Sicherheit entsteht aus mehreren Schichten: Transport, Browserrichtlinien, Identitäten, Berechtigungen, Anwendungscode, Pakete, Infrastruktur und betriebliche Reaktion. Einzelne Schutzmaßnahmen ohne Gesamtbild hinterlassen häufig unerwartete Lücken.
Das Seminar arbeitet mit einer absichtlich unzureichend abgesicherten Übungsinstallation. Die Risiken werden eingeordnet, schrittweise reduziert und anschließend mit technischen sowie organisatorischen Kontrollen überprüft.
Inhaltsverzeichnis
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Methodik
Zielsetzung
Ziel ist ein nachvollziehbares Härtungskonzept mit priorisierten Maßnahmen, verifizierbaren Einstellungen und einem handlungsfähigen Vorfallprozess.
Zielgruppe
Umbraco-Entwickler, Administratoren, DevOps-Teams, Sicherheitsverantwortliche und technische Projektleitungen.
Voraussetzungen
Grundkenntnisse in Websicherheit, HTTP, ASP.NET Core, Umbraco-Administration und Systembetrieb.
Seminarinhalte
Die Themen werden in aufeinander aufbauenden Arbeitsschritten behandelt. Jeder Schritt wird demonstriert, in der Übungsumgebung umgesetzt und anhand festgelegter Prüfkriterien kontrolliert.
Tag 1 – Bedrohungsmodell, Transport und Identitäten
Der erste Tag schützt die öffentlich und administrativ erreichbaren Zugänge.
- Schritt 1: Schutzbedarf, Angriffsflächen, Datenflüsse, privilegierte Funktionen und realistische Bedrohungen für die konkrete Installation erfassen. Die Umsetzung wird unmittelbar geprüft, fachlich eingeordnet und mit den notwendigen Betriebs- oder Qualitätsregeln dokumentiert.
- Schritt 2: Transportverschlüsselung, Weiterleitung, Proxyinformationen und sichere Cookies korrekt konfigurieren und auf Fehlkonfiguration prüfen. Die Umsetzung wird unmittelbar geprüft, fachlich eingeordnet und mit den notwendigen Betriebs- oder Qualitätsregeln dokumentiert.
- Schritt 3: Security Header und Content Security Policy schrittweise einführen und notwendige Ausnahmen auf das geringste Maß begrenzen. Die Umsetzung wird unmittelbar geprüft, fachlich eingeordnet und mit den notwendigen Betriebs- oder Qualitätsregeln dokumentiert.
- Schritt 4: Backoffice-Pfad, Anmeldung, Zwei-Faktor-Verfahren, Sitzungsdauer, Wiederherstellung und Sperrregeln sicher gestalten. Die Umsetzung wird unmittelbar geprüft, fachlich eingeordnet und mit den notwendigen Betriebs- oder Qualitätsregeln dokumentiert.
- Schritt 5: Benutzergruppen, Startknoten und minimale Berechtigungen mit Negativtests und dokumentierter Rezertifizierung absichern. Die Umsetzung wird unmittelbar geprüft, fachlich eingeordnet und mit den notwendigen Betriebs- oder Qualitätsregeln dokumentiert.
Tag 2 – Anwendung, Betrieb und Vorfallbehandlung
Der zweite Tag härtet Code, Abhängigkeiten und betriebliche Reaktion.
- Schritt 1: Geheimnisse, Verbindungen, Servicekonten, Dateizugriffe und umgebungsspezifische Werte aus Quellcode und öffentlich erreichbaren Bereichen entfernen. Die Umsetzung wird unmittelbar geprüft, fachlich eingeordnet und mit den notwendigen Betriebs- oder Qualitätsregeln dokumentiert.
- Schritt 2: Pakete, Eigenentwicklungen, Uploads, Formulare, APIs und externe Integrationen nach Eingabe-, Ausgabe- und Berechtigungsrisiken prüfen. Die Umsetzung wird unmittelbar geprüft, fachlich eingeordnet und mit den notwendigen Betriebs- oder Qualitätsregeln dokumentiert.
- Schritt 3: Protokolle und Alarme für Anmeldefehler, Rechteänderungen, ungewöhnliche Anfragen und sicherheitsrelevante Ausnahmen konfigurieren. Die Umsetzung wird unmittelbar geprüft, fachlich eingeordnet und mit den notwendigen Betriebs- oder Qualitätsregeln dokumentiert.
- Schritt 4: Datensparsamkeit, Aufbewahrung, Löschung, Export und Zugriff auf personenbezogene Informationen technisch unterstützen. Die Umsetzung wird unmittelbar geprüft, fachlich eingeordnet und mit den notwendigen Betriebs- oder Qualitätsregeln dokumentiert.
- Schritt 5: Vorfall mit Erkennung, Eindämmung, Beweissicherung, Wiederherstellung, Geheimniswechsel und Nachkontrolle praktisch durchspielen. Die Umsetzung wird unmittelbar geprüft, fachlich eingeordnet und mit den notwendigen Betriebs- oder Qualitätsregeln dokumentiert.
Praxisübungen
- Erstellung eines priorisierten Bedrohungs- und Maßnahmenregisters für eine Beispielinstallation.
- Konfiguration und Prüfung von Transport, Security Headern und einer schrittweise verschärften Inhaltsrichtlinie.
- Negativtests für Backoffice-Rollen, APIs, Uploads und geschützte Inhalte.
- Durchführung einer Vorfallübung mit Kontensperre, Geheimniswechsel, Wiederherstellung und Nachweisführung.
Methodik
Kurze Fachvorträge wechseln mit Live-Demonstrationen, geführten Umsetzungen und selbstständigen Übungen. Zwischenstände werden anhand nachvollziehbarer Prüfschritte kontrolliert. Typische Fehlkonfigurationen und Störungsszenarien werden bewusst einbezogen, damit nicht nur der Normalfall, sondern auch Diagnose, Korrektur und sichere Rücknahme beherrscht werden.
Fachbereichsleitung / Leitung der Trainer / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Umbraco-Entwickler, Administratoren, DevOps-Teams, Sicherheitsverantwortliche und technische Projektleitungen. |
| Voraussetzungen: | Grundkenntnisse in Websicherheit, HTTP, ASP.NET Core, Umbraco-Administration und Systembetrieb. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Live-Demonstrationen, geführte Umsetzung, praktische Übungen und systematische Prüfung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
