Verdichteter AppSec-Lernpfad vom Portfolio bis zum Governance-Regelkreis
Das viertägige Intensivformat bündelt die prozess- und governanceorientierten Einzelseminare in einer gemeinsamen Fallstudie.
Ausgehend von Portfolio und Datenmodell werden Scanaufnahme, Deduplizierung, Triage, Remediation, Risiko, SLAs, Kennzahlen, Berichte und Entscheidungsroutinen zu einem vollständigen AppSec-Betriebsmodell verbunden.
Inhaltsverzeichnis
- Zielbild und AppSec-Betriebsmodell
- Portfolio und Objekthierarchie
- Scanaufnahme und Datenqualität
- Deduplizierung
- Triage und Remediation
- Risikomodell und SLAs
- Risk Acceptance und Ausnahmen
- Kennzahlen und Berichte
- Governance-Regelkreis
- Integrierte Fallstudie
Lernziele
- Portfolio, Produkte, Engagements, Tests und Metadaten konsistent modellieren.
- Scanaufnahme, Reimport und Deduplizierung in einen kontrollierten Prozess integrieren.
- Triage, Ownership, Remediation und Retest standardisieren.
- Risikomodell, SLAs, Risk Acceptance und Ausnahmen revisionsfähig organisieren.
- Kennzahlen, Berichte und Governance-Zyklen aus belastbaren Daten ableiten.
Seminarinhalte
1. Zielbild und AppSec-Betriebsmodell
Schwerpunkt: Scope, Rollen, Datenherkünfte, Entscheidungen, Schutzbedarf und Erfolgskriterien.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Zielbild und AppSec-Betriebsmodell“ erfassen. Dabei folgende Aspekte berücksichtigen: Scope, Rollen, Datenherkünfte, Entscheidungen, Schutzbedarf und Erfolgskriterien.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Abgestimmtes Zielbild erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
2. Portfolio und Objekthierarchie
Schwerpunkt: Product Types, Products, Engagements, Tests, Metadaten, Ownership und Lebenszyklus.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Portfolio und Objekthierarchie“ erfassen. Dabei folgende Aspekte berücksichtigen: Product Types, Products, Engagements, Tests, Metadaten, Ownership und Lebenszyklus.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Portfolio- und Objektmodell erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
3. Scanaufnahme und Datenqualität
Schwerpunkt: Herkunftsinventar, Parserauswahl, Erstimport, Reimport, Fehlerbehandlung und Scanserien.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Scanaufnahme und Datenqualität“ erfassen. Dabei folgende Aspekte berücksichtigen: Herkunftsinventar, Parserauswahl, Erstimport, Reimport, Fehlerbehandlung und Scanserien.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Kontrollierter Intake-Prozess erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
4. Deduplizierung
Schwerpunkt: Finding-Identität, Vergleichskontext, parserabhängige Regeln, Korrektur und Qualitätsmessung.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Deduplizierung“ erfassen. Dabei folgende Aspekte berücksichtigen: Finding-Identität, Vergleichskontext, parserabhängige Regeln, Korrektur und Qualitätsmessung.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Deduplizierungsstandard erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
5. Triage und Remediation
Schwerpunkt: Status, Priorisierung, Zuweisung, Behebungsplanung, Evidenz, Ticketing und Retest.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Triage und Remediation“ erfassen. Dabei folgende Aspekte berücksichtigen: Status, Priorisierung, Zuweisung, Behebungsplanung, Evidenz, Ticketing und Retest.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Operativer Finding-Prozess erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
6. Risikomodell und SLAs
Schwerpunkt: technische Schwere, Geschäftskontext, Exposition, Zieltermine und Eskalationen.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Risikomodell und SLAs“ erfassen. Dabei folgende Aspekte berücksichtigen: technische Schwere, Geschäftskontext, Exposition, Zieltermine und Eskalationen.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Risiko- und SLA-Matrix erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
7. Risk Acceptance und Ausnahmen
Schwerpunkt: Begründung, kompensierende Kontrollen, Freigabe, Ablauf, Widerruf und Audit.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Risk Acceptance und Ausnahmen“ erfassen. Dabei folgende Aspekte berücksichtigen: Begründung, kompensierende Kontrollen, Freigabe, Ablauf, Widerruf und Audit.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Revisionsfähiger Ausnahmeprozess erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
8. Kennzahlen und Berichte
Schwerpunkt: Bestand, Zugang, Alter, Behebungszeit, SLA-Erfüllung, Trends und Datenqualität.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Kennzahlen und Berichte“ erfassen. Dabei folgende Aspekte berücksichtigen: Bestand, Zugang, Alter, Behebungszeit, SLA-Erfüllung, Trends und Datenqualität.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Kennzahlen- und Berichtskatalog erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
9. Governance-Regelkreis
Schwerpunkt: operative Reviews, Produktgespräche, Eskalationen, Managementbericht und Maßnahmenverfolgung.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Governance-Regelkreis“ erfassen. Dabei folgende Aspekte berücksichtigen: operative Reviews, Produktgespräche, Eskalationen, Managementbericht und Maßnahmenverfolgung.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Governance-Kalender erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
10. Integrierte Fallstudie
Schwerpunkt: Produktanlage, Scanimport, Duplikatprüfung, Triage, Risikoentscheidung, Bericht und Review.
- Ausgangslage, Zielkriterien und Schutzbedarf für „Integrierte Fallstudie“ erfassen. Dabei folgende Aspekte berücksichtigen: Produktanlage, Scanimport, Duplikatprüfung, Triage, Risikoentscheidung, Bericht und Review.
- Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
- Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
- Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
- Abgenommenes AppSec-Musterszenario erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.
Zielgruppe und Voraussetzungen
Zielgruppe: AppSec Leads, Product Security, Security Governance, DefectDojo-Administration, technische Product Owner, Security Champions und Programmverantwortliche.
Voraussetzungen: Allgemeine AppSec- und Vulnerability-Management-Kenntnisse; DefectDojo-Grundkenntnisse sind hilfreich, aber nicht zwingend erforderlich.
Didaktik und Arbeitsweise
Kurze Fachimpulse, intensive Modellierungs- und Triageübungen, gemeinsame Fallstudie, Kennzahlenlabor, Governance-Simulation und Peer-Review. Kurze Fachimpulse werden unmittelbar durch strukturierte Arbeitsschritte, definierte Prüfpunkte und dokumentierte Sollzustände vertieft. Jede Übung endet mit einer technischen oder fachlichen Abnahme, damit die erarbeiteten Verfahren im Projekt reproduzierbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec Leads, Product Security, Security Governance, DefectDojo-Administration, technische Product Owner, Security Champions und Programmverantwortliche |
| Voraussetzungen: | Allgemeine AppSec- und Vulnerability-Management-Kenntnisse; DefectDojo-Grundkenntnisse sind hilfreich, aber nicht zwingend erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Kurze Fachimpulse, intensive Modellierungs- und Triageübungen, gemeinsame Fallstudie, Kennzahlenlabor, Governance-Simulation und Peer-Review |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
