Seminar OWASP DefectDojo – Risikobewertung, SLAs und Risk Acceptance

Technische Findings in nachvollziehbare Risikosteuerung überführen

Das Seminar verbindet technische Schweregrade mit Exposition, Geschäftsrelevanz, vorhandenen Kontrollen und Unsicherheit zu einem belastbaren Priorisierungsmodell.

SLAs, Eskalation, formale Risk Acceptance, Ablaufdaten, Ausnahmen und Auditnachweise werden an realistischen Entscheidungsfällen aufgebaut und geprüft.

Inhaltsverzeichnis

  1. Risikomodell und Kontextbewertung
  2. Priorisierung und Triage
  3. SLAs und Fälligkeit
  4. Risk Acceptance
  5. Ausnahmen und Ablauf
  6. Audit und Nachweise
  7. Governance und Berichte

Lernziele

  • Ein konsistentes Risikomodell aus technischen und geschäftlichen Faktoren entwickeln.
  • SLAs mit Startpunkt, Pausen, Eskalationen und Messlogik definieren.
  • Risk Acceptance mit Umfang, Begründung, Kontrollen, Freigabe und Ablauf dokumentieren.
  • Ausnahmen und überfällige Entscheidungen regelmäßig kontrollieren.
  • Triage, Berichte und Governance mit Risiko- und SLA-Daten verbinden.

Seminarinhalte

1. Risikomodell und Kontextbewertung

Schwerpunkt: technische Schwere, Exposition, Angriffspfad, Schutzbedarf, Datenklasse, Kontrollwirkung und Unsicherheit.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Risikomodell und Kontextbewertung“ erfassen. Dabei folgende Aspekte berücksichtigen: technische Schwere, Exposition, Angriffspfad, Schutzbedarf, Datenklasse, Kontrollwirkung und Unsicherheit.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Risikomatrix erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

2. Priorisierung und Triage

Schwerpunkt: Business-Kritikalität, Exploitierbarkeit, Wiederholbarkeit, Eigentümer und Eskalationsschwellen.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Priorisierung und Triage“ erfassen. Dabei folgende Aspekte berücksichtigen: Business-Kritikalität, Exploitierbarkeit, Wiederholbarkeit, Eigentümer und Eskalationsschwellen.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Priorisierungsverfahren erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

3. SLAs und Fälligkeit

Schwerpunkt: Schweregrad, Produktklasse, Startpunkt, Pause, Zieltermin, Eskalation und Überfälligkeit.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „SLAs und Fälligkeit“ erfassen. Dabei folgende Aspekte berücksichtigen: Schweregrad, Produktklasse, Startpunkt, Pause, Zieltermin, Eskalation und Überfälligkeit.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. SLA-Matrix erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

4. Risk Acceptance

Schwerpunkt: Begründung, Umfang, kompensierende Kontrollen, Verantwortliche, Freigabe, Ablaufdatum und Neubewertung.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Risk Acceptance“ erfassen. Dabei folgende Aspekte berücksichtigen: Begründung, Umfang, kompensierende Kontrollen, Verantwortliche, Freigabe, Ablaufdatum und Neubewertung.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Revisionsfähiger Akzeptanzprozess erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

5. Ausnahmen und Ablauf

Schwerpunkt: auslaufende Akzeptanzen, wiederkehrende Ausnahmen, Risikoeigner, Erinnerungen und Eskalationen.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Ausnahmen und Ablauf“ erfassen. Dabei folgende Aspekte berücksichtigen: auslaufende Akzeptanzen, wiederkehrende Ausnahmen, Risikoeigner, Erinnerungen und Eskalationen.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Ausnahmereview erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

6. Audit und Nachweise

Schwerpunkt: Entscheidungshistorie, Pflichtangaben, Genehmigung, Widerruf, Berichtswirkung und Kontrolldokumentation.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Audit und Nachweise“ erfassen. Dabei folgende Aspekte berücksichtigen: Entscheidungshistorie, Pflichtangaben, Genehmigung, Widerruf, Berichtswirkung und Kontrolldokumentation.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Auditpaket erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

7. Governance und Berichte

Schwerpunkt: offene Risiken, SLA-Erfüllung, überfällige Entscheidungen, Trends und Maßnahmenverfolgung.

  1. Ausgangslage, Zielkriterien und Schutzbedarf für „Governance und Berichte“ erfassen. Dabei folgende Aspekte berücksichtigen: offene Risiken, SLA-Erfüllung, überfällige Entscheidungen, Trends und Maßnahmenverfolgung.
  2. Relevante DefectDojo-Objekte, Rollen, Datenherkünfte, Abhängigkeiten und Verantwortungsgrenzen in einem nachvollziehbaren Arbeitsmodell verbinden.
  3. Die erforderliche Konfiguration oder Prozesskette schrittweise an einem repräsentativen Laborfall aufbauen und jeden Zwischenstand prüfen.
  4. Normalfall, Negativfall, Wiederholungsfall und fachliche Nebenwirkungen mit definierten Sollwerten und kontrollierten Testdaten verifizieren.
  5. Governance-Sicht für Risiken erstellen, fachlich abnehmen und mit Prüfkriterien, Verantwortlichkeit, Pflegezyklus und Rückfalloption dokumentieren.

Zielgruppe und Voraussetzungen

Zielgruppe: AppSec Governance, Product Security, Risikomanagement, technische Product Owner, Compliance, interne Revision und DefectDojo-Administration.

Voraussetzungen: Grundkenntnisse zu Findings, Triage und Schwachstellenbewertung; Erfahrung mit Risiko- oder SLA-Prozessen ist hilfreich.

Didaktik und Arbeitsweise

Fachvortrag, Bewertungsmatrix, Fallstudien, SLA-Labor, Risk-Acceptance-Workflow, Ausnahmereview und Governance-Simulation. Kurze Fachimpulse werden unmittelbar durch strukturierte Arbeitsschritte, definierte Prüfpunkte und dokumentierte Sollzustände vertieft. Jede Übung endet mit einer technischen oder fachlichen Abnahme, damit die erarbeiteten Verfahren im Projekt reproduzierbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: AppSec Governance, Product Security, Risikomanagement, technische Product Owner, Compliance, interne Revision und DefectDojo-Administration
Voraussetzungen: Grundkenntnisse zu Findings, Triage und Schwachstellenbewertung; Erfahrung mit Risiko- oder SLA-Prozessen ist hilfreich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Bewertungsmatrix, Fallstudien, SLA-Labor, Risk-Acceptance-Workflow, Ausnahmereview und Governance-Simulation
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben