Seminar Patrowl – Continuous Automated Pentesting und DAST

Seminar / Training

Automatisierte Sicherheitsprüfungen entfalten ihren Nutzen erst durch kontrollierte Ziele, passende Prüftiefe, reproduzierbare Ausführung und belastbare Nachprüfung. Das Seminar entwickelt einen sicheren Arbeitsprozess für wiederkehrende Pentest- und DAST-nahe Prüfungen.

Der Schwerpunkt liegt auf Zielabgrenzung, Auswahl geeigneter Engines, sicheren Scanparametern, Testfenstern, Finding-Normalisierung, manueller Plausibilisierung, Wiederholungsprüfung und der Übergabe in Remediation.

Inhaltsübersicht

  • Zielbild und Lernziele
  • Planung und Vorbereitung
  • Konfiguration und Umsetzung
  • Praxisstrecke
  • Betrieb und Qualitätssicherung
  • Organisatorische Verankerung

Zielbild und Lernziele

Die Inhalte verbinden fachliche Einordnung, technische Umsetzung und nachvollziehbare Kontrollen. Nach Abschluss lassen sich die behandelten Aufgaben strukturiert planen, im Laborsystem ausführen und für den späteren Betrieb dokumentieren.

  • Passive, schonende und eingriffsintensive Prüfungen risikogerecht unterscheiden
  • Freigegebene Assets und Testgrenzen in belastbare Scanprofile übersetzen
  • Engine-Auswahl und Parameter nach Zieltyp und Schutzbedarf festlegen
  • Laufzeit, Parallelität und Abbruchbedingungen kontrollieren
  • Findings normalisieren, plausibilisieren und nach Exposition priorisieren
  • Nachprüfungen nach Korrekturen reproduzierbar ausführen
  • Prüfnachweise für Betrieb, Entwicklung und Sicherheitssteuerung bereitstellen

Planung und Vorbereitung

Vor jeder Änderung werden Ziel, Geltungsbereich, Abhängigkeiten und Prüfkriterien festgelegt. Dadurch bleibt die Umsetzung reproduzierbar und kann ohne unkontrollierte Auswirkungen auf produktive Systeme vorbereitet werden.

  1. Testziele, ausgeschlossene Funktionen und erlaubte Prüftechniken dokumentieren
  2. Geschäftskritische Zeiträume, Lastgrenzen und Notfallkontakte festlegen
  3. Assets nach Webanwendung, API, Dienst und Infrastrukturkomponente gruppieren
  4. Scanprofile mit abgestufter Prüftiefe und klaren Abbruchkriterien entwerfen
  5. Berechtigungen und gegebenenfalls Testkonten getrennt vom Scanprofil verwalten
  6. Erfolgskriterien für Erstprüfung, Plausibilisierung und Nachprüfung definieren

Konfiguration und Umsetzung

Die Konfiguration wird schrittweise aufgebaut. Jeder Arbeitsschritt endet mit einer technischen Kontrolle, bevor der nächste Baustein ergänzt wird.

  1. Geeignete Engines registrieren und deren Bereitschaft sowie Kapazität prüfen
  2. Scan-Definitionen mit eindeutigem Zweck, Assetset und Parameterprofil anlegen
  3. Passive oder schonende Vorprüfung ausführen und Zielerreichbarkeit bewerten
  4. Freigegebene vertiefte Prüfung mit begrenzter Parallelität starten
  5. Status, Laufzeit, Fehlermeldungen und Engine-Auslastung überwachen
  6. Findings aus mehreren Quellen normalisieren und offensichtliche Dubletten zusammenführen
  7. Plausibilitätsprüfung anhand technischer Evidenz und erreichbarer Angriffswege durchführen
  8. Nachprüfung für korrigierte Befunde mit unverändert dokumentiertem Profil vorbereiten

Praxisstrecke

Die Übung bildet einen zusammenhängenden Arbeitsauftrag ab. Ausgangslage, Zielzustand, Durchführung und Prüfnachweise werden in einem Arbeitsprotokoll festgehalten.

Arbeitsauftrag

  1. Eine Beispielanwendung und eine API als getrennte Zielgruppen modellieren
  2. Für jede Zielgruppe ein abgestuftes Prüfprofil mit Ausschlüssen erstellen
  3. Vorprüfung starten und nicht erreichbare oder falsch klassifizierte Ziele bereinigen
  4. Vertiefte Prüfung kontrolliert ausführen und Laufparameter protokollieren
  5. Findings nach Asset, Angriffsweg, Schwere und Verlässlichkeit gruppieren
  6. Zwei Befunde manuell plausibilisieren und einen Fehlalarm begründet zurückstellen
  7. Eine Korrektur simulieren und eine fokussierte Nachprüfung starten
  8. Erst- und Nachprüfung in einem prüfbaren Verlauf gegenüberstellen

Kontrollpunkte

  • Ziele und Prüftechniken entsprechen der dokumentierten Freigabe
  • Abbruch und Begrenzung funktionieren ohne manuelle Datenkorrektur
  • Nicht erreichbare Ziele werden nicht als fehlerfrei bewertet
  • Dubletten bleiben auf ihre ursprünglichen Scanläufe zurückführbar
  • Nachprüfungen verwenden nachvollziehbar gleiche oder bewusst geänderte Parameter
  • Technische Evidenz enthält keine unnötigen Geheimnisse oder personenbezogenen Daten

Betrieb und Qualitätssicherung

Für einen belastbaren Betrieb werden technische Funktionskontrollen mit organisatorischen Prüfungen verbunden. Abweichungen werden klassifiziert, priorisiert und mit einem nachvollziehbaren Korrekturschritt versehen.

  1. Scanprofile gegen Testgrenzen und Schutzbedarf rezertifizieren
  2. Engine-Fehler, unvollständige Läufe und Zeitüberschreitungen separat auswerten
  3. Plausibilisierungsquote und Fehlalarmrate je Prüftyp messen
  4. Wiederholungsläufe auf Stabilität und unbeabsichtigte Lastspitzen prüfen
  5. Nachprüfungsfristen mit Remediationpriorität verbinden
  6. Prüfprofile versionieren und Änderungen freigeben

Organisatorische Verankerung

Die erarbeiteten Konfigurationen werden in Rollen, Betriebsaufgaben und wiederkehrende Kontrollen überführt. Dadurch entsteht ein dauerhaft nutzbares Vorgehensmodell statt einer einmaligen Laborkonfiguration.

  • Verbindliche Testfreigabe und Zielabgrenzung
  • Getrennte Verantwortlichkeiten für Scanbetrieb, Befundbewertung und Korrektur
  • Abgestufte Prüftiefe für kritische und empfindliche Systeme
  • Nachprüfungsprozess mit dokumentierter Entscheidung
  • Kennzahlen für Abdeckung, erfolgreiche Läufe, Fehlalarme und bestätigte Korrekturen

Fachbereichsleitung / Trainerleitung / Ansprechpersonen

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmendenzahl: min. 2 - max. 8
Teilnehmende: Security Testing, AppSec, EASM, SOC, Plattformbetrieb und technische Anwendungsverantwortung
Voraussetzungen: Grundkenntnisse zu Webanwendungen, APIs, Schwachstellenmanagement und Patrowl-Assets sowie Scan-Definitionen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, geführte Konfiguration, praktische Übungen am System und strukturierte Kontrollaufgaben
Seminararten: Öffentlich, Webinar, Inhouse, Workshop – Seminare mit Trainer vor Ort; Webinar nur bei ausdrücklicher Buchung
Durchführungsgarantie: ja, ab 2 Teilnehmenden
Sprache: Deutsch – bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja
Verpflegung: Kalt- / Warmgetränke, Mittagessen, wahlweise vegetarisch
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Münster 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben