Seminar Detectify Kompaktseminar – EASM, Application und API Security

Das dreitägige Kompaktseminar vermittelt einen zusammenhängenden Einstieg von Plattform und Asset-Onboarding über EASM und Policies bis zu Application- und API-Scans, Findings, Integrationen und Betriebsplanung. Das Format schafft eine gemeinsame Arbeitsbasis für Einführungsteams.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Detectify-Produkte und gemeinsame Plattformfunktionen in ein Einführungszielbild einordnen.
  • Assets verifizieren, synchronisieren und für kontinuierliche Discovery vorbereiten.
  • Angriffsfläche, Policies und Scanempfehlungen praktisch nutzen.
  • Web- und API-Scanprofile mit Scope und Authentisierung konfigurieren.
  • Findings, Integrationen und nächste Ausbaustufen zu einem Betriebsplan verbinden.

Schrittweise Seminarinhalte

1. Plattform, Produkte und Use Cases

Schwerpunkt: Surface Monitoring, Application Scanning, API Security, Internal Scanning, PCI ASV, gemeinsame Findings, Integrationen und Rollen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Plattform, Produkte und Use Cases“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Surface Monitoring, Application Scanning, API Security, Internal Scanning, PCI ASV, gemeinsame Findings, Integrationen und Rollen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein abgestimmtes Plattform- und Einführungszielbild dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. Account, Teams und Asset-Onboarding

Schwerpunkt: Rollen, Teams, SSO-Grundmodell, Root-Domains, IPs, CIDR, Verifizierung, Cloud Connectors und Ownership.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Account, Teams und Asset-Onboarding“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Rollen, Teams, SSO-Grundmodell, Root-Domains, IPs, CIDR, Verifizierung, Cloud Connectors und Ownership modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine sichere administrative und Asset-Baseline dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. EASM-Discovery und Inventar

Schwerpunkt: Apex-Domains, Subdomains, DNS, IP-Ranges, Ports, Dienste, Technologien, Zertifikate, Insights und Änderungen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „EASM-Discovery und Inventar“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Apex-Domains, Subdomains, DNS, IP-Ranges, Ports, Dienste, Technologien, Zertifikate, Insights und Änderungen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein priorisiertes Angriffsflächeninventar dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. Klassifizierung, Scanempfehlungen und Policies

Schwerpunkt: Kritikalität, Eigentümer, Scanbedarf, IF-THEN-Regeln, Port- und Technologieänderungen, Alarme und Ausnahmen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Klassifizierung, Scanempfehlungen und Policies“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Kritikalität, Eigentümer, Scanbedarf, IF-THEN-Regeln, Port- und Technologieänderungen, Alarme und Ausnahmen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen minimalen, aber belastbaren EASM-Steuerungsrahmen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. Application Scanning

Schwerpunkt: Start-URL, Scope, Pfade, Crawling, JavaScript, SPA, Authentisierung, Recorded Login, Scheduling und Coverage.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Application Scanning“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Start-URL, Scope, Pfade, Crawling, JavaScript, SPA, Authentisierung, Recorded Login, Scheduling und Coverage modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein funktionsfähiges Webanwendungs-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

6. REST- und GraphQL-API-Scans

Schwerpunkt: OpenAPI, GraphQL-Schema, Endpoints, Queries, Mutations, OAuth, API Keys, Rate Limits, Payload-Rotation und Scheduling.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „REST- und GraphQL-API-Scans“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von OpenAPI, GraphQL-Schema, Endpoints, Queries, Mutations, OAuth, API Keys, Rate Limits, Payload-Rotation und Scheduling modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein kontrolliertes API-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

7. Findings, Remediation und Retest

Schwerpunkt: Proof of Concept, Status, Priorisierung, Reproduktion, Entwicklerübergabe, Risikobehandlung, Fixed und Regression.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Findings, Remediation und Retest“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Proof of Concept, Status, Priorisierung, Reproduktion, Entwicklerübergabe, Risikobehandlung, Fixed und Regression modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen vollständigen Finding- und Retestablauf dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

8. Integrationen, CI/CD und Ausbaupfad

Schwerpunkt: Jira, Slack, Teams, Splunk, Webhooks, Developer API, Pipeline-Trigger, Internal Scanning, Compliance, Betrieb und Spezialisierung.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Integrationen, CI/CD und Ausbaupfad“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Jira, Slack, Teams, Splunk, Webhooks, Developer API, Pipeline-Trigger, Internal Scanning, Compliance, Betrieb und Spezialisierung modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen priorisierten Integrations-, Betriebs- und Qualifizierungsfahrplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Onboarding und Verifizierung eines beispielhaften Root-Assets.
  • Analyse von Discovery-, Port- und Technologieergebnissen mit Klassifizierung.
  • Konfiguration einer einfachen Policy und eines Application-Scanprofils.
  • Import einer API-Spezifikation und Einrichtung eines begrenzten API-Scans.
  • Triage eines Findings und Entwurf eines Integrations- und Ausbauplans.

Zielgruppe und Voraussetzungen

Zielgruppe: Technische Projektleitung, AppSec, Security Engineering, Entwicklung, DevSecOps, Cloud- und Netzwerkbetrieb sowie Informationssicherheit.

Voraussetzungen: Grundverständnis von Webanwendungen, APIs, DNS, IP-Netzen, Cloud-Infrastruktur und Schwachstellenmanagement.

Didaktik und Arbeitsweise

Fachimpulse, Demonstrationen und geführte Konfigurationsschritte wechseln mit Praxisübungen, kontrollierten Fehlerfällen und Reviewphasen. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die Abläufe wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Technische Projektleitung, AppSec, Security Engineering, Entwicklung, DevSecOps, Cloud- und Netzwerkbetrieb sowie Informationssicherheit
Voraussetzungen: Grundverständnis von Webanwendungen, APIs, DNS, IP-Netzen, Cloud-Infrastruktur und Schwachstellenmanagement
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Bremen 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Darmstadt 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben