Das dreitägige Kompaktseminar vermittelt einen zusammenhängenden Einstieg von Plattform und Asset-Onboarding über EASM und Policies bis zu Application- und API-Scans, Findings, Integrationen und Betriebsplanung. Das Format schafft eine gemeinsame Arbeitsbasis für Einführungsteams.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Detectify-Produkte und gemeinsame Plattformfunktionen in ein Einführungszielbild einordnen.
- Assets verifizieren, synchronisieren und für kontinuierliche Discovery vorbereiten.
- Angriffsfläche, Policies und Scanempfehlungen praktisch nutzen.
- Web- und API-Scanprofile mit Scope und Authentisierung konfigurieren.
- Findings, Integrationen und nächste Ausbaustufen zu einem Betriebsplan verbinden.
Schrittweise Seminarinhalte
1. Plattform, Produkte und Use Cases
Schwerpunkt: Surface Monitoring, Application Scanning, API Security, Internal Scanning, PCI ASV, gemeinsame Findings, Integrationen und Rollen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Plattform, Produkte und Use Cases“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Surface Monitoring, Application Scanning, API Security, Internal Scanning, PCI ASV, gemeinsame Findings, Integrationen und Rollen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein abgestimmtes Plattform- und Einführungszielbild dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Account, Teams und Asset-Onboarding
Schwerpunkt: Rollen, Teams, SSO-Grundmodell, Root-Domains, IPs, CIDR, Verifizierung, Cloud Connectors und Ownership.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Account, Teams und Asset-Onboarding“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Rollen, Teams, SSO-Grundmodell, Root-Domains, IPs, CIDR, Verifizierung, Cloud Connectors und Ownership modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine sichere administrative und Asset-Baseline dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. EASM-Discovery und Inventar
Schwerpunkt: Apex-Domains, Subdomains, DNS, IP-Ranges, Ports, Dienste, Technologien, Zertifikate, Insights und Änderungen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „EASM-Discovery und Inventar“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Apex-Domains, Subdomains, DNS, IP-Ranges, Ports, Dienste, Technologien, Zertifikate, Insights und Änderungen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein priorisiertes Angriffsflächeninventar dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Klassifizierung, Scanempfehlungen und Policies
Schwerpunkt: Kritikalität, Eigentümer, Scanbedarf, IF-THEN-Regeln, Port- und Technologieänderungen, Alarme und Ausnahmen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Klassifizierung, Scanempfehlungen und Policies“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Kritikalität, Eigentümer, Scanbedarf, IF-THEN-Regeln, Port- und Technologieänderungen, Alarme und Ausnahmen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen minimalen, aber belastbaren EASM-Steuerungsrahmen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Application Scanning
Schwerpunkt: Start-URL, Scope, Pfade, Crawling, JavaScript, SPA, Authentisierung, Recorded Login, Scheduling und Coverage.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Application Scanning“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Start-URL, Scope, Pfade, Crawling, JavaScript, SPA, Authentisierung, Recorded Login, Scheduling und Coverage modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein funktionsfähiges Webanwendungs-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. REST- und GraphQL-API-Scans
Schwerpunkt: OpenAPI, GraphQL-Schema, Endpoints, Queries, Mutations, OAuth, API Keys, Rate Limits, Payload-Rotation und Scheduling.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „REST- und GraphQL-API-Scans“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von OpenAPI, GraphQL-Schema, Endpoints, Queries, Mutations, OAuth, API Keys, Rate Limits, Payload-Rotation und Scheduling modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein kontrolliertes API-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Findings, Remediation und Retest
Schwerpunkt: Proof of Concept, Status, Priorisierung, Reproduktion, Entwicklerübergabe, Risikobehandlung, Fixed und Regression.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Findings, Remediation und Retest“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Proof of Concept, Status, Priorisierung, Reproduktion, Entwicklerübergabe, Risikobehandlung, Fixed und Regression modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen vollständigen Finding- und Retestablauf dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. Integrationen, CI/CD und Ausbaupfad
Schwerpunkt: Jira, Slack, Teams, Splunk, Webhooks, Developer API, Pipeline-Trigger, Internal Scanning, Compliance, Betrieb und Spezialisierung.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Integrationen, CI/CD und Ausbaupfad“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Jira, Slack, Teams, Splunk, Webhooks, Developer API, Pipeline-Trigger, Internal Scanning, Compliance, Betrieb und Spezialisierung modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen priorisierten Integrations-, Betriebs- und Qualifizierungsfahrplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Onboarding und Verifizierung eines beispielhaften Root-Assets.
- Analyse von Discovery-, Port- und Technologieergebnissen mit Klassifizierung.
- Konfiguration einer einfachen Policy und eines Application-Scanprofils.
- Import einer API-Spezifikation und Einrichtung eines begrenzten API-Scans.
- Triage eines Findings und Entwurf eines Integrations- und Ausbauplans.
Zielgruppe und Voraussetzungen
Zielgruppe: Technische Projektleitung, AppSec, Security Engineering, Entwicklung, DevSecOps, Cloud- und Netzwerkbetrieb sowie Informationssicherheit.
Voraussetzungen: Grundverständnis von Webanwendungen, APIs, DNS, IP-Netzen, Cloud-Infrastruktur und Schwachstellenmanagement.
Didaktik und Arbeitsweise
Fachimpulse, Demonstrationen und geführte Konfigurationsschritte wechseln mit Praxisübungen, kontrollierten Fehlerfällen und Reviewphasen. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die Abläufe wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Technische Projektleitung, AppSec, Security Engineering, Entwicklung, DevSecOps, Cloud- und Netzwerkbetrieb sowie Informationssicherheit |
| Voraussetzungen: | Grundverständnis von Webanwendungen, APIs, DNS, IP-Netzen, Cloud-Infrastruktur und Schwachstellenmanagement |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
