Seminar CRA – Secure Development Lifecycle und Security by Design

Dieses Seminar übersetzt produktbezogene Sicherheitsanforderungen in den Entwicklungsalltag. Eine vorbereitete Anwendung wird von der Anforderungsaufnahme über die sichere Umsetzung bis zur dokumentierten Releaseentscheidung bearbeitet. Sicherheitsaufgaben erhalten konkrete Prüfpunkte in Planung, Codeänderung, Build und Freigabe.

Im Mittelpunkt stehen nachvollziehbare Entscheidungen und belastbare technische Nachweise. Statische Analysen, Abhängigkeitsprüfungen und dynamische Tests werden als unterschiedliche Informationsquellen genutzt. Befunde werden bewertet, geeignete Verbesserungen umgesetzt und mit Wiederholungsprüfungen abgesichert. Die Übungen verbinden Entwicklungsarbeit mit den Dokumentationsbedürfnissen von Product Security und Compliance.

Inhaltsübersicht

  • Sicherheitsaufgaben im Entwicklungsprozess
  • Sichere Architektur und Voreinstellungen
  • Implementierungsregeln und Code-Review
  • Automatisierte Prüfungen in der Pipeline
  • Dynamische Tests und Sicherheitsnachweise
  • Build-Integrität und Releasevorbereitung
  • Freigabe, Ausnahmen und Änderungsbewertung
  • Durchgängiger Releaseworkshop

Sicherheitsaufgaben im Entwicklungsprozess

Ein vorhandener Entwicklungsablauf wird um Rollen, Prüfpunkte und Sicherheitsaufgaben ergänzt. Anforderungen werden in bearbeitbare Tickets und überprüfbare Akzeptanzkriterien übersetzt. Dabei werden neue Funktionen, technische Schulden, Fehlerbehebung und sicherheitsrelevante Änderungen so eingeordnet, dass Freigaben mit nachvollziehbaren Kriterien erfolgen.

Sichere Architektur und Voreinstellungen

Angriffsflächen, Vertrauensgrenzen und Berechtigungen werden an einer Beispielanwendung untersucht. Sichere Standardkonfiguration, sparsame Rechte, robuste Authentisierung und geeigneter Schutz sensibler Daten werden in Architekturentscheidungen überführt. Abhängigkeiten zwischen Produktfunktionen und erforderlicher Fernverarbeitung werden ausdrücklich erfasst.

Implementierungsregeln und Code-Review

Anhand ausgewählter Änderungen werden Eingabeprüfung, Fehlerbehandlung, Zugriffskontrolle, sichere Geheimnisverwaltung und aussagekräftige Protokollierung überprüft. Ein gemeinsames Reviewraster unterstützt konsistente Bewertungen. Die Bearbeitung konzentriert sich auf konkrete Defekte und ihre Ursachen sowie auf geeignete Regressionstests.

Automatisierte Prüfungen in der Pipeline

Statische Analysen, Abhängigkeitsprüfungen und die Suche nach versehentlich abgelegten Geheimnissen werden in einen vorbereiteten Build eingebunden. Fehlerklassen, Schwellenwerte und begründete Ausnahmen werden getrennt behandelt. Die Pipeline archiviert ihre Berichte zusammen mit Quellstand, Abhängigkeiten und erzeugtem Artefakt.

Dynamische Tests und Sicherheitsnachweise

Für eine isolierte Testanwendung werden Zugriffsprüfungen, negative Testfälle und ausgewählte dynamische Analysen durchgeführt. Fehlalarme und reproduzierbare Sicherheitsmängel werden unterschieden. Jeder relevante Befund erhält Kontext, Nachweisschritte und einen Wiederholungstest, sodass die Behebung nachvollziehbar bewertet werden kann.

Build-Integrität und Releasevorbereitung

Versionierte Abhängigkeiten, kontrollierte Buildumgebungen, Artefaktprüfsummen und nachvollziehbare Herkunftsinformationen stärken die Zuordnung von Code und ausgeliefertem Produkt. Für den Musterbuild werden eine Komponentenübersicht und eine Nachweissammlung erstellt. Zuständigkeiten für Signierung und Freigabe werden getrennt betrachtet.

Freigabe, Ausnahmen und Änderungsbewertung

Eine Freigabeentscheidung berücksichtigt Sicherheitsanforderungen, offene Befunde, Testergebnisse und die geplante Nutzung. Abweichungen werden mit Zuständigkeit, Befristung und Nachprüfung erfasst. Änderungen an Schnittstellen oder wesentlichen Sicherheitsfunktionen lösen eine erneute fachliche Bewertung aus und werden im Produktverlauf dokumentiert.

Durchgängiger Releaseworkshop

Eine vorgegebene sicherheitsrelevante Änderung durchläuft Anforderung, Implementierung, Review, Pipeline und Freigabe. Die entstehenden Dokumente werden auf Konsistenz geprüft. Der Workshop zeigt, wie technische Prüfergebnisse und Entscheidungen so zusammengeführt werden, dass sie später in die Produktdokumentation übernommen werden können.

Praxisworkshop

  1. Ein vorbereitetes Repository prüfen und Sicherheitsanforderungen als Akzeptanzkriterien erfassen.
  2. Eine fehlerhafte Zugriffskontrolle oder unsichere Konfiguration korrigieren und den zugehörigen Test ergänzen.
  3. Automatisierte Sicherheitsprüfungen in der Beispielpipeline ausführen und deren Befunde fachlich bewerten.
  4. Ein Releaseartefakt mit Quellstand, Komponentenübersicht und Prüfberichten nachvollziehbar verbinden.
  5. Eine dokumentierte Freigabeentscheidung erstellen und nach einer weiteren Änderung erneut überprüfen.

Schulungsumgebung

Die Übungen benötigen eine vorbereitete Linux-VM mit Git, Container-Laufzeit, Editor und lokaler Beispielpipeline. Anwendung, Testdaten und Abhängigkeiten sind vor Beginn verfügbar; untersucht wird ausschließlich die isolierte Schulungsanwendung.

Weitere CRA-Seminare und empfohlene Besuchsreihenfolge

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwareentwicklung, technische Teamleitung, DevOps, DevSecOps, Application Security, Testautomatisierung und Softwarearchitektur.
Voraussetzungen: CRA-Grundwissen, praktische Programmiererfahrung in einer verbreiteten Sprache sowie Grundkenntnisse in Git, HTTP und einer CI/CD-Umgebung. Erfahrung mit Containern ist hilfreich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, angeleitete Praxis, Fallbearbeitung und Review
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben