Das Intensivformat fasst alle für automatisierten und betrieblichen ZAP-Einsatz relevanten Einzelthemen in einem zusammenhängenden Laborprojekt zusammen. Ausgangspunkt ist eine manuelle Referenzprüfung, Ziel ist eine versionierte, authentifizierte und überwachte Pipeline.
Jede Automationsstufe wird zunächst transparent ausgeführt, anschließend in YAML, Container und Pipeline überführt und zuletzt mit Betriebs- und Diagnoseverfahren abgesichert.
Inhaltsübersicht
- Seminarziel und Arbeitsweise
- Referenztest und Automationsanforderungen
- Automation-Framework-Basis
- Authentifizierung und Benutzer im Plan
- Scan Policies, Tests und Exit-Status
- Docker und Packaged Scans
- ZAP API und Orchestrierung
- CI/CD-Pipeline und Quality Gates
- Berichte, Befundfluss und Datenschutz
- Betrieb, Updates und Ressourcen
- Fehlerdiagnose und Abschlussprüfung
- Praxisübungen und Arbeitsaufträge
- Zielgruppe, Voraussetzungen und Arbeitsumgebung
Seminarziel
Eine vollständige ZAP-Automationsplattform vom Testmodell über YAML und Container bis zu Quality Gates, Berichten, Betriebsstandard und Störungsdiagnose entwerfen und praktisch betreiben.
Arbeitsweise
Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.
Schrittweise Seminarinhalte
1. Referenztest und Automationsanforderungen
Ein manueller Referenzlauf schafft Vergleichswerte für Scope, Coverage, Authentifizierung, Laufzeit und Befunde.
- Zielanwendung, Rollen und Freigabegrenzen erfassen.
- Context, Discovery und kleine Scan Policy manuell ausführen.
- Erwartete Alerts und technische Erfolgsbedingungen dokumentieren.
- Automationsstufen für Commit, Nightly und Release ableiten.
Kontrollpunkte: Automatisierung besitzt eine geprüfte manuelle Referenz; Ziele und Nichtziele sind schriftlich abgegrenzt.
2. Automation-Framework-Basis
Environment, Contexts, Variablen und erste Jobs werden in einem validierbaren YAML-Plan modelliert.
- Minimalplan und Laufzeitparameter erstellen.
- Ziele und Include- beziehungsweise Exclude-Regeln übernehmen.
- Traditionellen und Client Spider konfigurieren.
- Passive Verarbeitung und ersten Bericht einbinden.
Kontrollpunkte: Plan reproduziert die vereinbarte Discovery; Jobreihenfolge ist nachvollziehbar.
3. Authentifizierung und Benutzer im Plan
Form-, JSON-, HTTP- oder skriptbasierte Anmeldung wird mit Verifikationsstrategie und Testbenutzern integriert.
- Loginfluss und Session-Methode analysieren.
- Credentials aus dem Plan auslagern.
- Benutzer und Logged-in-Indikatoren konfigurieren.
- Authentifizierten Discovery- und Scanlauf wiederholen.
Kontrollpunkte: Lauf erkennt abgelaufene Anmeldung; Secrets erscheinen weder in Plan noch Report.
4. Scan Policies, Tests und Exit-Status
Aktive Regeln, Thresholds, Strength und Gate-Kriterien werden deklarativ und risikobasiert gepflegt.
- Policy für schnellen und tiefen Scan erstellen.
- Passive und aktive Jobtests definieren.
- Alert Filter mit Eigentümer und Ablaufdatum abbilden.
- Exit-Status für Erfolg, Warnung und Fehler testen.
Kontrollpunkte: Quality Gate ist fachlich begründet; Ausnahmen verdecken keine neuen Befunde.
5. Docker und Packaged Scans
Der Plan und alternative Baseline-, Full- und API-Scans werden in versionierten Containerläufen ausgeführt.
- Image, Netzwerk und Dateirechte festlegen.
- Konfiguration und Berichte über kontrollierte Volumes austauschen.
- Packaged Scans mit dem YAML-Ansatz vergleichen.
- Browserabhängige Jobs und Ressourcenlimits prüfen.
Kontrollpunkte: Containerlauf ist lokal und im Runner reproduzierbar; aktive Scanarten sind an Freigabe gekoppelt.
6. ZAP API und Orchestrierung
Die API ergänzt YAML dort, wo externe Systeme Sitzungen, Jobs oder Artefakte dynamisch steuern müssen.
- API-Zugriff mit Schlüssel und erlaubten Adressen absichern.
- Status, Aktionen und asynchrone Scan-IDs verarbeiten.
- Context, Spider und Bericht programmgesteuert anstoßen.
- Fehler, Timeout und geordnetes Beenden implementieren.
Kontrollpunkte: API ist nicht offen im Netz erreichbar; Orchestrator unterscheidet Fachfehler und Infrastrukturfehler.
7. CI/CD-Pipeline und Quality Gates
Container und Plan werden in eine gestufte Pipeline mit Testumgebung, Secrets und Artefakten eingebunden.
- Readiness und Testdatenaufbau vor ZAP ausführen.
- Schnelle und tiefe Scanstufen trennen.
- Gate-Ergebnis auf Pipelinezustände abbilden.
- Berichte mit Build, Commit, Ziel und Policy kennzeichnen.
Kontrollpunkte: Pipeline scannt nur bereite Testsysteme; jeder Befund ist einem exakten Lauf zugeordnet.
8. Berichte, Befundfluss und Datenschutz
Maschinenlesbare und lesbare Berichte werden minimiert, klassifiziert und in den Bearbeitungsprozess übergeben.
- Erforderliche Reportformate auswählen.
- Request- und Responseinhalte auf Evidenz reduzieren.
- Artefaktzugriff und Aufbewahrung festlegen.
- Ticket- und Ausnahmeprozess mit Verantwortlichkeit verbinden.
Kontrollpunkte: Berichte enthalten keine unnötigen Secrets; Ausnahmen besitzen Reviewdatum.
9. Betrieb, Updates und Ressourcen
Produktiver ZAP-Betrieb benötigt Profile, Add-on-Inventar, Updateverfahren und Messwerte.
- Installations- und Datenpfade standardisieren.
- Core- und Add-on-Updates im Testprofil prüfen.
- Speicher, CPU, Queue und Laufzeit beobachten.
- Backup, Löschung und Wiederanlauf für Sessions und Konfigurationen testen.
Kontrollpunkte: Update ist rückfallfähig; Ressourcenlimits führen nicht zu stiller Unvollständigkeit.
10. Fehlerdiagnose und Abschlussprüfung
Netzwerk, Zertifikate, Browser, Authentifizierung, Regeln und Pipeline werden mit einer festen Diagnosefolge geprüft.
- Fehler gezielt in einzelnen Schichten erzeugen.
- Logs und Statuswerte korrelieren.
- Diagnosepaket ohne sensible Daten erstellen.
- Gesamtlauf aus frischer Umgebung als Abnahme ausführen.
Kontrollpunkte: Ursachen lassen sich einer Schicht zuordnen; Abnahmelauf benötigt keine persönlichen Einstellungen.
Praxisübungen und Arbeitsaufträge
- Durchgängiges Projekt von der manuellen Referenz bis zur Pipeline
- Authentifizierter YAML-Plan mit Client Spider und Scan Policy
- Versionierter Dockerlauf mit sicheren Volumes und Ressourcenlimits
- Risikobasiertes Quality Gate mit definiertem Exit-Status
- API-gesteuerte Orchestrierung und Reportübergabe
- Betriebs-, Update- und Diagnosehandbuch für den fertigen Scanprozess
Zielgruppe
DevSecOps Engineers, Application-Security-Teams, Plattform- und Buildverantwortliche sowie erfahrene ZAP-Anwender mit Automatisierungsauftrag
Voraussetzungen
Sichere ZAP-Grundlagen, YAML-, Docker- und Kommandozeilenkenntnisse sowie Verständnis von CI/CD und Webanwendungen
Arbeitsumgebung
Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.
Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps Engineers, Application-Security-Teams, Plattform- und Buildverantwortliche sowie erfahrene ZAP-Anwender mit Automatisierungsauftrag |
| Voraussetzungen: | Sichere ZAP-Grundlagen, YAML-, Docker- und Kommandozeilenkenntnisse sowie Verständnis von CI/CD und Webanwendungen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
