Penetration Testing as a Service verbindet kontinuierliche technische Abdeckung mit manueller Prüfung von Geschäftslogik, Rollen und mehrstufigen Abläufen. Damit entsteht ein dauerhaft steuerbarer Prozess statt einer isolierten Momentaufnahme.
Die Schulung legt besonderen Wert auf Scope-Qualität, Auswahl geeigneter Assessment-Typen, Kommunikation mit Experten, belastbare Nachweise und die konsequente Nutzung von Retests. Web, API, Mobile, Netzwerk und Cloud werden in einem gemeinsamen Service-Lifecycle betrachtet.
Inhaltsübersicht
- Zielgruppe und Einsatzbereich
- Voraussetzungen
- Kompetenzziele
- Seminarinhalte
- Praxisaufgaben
Zielgruppe und Einsatzbereich
Inhaltsverzeichnis des Kapitels: Rollen; Verantwortungsbereiche; typische Nutzungsszenarien.
- Security Testing und Penetration Testing
- Application und Cloud Security
- Vulnerability Management
- Serviceverantwortliche
- CISO- und Compliance-Teams
Voraussetzungen
Inhaltsverzeichnis des Kapitels: Fachkenntnisse; Plattformzugang; Übungsumgebung.
Grundkenntnisse in Schwachstellenprüfungen, Anwendungen oder Infrastruktur sowie in Risikobewertung und Remediation.
Kompetenzziele
Inhaltsverzeichnis des Kapitels: Einordnung; Konfiguration; operative Anwendung; Kontrolle und Dokumentation.
- PTaaS-Scope und Assessment-Typen fachlich passend festlegen.
- Automatisierte Prüfungen und manuelle Expertenvalidierung koordinieren.
- Business-Logic- und komplexe Berechtigungsrisiken strukturiert behandeln.
- Berichte, Remediation, Integrationen und Retests als kontinuierlichen Service steuern.
Seminarinhalte
Inhaltsverzeichnis des Kapitels: PTaaS-Service- und Scope-Modell; Automatisierte Abdeckung; Expertenvalidierung; Manuelle Penetrationstests und Business Logic; Planung, On-Demand-Tests und Kommunikation; Reporting, Remediation und Retests.
Kapitel 1: PTaaS-Service- und Scope-Modell
Inhaltsverzeichnis des Kapitels: Ziele; Assets und Umgebungen; Assessment-Typen; Erwartungen und Kommunikation.
Ein klarer Serviceauftrag wird für mehrere technische Domänen und Risikoziele formuliert.
- Schritt 1: Ziel und fachlichen Kontext von Ziele bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Assets und Umgebungen in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Assessment-Typen anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Erwartungen und Kommunikation prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 2: Automatisierte Abdeckung
Inhaltsverzeichnis des Kapitels: Discovery; kontinuierliche Scans; Prüffrequenz; Daten- und Statusfluss.
Automatisierte Assessments werden auf Scope, Frequenz und erwartete Ergebnisse abgestimmt.
- Schritt 1: Ziel und fachlichen Kontext von Discovery bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: kontinuierliche Scans in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Prüffrequenz anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Daten- und Statusfluss prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 3: Expertenvalidierung
Inhaltsverzeichnis des Kapitels: Nachweisprüfung; Fehlalarmeliminierung; Risikokontext; Remediation-Hinweise.
Ein automatisierter Fund wird durch die Stufen der technischen und fachlichen Validierung geführt.
- Schritt 1: Ziel und fachlichen Kontext von Nachweisprüfung bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Fehlalarmeliminierung in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Risikokontext anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Remediation-Hinweise prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 4: Manuelle Penetrationstests und Business Logic
Inhaltsverzeichnis des Kapitels: Authentifizierung; Berechtigungen; Transaktionen; mehrstufige Prozesse.
Ein Geschäftsprozess wird auf Schwächen geprüft, die reine Automatisierung nicht zuverlässig erkennt.
- Schritt 1: Ziel und fachlichen Kontext von Authentifizierung bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Berechtigungen in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Transaktionen anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: mehrstufige Prozesse prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 5: Planung, On-Demand-Tests und Kommunikation
Inhaltsverzeichnis des Kapitels: Testfenster; Voraussetzungen; Status; Änderungen und Eskalationen.
Ein On-Demand-Test wird mit allen technischen und organisatorischen Abhängigkeiten geplant.
- Schritt 1: Ziel und fachlichen Kontext von Testfenster bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Voraussetzungen in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Status anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: Änderungen und Eskalationen prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Kapitel 6: Reporting, Remediation und Retests
Inhaltsverzeichnis des Kapitels: strukturierte Berichte; Ticket-Integration; Korrektur; unbegrenzte Retests.
Der Service-Lifecycle wird vom Bericht bis zum bestätigten Abschluss und zur nächsten Prüfperiode durchlaufen.
- Schritt 1: Ziel und fachlichen Kontext von strukturierte Berichte bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
- Schritt 2: Ticket-Integration in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
- Schritt 3: Korrektur anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
- Schritt 4: unbegrenzte Retests prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.
Praxisaufgaben
Inhaltsverzeichnis des Kapitels: Vorbereitung; Durchführung; Kontrolle; Dokumentation.
- PTaaS-Scope für Web, API und Infrastruktur definieren.
- Assessment-Plan mit Automation und manueller Tiefenprüfung erstellen.
- Business-Logic-Testfall und erforderliche Testidentitäten beschreiben.
- Befundbericht, Ticket, Remediation und Retest vollständig abbilden.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Testing und Penetration Testing, Application und Cloud Security, Vulnerability Management, Serviceverantwortliche, CISO- und Compliance-Teams |
| Voraussetzungen: | Grundkenntnisse in Schwachstellenprüfungen, Anwendungen oder Infrastruktur sowie in Risikobewertung und Remediation. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
