Seminar / Training
DAST in einer Pipeline ist kein einzelner Befehl, sondern ein abgestimmter Ablauf zwischen bereitgestellter Testumgebung, Zielzuordnung, Authentifizierung, Scanzeit und Freigaberegeln. Das Seminar entwickelt einen stufenweisen Integrationsansatz, der Rückmeldungen beschleunigt, ohne Builds durch instabile oder falsch konfigurierte Prüfungen unnötig zu blockieren.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- Pipeline- und Umgebungsarchitektur für dynamische Scans festlegen
- Ziele, Releases und temporäre Umgebungen eindeutig zuordnen
- Token und weitere Geheimnisse sicher in CI/CD bereitstellen
- Scans synchron oder asynchron kontrolliert auslösen und überwachen
- Schweregrade, Zustände und Ausnahmen in nachvollziehbare Security Gates übersetzen
- Integrationen stufenweise ausrollen, messen und störungsarm betreiben
Zielgruppe
DevSecOps-Teams, Build- und Release-Engineers, AppSec, Plattformentwickler, CI/CD-Administratoren und technische Projektleiter
Voraussetzungen
Erfahrung mit mindestens einem CI/CD-System, YAML oder Pipeline-Skripten, HTTP und Geheimnisverwaltung. Ein freigegebenes Testziel sowie eine nichtproduktive Pipeline werden benötigt.
Seminarinhalte
Modul 1: Pipeline-Zielbild und Scanzeitpunkt
- Build-, Test-, Staging- und Freigabestufen der bestehenden Pipeline erfassen
- Für jede Stufe Zweck, zulässige Laufzeit und benötigte Prüftiefe bestimmen
- Schnelle Rückmeldung im Merge-Prozess von umfassender Releaseprüfung trennen
- Abhängigkeiten zu Deployment, Testdaten und Umgebungsabbau dokumentieren
Modul 2: Ziel- und Umgebungszuordnung
- Stabile Testumgebungen und kurzlebige Review-Umgebungen unterscheiden
- Eindeutige Schlüssel für Anwendung, Branch, Umgebung und Release definieren
- Vorhandene Ziele wiederverwenden oder temporäre Ziele kontrolliert anlegen
- Aufräumregeln für stillgelegte oder abgelaufene Umgebungen festlegen
Modul 3: Geheimnisse und technische Konten
- Technisches Konto mit minimalen Rechten für den Pipelinezweck anlegen
- Token ausschließlich über den Secret Store des CI/CD-Systems bereitstellen
- Maskierung, geschützte Variablen und Zugriff auf vertrauenswürdige Branches prüfen
- Rotation und Widerruf ohne Änderung des Pipelinecodes erproben
Modul 4: Pipeline-Schritt mit CLI oder API
- Werkzeugversion reproduzierbar fixieren und Integrität der Laufzeitumgebung prüfen
- Ziel und Scanprofil aus versionierter Konfiguration bestimmen
- Scan mit eindeutiger Pipeline- und Releasekennung auslösen
- Rückgabecodes sowie Standard- und Fehlerausgabe maschinenlesbar behandeln
Modul 5: Asynchrone Scans und Zeitüberschreitungen
- Scanstart und Ergebnisabfrage als getrennte Pipelinephasen modellieren
- Status mit begrenzter Wiederholung und angemessenem Warteabstand abfragen
- Maximale Pipelinezeit und fachliche Scanzeit getrennt konfigurieren
- Fortsetzung, Abbruch oder spätere Auswertung für lange Scans festlegen
Modul 6: Security-Gate-Regeln
- Relevante Schweregrade, Finding-Zustände und Zielkritikalität festlegen
- Neue Findings von bereits akzeptierten oder behobenen Findings unterscheiden
- Schwellwerte zuerst als nicht blockierende Beobachtung einführen
- Blockierung nur nach gemessener Stabilität und dokumentierter Ausnahmebehandlung aktivieren
Modul 7: Provider-Muster und wiederverwendbare Komponenten
- Provider-spezifische Syntax von fachlicher Scanlogik trennen
- Wiederverwendbare Templates für GitLab, GitHub Actions, Jenkins, Azure DevOps oder Bitbucket entwickeln
- Parameter, Secrets und Artefakte eindeutig dokumentieren
- Änderungen an zentralen Templates über Pilotprojekte und Versionsfreigabe ausrollen
Modul 8: Artefakte, Rückmeldung und Entwicklererlebnis
- Kurze Pipelinezusammenfassung mit Linkersatz durch eindeutige Ziel- und Scanbezeichner erzeugen
- Maschinenlesbare Ergebnisse und relevante Berichte als Artefakte ablegen
- Fehlerursache, betroffenen Endpunkt und nächsten Bearbeitungsschritt verständlich ausgeben
- Benachrichtigungen auf verantwortliche Teams begrenzen und Mehrfachmeldungen vermeiden
Modul 9: Stufenweiser Rollout und Betriebsreife
- Pilotanwendungen mit unterschiedlicher Architektur und Kritikalität auswählen
- Laufzeit, Fehlerrate, Finding-Qualität und Blockierungsquote messen
- Runbook für Tokenfehler, nicht erreichbare Ziele und überlange Scans erstellen
- Nach stabiler Pilotphase Standards, Supportweg und Wartungsverantwortung verbindlich machen
Praxisübungen
- Integration eines begrenzten Scans in eine Beispielpipeline
- Sichere Bereitstellung und Rotation eines technischen Tokens
- Aufbau eines asynchronen Scanablaufs mit Timeout und Wiederaufnahme
- Definition eines zunächst nicht blockierenden und später blockierenden Gates
- Analyse fehlerhafter Pipelineabläufe bei nicht erreichbarer Umgebung und ungültigem Scope
- Erstellung eines wiederverwendbaren Pipeline-Templates mit Parametern und Artefakten
Einordnung im Lernpfad
Empfohlen nach DAST-Grundlagen, Scanprofilen und einer Web- oder API-Vertiefung. Für komplexe Joblogik folgt die API- und CLI-Automatisierung; für Ticketing und Benachrichtigung folgt das Integrationsseminar.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps-Teams, Build- und Release-Engineers, AppSec, Plattformentwickler, CI/CD-Administratoren und technische Projektleiter |
| Voraussetzungen: | Erfahrung mit mindestens einem CI/CD-System, YAML oder Pipeline-Skripten, HTTP und Geheimnisverwaltung. Ein freigegebenes Testziel sowie eine nichtproduktive Pipeline werden benötigt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
