Seminarprofil
Der Schwerpunkt liegt auf der fachlichen Qualität von MobSF-Ergebnissen. Automatische Scores und Schweregrade werden nicht als Urteil übernommen, sondern durch Kontext, Erreichbarkeit, Ausnutzbarkeit und Geschäftsrelevanz ergänzt. Das Seminar entwickelt einen reproduzierbaren Triage-Prozess von der Erstprüfung über Suppression und Ausnahmebegründung bis zum adressatengerechten Bericht.
Inhaltsübersicht
- Qualität automatischer Bewertungen
- Triage und Verifikation
- Suppression und Ausnahmen
- Priorisierung und Maßnahmen
- Adressatengerechtes Reporting
Lernziele
- Scorecard, Schweregrade und technische Befunddaten kritisch interpretieren
- False Positives, akzeptierte Risiken und echte Schwachstellen nachvollziehbar trennen
- Befunde konsistent priorisieren und mit konkreten Abhilfemaßnahmen versehen
- Berichte für Entwicklung, Security Management und Freigabegremien erstellen
Seminarinhalte
Modul 1: Qualität automatischer Bewertungen
- Schritt 1: Score, Schweregrad, Regelbeschreibung und Rohbefund getrennt betrachten.
- Schritt 2: Grenzen aggregierter Kennzahlen und typische Fehlinterpretationen identifizieren.
- Schritt 3: Scanfehler, unvollständige Analyse und nicht unterstützte Bereiche als Qualitätsfaktoren erfassen.
- Schritt 4: Mindestkriterien für einen prüfbaren Befund festlegen.
Modul 2: Triage und Verifikation
- Schritt 1: Finding dem konkreten Code-, Manifest-, Binär- oder Laufzeitkontext zuordnen.
- Schritt 2: Angriffsweg, Vorbedingungen, Datenklasse und erreichbare Auswirkung beschreiben.
- Schritt 3: False Positive, nicht relevant, kompensiert und bestätigt eindeutig unterscheiden.
- Schritt 4: Unsicherheit und noch erforderliche Tests ausdrücklich dokumentieren.
Modul 3: Suppression und Ausnahmen
- Schritt 1: Wiederkehrende Fehlalarme regel- und anwendungsbezogen klassifizieren.
- Schritt 2: Suppression nur mit Begründung, Gültigkeitsbereich und Ablaufdatum anwenden.
- Schritt 3: Rollen und Vier-Augen-Prinzip für Ausnahmeentscheidungen festlegen.
- Schritt 4: Veraltete Ausnahmen bei neuen App-Versionen und Regeländerungen erneut prüfen.
Modul 4: Priorisierung und Maßnahmen
- Schritt 1: Technische Schwere mit Exposition, Ausnutzbarkeit und Geschäftswert verbinden.
- Schritt 2: Sofortmaßnahme, Codekorrektur, Konfigurationsänderung und Folgetest unterscheiden.
- Schritt 3: Abhilfen konkret, testbar und ohne unnötige Allgemeinplätze formulieren.
- Schritt 4: Nachprüfung und Schließkriterien für jeden bestätigten Befund definieren.
Modul 5: Adressatengerechtes Reporting
- Schritt 1: Managementübersicht, technische Detaildarstellung und Entwickler-Ticket trennen.
- Schritt 2: Belege, Reproduktionsweg, betroffene Version und Sicherheitsauswirkung konsistent erfassen.
- Schritt 3: Vergleich mehrerer Scans und Trenddarstellung ohne irreführende Kennzahlen erstellen.
- Schritt 4: Bericht vor Freigabe auf Vertraulichkeit, Vollständigkeit und Nachvollziehbarkeit prüfen.
Praxisübungen
- Triage eines gemischten Finding-Satzes mit dokumentierten Entscheidungen
- Aufbau einer Suppression- und Ausnahmeakte mit Ablaufkontrolle
- Erstellung dreier Berichtssichten für Entwicklung, Management und Freigabe
Zielgruppe
AppSec Analysts, Security Reviewer, Penetration Tester, Entwicklungsverantwortliche und Risk Owner.
Vorkenntnisse
Grundkenntnisse in mobiler Anwendungssicherheit und erste Erfahrung mit statischen oder dynamischen Scanergebnissen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec Analysts, Security Reviewer, Penetration Tester, Entwicklungsverantwortliche und Risk Owner. |
| Voraussetzungen: | Grundkenntnisse in mobiler Anwendungssicherheit und erste Erfahrung mit statischen oder dynamischen Scanergebnissen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
