Seminarprofil
Das Seminar entwickelt einen praxistauglichen DevSecOps-Prozess für Webanwendungen, APIs und mobile Apps. Neuron, Neuron Mobile, On-Demand, MobileSuite und Continuous werden mit Build-, Deployment-, Ticket-, SIEM-, WAF- und Identitätsprozessen verbunden. Im Mittelpunkt stehen risikobasierte Quality Gates, Geheimnisverwaltung, Fehlermanagement und nachvollziehbare Freigaben.
Die angesetzte Dauer von 3 tage ist fachlich erforderlich, weil eine belastbare Integration technische Pipeline-Arbeit, Security-Governance, mehrere Testarten und praktische Fehler- sowie Ausnahmebehandlung zusammenführt.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe und Voraussetzungen
- Lernziele
- Secure-SDLC-Zielbild und Kontrollpunkte
- Integrationsarchitektur und Zugangsschutz
- Automatisierte Web-, API- und Mobile-Scans
- Quality Gates und Risikologik
- Vertiefte Tests und Continuous
- Betrieb, Metriken und Verbesserung
- Praxisübungen
Zielgruppe und Voraussetzungen
Zielgruppe: DevOps- und DevSecOps-Teams, Softwareentwicklung, Application Security, Plattformteams, Release Management, Cloud Engineering und technische Produktverantwortliche.
Voraussetzungen: Sichere Kenntnisse zu Git, Build- und Deployment-Pipelines, Web- oder Mobile-Entwicklung sowie grundlegenden Sicherheitstests; Zugriff auf eine Übungs-Pipeline ist vorteilhaft.
Lernziele
- Geeignete ImmuniWeb-Prüfarten den Phasen des Secure SDLC zuordnen.
- Integrationen sicher mit Tokens, Rollen und geringstmöglichen Rechten konfigurieren.
- Risikobasierte Quality Gates ohne unnötige Pipeline-Blockaden gestalten.
- Findings automatisiert an zuständige Teams übergeben und nachverfolgen.
- Ausnahmen, Retests und Freigaben revisionsfähig abbilden.
Seminarinhalte
1. Secure-SDLC-Zielbild und Kontrollpunkte
Sicherheitsprüfungen werden nach Zweck und Zeitpunkt in den Entwicklungsablauf eingeordnet.
- Planung, Entwicklung, Build, Test, Release und Betrieb als Kontrollphasen abbilden.
- Für jede Phase geeignete automatisierte und manuelle Prüfverfahren auswählen.
- Pflichtprüfungen nach Anwendungskritikalität und Änderungsart staffeln.
- Owner und Freigaberechte je Kontrollpunkt festlegen.
2. Integrationsarchitektur und Zugangsschutz
Integrationen dürfen nicht selbst zum Sicherheitsrisiko werden.
- CI/CD-, Ticket-, SIEM-, WAF- und SSO-Schnittstellen inventarisieren.
- Servicekonten und API-Tokens nach Minimalprinzip anlegen.
- Secrets sicher speichern, rotieren und gegen Log-Ausgabe schützen.
- Netzwerkpfade, Quell-IP-Freigaben und Audit-Logging überprüfen.
3. Automatisierte Web-, API- und Mobile-Scans
Scanprofile werden an Anwendungstyp, Umgebung und Änderungsrisiko angepasst.
- Neuron-Scans für Webanwendungen und APIs in die Pipeline einbinden.
- Neuron-Mobile-Prüfungen für APK- und IPA-Artefakte konfigurieren.
- Authentisierung, Testdaten und temporäre Umgebungen reproduzierbar bereitstellen.
- Abdeckung, Laufzeit und Fehlerraten anhand eines Baselinescans kalibrieren.
4. Quality Gates und Risikologik
Ein Gate soll riskante Releases stoppen, nicht Entwicklung durch unklare Regeln lähmen.
- Blockierende Kriterien nach Kritikalität und Befundqualität definieren.
- Neue Findings von Altbestand und akzeptierten Risiken unterscheiden.
- Zeitlich befristete Ausnahmen mit Genehmiger und Kompensation abbilden.
- Fehlerfälle bei nicht ausgeführtem oder unvollständigem Scan festlegen.
5. Vertiefte Tests und Continuous
Manuelle und kontinuierliche Prüfungen ergänzen die schnelle Pipeline.
- Änderungen mit hohem Risiko für On-Demand- oder MobileSuite-Tests markieren.
- Continuous für produktionsnahe, interne oder dauerhaft überwachte Ziele einplanen.
- Testergebnisse mit Releases, Commits und Komponenten verknüpfen.
- Retests und Regressionstests nach Behebung automatisch auslösen.
6. Betrieb, Metriken und Verbesserung
DevSecOps benötigt technische Qualitätswerte und Verhaltenskennzahlen.
- Scanerfolg, Laufzeit, Abdeckung und Integrationsfehler messen.
- Mean Time to Triage und Mean Time to Remediate nach Risiko auswerten.
- Wiederkehrende Ursachen in Coding Standards und Plattformvorlagen zurückführen.
- Gate-Regeln und Scanprofile regelmäßig anhand realer Ergebnisse nachschärfen.
Praxisübungen
- Entwurf einer Integrationsarchitektur mit Vertrauensgrenzen.
- Konfiguration eines risikobasierten Pipeline-Gates.
- Behandlung eines fehlgeschlagenen Scans und einer zeitlich befristeten Ausnahme.
- Aufbau einer Release-zu-Finding- und Retest-Kette.
Im Rahmen der Übungen entsteht ein Secure-SDLC- und Integrationskonzept mit Pipeline-Triggern, Quality Gates, Zugriffsmodell, Ausnahmeprozess und Kennzahlen.
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevOps- und DevSecOps-Teams, Softwareentwicklung, Application Security, Plattformteams, Release Management, Cloud Engineering und technische Produktverantwortliche. |
| Voraussetzungen: | Sichere Kenntnisse zu Git, Build- und Deployment-Pipelines, Web- oder Mobile-Entwicklung sowie grundlegenden Sicherheitstests; Zugriff auf eine Übungs-Pipeline ist vorteilhaft. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, moderierte Fallarbeit und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse und Workshop - Präsenzseminare mit Trainer vor Ort, Webinar bei entsprechender Buchung |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation als Download oder auf Datenträger |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
