Seminarprofil
Das Seminar behandelt die vollständige Steuerung eines On-Demand-Penetrationstests: risikobasierter Scope, Testkonten, authentisierte Anwendungspfade, Geschäftslogik, API-Anteile, Kommunikations- und Sicherheitsregeln, Live-Findings, Abschlussbericht, Remediation und Retest. Technische und organisatorische Aufgaben werden gleichermaßen berücksichtigt.
Die angesetzte Dauer von 3 tage ist fachlich erforderlich, weil ein belastbarer Web-Penetrationstest umfangreiche Vorbereitung, manuelle Prüflogik, Befundarbeit und einen vollständigen Retest-Zyklus benötigt.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe und Voraussetzungen
- Lernziele
- Geschäfts- und Technik-Scope
- Testzugänge und sichere Vorbereitung
- Technische Prüfbereiche
- Geschäftslogik und Angriffsketten
- Live-Kommunikation und Befundbewertung
- Abschlussbericht, Behebung und Retest
- Praxisübungen
Zielgruppe und Voraussetzungen
Zielgruppe: Application Security, Penetration Testing, Web- und API-Entwicklung, Security Engineering, technische Produktverantwortliche und Vulnerability Management.
Voraussetzungen: Gute Kenntnisse zu HTTP, Webanwendungen, Authentisierung, Sitzungen und APIs; Zugriff auf eine freigegebene Testanwendung mit mehreren Rollen ist erforderlich.
Lernziele
- On-Demand-Tests mit eindeutigem Scope und sicheren Grenzen vorbereiten.
- Authentisierte Rollen- und Geschäftslogiktests vollständig abdecken.
- Live-Findings und Abschlussberichte fachlich bewerten.
- Behebungsmaßnahmen nach Ursache und Risiko planen.
- Retests mit eindeutigen Erfolgskriterien steuern.
Seminarinhalte
1. Geschäfts- und Technik-Scope
Der Scope wird aus Geschäftsprozessen, Rollen und technischen Komponenten abgeleitet.
- Kritische Funktionen, Daten und Transaktionen identifizieren.
- Domains, Anwendungen, APIs und externe Abhängigkeiten abgrenzen.
- Rollen, Mandanten und privilegierte Pfade erfassen.
- Ausschlüsse, Zeitfenster und zulässige Testintensität genehmigen.
2. Testzugänge und sichere Vorbereitung
Authentisierte Tests benötigen belastbare und kontrollierte Testbedingungen.
- Konten für normale, privilegierte und getrennte Mandanten bereitstellen.
- Testdaten und rücksetzbare Transaktionen vorbereiten.
- MFA-, SSO- und Captcha-Abläufe mit dem Testteam abstimmen.
- Monitoring, WAF, Notfallkontakte und Abbruchkriterien festlegen.
3. Technische Prüfbereiche
Automatisierte und manuelle Methoden werden nach Angriffsfläche kombiniert.
- Eingaben, Uploads, Parser und serverseitige Verarbeitung untersuchen.
- Authentisierung, Sitzung, Autorisierung und Mandantentrennung prüfen.
- Client-, Server-, API- und Infrastrukturbezüge einordnen.
- Konfiguration, Komponenten und Schutzmechanismen bewerten.
4. Geschäftslogik und Angriffsketten
Kritische Risiken entstehen häufig durch erlaubte Funktionen in unerlaubter Reihenfolge.
- Prozesszustände, Limits und Freigaben modellieren.
- Schritte überspringen, wiederholen oder parallelisieren.
- Rollen und Mandanten über mehrere Funktionen hinweg kombinieren.
- Einzelbefunde zu realistischen Angriffsketten verbinden.
5. Live-Kommunikation und Befundbewertung
Kritische Ergebnisse werden während des Projekts kontrolliert behandelt.
- Evidenz und betroffene Daten oder Funktionen prüfen.
- Dringlichkeit, mögliche Auswirkung und Sofortmaßnahmen bestimmen.
- Notwendige Einschränkungen oder temporäre Kontrollen abstimmen.
- Entscheidungen und Kommunikationsverlauf nachvollziehbar dokumentieren.
6. Abschlussbericht, Behebung und Retest
Der Abschluss bildet einen steuerbaren Übergang in die Remediation.
- Scope-Abdeckung, Methodik und Einschränkungen prüfen.
- Findings nach Ursache und verantwortlichem Team gruppieren.
- Akzeptanzkriterien, Fristen und Ausnahmen festlegen.
- Retest planen, durchführen und Abschlussstatus dokumentieren.
Praxisübungen
- Erstellung eines risikobasierten Pentest-Scopes.
- Entwurf einer Rollen- und Testkontenmatrix.
- Analyse eines Geschäftslogik- und Angriffskettenfalls.
- Bewertung eines Beispielberichts und Formulierung von Retest-Kriterien.
Im Rahmen der Übungen entsteht ein vollständiges On-Demand-Projektpaket mit Scope, Testzugängen, Sicherheitsregeln, Kommunikationsplan, Remediation und Retest.
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Application Security, Penetration Testing, Web- und API-Entwicklung, Security Engineering, technische Produktverantwortliche und Vulnerability Management. |
| Voraussetzungen: | Gute Kenntnisse zu HTTP, Webanwendungen, Authentisierung, Sitzungen und APIs; Zugriff auf eine freigegebene Testanwendung mit mehreren Rollen ist erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, moderierte Fallarbeit und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse und Workshop - Präsenzseminare mit Trainer vor Ort, Webinar bei entsprechender Buchung |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation als Download oder auf Datenträger |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
