administration, Produktpflege, Triage, Import, Reporting, Integration und Datenbankbetrieb.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Funktionstrennungsmatrix erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
7. API-Sicherheit
Schwerpunkt: Tokenumfang, Quellnetze, Lastgrenzen, Eingabevalidierung, Protokollierung und Rotation.
- Ausgangslage, Zielkriterien und Schutzbedarf für „API-Sicherheit“ erfassen. Dabei folgende Aspekte berücksichtigen: Tokenumfang, Quellnetze, Lastgrenzen, Eingabevalidierung, Protokollierung und Rotation.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- API-Sicherheitsprofil erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
8. Audit und Härtungstest
Schwerpunkt: Anmeldung, Berechtigungsänderung, Import, Finding-Änderung, Risikoakzeptanz und kontrollierte Fehlkonfiguration.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Audit und Härtungstest“ erfassen. Dabei folgende Aspekte berücksichtigen: Anmeldung, Berechtigungsänderung, Import, Finding-Änderung, Risikoakzeptanz und kontrollierte Fehlkonfiguration.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Audit- und Prüfplan erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
Zielgruppe und Voraussetzungen
Zielgruppe: Security Engineering, Plattformadministration, IAM, DevSecOps, DefectDojo-Administration, interne Revision und technische Serviceverantwortung.
Voraussetzungen: DefectDojo- und Linux-Grundkenntnisse sowie Verständnis von TLS, Reverse Proxy, Benutzerverwaltung und API-Authentisierung.
Didaktik und Arbeitsweise
Fachvortrag, Bedrohungsmodellierung, Konfigurationslabor, SSO-Planung, Negativtests, Auditprüfung und Härtungsabnahme. Kurze Fachimpulse werden unmittelbar durch strukturierte Arbeitsschritte, definierte Prüfpunkte und dokumentierte Sollzustände vertieft. Jede Übung endet mit einer technischen oder fachlichen Abnahme, damit die erarbeiteten Verfahren im Projekt reproduzierbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Engineering, Plattformadministration, IAM, DevSecOps, DefectDojo-Administration, interne Revision und technische Serviceverantwortung |
| Voraussetzungen: | DefectDojo- und Linux-Grundkenntnisse sowie Verständnis von TLS, Reverse Proxy, Benutzerverwaltung und API-Authentisierung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Bedrohungsmodellierung, Konfigurationslabor, SSO-Planung, Negativtests, Auditprüfung und Härtungsabnahme |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
