Seminar / Training
Web- und API-Scans benötigen einen exakt begrenzten Scope, passende Erkennungs- und Prüfwerkzeuge, stabile Authentisierung sowie Schutz vor unerwünschten Zustandsänderungen. Das Seminar verbindet Technologieerkennung, Inhaltsfindung, Template-Scans und ZAP-Automation zu reproduzierbaren Profilen.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Methodik
Zielsetzung
- Web- und API-Ziele, Scopes, Ausschlüsse und sichere Intensitätsprofile definieren
- WhatWeb, Nikto, ffuf, Nuclei und Screenshooter zielgerichtet kombinieren
- ZAP Automation Framework für klassische Webanwendungen und APIs konfigurieren
- Authentisierung, Sessions, Testdaten und zustandsändernde Funktionen kontrollieren
- Findings, False Positives, Kaskaden, Zeitpläne und Berichte beherrschbar gestalten
Zielgruppe
Application Security, DevSecOps, Web- und API-Entwicklung, Security Testing, SOC, Plattformteams und technische Consultants.
Voraussetzungen
HTTP-, TLS-, Web- und API-Grundlagen, Verständnis von Sessions und Authentisierung, Kubernetes- und YAML-Grundkenntnisse sowie erste secureCodeBox-Erfahrung.
Seminarinhalte
- Schritt 1: Freigabe und Scope definieren
Hosts, URLs, Pfade, APIs, Testkonten, Zeitfenster, Ausschlüsse, Rate Limits, Datenänderungen und Abbruchkontakt werden schriftlich festgelegt.
- Schritt 2: Zielumgebung vorbereiten
Testdaten, stabile Basis-URL, DNS, Zertifikate, Netzwerkzugriff, WAF, Proxys, Rücksetzen und Beobachtung werden für reproduzierbare Scans eingerichtet.
- Schritt 3: Technologien mit WhatWeb erkennen
Technologiehinweise, Header, Weiterleitungen, Statuscodes und Zielnormalisierung werden für die Auswahl nachgelagerter Prüfungen genutzt.
- Schritt 4: Fehlkonfigurationen mit Nikto prüfen
Prüfumfang, Plugins, Tuning, Ausschlüsse, Timeouts und Interpretation werden mit begrenzter Last konfiguriert.
- Schritt 5: Inhalte mit ffuf ermitteln
Wordlists, Erweiterungen, Filter, Statuscodes, Rekursion, Rate Limits und Schutz vor unkontrollierter Zielvervielfachung werden angewendet.
- Schritt 6: Regelbasierte Prüfungen mit Nuclei durchführen
Templates, Tags, Severity, Zieltypen, Variablen, Header, Ausschlüsse, Updates und sichere Profile werden festgelegt.
- Schritt 7: Visuelle Inventarisierung ergänzen
Screenshooter erzeugt kontrollierte Momentaufnahmen; Zugriff, sensible Inhalte, Aufbewahrung und Zuordnung zum Ziel werden berücksichtigt.
- Schritt 8: ZAP Automation Framework verstehen
Plan, Jobs, Context, Environment, Parameter, Progress, Reports und Exit-Verhalten werden in einer klaren Ausführungsreihenfolge aufgebaut.
- Schritt 9: Crawling und passive Analyse konfigurieren
Spider, AJAX Spider, Include- und Exclude-Regeln, maximale Tiefe, Zeit, DOM-Inhalte und passive Regeln werden auf die Anwendung abgestimmt.
- Schritt 10: Aktive Regeln kontrollieren
Policy, Stärke, Schwellenwert, ausgeschlossene Regeln, Rate, Zielbereiche und Schutz vor zustandsändernden Funktionen werden festgelegt.
- Schritt 11: Authentisierung und Sessions einrichten
Formular-, Header-, Token- oder Skript-basierte Anmeldung, Benutzerkontext, Session-Erneuerung, Logout und Secret-Bereitstellung werden getestet.
- Schritt 12: API-Spezifikationen einbinden
OpenAPI-Dokument, Basis-URL, Servervariablen, Authentisierung, Beispielwerte und nicht unterstützte Endpunkte werden für API-Scans vorbereitet.
- Schritt 13: Zustandsänderungen beherrschen
Schreibende Methoden, E-Mail-Versand, Zahlungs- oder Löschfunktionen, Testkonten, Cleanup und Transaktionsgrenzen werden gesondert abgesichert.
- Schritt 14: Scanner in Kaskaden verbinden
Technologie-, URL- und Service-Findings lösen passende Nuclei-, Nikto- oder ZAP-Scans aus. Deduplizierung und Schleifenschutz werden umgesetzt.
- Schritt 15: Findings triagieren
Duplikate, Evidenz, Fundort, Reproduzierbarkeit, Severity, False Positives, sensible Daten und Entwicklerhinweise werden geprüft.
- Schritt 16: Zeitpläne und Pipelineeinsatz planen
Schnelle Build-Prüfungen, vertiefte Testumgebungsscans und periodische Produktionsprüfungen erhalten unterschiedliche Profile und Schwellenwerte.
- Schritt 17: Bericht und Fehlerdiagnose erstellen
Statischer Report, Rohresultat, ZAP-Planstatus, Scannerlogs, Timeout, Authentisierungsfehler und fehlende Abdeckung werden nachvollziehbar dokumentiert.
- Schritt 18: Gesamtprofil abnehmen
Eine Beispielanwendung und API werden mit abgestimmter Discovery, Authentisierung, aktiver Prüfung, Finding-Triage und Bericht vollständig untersucht.
Praxisübungen
- Scope, Ausschlüsse und sichere Profile für eine Beispielanwendung definieren
- WhatWeb, ffuf, Nikto und Nuclei abgestimmt einsetzen
- Einen ZAP-Automation-Plan mit Context, Spider und Regeln erstellen
- Authentisierung und Session-Erneuerung in einem Testfall konfigurieren
- Eine OpenAPI-Spezifikation für einen kontrollierten API-Scan verwenden
- Web-Findings in eine begrenzte Kaskade überführen
- False Positives, Evidenz und Bericht eines Gesamtprofils prüfen
Methodik
Drei Tage arbeiten mit einer kontrollierten Beispielanwendung und API. Von Scope und Technologieerkennung bis Authentisierung, aktiver Prüfung, Kaskade und Bericht wird jeder Schritt reproduzierbar dokumentiert.
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Application Security, DevSecOps, Web- und API-Entwicklung, Security Testing, SOC, Plattformteams und technische Consultants. |
| Voraussetzungen: | HTTP-, TLS-, Web- und API-Grundlagen, Verständnis von Sessions und Authentisierung, Kubernetes- und YAML-Grundkenntnisse sowie erste secureCodeBox-Erfahrung. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
