Das eintägige Seminar bündelt die sicherheitskritischen Kontrollen vor einer Produktionsfreigabe. Endpoint-Minimierung, Admin-Zugriff, TLS, Schlüsseltrennung, Cookies, CORS, Cross-Site-Schutz, DoS Protection, Throttling, Secrets, Logging, Datenquellen, Backends, Client- und Profilhärtung werden anhand eines prüfbaren Go-Live-Katalogs umgesetzt.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Angriffsfläche und unnötig bereitgestellte Endpoints systematisch reduzieren.
- Admin-, TLS-, Schlüssel-, Secret- und Dateisystemschutz prüfen.
- HTTP-, Cookie-, CORS-, Cross-Site- und DoS-Kontrollen korrekt konfigurieren.
- Profile, Clients, Authenticators, Scopes und Datenquellen auf Minimalität kontrollieren.
- Eine nachvollziehbare Go-Live-Freigabe mit Restpunkten und Verantwortlichkeiten durchführen.
Schrittweise Seminarinhalte
1. Angriffsfläche und Endpoint-Minimierung
Schwerpunkt: Service Roles, Profile Endpoints, Admin UI, RESTCONF, Metadaten, DCR, SCIM, GraphQL, Reverse Proxy und Netzwerkzonen.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Angriffsfläche und Endpoint-Minimierung“ anhand von Service Roles, Profile Endpoints, Admin UI, RESTCONF, Metadaten, DCR, SCIM, GraphQL, Reverse Proxy und Netzwerkzonen erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine minimierte Expositions- und Portliste dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
2. Administrative und kryptografische Härtung
Schwerpunkt: individuelle Admin-Konten, NACM, föderierte Anmeldung, TLS, getrennte Schlüsselzwecke, Dateirechte, Secrets und Ablaufkontrollen.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Administrative und kryptografische Härtung“ anhand von individuelle Admin-Konten, NACM, föderierte Anmeldung, TLS, getrennte Schlüsselzwecke, Dateirechte, Secrets und Ablaufkontrollen erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen administrativen und kryptografischen Hardening-Nachweis dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
3. HTTP-, Browser- und Cross-Site-Schutz
Schwerpunkt: Cookies, SameSite, Secure, HttpOnly, CORS, Redirect-Whitelists, Cross-Site Requests, Header und Proxyvertrauen.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „HTTP-, Browser- und Cross-Site-Schutz“ anhand von Cookies, SameSite, Secure, HttpOnly, CORS, Redirect-Whitelists, Cross-Site Requests, Header und Proxyvertrauen erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine geprüfte Browser- und HTTP-Sicherheitsbaseline dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
4. DoS Protection, Throttling und Ressourcen
Schwerpunkt: Request Limits, Rate Intervals, Datenquelle für Throttler, Timeouts, Pools, Größenlimits, Fehlerantworten und Alarmierung.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „DoS Protection, Throttling und Ressourcen“ anhand von Request Limits, Rate Intervals, Datenquelle für Throttler, Timeouts, Pools, Größenlimits, Fehlerantworten und Alarmierung erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis ein belastbares Missbrauchs- und Ressourcenschutzmodell dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
5. Go-Live-Prüfung und Freigabe
Schwerpunkt: Profile, Clients, Scopes, Authenticators, Datenquellen, Logs, Monitoring, Backups, Wiederanlauf, Restpunkte und Verantwortungsübergabe.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Go-Live-Prüfung und Freigabe“ anhand von Profile, Clients, Scopes, Authenticators, Datenquellen, Logs, Monitoring, Backups, Wiederanlauf, Restpunkte und Verantwortungsübergabe erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine unterschriftsreife Go-Live-Checkliste dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
Praxisübungen und Laborszenarien
- Durchführung eines Hardening-Reviews an einer vorbereiteten Referenzkonfiguration.
- Negativtest für CORS, Redirects, deaktivierte Endpoints und Rate Limits.
- Erstellung einer priorisierten Go-Live-Liste mit Muss-, Soll- und Nachsorgepunkten.
Zielgruppe und Voraussetzungen
Zielgruppe: Informationssicherheit, Curity-Administration, Plattformbetrieb, Security Architecture, DevSecOps und technische Abnahmeverantwortung.
Voraussetzungen: Grundkenntnisse der Curity-Konfiguration, HTTP-Sicherheit, TLS und produktiver Plattformbereitstellung.
Didaktik und Arbeitsweise
Kompakte Fachimpulse werden unmittelbar durch geführte Demonstrationen, Architekturarbeit und klar abgegrenzte Praxisaufgaben vertieft. Jeder Themenblock verwendet definierte Prüfpunkte, damit Entscheidungen und Konfigurationen nachvollziehbar dokumentiert werden.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 1 Tag ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 599 zzgl. MwSt. Inhaus: € 1.700 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Informationssicherheit, Curity-Administration, Plattformbetrieb, Security Architecture, DevSecOps und technische Abnahmeverantwortung |
| Voraussetzungen: | Grundkenntnisse der Curity-Konfiguration, HTTP-Sicherheit, TLS und produktiver Plattformbereitstellung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
