Das Intensivformat verbindet Web-, API- und Mobile-Sicherheit zu einem durchgängigen Prüf- und Remediation-Prozess. Unterschiedliche Technologien und Testarten werden nicht nebeneinander behandelt, sondern über gemeinsame Assets, Identitäten, Geschäftslogik und Risiken zusammengeführt.
Der fünftägige Aufbau ermöglicht vollständige Laborabläufe von der Aufnahme über automatisierte und manuelle Prüfungen bis zu Ticket, Korrektur, Retest und Managementbericht. Dadurch entsteht ein komprimierter Lernpfad über mehrere spezialisierte Fachseminare.
Inhaltsübersicht
- Zielgruppe und Einsatzbereich
- Voraussetzungen
- Kompetenzziele
- Seminarinhalte
- Praxisaufgaben
Zielgruppe und Einsatzbereich
Inhaltsverzeichnis des Kapitels: Rollen; Verantwortungsbereiche; typische Nutzungsszenarien.
- Application Security
- API- und Mobile-Entwicklung
- Security Testing und Penetration Testing
- DevSecOps
- Vulnerability Management
Voraussetzungen
Inhaltsverzeichnis des Kapitels: Fachkenntnisse; Plattformzugang; Übungsumgebung.
Gute Kenntnisse in HTTP, Web- und API-Architekturen; Grundlagen mobiler Anwendungen und Schwachstellenmanagement werden empfohlen.
Kompetenzziele
Inhaltsverzeichnis des Kapitels: Einordnung; Konfiguration; operative Anwendung; Kontrolle und Dokumentation.
- Web-, API- und Mobile-Assets vollständig und prüfbar aufnehmen.
- DAST, API Security, MAST und PTaaS sinnvoll kombinieren.
- Authentifizierung, Rollen und Business Logic in Tests systematisch berücksichtigen.
- Validierte Befunde bis zur bestätigten Korrektur und Entwicklungsfreigabe steuern.
- Anwendungsrisiken in DevSecOps, Compliance und Reporting verankern.
Seminarinhalte
Inhaltsverzeichnis des Kapitels: Plattform-, Asset- und Identitätsgrundlagen; DAST für Webanwendungen; API Discovery und Deskriptoren; API Security und Business Logic; Mobile Application Security Testing; PTaaS und manuelle Tiefenprüfung; Risikobewertung und Priorisierung; Remediation und Retests; DevSecOps und Integrationen; Compliance, Reporting und Gesamtübung.
Kapitel 1: Plattform-, Asset- und Identitätsgrundlagen
Inhaltsverzeichnis des Kapitels: Asset-Modell; Anwendungslandschaft; Testidentitäten; Scope und Datenqualität.
Ein gemeinsamer Bestand für Web, API und Mobile wird mit Rollen, Umgebungen und Verantwortlichkeiten aufgebaut.
- Schritt 1: Ziel und fachlichen Kontext von Asset-Modell bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Anwendungslandschaft in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Testidentitäten anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Scope und Datenqualität prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 2: DAST für Webanwendungen
Inhaltsverzeichnis des Kapitels: Crawling; Authentifizierung; Prüfprofile; validierte Webbefunde.
Eine Webanwendung wird vollständig für kontinuierliche dynamische Tests vorbereitet und geprüft.
- Schritt 1: Ziel und fachlichen Kontext von Crawling bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Authentifizierung in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Prüfprofile anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: validierte Webbefunde prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 3: API Discovery und Deskriptoren
Inhaltsverzeichnis des Kapitels: bekannte APIs; Schatten-APIs; Beschreibungsformate; Versionen und Eigentümer.
Ein API-Inventar wird aus vorhandenen Beschreibungen und Discovery-Hinweisen konsolidiert.
- Schritt 1: Ziel und fachlichen Kontext von bekannte APIs bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Schatten-APIs in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Beschreibungsformate anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Versionen und Eigentümer prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 4: API Security und Business Logic
Inhaltsverzeichnis des Kapitels: Autorisierung; Parameter und Daten; mehrstufige Prozesse; manuelle Validierung.
Technische und fachliche API-Angriffspfade werden geprüft und gemeinsam priorisiert.
- Schritt 1: Ziel und fachlichen Kontext von Autorisierung bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Parameter und Daten in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: mehrstufige Prozesse anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: manuelle Validierung prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 5: Mobile Application Security Testing
Inhaltsverzeichnis des Kapitels: iOS und Android; Build und API; Geräteforensik; Datenabfluss.
Eine mobile Anwendung wird über Backend, native Komponente und Gerätespuren hinweg bewertet.
- Schritt 1: Ziel und fachlichen Kontext von iOS und Android bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Build und API in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Geräteforensik anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Datenabfluss prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 6: PTaaS und manuelle Tiefenprüfung
Inhaltsverzeichnis des Kapitels: Assessment-Scope; Expertenvalidierung; Geschäftslogik; On-Demand-Tests.
Automatisierte Abdeckung und manuelle Penetrationstests werden zu einem abgestimmten Prüfplan verbunden.
- Schritt 1: Ziel und fachlichen Kontext von Assessment-Scope bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Expertenvalidierung in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Geschäftslogik anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: On-Demand-Tests prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 7: Risikobewertung und Priorisierung
Inhaltsverzeichnis des Kapitels: CVSS, EPSS und KEV; EXF; Asset-Kritikalität; Bearbeitungsreihenfolge.
Befunde aus allen drei Anwendungsbereichen werden in eine gemeinsame priorisierte Warteschlange überführt.
- Schritt 1: Ziel und fachlichen Kontext von CVSS, EPSS und KEV bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: EXF in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Asset-Kritikalität anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Bearbeitungsreihenfolge prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 8: Remediation und Retests
Inhaltsverzeichnis des Kapitels: Entwicklerübergabe; SLA; Korrektur; bestätigter Abschluss.
Mehrere Befunde werden mit unterschiedlicher Kritikalität bis zum verifizierten Abschluss bearbeitet.
- Schritt 1: Ziel und fachlichen Kontext von Entwicklerübergabe bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: SLA in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Korrektur anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: bestätigter Abschluss prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 9: DevSecOps und Integrationen
Inhaltsverzeichnis des Kapitels: CI/CD; Ticketing; API; Quality Gates.
Prüf- und Befunddaten werden in einen kontrollierten Entwicklungs- und Freigabeprozess integriert.
- Schritt 1: Ziel und fachlichen Kontext von CI/CD bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Ticketing in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: API anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Quality Gates prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 10: Compliance, Reporting und Gesamtübung
Inhaltsverzeichnis des Kapitels: Kontrollbezug; Dashboards; Managementbericht; End-to-End-Szenario.
Ein vollständiger Anwendungs-Sicherheitsfall wird technisch, organisatorisch und berichtsseitig abgeschlossen.
- Schritt 1: Ziel und fachlichen Kontext von Kontrollbezug bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Dashboards in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Managementbericht anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: End-to-End-Szenario prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Praxisaufgaben
Inhaltsverzeichnis des Kapitels: Vorbereitung; Durchführung; Kontrolle; Dokumentation.
- Web-, API- und Mobile-Bestand mit Testidentitäten und Scope aufbauen.
- DAST- und API-Prüfungen einschließlich Business-Logic-Fall durchführen.
- Mobile Prüfung mit Backend-, Build- und Forensikperspektive auswerten.
- Priorisiertes Remediation-Backlog mit Tickets und Retests bearbeiten.
- DevSecOps-Gate und abschließenden Compliance- sowie Managementbericht erstellen.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Application Security, API- und Mobile-Entwicklung, Security Testing und Penetration Testing, DevSecOps, Vulnerability Management |
| Voraussetzungen: | Gute Kenntnisse in HTTP, Web- und API-Architekturen; Grundlagen mobiler Anwendungen und Schwachstellenmanagement werden empfohlen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
