Seminar Secure SDLC – Security Testing mit SAST, DAST und Fuzzing

Seminarbeschreibung

Ein einzelner Scanner kann die Sicherheit einer Anwendung nicht umfassend beurteilen. Das Seminar verbindet deshalb unterschiedliche Prüfverfahren mit konkreten Sicherheitsanforderungen und einem begrenzten Bedrohungsmodell. Behandelt werden die Auswahl geeigneter Testebenen, der Aufbau kontrollierter Testdaten und die Bewertung der tatsächlichen Testabdeckung für fachlich kritische Funktionen.

Die praktische Arbeit erfolgt an einer vorbereiteten Python-Webanwendung mit API sowie einer kleinen Parserfunktion. Analyseläufe werden durchgeführt, Ergebnisse manuell untersucht und korrigierte Stellen erneut getestet. Ein Schwerpunkt liegt auf der Unterscheidung echter Schwachstellen, Fehlalarmen und nicht prüfbaren Annahmen. Fuzzing wird als fokussierter Einstieg mit Testharness und reproduzierbaren Fehlerfällen behandelt; tiefgehende binäre Analyse ist ein eigenes Spezialthema.

Die Prüffälle umfassen zwei Mandanten, mehrere Rollen und eine begrenzte Anzahl geschäftlich relevanter Aktionen. Damit lassen sich fehlende Berechtigungsprüfungen gezielt von allgemeinen Eingabefehlern unterscheiden. Scannerergebnisse werden mit dem tatsächlich verwendeten Anwendungsstand und der jeweiligen Testkonfiguration verbunden. Wenn ein Lauf keine Befunde liefert, wird insbesondere geprüft, ob Anmeldung, Endpunkte und relevante Codebereiche überhaupt erreicht wurden. Die technische Prüfung wird so um eine Prüfung ihrer eigenen Aussagekraft ergänzt, einschließlich bekannter Lücken und notwendiger manueller Ergänzungen.

Inhaltsübersicht

  1. Teststrategie und Prüfkriterien
  2. Statische Anwendungssicherheitsanalyse
  3. Dynamische Web- und API-Prüfungen
  4. Berechtigungs- und Geschäftslogiktests
  5. Fuzzing und eigenschaftsbasierte Tests
  6. Befundbewertung und Wiederholungsprüfung
  7. Automatisierung und Freigabe

Seminarinhalte

Teststrategie und Prüfkriterien

  • Risiken und Sicherheitsanforderungen geeigneten Prüfverfahren und Testebenen zuordnen.
  • Positiv-, Negativ- und Missbrauchstests aus Rollen, Objekten und Geschäftsregeln ableiten.
  • Testdaten, zulässige Ziele und Rücksetzverfahren für eine kontrollierte Umgebung festlegen.

Statische Anwendungssicherheitsanalyse

  • Eine vorbereitete SAST-Konfiguration ausführen und Datenflussbefunde nachvollziehen.
  • Regelsatz, Anwendungsumfang und Baseline an das Testziel anpassen.
  • Unterdrückungen begründen, befristen und gegen späteres Übersehen relevanter Änderungen absichern.

Dynamische Web- und API-Prüfungen

  • Erreichbarkeit, Testkonten und Authentisierung für dynamische Prüfungen vorbereiten.
  • Aktive und passive Prüfungen mit klar abgegrenztem Testumfang durchführen.
  • Fehlende Endpunktabdeckung, Sitzungsprobleme und mögliche Seiteneffekte erkennen.

Berechtigungs- und Geschäftslogiktests

  • Eine Matrix aus Identität, Rolle, Mandant, Objekt und Aktion in Tests übersetzen.
  • Objektzugriffe, sensible Feldänderungen und Reihenfolgen fachlicher Aktionen überprüfen.
  • Fehlerfälle mit abgelaufenen Berechtigungen und inkonsistenten Zuständen reproduzierbar prüfen.

Fuzzing und eigenschaftsbasierte Tests

  • Eine kleine Eingabefunktion mit einem Testharness und geeignetem Startkorpus versehen.
  • Abstürze, Zeitüberschreitungen und verletzte Eigenschaften begrenzt untersuchen.
  • Gefundene Eingaben minimieren und als dauerhafte Regressionstests übernehmen.

Befundbewertung und Wiederholungsprüfung

  • Reproduzierbarkeit, Erreichbarkeit, Auswirkung und vorhandene Kontrollen gemeinsam bewerten.
  • Doppelte Meldungen zusammenführen und nachvollziehbare technische Tickets erstellen.
  • Die Wirksamkeit einer Korrektur unabhängig vom ursprünglichen Scannerbefund bestätigen.

Automatisierung und Freigabe

  • Schnelle Prüfungen für Änderungen und tiefere Prüfungen für geeignete Intervalle kombinieren.
  • Verbindliche Abbruchkriterien mit begründeten Ausnahmen und Eskalationen festlegen.
  • Testergebnisse, Konfiguration und Softwarestand für spätere Nachprüfungen aufbewahren.

Praxisübungen

  1. Aus ausgewählten Sicherheitsanforderungen eine Testmatrix aufbauen.
  2. SAST ausführen und einen echten Befund sowie einen Fehlalarm nachvollziehen.
  3. Eine authentisierte dynamische Prüfung in der Testumgebung durchführen.
  4. Eine objekt- und mandantenbezogene API-Testserie erstellen.
  5. Eine Parserfunktion begrenzt fuzz-testen und einen reproduzierbaren Fehlerfall reduzieren.
  6. Befunde zu technischen Tickets mit Priorität und Prüfschritten verdichten.
  7. Eine Korrektur erneut prüfen und einen automatisierbaren Freigabenachweis zusammenstellen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwaretester, Testautomatisierer, Entwickler, AppSec-Spezialisten, DevSecOps Engineers und Qualitätssicherungsverantwortliche
Voraussetzungen: Erfahrung mit automatisierten Tests, HTTP und Git; grundlegende Programmierkenntnisse sowie Lesen einfacher Python-Beispiele; Verständnis von Authentisierung und Autorisierung
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachimpulse, Werkzeugdemonstrationen, praktische Testlabore, Befundtriage und gemeinsame Testreviews
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben