Eine tragfähige CRA-Umsetzung beginnt mit einem nachvollziehbaren Bild des Produkts und seiner Risiken. Dieses Seminar verbindet die Beschreibung von Funktionen, Datenflüssen und Einsatzbedingungen mit einer systematischen Bedrohungsanalyse. Aus Risiken entstehen priorisierte Sicherheitsanforderungen und konkrete Prüfkriterien für Entwicklung und Qualitätssicherung.
Die Arbeit erfolgt an einer durchgängigen Beispielarchitektur aus Anwendung, Schnittstelle und angebundenem Gerät. Dabei werden normale Nutzung, vorhersehbare Fehlanwendung und Änderungen über den Lebenszyklus betrachtet. Unterschiedliche Einschätzungen werden begründet und im Team abgeglichen, sodass die Bewertung auch für spätere Reviews verständlich bleibt.
Ein Schwerpunkt ist der Umgang mit Unsicherheit. Unbekannte Einsatzbedingungen, fehlende Architekturinformationen und unterschiedliche Einschätzungen werden ausdrücklich in der Bewertung festgehalten. Die Fallarbeit prüft außerdem, wann zusätzliche Informationen benötigt werden und wie sich eine geänderte Annahme auf die Auswahl von Maßnahmen und Prüfungen auswirkt.
Inhaltsübersicht
- Produktgrenzen und Nutzungskontext
- Schutzbedarf und Angriffsflächen
- Bedrohungen strukturiert modellieren
- Risiken bewerten und behandeln
- Anforderungen und Nachweise verknüpfen
- Bewertung fortschreiben und prüfen
Produktgrenzen und Nutzungskontext
Funktionen, Komponenten, Betriebsumgebung und Verantwortungsgrenzen werden in einem Produktmodell zusammengeführt. Die Analyse berücksichtigt Schnittstellen zu Nutzern, Fremdsystemen und notwendiger Fernverarbeitung. Zweckbestimmung, vorhersehbare Verwendung und erwartete Nutzungsdauer liefern die Annahmen, gegen die spätere Sicherheitsentscheidungen geprüft werden.
Schutzbedarf und Angriffsflächen
Daten, Funktionen, Schlüssel und administrative Zugänge werden als schützenswerte Werte erfasst. Vertrauensgrenzen und Datenflüsse machen mögliche Einstiegspunkte sichtbar. Auswirkungen auf Verfügbarkeit, Integrität, Vertraulichkeit und Authentizität werden anhand konkreter Nutzungssituationen beschrieben und mit den Produktfunktionen verbunden.
Bedrohungen strukturiert modellieren
Ein methodisches Vorgehen führt von Datenflussdiagrammen zu Angriffsszenarien und möglichen Fehlerketten. Einfache Missbrauchsfälle und ein STRIDE-orientiertes Raster dienen als Arbeitshilfen. Entscheidend sind die Nachvollziehbarkeit der Annahmen, die Vollständigkeit wesentlicher Schnittstellen und die Unterscheidung zwischen Bedrohung, Schwachstelle und Auswirkung.
Risiken bewerten und behandeln
Ein transparentes Bewertungsraster verbindet Eintrittsbedingungen und mögliche Schäden mit technischen und organisatorischen Maßnahmen. Produktspezifische Anforderungen werden begründet zugeordnet. Restrisiken und offene Befunde erhalten Verantwortliche und Entscheidungstermine; eine interne Risikoakzeptanz hebt verbindliche Produktanforderungen nicht auf.
Anforderungen und Nachweise verknüpfen
Aus der Bewertung werden Sicherheitsanforderungen, Akzeptanzkriterien und Prüfaufträge abgeleitet. Eine Nachweismatrix verbindet Bedrohung, Maßnahme, Implementierung und Test. Begründungen für nicht einschlägige Anforderungen werden dokumentiert. Reviewfragen helfen, unbelegte Annahmen und rein formale Erfüllungsbehauptungen zu erkennen.
Bewertung fortschreiben und prüfen
Ein Architekturwechsel und eine neue Schwachstellenmeldung verändern den Musterfall. Die Aktualisierung umfasst betroffene Risiken, Maßnahmen und Nachweise. Ein gegenseitiges Review prüft Konsistenz, offene Fragen und die Verständlichkeit der Dokumentation für Personen, die an der ursprünglichen Analyse nicht beteiligt waren.
Praxisworkshop
- Eine Beispielarchitektur in Komponenten, Datenflüsse und Vertrauensgrenzen zerlegen.
- Schützenswerte Daten und Funktionen samt Ausfallszenarien in einem Arbeitsregister erfassen.
- Bedrohungen entwickeln, mit Voraussetzungen versehen und anhand des gemeinsamen Rasters priorisieren.
- Für ausgewählte Risiken Sicherheitsanforderungen, Gegenmaßnahmen und Tests formulieren.
- Eine Produktänderung einarbeiten und die überarbeitete Bewertung in einem Review verteidigen.
Schulungsumgebung
Benötigt werden ein Diagrammwerkzeug und eine Tabellenkalkulation. Die Übungen nutzen vorbereitete Architekturen und Produktfälle; produktive Systeme sind nicht erforderlich.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Software- und Systemarchitektur, Product Security, technische Produktverantwortliche, Entwicklung, Qualitätssicherung und Informationssicherheit. |
| Voraussetzungen: | CRA-Grundlagen oder gleichwertige Kenntnisse; Verständnis von Anwendungen, Netzwerken und Schnittstellen. Einfache Architekturdiagramme sollten gelesen werden können. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete Praxis, Fallbearbeitung und Review |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
