Seminar / Training
Dynamische Anwendungstests liefern nur dann brauchbare Ergebnisse, wenn Ziel, Freigabe, Scanprofil und Auswertung zusammenpassen. Der Kurs schafft eine belastbare Arbeitsgrundlage und führt ohne unnötige Produktbreite durch den vollständigen Weg vom freigegebenen Testziel bis zur dokumentierten Nachprüfung.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- DAST fachlich einordnen und Grenzen gegenüber anderen Prüfverfahren verstehen
- Web- und API-Ziele kontrolliert anlegen, verifizieren und beschreiben
- Ein geeignetes Standardprofil für einen sicheren Erstscan auswählen
- Scope und technische Sicherheitsgrenzen vor dem Scan prüfen
- Findings lesen, priorisieren, zuweisen und gezielt erneut testen
- Einen wiederholbaren Mindestprozess für den Regelbetrieb formulieren
Zielgruppe
Einsteiger in Application Security, Entwickler, Tester, Administratoren, DevSecOps-Teams, technische Projektleiter und Sicherheitsverantwortliche
Voraussetzungen
Allgemeine Kenntnisse zu Webanwendungen, URLs und HTTP sind hilfreich. Programmierung ist nicht erforderlich. Für Übungen wird eine isolierte oder ausdrücklich freigegebene Testanwendung benötigt.
Seminarinhalte
Modul 1: DAST einordnen und Prüfziele formulieren
- Unterschied zwischen dynamischer Prüfung, Quellcodeanalyse und manueller Sicherheitsprüfung klären
- Erwartete Aussagen und bewusst nicht abgedeckte Bereiche festhalten
- Anwendung, Umgebung, Eigentümer und Schutzbedarf erfassen
- Prüfauftrag, Zeitfenster und Abbruchkriterien vor Arbeitsbeginn dokumentieren
Modul 2: Oberfläche, Organisation und Navigation
- Organisation, Teams, Ziele, Scans und Findings als getrennte Objekte einordnen
- Ansichten, Filter und Suchmöglichkeiten für den täglichen Betrieb nutzen
- Zuständigkeiten und typische Rollen im Labor zuordnen
- Änderungen zunächst an einem Testziel statt an produktiven Zielen durchführen
Modul 3: Erstes Webziel anlegen
- Korrekte Basis-URL und erwartetes Protokoll bestimmen
- Name, Umgebung, Eigentümer und Labels nach Konvention vergeben
- Zielverifikation mit dem vorgesehenen Verfahren durchführen
- Erreichbarkeit und Weiterleitungen vor dem Scan kontrollieren
Modul 4: API-Ziel im Überblick
- API-Basisadresse und vorhandene Definitionen erfassen
- OpenAPI, Postman Collection oder GraphQL als möglichen Definitionsweg unterscheiden
- Authentifizierungsbedarf und schreibende Operationen markieren
- Für den Einstieg einen kleinen, ungefährlichen API-Bereich auswählen
Modul 5: Scanprofile auswählen
- Zweck und Intensität der Profile Lightning, Safe, Normal und Full vergleichen
- Technische Empfindlichkeit und erlaubte Prüfzeit des Ziels berücksichtigen
- Für den Erstscan ein angemessen begrenztes Profil festlegen
- Profilentscheidung und erwartete Laufzeit dokumentieren
Modul 6: Scope und Sicherheitsgrenzen
- Erlaubte Hosts, Pfade und Funktionen festlegen
- Externe Systeme, Logout, Datenlöschung und andere kritische Bereiche identifizieren
- Seeds und Ausschlüsse für eine kontrollierte Navigation planen
- Abbruchweg und Ansprechpartner während des Scans bereithalten
Modul 7: Scan starten und überwachen
- Zielzustand, Freigabe, Profil und Zeitfenster unmittelbar vor dem Start prüfen
- Scan auslösen und Startzeit sowie verantwortliche Person dokumentieren
- Status, Laufzeit und Anwendungsauswirkungen beobachten
- Bei Auffälligkeiten kontrolliert abbrechen und Ursache vor einem Neustart klären
Modul 8: Findings lesen und bearbeiten
- Schwachstellentyp, betroffenen Endpunkt, Evidenz und Schweregrad erfassen
- Finding-Zustand, Verantwortlichen, Label und Notiz sinnvoll setzen
- Technische Aussage gegen den tatsächlichen Anwendungskontext prüfen
- Reproduktion und Übergabe an das zuständige Team dokumentieren
Modul 9: Nachprüfung und Mindestprozess
- Behobenes Finding gezielt erneut testen
- Ergebnis und verbleibende Risiken nachvollziehbar festhalten
- Regelmäßigen Scanrhythmus und Zuständigkeit definieren
- Einen kurzen Betriebsstandard für Zielanlage, Scan, Triage und Abschluss erstellen
Praxisübungen
- Anlage und Verifikation eines Trainingsziels
- Auswahl und Begründung eines geeigneten Erstscanprofils
- Definition eines kleinen Scopes mit Ausschlüssen
- Durchführung und Überwachung eines ersten Scans
- Strukturierte Bearbeitung eines Findings vom Eingang bis zum Retest
- Erstellung einer Mindestcheckliste für sichere DAST-Prüfungen
Einordnung im Lernpfad
Startseminar für alle Rollen ohne belastbare Probely-Erfahrung. Danach folgt je nach Aufgabe eine Web- oder API-Vertiefung, Authentifizierung, Scansteuerung, Findings oder Administration.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Einsteiger in Application Security, Entwickler, Tester, Administratoren, DevSecOps-Teams, technische Projektleiter und Sicherheitsverantwortliche |
| Voraussetzungen: | Allgemeine Kenntnisse zu Webanwendungen, URLs und HTTP sind hilfreich. Programmierung ist nicht erforderlich. Für Übungen wird eine isolierte oder ausdrücklich freigegebene Testanwendung benötigt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
