Content-Management-Systeme bestehen aus Kernsystem, Erweiterungen, Themes, Modulen, Vorlagen und serverseitiger Umgebung. Sicherheitsprobleme entstehen häufig durch veraltete Komponenten, unnötige Funktionen, exponierte Administrationsbereiche oder fehlerhafte Konfigurationen. Generische Webscans allein liefern hierfür nicht immer genügend produktspezifischen Kontext.
Das Seminar verbindet CMS-Erkennung, produktspezifische Scanner und allgemeine Webanwendungsprüfung zu einem abgestuften Ablauf. Dabei werden Rohresultate, technisch aufbereitete Findings und tatsächliche Betriebsbedingungen sorgfältig unterschieden.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte mit schrittweisen Arbeitsabläufen
- Praxisübungen im autorisierten Labor
- Methodik und Arbeitsweise
Zielsetzung
Ziel ist ein effizienter, CMS-spezifischer Prüfprozess mit belastbarer Komponenten- und Befundbewertung.
- CMS-Typ, Komponenten, Versionen und erreichbare Verwaltungsflächen erfassen.
- Passende Scanner für WordPress, Drupal, Joomla und SharePoint einsetzen.
- Veraltete Komponenten, bekannte Schwachstellen und Fehlkonfigurationen bewerten.
- CMS-spezifische Resultate mit Website- und Netzwerkbefunden korrelieren.
- Härtungsmaßnahmen und fokussierte Re-Tests dokumentieren.
Zielgruppe
- Pentester und Security Consultants für Webplattformen
- Webadministratoren und CMS-Betriebsteams
- Application-Security- und DevSecOps-Teams
- Technische Auditoren und Verantwortliche für Website-Portfolios
Voraussetzungen
- Grundkenntnisse zu HTTP, Webservern, TLS und typischen CMS-Architekturen
- Praktische Erfahrung mit mindestens einem behandelten CMS ist hilfreich
- Grundverständnis zu Updates, Erweiterungen und Berechtigungskonzepten
- Verbindliche Autorisierung für sämtliche Testziele; aktive Prüfungen ausschließlich im bereitgestellten Labor oder in ausdrücklich freigegebenen Umgebungen.
Seminarinhalte
1. CMS-Landschaft und Scope erfassen
- Schritt 1: Domains, Subdomains, Instanzen, Mandanten und verantwortliche Betriebsteams sammeln.
- Schritt 2: CMS-Typ, Kernversion, Erweiterungen, Module, Themes und Vorlagen soweit möglich identifizieren.
- Schritt 3: Öffentliche, interne und administrative Bereiche voneinander trennen.
- Schritt 4: Instanzen mit unbekanntem Eigentum oder nicht freigegebenem Mandantenbezug ausschließen.
2. WordPress-Prüfungen durchführen
- Schritt 1: WordPress-Installation, Version, Benutzerhinweise, Plugins und Themes erfassen.
- Schritt 2: Scannerprofil an Sichtbarkeit, Authentifizierung und gewünschte Prüftiefe anpassen.
- Schritt 3: Bekannte Schwachstellen, veraltete Komponenten und exponierte Dateien bewerten.
- Schritt 4: Ergebnisse mit allgemeinen Webserver- und Website-Scanner-Befunden abgleichen.
3. Drupal- und Joomla-Prüfungen durchführen
- Schritt 1: Core-Version, Module, Komponenten, Templates und erkennbare Erweiterungen erfassen.
- Schritt 2: Produktspezifische Scanner mit konservativem Scope ausführen.
- Schritt 3: Versionsbasierte Hinweise von tatsächlich erreichbaren Schwachstellen unterscheiden.
- Schritt 4: Nicht unterstützte oder nicht identifizierbare Komponenten als Prüflücke dokumentieren.
4. SharePoint-Umgebungen prüfen
- Schritt 1: Webanwendungen, Zugriffswege, Versionen und sichtbare SharePoint-Merkmale erfassen.
- Schritt 2: Scanner auf Fehlkonfigurationen, bekannte Schwachstellen und exponierte Funktionen ausrichten.
- Schritt 3: Authentifizierte und nicht authentifizierte Sicht getrennt bewerten.
- Schritt 4: Plattform-, Webserver- und Berechtigungsbefunde in einen gemeinsamen Kontext setzen.
5. Befunde validieren und priorisieren
- Schritt 1: Betroffene Komponente, installierte Version und tatsächliche Erreichbarkeit bestätigen.
- Schritt 2: Hersteller-Patchstand, Backports und deaktivierte Funktionen berücksichtigen.
- Schritt 3: Kritikalität nach Exposition, Rolle, Datenzugriff und möglicher Verkettung bewerten.
- Schritt 4: Duplikate über verschiedene Scanner hinweg zusammenführen und Beweise standardisieren.
6. Härtung und Re-Test organisieren
- Schritt 1: Kernsystem und Erweiterungen aktualisieren oder nicht benötigte Komponenten entfernen.
- Schritt 2: Administrationszugriffe, Dateiberechtigungen und exponierte Endpunkte einschränken.
- Schritt 3: Wiederkehrende Scannerläufe nach Update- und Releasezyklen planen.
- Schritt 4: Behobene Befunde mit fokussierten Scans erneut prüfen und dokumentieren.
Praxisübungen
- Erfassung einer gemischten CMS-Landschaft und Zuordnung geeigneter Scanner
- WordPress-Komponentenprüfung mit anschließender Befundvalidierung
- Vergleich von Drupal- und Joomla-Rohresultaten mit realer Komponentenlage
- SharePoint-Prüfung mit Trennung öffentlicher und authentifizierter Sicht
- Konsolidierter CMS-Bericht und Re-Test nach simulierten Updates
Methodik und Arbeitsweise
Die Vermittlung kombiniert strukturierte Fachvorträge, Live-Demonstrationen, geführte Schritt-für-Schritt-Übungen und eigenständige Laboraufgaben. Jeder Arbeitsablauf wird mit Scoping, Konfiguration, sicherer Durchführung, Befundprüfung und dokumentiertem Re-Test vollständig durchlaufen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Pentester, Webadministratoren, CMS-Verantwortliche, Application-Security-Teams und technische Auditoren |
| Voraussetzungen: | Grundkenntnisse zu Webservern, HTTP und mindestens einem behandelten CMS; autorisierte Laborinstanzen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, geführte Schritt-für-Schritt-Übungen und praktische Übungen im autorisierten Labor |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
