Seminarbeschreibung
Kein Prüfwerkzeug erkennt alle Sicherheitsfehler. Das Seminar zeigt, wie manuelle und automatisierte Verfahren passend zur Architektur kombiniert werden und welche Aussagen ihre Ergebnisse tatsächlich erlauben. Die Übungen beginnen bei einer konkreten Sicherheitsanforderung und enden mit einer überprüften Korrektur.
Eine vorbereitete Webanwendung und eine kleine native Parserkomponente dienen als unterschiedliche Prüfziele. Damit werden sowohl Zugriffs- und Geschäftslogikfehler als auch Fehler in der Eingabeverarbeitung betrachtet. Scannerbefunde werden auf Reproduzierbarkeit und fachliche Bedeutung geprüft. Die Veranstaltung ist ein Seminar zur entwicklungsbegleitenden Qualitätssicherung; ein vollständiger Penetrationstest beliebiger Infrastrukturen wird nicht durchgeführt.
Inhalte im Überblick
- Prüfstrategie und Testdesign
- Sicherheitsorientiertes Code-Review
- Statische Analyse und Befundvalidierung
- Dynamische Web- und API-Prüfungen
- Fuzzing und Laufzeitinstrumentierung
- Risikobewertung und Fehlerkorrektur
- Prüfauftrag und nachvollziehbare Abnahme
Zielgruppe
Entwickler, technische Qualitätssicherung, Testautomatisierer, Security Engineers und Security Champions mit Quellcodezugriff.
Voraussetzungen
Programmier- und Testerfahrung, Grundlagen von Webanwendungen, HTTP, Git und Kommandozeilenwerkzeugen. Für den vorbereiteten Parser sind elementare Kenntnisse von C oder C++ hilfreich; ein eigenständiger Aufbau einer nativen Toolchain wird nicht vorausgesetzt.
Seminarinhalte
Prüfstrategie und Testdesign
- Schutzbedarf und Bedrohungsmodell in überprüfbare Testziele überführen.
- Positive, negative und missbrauchsorientierte Testfälle voneinander unterscheiden.
- Erreichbare Prüfziele, Testkonten, Datenbestände und Ressourcenbudgets festlegen.
Sicherheitsorientiertes Code-Review
- Datenflüsse, Berechtigungsprüfungen und sicherheitskritische Schnittstellen gezielt verfolgen.
- Fehlerpfade, Ausnahmebehandlung und Vertrauen in fremde Daten untersuchen.
- Befunde mit Ursache, betroffener Funktion und nachvollziehbarem Nachweis dokumentieren.
Statische Analyse und Befundvalidierung
- SAST-Werkzeuge für Sprache und Framework konfigurieren und relevante Regeln auswählen.
- Meldungen anhand des tatsächlichen Datenflusses überprüfen und Fehlalarme begründet behandeln.
- Baselines, Regeländerungen und maschinenlesbare Berichte kontrolliert verwalten.
Dynamische Web- und API-Prüfungen
- Authentifizierte Prüfungen mit mehreren Rollen in einer isolierten Anwendung durchführen.
- Berechtigungen, Geschäftsabläufe und Sitzungszustände durch gezielte manuelle Tests ergänzen.
- Scanumfang, Anfragegeschwindigkeit und aufbewahrte Prüfdaten kontrollieren.
Fuzzing und Laufzeitinstrumentierung
- Ein vorbereitetes Prüfprogramm instrumentieren und einen passenden Harness verwenden.
- Korpus, Grenzwerte und Laufzeit festlegen; Abstürze und Zeitüberschreitungen unterscheiden.
- Fehlerfälle minimieren, deduplizieren und zur Ursache im Code zurückverfolgen.
Risikobewertung und Fehlerkorrektur
- Ausnutzbarkeit, Erreichbarkeit und fachliche Auswirkung gemeinsam bewerten.
- Korrekturen auf Ursachenbehebung und mögliche Seiteneffekte prüfen.
- Sicherheitstests als dauerhafte Regression in die bestehende Testsuite aufnehmen.
Prüfauftrag und nachvollziehbare Abnahme
- Einen begrenzten Prüfauftrag selbstständig durchführen und seine Abdeckung dokumentieren.
- Bestätigte Befunde, offene Fragen und methodische Grenzen klar trennen.
- Eine behobene Schwachstelle mit Funktions- und Sicherheitstests erneut prüfen.
Praxisübungen
- Für das Übungsprojekt einen begrenzten Prüfauftrag mit Rollen und Testzielen erstellen.
- Eine kritische Funktion manuell prüfen und statische Befunde nachvollziehen.
- Die laufende Anwendung dynamisch testen und einen fachlichen Negativfall ergänzen.
- Den vorbereiteten Parser fuzzinggestützt prüfen und einen Fehlerfall minimieren.
- Eine Korrektur prüfen, Regressionstests ergänzen und die erreichte Testabdeckung dokumentieren.
Schulungsumgebung
Vorbereitete Webanwendung mit API, kleiner nativer Parser, IDE, SAST-Werkzeug, Web-Testproxy, Sanitizer und Fuzzing-Werkzeug. Sämtliche Prüfungen laufen gegen ausdrücklich vorgesehene Laborziele.
Seminarauswahl
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage, ca. 6 h/Tag, insgesamt ca. 24 Unterrichtsstunden; Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler, technische Qualitätssicherung, Testautomatisierer, Security Engineers und Security Champions mit Quellcodezugriff. |
| Voraussetzungen: | Programmier- und Testerfahrung, Grundlagen von Webanwendungen, HTTP, Git und Kommandozeilenwerkzeugen. Für den vorbereiteten Parser sind elementare Kenntnisse von C oder C++ hilfreich; ein eigenständiger Aufbau einer nativen Toolchain wird nicht vorausgesetzt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
