Seminar ImmuniWeb DevSecOps – CI/CD-Integrationen und Secure SDLC

Seminarprofil

Das Seminar entwickelt einen praxistauglichen DevSecOps-Prozess für Webanwendungen, APIs und mobile Apps. Neuron, Neuron Mobile, On-Demand, MobileSuite und Continuous werden mit Build-, Deployment-, Ticket-, SIEM-, WAF- und Identitätsprozessen verbunden. Im Mittelpunkt stehen risikobasierte Quality Gates, Geheimnisverwaltung, Fehlermanagement und nachvollziehbare Freigaben.

Die angesetzte Dauer von 3 tage ist fachlich erforderlich, weil eine belastbare Integration technische Pipeline-Arbeit, Security-Governance, mehrere Testarten und praktische Fehler- sowie Ausnahmebehandlung zusammenführt.

Inhaltsverzeichnis

  1. Seminarprofil
  2. Zielgruppe und Voraussetzungen
  3. Lernziele
  4. Secure-SDLC-Zielbild und Kontrollpunkte
  5. Integrationsarchitektur und Zugangsschutz
  6. Automatisierte Web-, API- und Mobile-Scans
  7. Quality Gates und Risikologik
  8. Vertiefte Tests und Continuous
  9. Betrieb, Metriken und Verbesserung
  10. Praxisübungen

Zielgruppe und Voraussetzungen

Zielgruppe: DevOps- und DevSecOps-Teams, Softwareentwicklung, Application Security, Plattformteams, Release Management, Cloud Engineering und technische Produktverantwortliche.

Voraussetzungen: Sichere Kenntnisse zu Git, Build- und Deployment-Pipelines, Web- oder Mobile-Entwicklung sowie grundlegenden Sicherheitstests; Zugriff auf eine Übungs-Pipeline ist vorteilhaft.

Lernziele

  • Geeignete ImmuniWeb-Prüfarten den Phasen des Secure SDLC zuordnen.
  • Integrationen sicher mit Tokens, Rollen und geringstmöglichen Rechten konfigurieren.
  • Risikobasierte Quality Gates ohne unnötige Pipeline-Blockaden gestalten.
  • Findings automatisiert an zuständige Teams übergeben und nachverfolgen.
  • Ausnahmen, Retests und Freigaben revisionsfähig abbilden.

Seminarinhalte

1. Secure-SDLC-Zielbild und Kontrollpunkte

Sicherheitsprüfungen werden nach Zweck und Zeitpunkt in den Entwicklungsablauf eingeordnet.

  1. Planung, Entwicklung, Build, Test, Release und Betrieb als Kontrollphasen abbilden.
  2. Für jede Phase geeignete automatisierte und manuelle Prüfverfahren auswählen.
  3. Pflichtprüfungen nach Anwendungskritikalität und Änderungsart staffeln.
  4. Owner und Freigaberechte je Kontrollpunkt festlegen.

2. Integrationsarchitektur und Zugangsschutz

Integrationen dürfen nicht selbst zum Sicherheitsrisiko werden.

  1. CI/CD-, Ticket-, SIEM-, WAF- und SSO-Schnittstellen inventarisieren.
  2. Servicekonten und API-Tokens nach Minimalprinzip anlegen.
  3. Secrets sicher speichern, rotieren und gegen Log-Ausgabe schützen.
  4. Netzwerkpfade, Quell-IP-Freigaben und Audit-Logging überprüfen.

3. Automatisierte Web-, API- und Mobile-Scans

Scanprofile werden an Anwendungstyp, Umgebung und Änderungsrisiko angepasst.

  1. Neuron-Scans für Webanwendungen und APIs in die Pipeline einbinden.
  2. Neuron-Mobile-Prüfungen für APK- und IPA-Artefakte konfigurieren.
  3. Authentisierung, Testdaten und temporäre Umgebungen reproduzierbar bereitstellen.
  4. Abdeckung, Laufzeit und Fehlerraten anhand eines Baselinescans kalibrieren.

4. Quality Gates und Risikologik

Ein Gate soll riskante Releases stoppen, nicht Entwicklung durch unklare Regeln lähmen.

  1. Blockierende Kriterien nach Kritikalität und Befundqualität definieren.
  2. Neue Findings von Altbestand und akzeptierten Risiken unterscheiden.
  3. Zeitlich befristete Ausnahmen mit Genehmiger und Kompensation abbilden.
  4. Fehlerfälle bei nicht ausgeführtem oder unvollständigem Scan festlegen.

5. Vertiefte Tests und Continuous

Manuelle und kontinuierliche Prüfungen ergänzen die schnelle Pipeline.

  1. Änderungen mit hohem Risiko für On-Demand- oder MobileSuite-Tests markieren.
  2. Continuous für produktionsnahe, interne oder dauerhaft überwachte Ziele einplanen.
  3. Testergebnisse mit Releases, Commits und Komponenten verknüpfen.
  4. Retests und Regressionstests nach Behebung automatisch auslösen.

6. Betrieb, Metriken und Verbesserung

DevSecOps benötigt technische Qualitätswerte und Verhaltenskennzahlen.

  1. Scanerfolg, Laufzeit, Abdeckung und Integrationsfehler messen.
  2. Mean Time to Triage und Mean Time to Remediate nach Risiko auswerten.
  3. Wiederkehrende Ursachen in Coding Standards und Plattformvorlagen zurückführen.
  4. Gate-Regeln und Scanprofile regelmäßig anhand realer Ergebnisse nachschärfen.

Praxisübungen

  • Entwurf einer Integrationsarchitektur mit Vertrauensgrenzen.
  • Konfiguration eines risikobasierten Pipeline-Gates.
  • Behandlung eines fehlgeschlagenen Scans und einer zeitlich befristeten Ausnahme.
  • Aufbau einer Release-zu-Finding- und Retest-Kette.

Im Rahmen der Übungen entsteht ein Secure-SDLC- und Integrationskonzept mit Pipeline-Triggern, Quality Gates, Zugriffsmodell, Ausnahmeprozess und Kennzahlen.

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevOps- und DevSecOps-Teams, Softwareentwicklung, Application Security, Plattformteams, Release Management, Cloud Engineering und technische Produktverantwortliche.
Voraussetzungen: Sichere Kenntnisse zu Git, Build- und Deployment-Pipelines, Web- oder Mobile-Entwicklung sowie grundlegenden Sicherheitstests; Zugriff auf eine Übungs-Pipeline ist vorteilhaft.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, moderierte Fallarbeit und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse und Workshop - Präsenzseminare mit Trainer vor Ort, Webinar bei entsprechender Buchung
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Ausführliche Dokumentation als Download oder auf Datenträger
Teilnahmezertifikat: ja
Verpflegung: Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Paderborn 3 Tage
Essen 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Leipzig 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Luxemburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
Madgeburg 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
München 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Münster 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben