Seminar / Training
Manuelle Bedienung reicht für wenige Anwendungen, skaliert aber nicht zuverlässig über Teams, Umgebungen und wiederkehrende Releases. Das Seminar entwickelt aus einzelnen API- und CLI-Aufrufen robuste Automatisierungsbausteine mit kontrollierten Zugangsdaten, reproduzierbarem Verhalten und eindeutiger Fehlerbehandlung.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- API- und CLI-Zugriffe sicher authentifizieren und begrenzen
- Ziele, Scanprofile und Scans reproduzierbar verwalten
- Asynchrone Scanläufe zuverlässig starten, überwachen und beenden
- Findings strukturiert filtern, exportieren und Folgeprozessen zuführen
- Idempotenz, Wiederholungslogik, Zeitüberschreitungen und Rate Limits beherrschen
- Betriebsjobs mit Protokollierung, Geheimnisverwaltung und nachvollziehbaren Rückgabecodes aufbauen
Zielgruppe
DevSecOps-Engineers, Plattformentwickler, AppSec-Automatisierer, Build- und Release-Engineers, Systemintegratoren sowie Administratoren mit Skripting-Aufgaben
Voraussetzungen
Sicherer Umgang mit einer Kommandozeile, JSON, HTTP-Grundlagen und einer Skriptsprache. Ein Probely-Testzugang sowie eine isolierte Zielanwendung werden benötigt.
Seminarinhalte
Modul 1: Automatisierungsarchitektur und Verantwortlichkeiten
- Manuelle Aufgaben, wiederkehrende Betriebsjobs und Pipeline-Aktionen getrennt erfassen
- Systemgrenzen zwischen Probely, Orchestrierung, Geheimnisspeicher und Folgesystemen festlegen
- Eigentümer, Ausführungsintervalle und zulässige Änderungen definieren
- Für jeden Job Erfolg, Teilfehler, Wiederholung und Abbruch eindeutig beschreiben
Modul 2: API-Zugang und sichere Token-Nutzung
- Technische Konten und erforderliche Berechtigungen nach Minimalprinzip planen
- Token ausschließlich in einem geeigneten Secret Store ablegen
- Header, Basis-URL, Zeitüberschreitung und Benutzeragent zentral konfigurieren
- Tokenrotation, Widerruf und Fehlversuche ohne Geheimnisoffenlegung testen
Modul 3: Ziele idempotent verwalten
- Vor einer Anlage nach stabilen Schlüsseln wie Name, URL und Umgebung suchen
- Fehlende Ziele anlegen und vorhandene Ziele nur bei Abweichung aktualisieren
- Eigentümer, Labels und technische Metadaten standardisiert setzen
- Mehrfachausführung testen und doppelte Ziele durch eindeutige Prüfungen verhindern
Modul 4: Scanprofile und Konfiguration automatisieren
- Vorgegebene Profile und genehmigte benutzerdefinierte Profile katalogisieren
- Profile über stabile Bezeichner einer Anwendungsklasse zuordnen
- Scope, Authentifizierung und Zeitplanung getrennt von Skriptcode konfigurieren
- Konfigurationsänderungen versionieren und vor dem Einsatz validieren
Modul 5: Scans starten und asynchron überwachen
- Vor dem Start Zielstatus, Freigabe und parallele Läufe prüfen
- Scan mit eindeutiger Korrelationskennung auslösen
- Status in angemessenen Intervallen mit wachsendem Warteabstand abfragen
- Erfolg, fachlichen Abbruch, technischen Fehler und Zeitüberschreitung getrennt behandeln
Modul 6: CLI für lokale und pipelinegestützte Abläufe
- CLI-Version und Laufzeitumgebung reproduzierbar bereitstellen
- Anmeldung und Konfiguration ohne Ausgabe sensibler Werte prüfen
- Zielauswahl, Scanstart und Rückgabecodes in ein Skript kapseln
- Standardausgabe, Fehlerausgabe und maschinenlesbare Ergebnisse getrennt protokollieren
Modul 7: Findings abrufen und normalisieren
- Filter für Ziel, Zustand, Schweregrad, Zeitraum und Label definieren
- Seitennavigation vollständig durchlaufen und Abbruchbedingungen prüfen
- Felder in ein internes, versionsstabiles Datenmodell überführen
- Unvollständige oder unbekannte Werte kennzeichnen statt still zu verwerfen
Modul 8: Fehlerbehandlung, Rate Limits und Wiederholungen
- HTTP-Fehler in Authentifizierung, Validierung, Konflikt, Begrenzung und Serverfehler klassifizieren
- Nur vorübergehende Fehler mit begrenzter, verzögerter Wiederholung behandeln
- Idempotente und nicht idempotente Aktionen unterschiedlich absichern
- Nach Ausschöpfen der Versuche einen aussagekräftigen Alarm mit Korrelationsdaten erzeugen
Modul 9: Betriebsreife Jobs und Zeitplanung
- Konfiguration, Code, Geheimnisse und Laufzeitdaten strikt trennen
- Strukturierte Logs, Metriken und eindeutige Exit-Codes einführen
- Trockenlauf, Testziel und Freigabestufe vor Produktivnutzung vorsehen
- Runbook, Eigentümer, Wartungsfenster und Wiederanlaufverfahren dokumentieren
Praxisübungen
- Idempotentes Anlegen und Aktualisieren eines Testziels
- Start eines Scans mit Statusabfrage und kontrollierter Zeitüberschreitung
- Export offener Findings in ein normalisiertes JSON-Format
- Simulation von Authentifizierungsfehlern, Rate Limits und temporären Serverfehlern
- Aufbau eines geplanten Betriebsjobs mit Secret Store, Logging und Alarmierung
Einordnung im Lernpfad
Empfohlen nach den Grundlagen sowie vor oder parallel zur CI/CD- und Integrationsschulung. Für vollständige Enterprise-Automatisierung wird anschließend das Governance- oder Intensivseminar empfohlen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps-Engineers, Plattformentwickler, AppSec-Automatisierer, Build- und Release-Engineers, Systemintegratoren sowie Administratoren mit Skripting-Aufgaben |
| Voraussetzungen: | Sicherer Umgang mit einer Kommandozeile, JSON, HTTP-Grundlagen und einer Skriptsprache. Ein Probely-Testzugang sowie eine isolierte Zielanwendung werden benötigt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
