Seminar Magnolia CMS – Sicherheit und Systemhärtung

Seminarbeschreibung

Das Seminar leitet aus Schutzbedarf und Bedrohungen eine konkrete Härtungsbaseline für Konten, HTTP, REST, Konfiguration, Geheimnisse, Patches, Protokollierung und Vorfallbehandlung ab. Der Schwerpunkt liegt auf einer reproduzierbaren Vorgehensweise mit klaren Ausgangswerten, kontrollierten Änderungen, Negativtests und dokumentierten Abnahmekriterien. Produktive Änderungen werden nicht vorausgesetzt; alle Arbeitsschritte lassen sich in einer Labor- oder Projektumgebung nachvollziehen.

Inhaltsübersicht

  1. Schutzbedarf und Angriffsflächen
  2. Identitäten, Rollen und privilegierter Zugriff
  3. HTTP-, REST- und Netzwerkschutz
  4. Konfiguration, Patches und Geheimnisse
  5. Protokollierung und Vorfallbehandlung
  6. Zielgruppe und Voraussetzungen
  7. Didaktik und Arbeitsweise

Schutzbedarf und Angriffsflächen

Inhaltsverzeichnis

  • Inhalte, Konten, Konfiguration und Geheimnisse
  • Author-, Public- und Administrationspfade
  • Bedrohungen, Missbrauchsfälle und Priorisierung
  • Praxisübung, Prüfung und Dokumentation

Dieses Kapitel verbindet Inhalte, Konten, Konfiguration und Geheimnisse, Author-, Public- und Administrationspfade und Bedrohungen, Missbrauchsfälle und Priorisierung zu einem nachvollziehbaren Arbeitsablauf. Technische Konfiguration, redaktionelle Wirkung, Berechtigungen und betriebliche Folgen werden gemeinsam betrachtet, damit lokale Einzelmaßnahmen nicht zu inkonsistenten Gesamtprozessen führen.

  1. Schritt 1 – Ausgangslage erfassen: Inhalte, Konten, Konfiguration und Geheimnisse werden in der Laborumgebung oder im bereitgestellten Referenzfall inventarisiert. Abhängigkeiten, Verantwortungen, bestehende Ausnahmen und erkennbare Risiken werden in einer Prüfliste festgehalten.
  2. Schritt 2 – Zielmodell festlegen: Für Author-, Public- und Administrationspfade wird ein Sollzustand mit eindeutigen Namens-, Rollen-, Daten- und Qualitätsregeln entworfen. Nicht benötigte Optionen werden bewusst ausgeschlossen, damit der spätere Betrieb überschaubar bleibt.
  3. Schritt 3 – Umsetzung durchführen: Bedrohungen, Missbrauchsfälle und Priorisierung werden schrittweise konfiguriert oder implementiert. Eine Referenzarchitektur wird in Schutzobjekte und konkrete Missbrauchsfälle zerlegt. Jeder Änderungsschritt wird mit Ausgangswert, Änderung und erwarteter Wirkung protokolliert.
  4. Schritt 4 – Funktion und Grenzen prüfen: Der Normalfall wird durch Positivtests bestätigt. Anschließend werden fehlende Daten, ungültige Eingaben, unberechtigte Zugriffe, nicht verfügbare Abhängigkeiten und Wiederanlauf betrachtet.
  5. Schritt 5 – Standard festschreiben: Konfiguration, Prüfergebnisse, offene Risiken, Rückfalloptionen und Verantwortungen werden konsolidiert. Als verbindlicher Dokumentationsstand entsteht: Priorisierte Härtungsliste mit Schutzbedarf.

Die Übung endet erst nach einem reproduzierbaren Wiederholungstest. Dadurch bleibt nachvollziehbar, welche Voraussetzungen erfüllt sein müssen und wie Abweichungen systematisch erkannt werden.

Identitäten, Rollen und privilegierter Zugriff

Inhaltsverzeichnis

  • Minimalrechte und Aufgabentrennung
  • administrative Konten und Serviceidentitäten
  • Sitzungen, Kennwörter und externe Authentisierung
  • Praxisübung, Prüfung und Dokumentation

Dieses Kapitel verbindet Minimalrechte und Aufgabentrennung, administrative Konten und Serviceidentitäten und Sitzungen, Kennwörter und externe Authentisierung zu einem nachvollziehbaren Arbeitsablauf. Technische Konfiguration, redaktionelle Wirkung, Berechtigungen und betriebliche Folgen werden gemeinsam betrachtet, damit lokale Einzelmaßnahmen nicht zu inkonsistenten Gesamtprozessen führen.

  1. Schritt 1 – Ausgangslage erfassen: Minimalrechte und Aufgabentrennung werden in der Laborumgebung oder im bereitgestellten Referenzfall inventarisiert. Abhängigkeiten, Verantwortungen, bestehende Ausnahmen und erkennbare Risiken werden in einer Prüfliste festgehalten.
  2. Schritt 2 – Zielmodell festlegen: Für administrative Konten und Serviceidentitäten wird ein Sollzustand mit eindeutigen Namens-, Rollen-, Daten- und Qualitätsregeln entworfen. Nicht benötigte Optionen werden bewusst ausgeschlossen, damit der spätere Betrieb überschaubar bleibt.
  3. Schritt 3 – Umsetzung durchführen: Sitzungen, Kennwörter und externe Authentisierung werden schrittweise konfiguriert oder implementiert. Privilegierte Zugriffe werden reduziert und gegen unzulässige Aktionen getestet. Jeder Änderungsschritt wird mit Ausgangswert, Änderung und erwarteter Wirkung protokolliert.
  4. Schritt 4 – Funktion und Grenzen prüfen: Der Normalfall wird durch Positivtests bestätigt. Anschließend werden fehlende Daten, ungültige Eingaben, unberechtigte Zugriffe, nicht verfügbare Abhängigkeiten und Wiederanlauf betrachtet.
  5. Schritt 5 – Standard festschreiben: Konfiguration, Prüfergebnisse, offene Risiken, Rückfalloptionen und Verantwortungen werden konsolidiert. Als verbindlicher Dokumentationsstand entsteht: Privilegienmatrix mit Rezertifizierungsregeln.

Die Übung endet erst nach einem reproduzierbaren Wiederholungstest. Dadurch bleibt nachvollziehbar, welche Voraussetzungen erfüllt sein müssen und wie Abweichungen systematisch erkannt werden.

HTTP-, REST- und Netzwerkschutz

Inhaltsverzeichnis

  • TLS, Reverse Proxy und erlaubte Pfade
  • REST-Rollen, CORS und Eingabegrenzen
  • IP-, Header- und Methodenkontrollen
  • Praxisübung, Prüfung und Dokumentation

Dieses Kapitel verbindet TLS, Reverse Proxy und erlaubte Pfade, REST-Rollen, CORS und Eingabegrenzen und IP-, Header- und Methodenkontrollen zu einem nachvollziehbaren Arbeitsablauf. Technische Konfiguration, redaktionelle Wirkung, Berechtigungen und betriebliche Folgen werden gemeinsam betrachtet, damit lokale Einzelmaßnahmen nicht zu inkonsistenten Gesamtprozessen führen.

  1. Schritt 1 – Ausgangslage erfassen: TLS, Reverse Proxy und erlaubte Pfade werden in der Laborumgebung oder im bereitgestellten Referenzfall inventarisiert. Abhängigkeiten, Verantwortungen, bestehende Ausnahmen und erkennbare Risiken werden in einer Prüfliste festgehalten.
  2. Schritt 2 – Zielmodell festlegen: Für REST-Rollen, CORS und Eingabegrenzen wird ein Sollzustand mit eindeutigen Namens-, Rollen-, Daten- und Qualitätsregeln entworfen. Nicht benötigte Optionen werden bewusst ausgeschlossen, damit der spätere Betrieb überschaubar bleibt.
  3. Schritt 3 – Umsetzung durchführen: IP-, Header- und Methodenkontrollen werden schrittweise konfiguriert oder implementiert. Öffentliche und administrative Endpunkte werden getrennt, gehärtet und mit Negativanfragen geprüft. Jeder Änderungsschritt wird mit Ausgangswert, Änderung und erwarteter Wirkung protokolliert.
  4. Schritt 4 – Funktion und Grenzen prüfen: Der Normalfall wird durch Positivtests bestätigt. Anschließend werden fehlende Daten, ungültige Eingaben, unberechtigte Zugriffe, nicht verfügbare Abhängigkeiten und Wiederanlauf betrachtet.
  5. Schritt 5 – Standard festschreiben: Konfiguration, Prüfergebnisse, offene Risiken, Rückfalloptionen und Verantwortungen werden konsolidiert. Als verbindlicher Dokumentationsstand entsteht: Expositionsmatrix mit erlaubten Methoden und Rollen.

Die Übung endet erst nach einem reproduzierbaren Wiederholungstest. Dadurch bleibt nachvollziehbar, welche Voraussetzungen erfüllt sein müssen und wie Abweichungen systematisch erkannt werden.

Konfiguration, Patches und Geheimnisse

Inhaltsverzeichnis

  • sichere Defaults und Umgebungskonfiguration
  • Abhängigkeiten, Updates und Schwachstellenprozess
  • Secret Storage, Rotation und Entzug
  • Praxisübung, Prüfung und Dokumentation

Dieses Kapitel verbindet sichere Defaults und Umgebungskonfiguration, Abhängigkeiten, Updates und Schwachstellenprozess und Secret Storage, Rotation und Entzug zu einem nachvollziehbaren Arbeitsablauf. Technische Konfiguration, redaktionelle Wirkung, Berechtigungen und betriebliche Folgen werden gemeinsam betrachtet, damit lokale Einzelmaßnahmen nicht zu inkonsistenten Gesamtprozessen führen.

  1. Schritt 1 – Ausgangslage erfassen: sichere Defaults und Umgebungskonfiguration werden in der Laborumgebung oder im bereitgestellten Referenzfall inventarisiert. Abhängigkeiten, Verantwortungen, bestehende Ausnahmen und erkennbare Risiken werden in einer Prüfliste festgehalten.
  2. Schritt 2 – Zielmodell festlegen: Für Abhängigkeiten, Updates und Schwachstellenprozess wird ein Sollzustand mit eindeutigen Namens-, Rollen-, Daten- und Qualitätsregeln entworfen. Nicht benötigte Optionen werden bewusst ausgeschlossen, damit der spätere Betrieb überschaubar bleibt.
  3. Schritt 3 – Umsetzung durchführen: Secret Storage, Rotation und Entzug werden schrittweise konfiguriert oder implementiert. Eine Konfiguration wird auf Klartextgeheimnisse, unsichere Defaults und veraltete Komponenten geprüft. Jeder Änderungsschritt wird mit Ausgangswert, Änderung und erwarteter Wirkung protokolliert.
  4. Schritt 4 – Funktion und Grenzen prüfen: Der Normalfall wird durch Positivtests bestätigt. Anschließend werden fehlende Daten, ungültige Eingaben, unberechtigte Zugriffe, nicht verfügbare Abhängigkeiten und Wiederanlauf betrachtet.
  5. Schritt 5 – Standard festschreiben: Konfiguration, Prüfergebnisse, offene Risiken, Rückfalloptionen und Verantwortungen werden konsolidiert. Als verbindlicher Dokumentationsstand entsteht: Härtungsbaseline für Konfiguration und Patchprozess.

Die Übung endet erst nach einem reproduzierbaren Wiederholungstest. Dadurch bleibt nachvollziehbar, welche Voraussetzungen erfüllt sein müssen und wie Abweichungen systematisch erkannt werden.

Protokollierung und Vorfallbehandlung

Inhaltsverzeichnis

  • sicherheitsrelevante Ereignisse
  • Zeitstempel, Korrelation und Aufbewahrung
  • Alarmierung, Eindämmung und Wiederherstellung
  • Praxisübung, Prüfung und Dokumentation

Dieses Kapitel verbindet sicherheitsrelevante Ereignisse, Zeitstempel, Korrelation und Aufbewahrung und Alarmierung, Eindämmung und Wiederherstellung zu einem nachvollziehbaren Arbeitsablauf. Technische Konfiguration, redaktionelle Wirkung, Berechtigungen und betriebliche Folgen werden gemeinsam betrachtet, damit lokale Einzelmaßnahmen nicht zu inkonsistenten Gesamtprozessen führen.

  1. Schritt 1 – Ausgangslage erfassen: sicherheitsrelevante Ereignisse werden in der Laborumgebung oder im bereitgestellten Referenzfall inventarisiert. Abhängigkeiten, Verantwortungen, bestehende Ausnahmen und erkennbare Risiken werden in einer Prüfliste festgehalten.
  2. Schritt 2 – Zielmodell festlegen: Für Zeitstempel, Korrelation und Aufbewahrung wird ein Sollzustand mit eindeutigen Namens-, Rollen-, Daten- und Qualitätsregeln entworfen. Nicht benötigte Optionen werden bewusst ausgeschlossen, damit der spätere Betrieb überschaubar bleibt.
  3. Schritt 3 – Umsetzung durchführen: Alarmierung, Eindämmung und Wiederherstellung werden schrittweise konfiguriert oder implementiert. Ein simulierter Missbrauchsfall wird erkannt, eingegrenzt und dokumentiert. Jeder Änderungsschritt wird mit Ausgangswert, Änderung und erwarteter Wirkung protokolliert.
  4. Schritt 4 – Funktion und Grenzen prüfen: Der Normalfall wird durch Positivtests bestätigt. Anschließend werden fehlende Daten, ungültige Eingaben, unberechtigte Zugriffe, nicht verfügbare Abhängigkeiten und Wiederanlauf betrachtet.
  5. Schritt 5 – Standard festschreiben: Konfiguration, Prüfergebnisse, offene Risiken, Rückfalloptionen und Verantwortungen werden konsolidiert. Als verbindlicher Dokumentationsstand entsteht: Incident-Runbook mit Beweissicherungs- und Eskalationsschritten.

Die Übung endet erst nach einem reproduzierbaren Wiederholungstest. Dadurch bleibt nachvollziehbar, welche Voraussetzungen erfüllt sein müssen und wie Abweichungen systematisch erkannt werden.

Zielgruppe und Voraussetzungen

Inhaltsverzeichnis

  • Adressierte Rollen
  • Fachliche und technische Vorkenntnisse
  • Labor- und Arbeitsmittel

Zielgruppe: Magnolia- und Systemadministration, Security Engineering, Informationssicherheit, DevOps, Architektur, Datenschutz und technische Revision.

Voraussetzungen: Magnolia-Architekturkenntnisse sowie Grundlagen in Websicherheit, TLS, Netzwerken, Java-Anwendungen und Identitätsmanagement.

Für die Praxisanteile wird eine getrennte Magnolia-Umgebung mit Beispieldaten verwendet. Administrations- und Entwicklungsübungen werden mit nicht produktiven Konten durchgeführt. Vor jedem Eingriff werden Ausgangszustand, erwartete Wirkung und Rückfallmöglichkeit festgehalten.

Didaktik und Arbeitsweise

Inhaltsverzeichnis

  • Fachimpuls und Demonstration
  • Geführte Umsetzung
  • Kontrollierte Fehlerfälle
  • Abnahme und Dokumentation

Kurze Fachimpulse werden unmittelbar durch Demonstrationen und geführte Arbeitsschritte vertieft. Jede Übung enthält einen definierten Ausgangszustand, konkrete Prüfpunkte, mindestens einen Negativfall und eine schriftliche Abnahme. Wiederholbare Checklisten und Runbooks stehen im Mittelpunkt; reine Funktionsvorführungen ohne Prüfung sind nicht Bestandteil des Vorgehens.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Magnolia- und Systemadministration, Security Engineering, Informationssicherheit, DevOps, Architektur, Datenschutz und technische Revision
Voraussetzungen: Magnolia-Architekturkenntnisse sowie Grundlagen in Websicherheit, TLS, Netzwerken, Java-Anwendungen und Identitätsmanagement
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
München 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben