Seminar / Training
Das fünftägige Intensivseminar bündelt Sicherheitsarchitektur, Datenschutzbedrohungen, Vertrauensmodelle, Registrierung, Zertifikate, mobile und serverseitige Härtung, Interoperabilitäts- und Konformitätstests, sichere Softwarelieferkette, Deployment, Monitoring, Incident Response, Krisenkommunikation und Recovery zu einem durchgängigen Assurance- und Betriebsmodell.
Fünf Seminartage sind als Maximaldauer notwendig, um Threat Model, Trust Policy, Sicherheitskontrollen, automatisierte Tests, Produktionsbetrieb und Vorfallübung praktisch miteinander zu verbinden. Das Format verdichtet die sicherheits-, prüfungs- und betriebsbezogenen Einzelseminare zu einem vollständigen Arbeitsprogramm.
Inhaltsübersicht
- Tag 1: Security Context und Threat Modeling
- Tag 1: Mobile-, Issuer- und Verifier-Härtung
- Tag 2: Trust, Registrierung und Zertifikate
- Tag 2: Status, Widerruf und Trust Policy
- Tag 3: Konformitäts- und Interoperabilitätstests
- Tag 3: Secure Development und Supply Chain
- Tag 4: Betriebsarchitektur, Schlüssel und SLOs
- Tag 4: Release, Resilienz und Recovery
- Tag 5: Incident Response und Krisenmanagement
- Tag 5: Assurance, Audit und kontinuierliche Verbesserung
- Lernziele und Zielgruppe
- Praxisanteil und Arbeitsunterlagen
Lernziele
- Ein vollständiges Threat Model und Security Control Set entwickeln.
- Registrierung, Zertifikate, Attestierungen, Status und Trust Policies beherrschen.
- Interoperabilitäts-, Negativ- und Sicherheitstests automatisieren.
- Deployment, Monitoring, SLOs, Schlüssel und Recovery sicher planen.
- Wallet-spezifische Vorfälle koordiniert eindämmen und aufarbeiten.
Zielgruppe
CISO-Organisation, Sicherheitsarchitektur, AppSec, SOC und CSIRT, PKI und Trust, Test und Konformität, DevOps und SRE, Datenschutz, Audit, Betrieb, Entwicklung und technische Programmleitung.
Voraussetzungen
Grundkenntnisse von Anwendungs- und Betriebssicherheit, PKI, OAuth/OIDC, verteilten Systemen und Incident Response. Praktische Test- oder Skripterfahrung ist hilfreich.
Seminarinhalte
1. Tag 1: Security Context und Threat Modeling
Assets, Rollen, Trust Boundaries, Angreifer, Abuse Cases, Datenschutzbedrohungen und priorisierte Risiken.
- Schritt 1: Systemkontext mit Issuer, Wallet, Verifier, Trust und Betrieb modellieren.
- Schritt 2: kritische Assets, Privilegien, Daten- und Schlüsselpfade klassifizieren.
- Schritt 3: technische, organisatorische und korrelationsbezogene Abuse Cases entwickeln.
- Schritt 4: Risiken mit bestehenden Kontrollen bewerten und priorisieren.
2. Tag 1: Mobile-, Issuer- und Verifier-Härtung
Plattformsicherheit, sichere Speicherung, App-Integrität, API-Schutz, Session-Bindung, Proofs, Nonces, Parser und minimale Datenverarbeitung.
- Schritt 1: Angriffsflächen je Komponente und Kanal in eine Kontrollmatrix überführen.
- Schritt 2: geräte- und hardwaregestützte Schutzmechanismen nach Risiko auswählen.
- Schritt 3: Issuer- und Verifier-Protokollkontrollen gegen Replay, Injection und Fehlbindung spezifizieren.
- Schritt 4: Kontrollen als überprüfbare Sicherheitsanforderungen und Negativtests formulieren.
3. Tag 2: Trust, Registrierung und Zertifikate
Rollenregistrierung, PKI, Zertifikatsketten, Wallet- und Geräteattestierungen, Trust Anchors und Governance.
- Schritt 1: Registrierungs- und Zulassungsprozesse für Aussteller und Relying Parties modellieren.
- Schritt 2: Zertifikats-, Policy- und Attestierungsketten als Trust Graph darstellen.
- Schritt 3: Ketten-, Zweck-, Gültigkeits- und Schlüsselbesitzprüfung implementieren.
- Schritt 4: Änderung, Entzug und kompromittierte Vertrauensanker im Lifecycle behandeln.
4. Tag 2: Status, Widerruf und Trust Policy
Credential- und Zertifikatsstatus, Sperre, Caching, Datenschutz, Ausfallregeln und maschinenlesbare Verifier-Entscheidungen.
- Schritt 1: Statusquellen, Aktualitätsanforderungen und Abhängigkeiten inventarisieren.
- Schritt 2: Cache-, Offline- und Fail-safe-Regeln je Risikoklasse definieren.
- Schritt 3: Trust Policy aus Rolle, Zweck, Aussteller, Attestierung und Status zusammensetzen.
- Schritt 4: Massenwiderruf und widersprüchliche Trust-Informationen im Belastungstest behandeln.
5. Tag 3: Konformitäts- und Interoperabilitätstests
Teststrategie, Testumgebung, Referenzgegenstellen, Protokoll-, Format-, Kanal- und Negativtests.
- Schritt 1: Anforderungen und Profile in atomare Konformitätskriterien zerlegen.
- Schritt 2: Issuer-, Wallet- und Verifier-Gegenstellen mit deterministischen Testdaten bereitstellen.
- Schritt 3: OpenID4VCI-, OpenID4VP-, mdoc- und SD-JWT-VC-Tests automatisieren.
- Schritt 4: Replay, Downgrade, ungültige Signaturen, Status und Trust-Abweichungen abdecken.
6. Tag 3: Secure Development und Supply Chain
Sicherer Entwicklungslebenszyklus, Abhängigkeiten, Build, Artefaktsignierung, SBOM, Schwachstellen und Release Gates.
- Schritt 1: Softwarelieferkette und privilegierte Build- beziehungsweise Deploymentpfade erfassen.
- Schritt 2: Code-, Dependency-, Secret- und Artefaktkontrollen in CI integrieren.
- Schritt 3: Sicherheits- und Konformitätsergebnisse als Freigabegates verwenden.
- Schritt 4: kritische Abhängigkeitsschwachstelle mit Patch, Regression und Rollout bearbeiten.
7. Tag 4: Betriebsarchitektur, Schlüssel und SLOs
Umgebungen, Konfiguration, KMS/HSM, Secrets, Rotation, Monitoring, Logs, Traces, Kapazität und externe Trust-Dienste.
- Schritt 1: Produktionskomponenten, Umgebungen und Betriebsverantwortung modellieren.
- Schritt 2: Schlüssel- und Secret-Lifecycle mit Trennung von Aufgaben und Rotation definieren.
- Schritt 3: SLIs, SLOs, datensparsame Telemetrie und handlungsfähige Alarme festlegen.
- Schritt 4: Ausfall externer Status- oder Vertrauensdienste mit sicherer Degradation testen.
8. Tag 4: Release, Resilienz und Recovery
Gestufte Releases, Kompatibilität, Rollback, Backup, Wiederherstellung, Schlüsselwechsel, Notbetrieb und Readiness.
- Schritt 1: Release- und Migrationsrisiken sowie rückwärtskompatible Übergänge erfassen.
- Schritt 2: Canary, Beobachtungsphase, Rollback und objektive Go-live-Kriterien definieren.
- Schritt 3: RPO, RTO, Backup- und Recovery-Reihenfolge einschließlich Schlüssel planen.
- Schritt 4: vollständigen Ausfall mit Wiederanlauf und Trust-Validierung praktisch simulieren.
9. Tag 5: Incident Response und Krisenmanagement
Erkennung, Triage, Forensik, Eindämmung, Sperrung, Kommunikation, Meldung und koordinierte Reaktion im Ökosystem.
- Schritt 1: Wallet-spezifische Vorfallklassen und Erstmaßnahmen in Playbooks überführen.
- Schritt 2: Lagebild, Evidenzen und Entscheidungskompetenz rollenübergreifend organisieren.
- Schritt 3: Sperr-, Widerrufs-, Abschaltungs- und Kommunikationsmaßnahmen abstimmen.
- Schritt 4: kompromittierten Issuer- oder Wallet-Schlüssel in einer Tischübung bearbeiten.
10. Tag 5: Assurance, Audit und kontinuierliche Verbesserung
Verbindung von Threat Model, Kontrollen, Tests, Betriebsnachweisen, Vorfällen, Abweichungen und Managementfreigabe.
- Schritt 1: Sicherheitsziele mit Kontrollen, Testfällen, Monitoring und Evidenzen verknüpfen.
- Schritt 2: Abweichungen und Restrisiken mit Verantwortlichkeit und Ablaufdatum steuern.
- Schritt 3: Auditfähigkeit anhand einer Ende-zu-Ende-Evidenzanforderung prüfen.
- Schritt 4: Erkenntnisse in priorisierte Architektur-, Test-, Betriebs- und Trainingsmaßnahmen überführen.
Praxisanteil
- Erstellung eines Ende-zu-Ende-Threat-Models und einer Trust Policy.
- Aufbau einer automatisierten Negativ- und Konformitätstestsuite.
- Durchführung einer Recovery- und Incident-Response-Tischübung.
Arbeitsunterlagen
Die Arbeitsunterlagen enthalten strukturierte Checklisten, Vorlagen und Referenzmodelle für die unmittelbare Weiterarbeit im Projekt. Im Seminar werden insbesondere folgende Artefakte erstellt oder vorbereitet:
- Ende-zu-Ende-Threat-Model
- Komponenten-Sicherheitsprofile
- Trust-Governance- und Zertifikatsmodell
- Versionierte Trust- und Statuspolicy
- Automatisierte Conformance-Testsuite
- Secure-Delivery- und Assurance-Pipeline
- Secure-Operations- und SLO-Modell
- Release- und Recovery-Runbooks
- Incident- und Krisenplaybooks
- Security-Assurance- und Verbesserungsplan
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | CISO-Organisation, Sicherheitsarchitektur, AppSec, SOC und CSIRT, PKI und Trust, Test und Konformität, DevOps und SRE, Datenschutz, Audit, Betrieb, Entwicklung und technische Programmleitung. |
| Voraussetzungen: | Grundkenntnisse von Anwendungs- und Betriebssicherheit, PKI, OAuth/OIDC, verteilten Systemen und Incident Response. Praktische Test- oder Skripterfahrung ist hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, Fallstudien, strukturierte Arbeitsaufträge und praktische Übungen |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
