Ein wartbares Portfolio- und Prüfmodell entwickeln
Das Seminar übersetzt Anwendungsportfolio, Teams, Releases, Umgebungen und Scanserien in die DefectDojo-Objekthierarchie.
Im Mittelpunkt stehen klare Produktgrenzen, belastbare Engagement- und Testkonventionen, Pflichtmetadaten sowie Governance gegen Dubletten und verwaiste Objekte.
Inhaltsverzeichnis
- Objekthierarchie und Beziehungen
- Product Types als Portfoliostruktur
- Products und Ownership
- Engagements für Prüfvorhaben
- Tests als Scanserien
- Taxonomie und Pflichtmetadaten
- Governance des Datenmodells
Lernziele
- Product Types und Products aus realen Portfolio- und Ownership-Strukturen ableiten.
- Engagements für kontinuierliche Scans, Releases und zeitlich begrenzte Prüfungen modellieren.
- Tests für unterschiedliche Scanner und wiederkehrende Scanserien konsistent strukturieren.
- Tags und Pflichtmetadaten für Suche, Reporting und Automatisierung definieren.
- Anlage, Änderung, Archivierung und Qualitätskontrolle organisatorisch absichern.
Seminarinhalte
1. Objekthierarchie und Beziehungen
Schwerpunkt: Product Types, Products, Engagements, Tests, Findings, Endpoints und Metadaten.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Objekthierarchie und Beziehungen“ erfassen. Dabei folgende Aspekte berücksichtigen: Product Types, Products, Engagements, Tests, Findings, Endpoints und Metadaten.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Vollständiges Objekt- und Beziehungsschema erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
2. Product Types als Portfoliostruktur
Schwerpunkt: Geschäftsbereiche, Plattformen, Produktfamilien, Mandanten und Berechtigungsgrenzen.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Product Types als Portfoliostruktur“ erfassen. Dabei folgende Aspekte berücksichtigen: Geschäftsbereiche, Plattformen, Produktfamilien, Mandanten und Berechtigungsgrenzen.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Portfoliokonvention für Product Types erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
3. Products und Ownership
Schwerpunkt: Anwendungen, Services, Bibliotheken, Plattformkomponenten, Eigentümer, Kritikalität und Lebenszyklus.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Products und Ownership“ erfassen. Dabei folgende Aspekte berücksichtigen: Anwendungen, Services, Bibliotheken, Plattformkomponenten, Eigentümer, Kritikalität und Lebenszyklus.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Product-Template mit Pflichtmetadaten erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
4. Engagements für Prüfvorhaben
Schwerpunkt: Releases, Quartale, Penetrationstests, Branches, Umgebungen und kontinuierliche Prüfungen.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Engagements für Prüfvorhaben“ erfassen. Dabei folgende Aspekte berücksichtigen: Releases, Quartale, Penetrationstests, Branches, Umgebungen und kontinuierliche Prüfungen.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Engagement-Konvention erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
5. Tests als Scanserien
Schwerpunkt: Scanart, Parserformat, Zeitbezug, Umgebung, Branch, Version und wiederholte Einlieferung.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Tests als Scanserien“ erfassen. Dabei folgende Aspekte berücksichtigen: Scanart, Parserformat, Zeitbezug, Umgebung, Branch, Version und wiederholte Einlieferung.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Testtyp- und Namenskonvention erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
6. Taxonomie und Pflichtmetadaten
Schwerpunkt: Kritikalität, Team, Umgebung, Exposition, Datenklasse, Repository und Servicekatalogbezug.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Taxonomie und Pflichtmetadaten“ erfassen. Dabei folgende Aspekte berücksichtigen: Kritikalität, Team, Umgebung, Exposition, Datenklasse, Repository und Servicekatalogbezug.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Metadatenkatalog mit Validierungsregeln erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
7. Governance des Datenmodells
Schwerpunkt: Anlageberechtigung, Archivierung, Zusammenführung, Stilllegung und regelmäßige Qualitätskontrolle.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Governance des Datenmodells“ erfassen. Dabei folgende Aspekte berücksichtigen: Anlageberechtigung, Archivierung, Zusammenführung, Stilllegung und regelmäßige Qualitätskontrolle.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Governance-Verfahren für Plattformdaten erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
Zielgruppe und Voraussetzungen
Zielgruppe: AppSec-Teams, DefectDojo-Administratoren, Product Security, Softwarearchitekten, Portfolio- und Serviceverantwortliche sowie DevSecOps Engineering.
Voraussetzungen: Grundkenntnisse von DefectDojo oder Teilnahme am Grundlagenkurs; Kenntnis des eigenen Anwendungs- und Scannerportfolios ist hilfreich.
Didaktik und Arbeitsweise
Fachvortrag, Modellierungsworkshop, praktische Objektanlage, Variantenvergleich, Datenqualitätsprüfung und Governance-Review. Kurze Fachimpulse werden unmittelbar durch strukturierte Arbeitsschritte, definierte Prüfpunkte und dokumentierte Sollzustände vertieft. Jede Übung endet mit einer technischen oder fachlichen Abnahme, damit die erarbeiteten Verfahren im Projekt reproduzierbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec-Teams, DefectDojo-Administratoren, Product Security, Softwarearchitekten, Portfolio- und Serviceverantwortliche sowie DevSecOps Engineering |
| Voraussetzungen: | Grundkenntnisse von DefectDojo oder Teilnahme am Grundlagenkurs; Kenntnis des eigenen Anwendungs- und Scannerportfolios ist hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Modellierungsworkshop, praktische Objektanlage, Variantenvergleich, Datenqualitätsprüfung und Governance-Review |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
