Inhaltsübersicht
- Zielsetzung
- Schritt 1: Bedrohungsmodell und Schutzbedarf erstellen
- Schritt 2: Abhängigkeiten und Lieferkette absichern
- Schritt 3: Build-Umgebung und Artefakte schützen
- Schritt 4: Geheimnisse und Konfiguration trennen
- Schritt 5: Inhalte und Vorschauen klassifizieren
- Schritt 6: Drittkomponenten und Einwilligung steuern
- Schritt 7: Hosting-Schutz und Zugriffsgrenzen umsetzen
- Schritt 8: Updates, Vorfälle und Nachweise organisieren
- Praxisphasen
- Zielgruppe und Voraussetzungen
Zielsetzung
Das Seminar betrachtet Docusaurus als statische Anwendung mit Build-Lieferkette, JavaScript-Abhängigkeiten und optionalen Drittkomponenten. Bedrohungsmodell, Lieferkettenschutz, Geheimnisse, Inhaltsklassifikation, externe Skripte, Hosting-Header, Zugriffsgrenzen, Updates und Nachweisführung werden praxisnah erarbeitet.
- relevante Sicherheits- und Datenschutzrisiken einer Docusaurus-Plattform strukturiert bewerten
- Abhängigkeiten, Builds und Deployment-Artefakte nachvollziehbar absichern
- Geheimnisse, vertrauliche Inhalte und Drittkomponenten kontrolliert behandeln
- technische Kontrollen, Betriebsprozesse und Nachweise in eine dauerhafte Governance überführen
Seminarinhalte
Schritt 1: Bedrohungsmodell und Schutzbedarf erstellen
Quellrepository, Build-Umgebung, Paketquellen, Vorschauen, Produktionsartefakt und Hosting werden als zusammenhängende Lieferkette betrachtet. Inhalte und Funktionen erhalten Schutzbedarf und verantwortliche Rollen.
- Assets, Akteure und Vertrauensgrenzen erfassen
- Missbrauchs- und Fehlerfälle priorisieren
- Kontrollen und Restaufwand nachvollziehbar zuordnen
Schritt 2: Abhängigkeiten und Lieferkette absichern
Laufzeit, Paketmanager, Lockdatei und Docusaurus-Pakete werden reproduzierbar verwaltet. Neue Plugins und Themes erhalten eine technische, rechtliche und betriebliche Prüfung vor der Aufnahme.
- deterministische Installation und Versionsausrichtung festlegen
- Abhängigkeiten und transitive Pakete inventarisieren
- Freigabe- und Aktualisierungsprozess für Zusatzpakete definieren
Schritt 3: Build-Umgebung und Artefakte schützen
CI-Berechtigungen werden minimal gehalten und Build-Artefakte eindeutig einem Quellstand zugeordnet. Freigabe und Deployment verwenden dasselbe geprüfte Artefakt.
- Pipeline-Berechtigungen und geschützte Variablen begrenzen
- Artefaktversion und Prüfnachweise erfassen
- Manipulation und unkontrollierte Nachbearbeitung verhindern
Schritt 4: Geheimnisse und Konfiguration trennen
Werte, die in Browserdateien landen, gelten als öffentlich und dürfen keine echten Geheimnisse enthalten. Sensible Daten werden ausschließlich in geschützten Build- oder Deployment-Schritten verwendet.
- Konfigurationswerte nach Öffentlichkeit klassifizieren
- Geheimnisse aus Repository und Logs fernhalten
- Rotation und Widerruf vorbereiten
Schritt 5: Inhalte und Vorschauen klassifizieren
Dokumente werden vor Veröffentlichung auf personenbezogene, vertrauliche oder sicherheitskritische Angaben geprüft. Vorschauumgebungen erhalten dieselben Klassifikationsregeln wie die spätere Produktion.
- Inhaltsklassen und Freigaberegeln definieren
- Beispiele von Zugangsdaten und produktiven Endpunkten bereinigen
- Vorschauen zeitlich und zugriffstechnisch begrenzen
Schritt 6: Drittkomponenten und Einwilligung steuern
Analyse-, Such-, Medien- oder Support-Skripte werden nach Zweck, Datenfluss und technischer Notwendigkeit bewertet. Nicht notwendige Komponenten werden erst nach einer gültigen Freigabe und gegebenenfalls Einwilligung geladen.
- Drittkomponenten und Datenflüsse inventarisieren
- Ladezeitpunkt und Ausfallverhalten definieren
- Konfigurations- und Nachweisänderungen versionieren
Schritt 7: Hosting-Schutz und Zugriffsgrenzen umsetzen
Sicherheitsheader, Transportverschlüsselung, Cache-Regeln und Fehlerseiten werden auf Hosting-Ebene umgesetzt. Docusaurus selbst wird nicht als Berechtigungs- oder Geheimnissystem missverstanden.
- Header- und Cache-Konzept erstellen
- öffentliche und geschützte Portale architektonisch trennen
- Zugriffsschutz außerhalb des statischen Frontends verankern
Schritt 8: Updates, Vorfälle und Nachweise organisieren
Regelmäßige Aktualisierungen, Sicherheitsmeldungen, Notfalländerungen und Rückfallverfahren erhalten Verantwortliche und Zielzeiten. Entscheidungen, Prüfungen und Ausnahmen werden knapp, aber nachvollziehbar dokumentiert.
- Patch- und Notfallprozess definieren
- Incident-Runbook und Kommunikationswege erstellen
- wiederkehrende Kontrollen und Nachweise terminieren
Praxisphasen
Die einzelnen Arbeitsschritte werden an einer durchgängigen Übungsplattform umgesetzt. Konfigurationen, Inhalte und Prüfungen werden schrittweise erweitert und jeweils mit einem produktionsnahen Build kontrolliert.
- Erstellung eines Bedrohungsmodells für Repository, Build, Vorschau, Artefakt und Hosting
- Bewertung eines Plugins und einer Drittkomponente anhand eines Freigabekatalogs
- Entwurf eines Sicherheits- und Datenschutz-Runbooks mit Update-, Vorfall- und Rückfallprozess
Zielgruppe und Voraussetzungen
Zielgruppe: Security- und Datenschutzverantwortliche, Plattform- und DevOps-Teams, Docusaurus-Administratoren, technische Redaktionen und Softwarearchitekten
Voraussetzungen: Docusaurus-Grundkenntnisse und grundlegendes Verständnis von Git, CI/CD und statischem Hosting; keine vertieften Security-Kenntnisse erforderlich
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security- und Datenschutzverantwortliche, Plattform- und DevOps-Teams, Docusaurus-Administratoren, technische Redaktionen und Softwarearchitekten |
| Voraussetzungen: | Docusaurus-Grundkenntnisse und grundlegendes Verständnis von Git, CI/CD und statischem Hosting; keine vertieften Security-Kenntnisse erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen, Gruppenarbeit und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
