Seminar Edgescan Intensivseminar – Application, API und Mobile Security

Das Intensivformat verbindet Web-, API- und Mobile-Sicherheit zu einem durchgängigen Prüf- und Remediation-Prozess. Unterschiedliche Technologien und Testarten werden nicht nebeneinander behandelt, sondern über gemeinsame Assets, Identitäten, Geschäftslogik und Risiken zusammengeführt.

Der fünftägige Aufbau ermöglicht vollständige Laborabläufe von der Aufnahme über automatisierte und manuelle Prüfungen bis zu Ticket, Korrektur, Retest und Managementbericht. Dadurch entsteht ein komprimierter Lernpfad über mehrere spezialisierte Fachseminare.

Inhaltsübersicht

  • Zielgruppe und Einsatzbereich
  • Voraussetzungen
  • Kompetenzziele
  • Seminarinhalte
  • Praxisaufgaben

Zielgruppe und Einsatzbereich

Inhaltsverzeichnis des Kapitels: Rollen; Verantwortungsbereiche; typische Nutzungsszenarien.

  • Application Security
  • API- und Mobile-Entwicklung
  • Security Testing und Penetration Testing
  • DevSecOps
  • Vulnerability Management

Voraussetzungen

Inhaltsverzeichnis des Kapitels: Fachkenntnisse; Plattformzugang; Übungsumgebung.

Gute Kenntnisse in HTTP, Web- und API-Architekturen; Grundlagen mobiler Anwendungen und Schwachstellenmanagement werden empfohlen.

Kompetenzziele

Inhaltsverzeichnis des Kapitels: Einordnung; Konfiguration; operative Anwendung; Kontrolle und Dokumentation.

  • Web-, API- und Mobile-Assets vollständig und prüfbar aufnehmen.
  • DAST, API Security, MAST und PTaaS sinnvoll kombinieren.
  • Authentifizierung, Rollen und Business Logic in Tests systematisch berücksichtigen.
  • Validierte Befunde bis zur bestätigten Korrektur und Entwicklungsfreigabe steuern.
  • Anwendungsrisiken in DevSecOps, Compliance und Reporting verankern.

Seminarinhalte

Inhaltsverzeichnis des Kapitels: Plattform-, Asset- und Identitätsgrundlagen; DAST für Webanwendungen; API Discovery und Deskriptoren; API Security und Business Logic; Mobile Application Security Testing; PTaaS und manuelle Tiefenprüfung; Risikobewertung und Priorisierung; Remediation und Retests; DevSecOps und Integrationen; Compliance, Reporting und Gesamtübung.

Kapitel 1: Plattform-, Asset- und Identitätsgrundlagen

Inhaltsverzeichnis des Kapitels: Asset-Modell; Anwendungslandschaft; Testidentitäten; Scope und Datenqualität.

Ein gemeinsamer Bestand für Web, API und Mobile wird mit Rollen, Umgebungen und Verantwortlichkeiten aufgebaut.

  1. Schritt 1: Ziel und fachlichen Kontext von Asset-Modell bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Anwendungslandschaft in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Testidentitäten anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: Scope und Datenqualität prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 2: DAST für Webanwendungen

Inhaltsverzeichnis des Kapitels: Crawling; Authentifizierung; Prüfprofile; validierte Webbefunde.

Eine Webanwendung wird vollständig für kontinuierliche dynamische Tests vorbereitet und geprüft.

  1. Schritt 1: Ziel und fachlichen Kontext von Crawling bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Authentifizierung in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Prüfprofile anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: validierte Webbefunde prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 3: API Discovery und Deskriptoren

Inhaltsverzeichnis des Kapitels: bekannte APIs; Schatten-APIs; Beschreibungsformate; Versionen und Eigentümer.

Ein API-Inventar wird aus vorhandenen Beschreibungen und Discovery-Hinweisen konsolidiert.

  1. Schritt 1: Ziel und fachlichen Kontext von bekannte APIs bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Schatten-APIs in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Beschreibungsformate anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: Versionen und Eigentümer prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 4: API Security und Business Logic

Inhaltsverzeichnis des Kapitels: Autorisierung; Parameter und Daten; mehrstufige Prozesse; manuelle Validierung.

Technische und fachliche API-Angriffspfade werden geprüft und gemeinsam priorisiert.

  1. Schritt 1: Ziel und fachlichen Kontext von Autorisierung bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Parameter und Daten in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: mehrstufige Prozesse anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: manuelle Validierung prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 5: Mobile Application Security Testing

Inhaltsverzeichnis des Kapitels: iOS und Android; Build und API; Geräteforensik; Datenabfluss.

Eine mobile Anwendung wird über Backend, native Komponente und Gerätespuren hinweg bewertet.

  1. Schritt 1: Ziel und fachlichen Kontext von iOS und Android bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Build und API in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Geräteforensik anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: Datenabfluss prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 6: PTaaS und manuelle Tiefenprüfung

Inhaltsverzeichnis des Kapitels: Assessment-Scope; Expertenvalidierung; Geschäftslogik; On-Demand-Tests.

Automatisierte Abdeckung und manuelle Penetrationstests werden zu einem abgestimmten Prüfplan verbunden.

  1. Schritt 1: Ziel und fachlichen Kontext von Assessment-Scope bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Expertenvalidierung in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Geschäftslogik anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: On-Demand-Tests prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 7: Risikobewertung und Priorisierung

Inhaltsverzeichnis des Kapitels: CVSS, EPSS und KEV; EXF; Asset-Kritikalität; Bearbeitungsreihenfolge.

Befunde aus allen drei Anwendungsbereichen werden in eine gemeinsame priorisierte Warteschlange überführt.

  1. Schritt 1: Ziel und fachlichen Kontext von CVSS, EPSS und KEV bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: EXF in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Asset-Kritikalität anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: Bearbeitungsreihenfolge prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 8: Remediation und Retests

Inhaltsverzeichnis des Kapitels: Entwicklerübergabe; SLA; Korrektur; bestätigter Abschluss.

Mehrere Befunde werden mit unterschiedlicher Kritikalität bis zum verifizierten Abschluss bearbeitet.

  1. Schritt 1: Ziel und fachlichen Kontext von Entwicklerübergabe bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: SLA in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Korrektur anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: bestätigter Abschluss prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 9: DevSecOps und Integrationen

Inhaltsverzeichnis des Kapitels: CI/CD; Ticketing; API; Quality Gates.

Prüf- und Befunddaten werden in einen kontrollierten Entwicklungs- und Freigabeprozess integriert.

  1. Schritt 1: Ziel und fachlichen Kontext von CI/CD bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Ticketing in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: API anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: Quality Gates prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 10: Compliance, Reporting und Gesamtübung

Inhaltsverzeichnis des Kapitels: Kontrollbezug; Dashboards; Managementbericht; End-to-End-Szenario.

Ein vollständiger Anwendungs-Sicherheitsfall wird technisch, organisatorisch und berichtsseitig abgeschlossen.

  1. Schritt 1: Ziel und fachlichen Kontext von Kontrollbezug bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Dashboards in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Managementbericht anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: End-to-End-Szenario prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Praxisaufgaben

Inhaltsverzeichnis des Kapitels: Vorbereitung; Durchführung; Kontrolle; Dokumentation.

  1. Web-, API- und Mobile-Bestand mit Testidentitäten und Scope aufbauen.
  2. DAST- und API-Prüfungen einschließlich Business-Logic-Fall durchführen.
  3. Mobile Prüfung mit Backend-, Build- und Forensikperspektive auswerten.
  4. Priorisiertes Remediation-Backlog mit Tickets und Retests bearbeiten.
  5. DevSecOps-Gate und abschließenden Compliance- sowie Managementbericht erstellen.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Application Security, API- und Mobile-Entwicklung, Security Testing und Penetration Testing, DevSecOps, Vulnerability Management
Voraussetzungen: Gute Kenntnisse in HTTP, Web- und API-Architekturen; Grundlagen mobiler Anwendungen und Schwachstellenmanagement werden empfohlen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Hamburg 5 Tage
Leipzig 5 Tage
Hamm 5 Tage
Rostock 5 Tage
Dresden 5 Tage
Luxemburg 5 Tage
Hannover 5 Tage
Stuttgart 5 Tage
Jena 5 Tage
Trier 5 Tage
Madgeburg 5 Tage
Regensburg 5 Tage
Kassel 5 Tage
Ulm 5 Tage
München 5 Tage
Friedrichshafen 5 Tage
Köln 5 Tage
Wuppertal 5 Tage
Münster 5 Tage
Nürnberg 5 Tage
Erfurt 5 Tage
Bremen 5 Tage
Berlin 5 Tage
Mainz 5 Tage
Essen 5 Tage
Darmstadt 5 Tage
Frankfurt 5 Tage
Paderborn 5 Tage
Flensburg 5 Tage
Konstanz 5 Tage
Freiburg 5 Tage
Potsdam 5 Tage
Leipzig 5 Tage
Hamm 5 Tage
Rostock 5 Tage
Hamburg 5 Tage
Luxemburg 5 Tage
Hannover 5 Tage
Stuttgart 5 Tage
Dresden 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben